두 번째 factor 추가
Key-only 인증 있어도 도난당한 private key (노트북 도난, agent forwarding 사고) 면 공격자 로그인 가능. Two-factor SSH 가 키와 authenticator 앱의 TOTP 코드 둘 다 요구. 옵션이지만 high-value 서버에 강한 방어.
Flow
서버가 PAM 의 pam_google_authenticator 모듈 사용. User 가 셋업 도구 실행, QR 코드를 authenticator 앱에 스캔, 백업 코드 받음 (저장!). 미래 SSH 에 키 인증 후 서버가 6 자리 verification 코드 물음. ssh-agent 캐싱 있으면 키 부분 자동; 코드만 침.