โปรดทราบว่าการตั้งค่า PasswordAuthentication ไม่ได้ควบคุมการรับรองความถูกต้องด้วยรหัสผ่านทั้งหมด ChallengeResponseAuthentication มักถามรหัสผ่านด้วย
PasswordAuthentication ควบคุมการสนับสนุนสำหรับรูปแบบการรับรองความถูกต้อง 'รหัสผ่าน' ที่กำหนดไว้ใน RFC-4252 (มาตรา 8) ChallengeResponseAuthentication ควบคุมการสนับสนุนสำหรับรูปแบบการตรวจสอบ 'แป้นพิมพ์แบบโต้ตอบ' ที่กำหนดใน RFC-4256 รูปแบบการตรวจสอบความถูกต้องของแป้นพิมพ์แบบโต้ตอบได้โดยทางทฤษฎีแล้วสามารถถามคำถามแบบใช้หลายคำถามได้หลายคำถาม ในทางปฏิบัติมักจะถามเฉพาะรหัสผ่านของผู้ใช้
หากคุณต้องการปิดใช้งานการรับรองความถูกต้องด้วยรหัสผ่านอย่างสมบูรณ์ให้ตั้งค่าทั้งสองรหัสผ่านการตรวจสอบและ ChallengeResponseAuthentication เป็น 'ไม่' หากคุณอยู่ในกรอบความคิดของเข็มขัดและสายแขวนให้พิจารณาตั้งค่า UsePAM เป็น 'ไม่' เช่นกัน
การรับรองความถูกต้องสาธารณะ / ส่วนตัวใช้คีย์ (เปิดใช้งานโดยการตั้งค่า PubkeyAuthentication) เป็นประเภทของการรับรองความถูกต้องแยกต่างหากที่ไม่เกี่ยวข้องกับการส่งรหัสผ่านผู้ใช้ไปยังเซิร์ฟเวอร์แน่นอน
บางคนอาจโต้แย้งว่าการใช้ ChallengeResponseAuthentication นั้นปลอดภัยกว่า PasswordAuthentication เพราะมันยากที่จะทำให้เป็นอัตโนมัติ พวกเขาจึงแนะนำให้ปิดการใช้ PasswordAuthentication ในขณะที่เปิดใช้งาน ChallengeResponseAuthentication การกำหนดค่านี้ยังสนับสนุน (แต่ไม่จำเป็นต้องป้องกัน) การใช้การรับรองความถูกต้อง publickey สำหรับการเข้าสู่ระบบอัตโนมัติใด ๆ แต่เนื่องจาก SSH เป็นโปรโตคอลบนเครือข่ายเซิร์ฟเวอร์จึงไม่มีวิธีที่จะรับประกันได้ว่าการตอบสนองต่อ ChallengeResponseAuthentication (aka 'แป้นพิมพ์แบบโต้ตอบ') จะให้บริการโดยผู้ใช้ที่นั่งอยู่ที่แป้นพิมพ์ตราบใดที่ความท้าทายอยู่เสมอ และประกอบด้วยการขอรหัสผ่านจากผู้ใช้เท่านั้น