Почему?
если ключ не запаролен, то это все равно, что очень длинный пароль. Получается однофактрорная. Тут же не только ты знаешь информацию на вход на сервер, но и сервер знает как тебя еще проверить можно. Вот тут как раз наибольшая степень безопасности. Если к этому добавить 2048битные rsa ключи, защищенные паролем, то система становится еще надежнее.
Ну если не запаролен, то получается однофакторая, то есть можно хоть однофакторную, хоть двухфакторную без каких либо настроек со стороны сервера. (Например, у меня ФС зашифрована, зачем ключ то шифровать ещё?). А можно расшифровывать ключ хардварным дефайсом по смарткарте, вот это будет хардкор.
А одновременно гугло-аунтификатор и по ключам вроде как нельзя настроить, так как ключи отключают pam.
Да, предидущий коммент был на высший уровень, промахнулся :(
Двухфакторная Авторизация на Linux сервере