С чего бы? 1. Ключ может уйти на сторону, хакнут у тебя один сервак или комп, а потом по ключам успешно - все остальные. Удобненько же, да? )2. Если ты логинишься с разных мест, то ты везде ключ тягать будешь? С пяти компов заходишь, на все ключ тягай )Авторизация по паролю куда удобнее, по ключу я ставлю только там, где необходима автоматическая авторизация, например, для rsync. Во всех остальных случаях - нафиг нафиг )
Хотя, конечно, можно по ключ-пароль, но это еще заморочнее.Да и выше я уже дал пример - простого знания пароля недостаточно, толку то, что я его выложил в паблик, что с ним делать?
А как успешной может быть авторизация, где в качестве логина передан пароль? Она априори неудачная. Ой, уже все еще раз повторили, включая тролля, который выдает чужие ответы за свои )
Бла-бла-бла от теоретика, представления не имеющего как это все работает. Я за тебя уже сделал половину работы со всеми допущениями: якобы сайт, якобы получил, якобы пароль от рута. Даже в этом случае ты ничего сделать не можешь.Я тебе реализовал просто так, без проблем, эту ситуацию: https://searchengines.guru/ru/forum/1053355#comment_16723640Ну? Оказывается, это ничего не дает, да? Очередное троляля.
Что я с ним сделаю? Могу ломануть систему. И это не теория, а практика.
Это в теории. А в практике любой сайт, в том числе и свой собственный, может быть хакнутым. То-то кому-то будет радость заполучить рута!
Еще раз, для этого нужно знать КУДА после вводить этот пароль рута. И не факт, что рута вообще. Правилом хорошего тона является отключение пользователя root в ssh, вместо этого используется любой другой пользователь, имеющий привилегии перейти под рут через sudo (su), например.
Вот тебе пароль от рута: 'F+v{=E]_AGy5PaFВо-первых, куда его ввести? Во-вторых, ssh доступ у рута отключен. Даже найдя, куда его ввести - он не актуален, ssh не пропустит авторизацию root на моих серверах. Толку то его знать..
А если ваш сайт или сервер хакнули и прочие удовольствия - то это разговор совсем о другом.
PS: А, я еще и порты меняю для ssh, но это от ботов, просканировать на открытый порт - не проблема. Но от ботов, нагружающих вечными брутфорсами по стандартному порту - очень помогает.
А это, как раз, и не страшно. Даже, если он, в теории, попадет в какой-то лог чужого сайта - сопоставить его с тем, куда его реально нужно вводить - практически невозможно. В большинстве же случаев сайты не занимаются такой ерундой, как логирование неверных паролей, а просто сверяют хэш введенных данных с тем, что содержится в БД.
Тогда уж опаснее ввести пароль рута не на тот сервер, фишинговый, с подстановкой через NS или еще каким-то образом, но, для этого и существует предупреждение, если отпечаток системы перестал совпадать с ранее определенным в файлике уже известных хостов.