SSD Nodes Learn 🎉 VPS $5.50/aydan başlayan
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-13

SSH Nedir ve Nasıl Çalışır?

SSH protokolünün çalışma mantığını, 22 numaralı portun işlevini, anahtar tabanlı kimlik doğrulama yöntemlerini ve Telnet gibi güvensiz sistemlerden farkını detaylıca inceleyin.

SSH nedir?

SSH (secure shell), başka bir konumdaki bilgisayara giriş yapmak ve şifreli bir bağlantı üzerinden komut çalıştırmak için kullanılan bir protokoldür. Yazdığınız komutlar uzak makineye iletilir, çıktısı size geri döner ve aradaki ağ trafiğini izleyen hiç kimse bu verileri okuyamaz. Kiralanan bir Linux sunucusunun ekranı veya klavyesi yoktur; bu nedenle makineye erişim tamamen SSH üzerinden sağlanır.

Bu isim iki farklı kavramı kapsar. SSH, RFC 4251 ile RFC 4254 arasında tanımlanan protokoldür. OpenSSH ise bu protokolü uygulayan programdır ve neredeyse tüm Linux sunucuları ile dizüstü bilgisayarlarda çalışır. Birisi "sunucuya SSH ile bağlan" dediğinde, kendi makinesindeki ssh istemci programının, karşı taraftaki sshd sunucu programıyla iletişim kurmasını kasteder.

SSH'in yerini almak üzere geliştirildiği sorun

Uzak oturum açma, SSH'ten çok daha eskidir. Telnet, 23 numaralı porta düz bir TCP bağlantısı açar ve yazılan her baytı olduğu gibi gönderirdi. Hiçbir veri şifrelenmezdi; buna parolanız da dahildi. Trafiği görebilen herkes veriyi okuyabilirdi: aynı ofis ağındaki bir kişi veya yol üzerindeki herhangi bir yönlendiricinin operatörü. rlogin ailesi de aynı zafiyete sahipti ve istemci makineye ismen güvenirdi; bu da ağın o isimle iddia ettiği her şeye güvenmek anlamına geliyordu.

Tatu Ylönen, üniversite ağındaki bir parola dinleme saldırısının ardından 1995 yılında Helsinki Teknoloji Üniversitesi'nde ilk SSH'i yazdı. Tasarım, telnet'in faydalı kısmını, yani terminaliniz ile uzak kabuk arasındaki bayt akışını korur ve telnet'in çözüm sunamadığı iki şeyi ekler: akışın şifrelenmesi ve diğer uçtaki sunucunun ulaşmak istediğiniz sunucu olduğunun kanıtlanması.

İkinci kısım gözden kaçırılması kolay bir noktadır ve SSH'in işlevinin yarısını oluşturur. Şifreleme tek başına sizi korumaz. Araya giren bir makine bağlantınızı kabul edebilir, mükemmel bir şekilde şifreleyebilir, gönderdiğiniz her şeyi okuyabilir ve gerçek sunucuya iletebilir. SSH, her sunucuya host key adı verilen kalıcı bir kimlik vererek ve bunu her bağlantıda kontrol ederek bu durumu engeller.

İstemci ve sunucu modeli nasıl çalışır

İki program mevcuttur. Sunucu tarafında sshd sürekli çalışır ve bağlantıları bekler. Sizin makinenizde ise ssh bu bağlantıları başlatır. Bunlar ayrı yapılandırma dosyalarına sahip ayrı programlardır; ikisini birbirine karıştırmak, yapılan bir düzenlemenin neden etkisiz kaldığının en yaygın sebebidir.

  • Sunucu /etc/ssh/sshd_config dosyasını okur. Parola ile girişin kapatıldığı ve dinleme portunun ayarlandığı yer burasıdır.
  • İstemci, sistem varsayılanları için /etc/ssh/ssh_config dosyasını, ana makineye özel ayarlarınız için ise ~/.ssh/config dosyasını okur.

Debian ve Ubuntu üzerinde servis birimi ssh olarak adlandırılır. RHEL, Rocky ve Fedora üzerinde ise sshd olarak adlandırılır. Güncel Ubuntu sürümleri bunu soket aktivasyonlu olarak kurar; bu nedenle makineye erişim tamamen mümkünken systemctl status ssh, inactive (dead) durumunu raporlayabilir. Bunun sebebi, dinleme işlemini yapan birimin ssh.socket olması ve servisi talep üzerine başlatmasıdır.

İstemcinin OpenSSH olması gerekmez. Windows üzerindeki PuTTY, telefondaki Termius ve editörlerin içine yerleşik uzak destek araçlarının tümü, aynı sshd ile aynı protokolü konuşur. Windows 10 ve 11 ayrıca OpenSSH istemcisini içerir, bu sayede ssh you@server hiçbir kurulum gerektirmeden PowerShell üzerinde çalışır.

SSH neden 22 numaralı portu kullanır?

Port, gelen bir bağlantının hangi dinleyen programa ait olduğunu çekirdeğe bildiren bir numaradır ve Linux üzerindeki portlar her servis için aynı şekilde çalışır. SSH, IANA tarafından 1995 yılında atandığı için 22 numaralı portu kullanır. Ylönen, SSH'in yerini alması için yazıldığı protokollerin yanında boş bir numara istemiştir: 21 numaralı port FTP, 23 numaralı port telnet içindir ve 22 numaralı port boştadır.

22 varsayılan olduğu için her şey bunu varsayar. Git uzak sunucunuz, yedekleme betiğiniz ve sağlayıcınızın kontrol paneli ilk olarak 22 numaralı portu dener. İnternetteki her otomatik tarayıcı da aynı şekilde davranır. Parola ile girişin etkin olduğu yeni bir sunucu, açıldıktan dakikalar sonra /var/log/auth.log içerisinde şu satırları toplamaya başlar:

Failed password for invalid user admin from 203.0.113.55 port 43122 ssh2

Bu trafik süreklidir ve kişisel olarak size yönelik değildir. sshd ayarını 2222 numaralı porta taşımak, bu satırların çoğunu ortadan kaldırır; çünkü tarayıcılar sunucunuzu incelemek yerine internetin tamamını 22 numaralı port üzerinden taramaktadır. Bu işlem, sunucuyu gerçekten hedef alan biri için sisteme sızmayı zorlaştırmaz. Port değişikliğini yalnızca gürültü azaltma yöntemi olarak değerlendirin, fazlası değil.

Sunucunun, siz henüz giriş yapmadan önce verdiği yanıtı şu şekilde izleyebilirsiniz:

nc 203.0.113.10 22

Ubuntu 24.04 üzerinde bu komut SSH-2.0-OpenSSH_9.6p1 Ubuntu-3ubuntu13 değerine yakın bir çıktı verir. Banner, herhangi bir şifreleme gerçekleşmeden önce düz metin olarak gönderilir; çünkü her iki tarafın da protokol sürümü üzerinde anlaşması gerekir. Bağlantıyı kapatmak için Ctrl+C tuşlarına basın.

Bağlantı kurulduğunda ağ üzerinde neler olur

Aşağıdaki sıra, bir ssh you@server bağlantısı sırasında siz komut satırını görmeden önce gerçekleşen işlemlerdir.

  1. İstemci, ana bilgisayar adını (hostname) bir IP adresine çözümler ve ardından 22 numaralı porta bir TCP bağlantısı açar.
  2. Her iki taraf da kendi sürüm bilgisini (banner) düz metin olarak gönderir.
  3. Her iki taraf da destekledikleri algoritmaların listesini gönderir: anahtar değişimi, şifreleme, mesaj kimlik doğrulaması ve sıkıştırma. Bu aşama hala düz metindir. Her iki tarafın da bildiği en güçlü seçenek tercih edilir.
  4. Anahtar değişimi gerçekleştirilir. Güncel OpenSSH, curve25519-sha256 yöntemini tercih eder. Her iki uç da aynı paylaşılan gizli anahtara sahip olur; bu gizli anahtar asla ağ üzerinden iletilmediği için, tüm görüşmeyi kaydeden bir üçüncü taraf daha sonra bu anahtarı çözemez.
  5. Sunucu, bu değişimin sonucunu kendi özel ana bilgisayar anahtarıyla imzalar. İstemciniz, imzayı elindeki genel ana bilgisayar anahtarıyla doğrular. Bu adım, aradaki bir makinenin sunucunuzu taklit etmesini engeller.
  6. Şifreleme başlar. chacha20-poly1305@openssh.com, güncel OpenSSH içindeki varsayılan şifreleme algoritmasıdır.
  7. İstemci ancak bu aşamadan sonra sizi bir parola veya anahtar ile doğrular. Kullanıcı adınız ve parolanız, şifrelenmiş kanalın içinden iletilir.
  8. İstemci bir kanal açar ve bir kabuk (shell) erişimi talep eder.

Bu listedeki sıralama, telnet ile aradaki temel farkı oluşturur. Kimlik doğrulama, kanal şifrelendikten ve sunucu kimliğini kanıtladıktan sonra gerçekleşir; bu nedenle parolanızın ağ üzerinde açık bir şekilde bulunduğu hiçbir an yoktur.

Ağı izleyen biri yine de bazı bilgiler edinir. İstemci IP adresinizi, sunucunun IP adresini, 22 numaralı portu, her iki tarafın düz metin sürüm bilgilerini ve her paketin zamanlaması ile yaklaşık boyutunu görürler. Kullanıcı adınızı, parolanızı, komutlarınızı veya çıktılarını göremezler. 1. adımdaki ana bilgisayar adı sorgusu SSH'in bir parçası değildir ve genellikle gizli değildir; bu nedenle sunucu adınızı çözümleyen DNS sorgusu, oturumun kendisi kapalı kalsa bile hangi makineye ulaşacağınızı açığa çıkarabilir.

Ana bilgisayar anahtarı ve ilk bağlantı parmak izi istemi

openssh-server yüklendiğinde, makine için ana bilgisayar anahtar çiftleri oluşturur ve bunları /etc/ssh/ dizinine, örneğin ssh_host_ed25519_key ve ssh_host_ed25519_key.pub dosyalarına yazar. Özel anahtar kısmı sunucudan asla dışarı çıkmaz. Genel anahtar kısmı sunucunun kimliğidir ve 5. adımdaki imzanın karşılaştırıldığı veridir.

Yeni bir sunucuya ilk kez bağlandığınızda, istemcinizin karşılaştırabileceği bir veri yoktur; bu nedenle size şunu sorar:

The authenticity of host '203.0.113.10 (203.0.113.10)' can't be established.
ED25519 key fingerprint is SHA256:E9nVQ5Sm2oQ3nGm5Zf1tOaU7Xh0k2p8bWc4dLrTvYxA.
This key is not known by any other names.
Are you sure you want to continue connecting (yes/no/[fingerprint])?

Parmak izi, ana bilgisayar genel anahtarının SHA256 özetidir ve base64 formatında yazdırılır; böylece gözle karşılaştırılabilecek kadar kısadır. yes yazmak, bu anahtarı kendi makinenizdeki ~/.ssh/known_hosts dosyasına kaydeder. Aynı adrese yapılan sonraki her bağlantıda, sunucunun sunduğu anahtar depolanan anahtarla karşılaştırılır. Anahtarlar eşleştiğinde hiçbir çıktı verilmez ve doğrudan komut satırınıza ulaşırsınız.

Bu model, ilk kullanımda güven (trust on first use) olarak adlandırılır ve maliyetinin ne olduğu konusunda dürüst olmak gerekir. İlk bağlantı, korumasız olduğunuz tek andır çünkü daha önce hiç görmediğiniz bir anahtarı kabul ediyorsunuz. Bu açığı kapatmak için parmak izini başka bir yolla edinin ve karşılaştırın. Çoğu sağlayıcı, parmak izini web konsollarında gösterilen önyükleme çıktısında yazar; ayrıca bunu sunucunun kendisinde de yazdırabilirsiniz:

ssh-keygen -lf /etc/ssh/ssh_host_ed25519_key.pub

Bu komut, istemcinin size gösterdiği SHA256: dizgisinin aynısını yazdırır. İstemdeki [fingerprint] seçeneği tam olarak bunun içindir: beklediğiniz parmak izini yapıştırın; istemci yalnızca sunucunun sunduğu değerle eşleşirse devam eder.

Debian ve Ubuntu üzerinde known_hosts varsayılan olarak özetlenmiştir (hashed); bu nedenle dosya, okunabilir ana bilgisayar adları yerine |1| ile başlayan satırlar içerir. Bir ana bilgisayarın girişini bulmak için ssh-keygen -F 203.0.113.10 komutunu çalıştırın.

SSH neden host anahtarının değiştiğini söylüyor?

Er ya da geç şu metin yığınıyla karşılaşırsınız:

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
@    WARNING: REMOTE HOST IDENTIFICATION HAS CHANGED!     @
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@
IT IS POSSIBLE THAT SOMEONE IS DOING SOMETHING NASTY!

Bu mesaj Host key verification failed. ile biter ve istemci bağlantıyı reddeder. Ayrıca Password authentication is disabled to avoid man-in-the-middle attacks. mesajını da yazdırır; çünkü parolanızı bilinmeyen bir makineye girmek, bu denetimin önlemeyi amaçladığı temel risktir.

Mesaj acil bir durum gibi görünse de çoğu zaman öyle değildir. Olağan nedenler şunlardır:

  • Sunucuyu yeniden kurdunuz veya yüklediniz, bu nedenle sshd ilk açılışta yeni host anahtarları oluşturdu. Bu, açık ara en yaygın nedendir.
  • Bir VPS'i sildiniz ve yenisini oluşturdunuz; sağlayıcı yeni makineye eski IP adresini atadı.
  • Bir yönlendirici veya yük dengeleyici üzerinden bağlanıyorsunuz ve bu cihaz artık farklı bir arka uç makinesine ulaşıyor.
  • Gerçekten birisi bağlantıyı araya girerek dinliyor olabilir.

Herhangi bir şeyi temizlemeden önce durumun hangisi olduğuna karar verin. Makineyi on dakika önce yeniden kurduysanız neden bellidir. Sizin tarafınızda hiçbir şey değişmediyse durun ve araştırın; çünkü bu uyarı, denetimin görevini yaptığını gösterir. Emin olduğunuzda, eski kaydı silin ve yeniden bağlanın:

ssh-keygen -R 203.0.113.10

Bir sonraki bağlantıda parmak izi istemi tekrar görünür; bu size, parmak izini sağlayıcı konsoluyla karşılaştırmanız için yeni bir fırsat verir.

Parola ile giriş ve anahtar ile giriş karşılaştırması

Parola ile kimlik doğrulama, parolanızı halihazırda şifrelenmiş kanal üzerinden gönderir ve sshd bunu, genellikle PAM (pluggable authentication modules) aracılığıyla hesap veritabanı ile karşılaştırır. Herhangi bir hazırlık gerektirmez; bu nedenle bir sağlayıcı size yalnızca root parolası içeren yeni bir sunucu teslim edebilir.

Zayıflık şifrelemede değildir. Zayıflık, parolanın kısa bir gizli bilgi olması, her girişte sunucuya gönderilmesi ve 22 numaralı portun asla yorulmayan makineler tarafından sürekli tahmin edilmeye çalışılmasıdır.

Açık anahtar (public key) ile kimlik doğrulama farklı çalışır. Kendi makinenizde bir anahtar çifti oluşturursunuz. Açık anahtar kısmı, sunucudaki hesabınızın içinde bulunan ~/.ssh/authorized_keys dosyasına eklenir. Özel anahtar (private key) kısmı ise dizüstü bilgisayarınızda kalır ve asla iletilmez. Giriş yapmak için istemci, anahtar değişiminden gelen oturum tanımlayıcısını içeren bir veri parçasını imzalar ve sunucu, elinde tuttuğu açık anahtarı kullanarak bu imzayı doğrular. İmzalanan veri bu tek oturuma bağlı olduğundan, ele geçirilen bir imza başka hiçbir işlem için kullanılamaz.

Yönü dikkatle takip edin; çünkü bunu tersine çevirmek yaygındır ve zararlıdır: açık anahtar sunucuya gider, özel anahtar sizde kalır. Sunucuya kopyalanan bir özel anahtar, artık güvenemeyeceğiniz bir anahtardır.

Anahtar ile girişin kendine özgü hata modları vardır. sshd, dosya izinleri çok gevşek olduğunda anahtarları yok sayar ve bunu sunucu günlüğünde belirtir:

Authentication refused: bad ownership or modes for directory /home/ubuntu/.ssh

İstemci size yalnızca Permission denied (publickey) mesajını verir; bu mesaj düzinelerce farklı neden için aynıdır. Bu nedenle, sistemden dışarı kilitlenmeden önce açık anahtar hatasını doğru okumayı öğrenmek faydalıdır. Anahtar oluşturmanın, bunları bir parola (passphrase) ile korumanın ve bir aracıya (agent) yüklemenin pratik işleri SSH anahtar yönetimi konusuna, parola ile girişi kendinizi dışarıda bırakmadan kapatmak ise VPS üzerinde SSH güvenliğini sıkılaştırma konusuna aittir.

SFTP, scp ve port yönlendirme aynı bağlantıyı kullanır

SSH dünyasının geri kalanının nasıl çalıştığını anlamanızı sağlayan temel fikir şudur: Kimlik doğrulama şifreli bir bağlantı açar ve bu bağlantı aynı anda birbirinden bağımsız birden fazla kanalı taşıyabilir. Kabuk (shell), bu kanallardan sadece biridir.

  • Uzak kabuk. ssh you@server bir oturum kanalı açar ve etkileşimli bir kabuk talep eder.
  • Tek bir komut. ssh you@server uptime bir kanal açar, tek bir komut çalıştırır, çıktıyı yazdırır ve sonlanır.
  • SFTP. İstemci, sshd üzerinden sftp altsistemini başlatmasını ister ve dosya aktarımı aynı bağlantı içinde gerçekleşir. SFTP, SSH üzerinde çalışan bir dosya aktarım protokolüdür ve FTP ile hiçbir tasarım ortaklığı yoktur. Şifreleme eklenmiş FTP protokolüne FTPS denir ve bununla bir ilgisi yoktur.
  • scp. Dosyaları aynı oturum açma bilgileriyle kopyalar. 2022 yılında yayınlanan OpenSSH 9.0 sürümünden itibaren scp, arka planda varsayılan olarak SFTP protokolünü kullanır.
  • Port yönlendirme. ssh -L 8080:localhost:80 you@server, dizüstü bilgisayarınızdaki 8080 numaralı portu sunucudaki 80 numaralı porta açılan bir kapıya dönüştürür ve bu trafik şifreli bağlantı içinde taşınır. -R trafiği diğer yöne iletir, -D 1080 ise oturumu bir SOCKS proxy'sine dönüştürür.
  • Git. git@github.com:user/repo.git gibi bir uzak uç (remote), uzak tarafta bir kabuk yerine komut işleyici çalıştıran bir SSH oturumudur.
  • rsync ve Ansible da SSH istemcileridir. Bir kanal açar, bir işlem çalıştırır ve çıktıyı okurlar.

Bu listedeki her öğe aynı portu, aynı ana bilgisayar anahtarı (host key) kontrolünü ve aynı kimlik bilgilerini kullanır. Bu nedenle, anahtar tabanlı kimlik doğrulamayı bir kez yapılandırmak harcanan çabanın karşılığını hemen verir: bu araçların her biri aynı yapılandırmayı devralır. Ayrıca, oturum açma işlemlerinizi kısaltan aynı ~/.ssh/config dosyasının, birden fazla Linux sunucusunu yönetirken tek bir dizüstü bilgisayardan ölçeklenebilmenizi sağlamasının nedeni de budur.

SSH'in yapmadıkları

  • Sunucunuzu güvenli hale getirmez. SSH, kapıya giden yolu korur. Kapı hala oradadır ve insanlar kapı kolunu zorlamaya devam edecektir. fail2ban ile tekrarlanan giriş denemelerini engelleme işlemi gelen trafiğin yoğunluğunu yönetir, sadece anahtar tabanlı kimlik doğrulama ise tahmin etmeye çalıştıkları unsuru ortadan kaldırır.
  • Sizi kendi makinenizden korumaz. Dizüstü bilgisayarınıza erişimi olan herkes, özel anahtarınıza ve yüklü olan agent'ınıza erişebilir.
  • SSH kullandığınızı gizlemez. Port numarası ve düz metin sürüm başlığı bunu açıkça duyurur.
  • Bağlantı kurulmadan önce gerçekleşen işlemleri kapsamaz. Alan adı çözümleme ve hangi adrese güveneceğinize dair kararınız, bağlantıdan önce gerçekleşir.

Bundan sonra ne yapılmalı

Eğer şu an bir sağlayıcı konsolunda yeni bir sunucu açıksa, izlenmesi gereken faydalı sıra bellidir. Sunucuya giriş yapın, normal bir kullanıcı oluşturun, anahtarınızı yükleyin ve ardından kolay erişim yollarını kapatın. Yeni bir VPS üzerinde ilk on dakika bu sırayı baştan sona anlatır; VPS aslında nedir konusu ise terimler henüz yeniyse alttaki makine yapısını açıklar. Bundan sonra, sırasıyla anahtarlar ve güvenlik sıkılaştırma konularını içeren yazılar okunmalıdır.

FAQ

SSH ne anlama gelir?

SSH, secure shell ifadesinin kısaltmasıdır. RFC 4251 ile RFC 4254 arasında tanımlanan, uzak bir bilgisayara giriş yapmak ve şifreli bir bağlantı üzerinden komut çalıştırmak için kullanılan bir protokoldür. OpenSSH, hemen herkesin kullandığı uygulamadır: makinenizdeki ssh istemcisi ve uzak makinedeki sshd sunucusu. Parolalar dahil her şeyi ağ üzerinden düz metin olarak gönderen telnet protokolünün yerini almıştır.

SSH neden 22 numaralı portu kullanır?

IANA, 1995 yılında 22 numaralı portu SSH'e atamıştır; bu port, yerini alması için geliştirildiği FTP (21) ve telnet (23) protokollerinin hemen yanındadır. Bu numarayı kullanmaya zorlayan bir kural yoktur: sunucu tarafında /etc/ssh/sshd_config içindeki Port ayarı portu değiştirir, istemci tarafında ise ssh -p ile farklı bir port seçilir. 22 varsayılan olduğu için otomatik tarayıcılar sürekli bu kapıyı çalar; yeni bir sunucunun /var/log/auth.log dosyasının Failed password for invalid user satırlarıyla dolmasının nedeni budur. Portu değiştirmek bu gürültüyü azaltır ancak gerçek bir güvenlik sağlamaz.

SSH, host key değişti uyarısı verdiğinde ne yapmalıyım?

Herhangi bir şeyi temizlemeden önce nedenini bulun. Genellikle zararsız bir durumdur: sunucu yeniden kurulmuştur ve sshd yeni host key'ler oluşturmuştur ya da eski IP adresi yeni bir makineye atanmıştır. Makinenin yeniden kurulduğunu biliyorsanız, kayıtlı anahtarı silmek için ssh-keygen -R <host> komutunu çalıştırın, yeniden bağlanın ve size gösterilen parmak izini sağlayıcınızın konsolunda bildirilenle karşılaştırın. Sizin tarafınızda bir değişiklik olmadıysa bağlantı kurmayın ve parolanızı girmeyin. OpenSSH, tam da bu nedenle bu durumda parola kimlik doğrulamasını reddeder.

SFTP ve scp, SSH'ten farklı mıdır?

Bu araçlar SSH üzerinde çalışır. Kimlik doğrulama tamamlandığında, SSH bağlantısı birden fazla kanal taşıyabilir ve shell bunlardan yalnızca biridir. SFTP, aynı bağlantı üzerinden sshd'in sftp altsistemini kullanan bir dosya aktarım protokolüdür; scp ise OpenSSH 9.0 sürümünden beri arka planda SFTP protokolünü kullanmaktadır. Port yönlendirme ve SSH üzerinden Git işlemleri de aynı bağlantı üzerindeki kanallardır. Hepsi aynı portu, aynı host key kontrolünü ve aynı giriş yöntemini kullanır. SFTP'nin şifreleme eklenmiş FTP olmadığını unutmayın; o protokolün adı FTPS'tir ve ayrı bir protokoldür.

Anahtar tabanlı kimlik doğrulama paroladan gerçekten daha mı iyidir?

Evet, internetten erişilebilen her sunucu için öyledir. Parola, her girişte sunucuya verdiğiniz kısa bir gizli bilgidir ve 22 numaralı port otomatik istemciler tarafından sürekli tahmin edilmeye çalışılır. Anahtar çiftinde, özel anahtar (private key) asla makinenizden çıkmaz: istemci, mevcut oturuma bağlı veriyi imzalar ve sunucu bu imzayı ~/.ssh/authorized_keys içindeki açık anahtar (public key) ile doğrular. Kaydedilmiş bir imza başka bir sunucuya karşı tekrar kullanılamaz (replay attack). Özel anahtarınızı bir parola (passphrase) ile koruyun; çünkü parolasız bir anahtar dosyası, onu kopyalayan herkes için çalışan bir giriş anahtarıdır.