这里的设计很实用。SSH 没有假装自己能在“第一次见面”时凭空知道对方是谁,它承认第一次信任必须从外部建立,这种模式叫 TOFU,Trust On First Use。它不完美,但在没有完整证书体系的小规模运维环境里很好用。问题也正出在这里:很多人第一次连接时根本不看 fingerprint,直接输入 yes,等于把最关键的一次校验草草跳过了。这样一来,TOFU 的安全性就被你自己抹掉了。
真正容易踩坑的地方,是“REMOTE HOST IDENTIFICATION HAS CHANGED!” 这类报错。很多教程上来就让你删 known_hosts 重新连,这做法太粗暴。你应该先问:为什么变了?是不是服务器重装了?是不是换了 IP 后 DNS 还指向旧名字?是不是负载均衡后端机器的 host key 不一致?只有确认变化是合理的,才去更新记录;不然你就是在主动忽略一次安全警报。