This skill should be used when the user encounters "SSH key invalid format", authentication failures, Tailscale VPN issues, "sudo SSH_AUTH_SOCK" problems, or asks about ssh-agent, authorized keys,...
SSH 키, ssh-agent, Tailscale VPN 관련 가이드입니다.
SSH 인증, ssh-agent 로드, Tailscale 접속, sudo 환경변수 이슈를 통합적으로 다룬다.
sudo에서 SSH_AUTH_SOCK 유실
sudo 실행 시 환경변수가 초기화되어 SSH 키 인증 실패sudo -E 또는 sudoers에서 SSH_AUTH_SOCK 유지 설정macOS MiniPC 경로는 interactive와 automation child가 다름
ssh minipc는 기존 1Password agent(mac-ssh)+preflight를 유지한다.minipc-headless key(IdentityAgent none)를 사용한다. Claude
background tool은 PTY 안에서 실행되고 launcher marker가 없을 수 있으므로, TTY 여부만으로
interactive라고 판정하지 않는다. Claude shell snapshot의 export PATH=는 zsh 평가
결과가 아니라 claude 프로세스가 상속한 env PATH의 리터럴 기록이다(2026-08-24 실측 —
셸에 PATH를 묻는 분기는 Windows 전용). 터미널 기원 claude의 snapshot에는 생성
시점에 dispatcher가 없고, claude-rc 계열 기원은 launcher가 주입한 env PATH 상속으로
vendor 라인에 이미 포함될 수 있다.
이 automation 경로는 1Password GUI를 기다리지 않는다.minipc, MagicDNS 짧은 이름·FQDN)은
constants.network.minipcSshHostAliases 한 곳에서 ssh config의 minipc Host 블록과 dispatcher
관리 대상으로 함께 배포된다(eval Test D35). 목록 밖 이름으로 접속하면 Host *의 1Password agent로
새어 signing failed ... communication with agent failed로 실패한다.org.nix-community.home.claude-snapshot-path-repair).
배포 뒤 actual child의 command -v ssh가 여전히 raw SSH면 snapshot recovery marker,
파일 metadata, 그리고 launchctl print gui/$(id -u)/org.nix-community.home.claude-snapshot-path-repair
출력으로 repair agent 로드 여부를 확인하되, 실행 중 앱/bridge를 임의로 재시작하지 않는다.NIXOS_CONFIG_HEADLESS_SSH=1) 또는 CODEX_PROGRAMMATIC이 있는
MiniPC 직접 호출은 SSH config의 조건부 identity 선택으로 보완한다. CODEX_CI만으로는
무인 세션으로 판정하지 않는다. /usr/bin/ssh, scp, sftp도 기존 headless 키와
IdentityAgent none, BatchMode yes를 사용하며 대화형 master를 재사용하지 않는다.
이 보완은 키 선택만 담당한다. 인증-only deadline과 옵션 검사가 필요하면 계속
PATH의 ssh dispatcher를 사용한다. 명시적 -F/-o는 기본 config를 덮어쓸 수 있다.HEADLESS_SSH_AUTH_TIMEOUT이면 actual child의 command -v ssh → agenix
minipc-headless materialization metadata → MiniPC authorized_keys entry → Tailscale 순서로 점검한다.minipc-emergency는 interactive 수동 복구 전용이다. headless key나 자동 fallback으로 재사용하지 않는다.NixOS에서 SSH 키 자동 로드 실패
services.ssh-agent + programs.keychain으로 키 로드ssh-add $HOME/.ssh/id_ed25519# 로드된 키 확인
ssh-add -l
# 키 로드
ssh-add $HOME/.ssh/id_ed25519
# 키 언로드
ssh-add -d $HOME/.ssh/id_ed25519
# 연결 상태 확인
tailscale status
# 재인증 (만료 시)
tailscale up
# IP 확인
tailscale ip -4
| 파일 | 용도 |
|---|---|
$HOME/.ssh/config |
SSH 호스트 설정 |
$HOME/.ssh/mac-ssh.pub |
macOS minipc IdentityFile 고정용 공개키 (constants.sshDeviceKeys.macSsh에서 생성) |
$HOME/.ssh/minipc-headless |
personal automation 전용 agenix materialization; 내용 출력 금지 |
$HOME/.ssh/emergency_ed25519 |
1Password 장애 시 minipc-emergency fallback 개인 키 |
$HOME/.ssh/id_ed25519 |
NixOS/GitHub 로컬 개인 키 |
$HOME/.ssh/authorized_keys |
인증된 키 (서버) |
modules/darwin/programs/ssh/default.nix |
macOS 1Password SSH agent/host 설정 |
modules/nixos/programs/ssh-client/default.nix |
NixOS SSH 클라이언트 설정 |
modules/nixos/programs/tailscale.nix |
NixOS Tailscale VPN + 방화벽 설정 |
modules/nixos/home.nix |
NixOS services.ssh-agent/programs.keychain 설정 |
libraries/constants.nix |
SSH 공개키, 1Password agent socket, Tailscale IP 단일 소스 |
# hosts/<hostname>/default.nix
users.users.${username}.openssh.authorizedKeys.keys = with constants.sshDeviceKeys; [
macSsh
mobile
emergency
];
공개키 문자열은 직접 하드코딩하지 말고 libraries/constants.nix의 sshDeviceKeys를 참조한다. 실제 MiniPC 구성은 hosts/greenhead-minipc/default.nix 기준.
minipc-headless rotate/revoke runbook이 키는 일반 SSH·emergency key와 혼용하지 않는다. private material의 SSOT는
secrets/minipc-headless.age, recipient는 constants.sshKeys.macbook, personal Mac
materialization은 ~/.ssh/minipc-headless mode 0400이다. key 본체를 출력하거나 평문 파일로
Git에 추가하지 않는다.
rotate: credential/server mutation 직전에 action-time 확인을 받는다. 새 전용 key의
restricted candidate 공개키를 기존 엔트리와 함께 MiniPC에 먼저 배포한다. private key는
macbook recipient로 .age에 암호화하고 Mac에 배포한다. 1Password가 quit/locked인 actual
automation E2E가 통과한 뒤에만 구 공개키를 제거한다. 실패하면 구 key를 유지하고 candidate를
제거한다.즉시 revoke / Mac 분실: 분실 Mac의 headless key에 의존하지 않는 승인된 관리 경로로
MiniPC authorized_keys의 해당 restricted entry를 먼저 제거하고 배포한다. from= 제한만으로
revoke됐다고 간주하지 않는다. 이어서 encrypted private key와 공개키 constant를 새 key로
rotate하고 Mac materialization을 재배포하며, 구 private material과 임시 평문은 확인 후 폐기한다.검증: 값 대신 recipient/파일 type/owner/mode, restricted server entry, bounded
actual-child exit/elapsed/prompt만 기록한다. minipc-emergency를 bootstrap이나 자동
fallback으로 재사용하지 않는다.NIXOS_CONFIG_HEADLESS_SSH=1, Claude tool 셸/background는 CLAUDECODE 또는 CLAUDE_CODE_SESSION_KIND=bg 환경 신호로 소유권을 판정한다 (snapshot은 판정에 관여하지 않으며, snapshot 계층은 별도 append 수리 2층이 담당한다 — 위 절 참조).HEADLESS_SSH_AUTH_TIMEOUT은 1Password 잠금 문제가 아니다. actual child의 command -v ssh, snapshot recovery marker, agenix materialization의 존재/권한 metadata, 선언된 server entry, Tailscale 순으로 확인한다. key 본체는 읽거나 로그로 남기지 않는다.Load key ... invalid format이면 키 파일 형식 문제로 분류한다. 파일 끝 개행, CRLF, 복사 손상을 확인한다.tailscale status, tailscale up)를 확인한다.home.nix의 services.ssh-agent와 programs.keychain, ssh-add -l을 점검한다.libraries/constants.nix의 sshDeviceKeys를 갱신한 뒤 authorizedKeys 선언을 재적용한다.ssh minipc preflight 안내에 따라 1Password 잠금 해제; automation child에는 해당하지 않는다.HEADLESS_SSH_AUTH_TIMEOUT: child binary path, snapshot recovery marker, agenix materialization metadata, server entry, Tailscale을 점검하며 emergency key로 자동 fallback하지 않는다.tailscale status, tailscale up으로 확인sudo -E 또는 SSH_AUTH_SOCK 유지