Также загляните в гитоз. В частности, он устанавливает некоторые параметры в .ssh / authorized_keys, которые предотвращают переадресацию портов и т. Д .:
command="gitosis-serve user@host",no-port-forwarding,no-X11-forwarding,no-agent-forwarding,no-pty ssh-rsa AAAA....
Даже если вы не используете житоз, вы можете включить ограничительные опции.