SSHFP Mengikat Fingerprint Host Key SSH ke DNSSEC
Klien SSH harus menentukan apakah host key yang diberikan server memang milik host yang dituju. Key yang sudah tersimpan dapat menjadi referensi pada koneksi berikutnya, tetapi koneksi pertama memerlukan dasar autentikasi lain. SSHFP menempatkan fingerprint public host key SSH di DNS agar klien dapat membandingkan key dari server dengan data yang diperoleh melalui jalur terpisah. Record DNS itu sendiri bukan trust anchor. RFC 4255 mengaitkan verifikasi SSHFP tepercaya dengan data DNS yang terautentikasi. DNSSEC melindungi jalur lookup dan memungkinkan klien pemvalidasi membedakan data bertanda tangan dari jawaban DNS yang tidak terautentikasi. Properti keamanan yang berguna berasal dari kombinasi tersebut: SSH menyediakan host key, SSHFP membawa fingerprint-nya, dan DNSSEC mengautentikasi record DNS yang dipakai untuk perbandingan.