20

我正在尝试使用 Paramiko 从 Python 连接到 SSH 服务器。这是我到目前为止所尝试的:

>>> import paramiko
>>> import os
>>> privatekeyfile = os.path.expanduser('~/.ssh/id_rsa')
>>> mykey = paramiko.RSAKey.from_private_key_file(privatekeyfile)
Traceback (most recent call last):
  File "<stdin>", line 1, in <module>
  File "/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/site-packages/paramiko/pkey.py", line 198, in from_private_key_file
    key = cls(filename=filename, password=password)
  File "/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/site-packages/paramiko/rsakey.py", line 51, in __init__
    self._from_private_key_file(filename, password)
  File "/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/site-packages/paramiko/rsakey.py", line 163, in _from_private_key_file
    data = self._read_private_key_file('RSA', filename, password)
  File "/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/site-packages/paramiko/pkey.py", line 280, in _read_private_key_file
    data = self._read_private_key(tag, f, password)
  File "/Library/Frameworks/Python.framework/Versions/2.7/lib/python2.7/site-packages/paramiko/pkey.py", line 323, in _read_private_key
    raise PasswordRequiredException('Private key file is encrypted')
paramiko.PasswordRequiredException: Private key file is encrypted

如您所见,它失败了,因为我的私钥已加密。但是,密码存储在我的 OS X 登录钥匙串中,当我键入时ssh host它不会询问它(相反,它只询问一次,然后记住它直到下次重新启动)。有没有办法paramiko使用密码/从钥匙串中获取密码,就像这样ssh做?

4

3 回答 3

14

以下方法似乎工作正常(在 OS X 上,通常设置加密私钥,其密码短语存储在钥匙串中,无需任何用户交互):

import paramiko

ssh = paramiko.SSHClient()
ssh.load_system_host_keys()
ssh.connect(HOST, username=USER, look_for_keys=False)
...
ssh.close()

这似乎look_for_keys=False不是绝对必要的。但是,如果您使用它,您将在身份验证失败的情况下获得更好的错误消息(“AuthenticationException”而不是“PasswordRequiredException”)。


如果您真的想直接使用私钥,您可以执行以下操作:

import os
import paramiko
import keyring

keyfile = os.path.expanduser('~/.ssh/id_rsa')
password = keyring.get_password('SSH', keyfile)
key = paramiko.RSAKey.from_private_key_file(keyfile, password=password)

但是,根据我的测试,这不是必需的。上述ssh.connect以直接方式使用的解决方案就足够了。

于 2013-07-18T20:06:20.927 回答
10

RSAKey.from_private_key_file()继承自PKey(); 此方法的可选参数是密码。去引用:

如果私钥已加密且密码不是 None,则将使用给定的密码来解密密钥(否则将引发 PasswordRequiredException)。

由于您没有传递密码并且您的密钥已加密,因此将始终抛出此异常。解决这个问题只有一种方法,实际上是给方法一个密码。因此,您需要一种从 OSXKeychain 中获取密码的方法。

您可以使用跨平台Keyring模块来执行此操作。

于 2013-03-24T10:10:48.037 回答
0

在 Paramiko 中使用加密的私钥是不可能的,因为ssh-agent 不提供私钥(没有内存转储)。

解决方案是使用subprocess并从中调用 ssh 命令(与任何常用命令一样)。我没有要求解密私钥(它使用 ssh 代理,您可以使用 找到它ssh -vvv)。

顺便说一句,我找不到使用paramiko. SSH 代理似乎更发达,更通用的工具。例如,无法在 paramiko 中转发 SSH 代理,为此必须求助于子进程。另请注意2014 年的此问题,“密钥处理非常糟糕”(打开):

SSHClient._auth 使用多退出策略并结合存储单个异常以在进程结束时引发。这通常意味着在身份验证时引发的异常对于无法进行身份验证的真正原因是完全不正确的。

此线程中链接了许多 paramiko 错误。它现在似乎正在积极开发,我希望paramiko能解决这个问题,但我的建议是:不要依赖一个单一的库,它可能无法满足您的需求。

是的,有可能为加密密钥提供密码,但这违背了这样做的目的。您要么自己输入密码(然后您不需要 ssh 的密钥),要么将密码存储在磁盘上(当然不在版本控制中),然后您不需要加密私钥(这个想法是如果有人得到你的硬盘,一个人不会得到你的纯文本私钥)。

于 2019-06-10T09:13:16.923 回答