Ein beschreibbares Verzeichnis erlaubt einem autorisierten Benutzer gewöhnlich, darin enthaltene Einträge zu entfernen oder umzubenennen, selbst wenn ihm die Dateien selbst nicht gehören. Das Sticky-Bit fügt eine Eigentumsbeschränkung hinzu, die gemeinsam genutzte beschreibbare Verzeichnisse sicherer macht.
Berechtigungen · Lektion 8
Das Sticky-Bit
Erfahre, wie das Sticky-Bit Einträge in gemeinsam genutzten beschreibbaren Verzeichnissen wie `/tmp` schützt.
Wie das Sticky-Bit das Entfernen einschränkt
Wenn das Sticky-Bit auf einem Verzeichnis gesetzt ist, erlaubt Linux das Entfernen oder Umbenennen eines Eintrags im Allgemeinen nur einem entsprechend privilegierten Prozess, dem Verzeichniseigentümer oder dem Eigentümer des Eintrags. Die gewöhnlichen Schreib- und Suchberechtigungen des Verzeichnisses sind weiterhin erforderlich.
Die Einschränkung betrifft Verzeichniseinträge. Sie hindert einen Dateieigentümer nicht daran, den Dateiinhalt zu bearbeiten, wenn die Dateiberechtigungen diesen Vorgang anderweitig erlauben, und macht das Verzeichnis nicht privat.
Welcher gewöhnliche Benutzer kann in einem gemeinsam genutzten Verzeichnis mit Sticky-Bit einen bestimmten Eintrag normalerweise entfernen?
Das Bit an `/tmp` erkennen
Das temporäre Systemverzeichnis ist ein verbreitetes Beispiel:
$ ls -ld /tmp
drwxrwxrwt 17 root root 4096 Dec 15 11:45 /tmp
Das abschließende kleingeschriebene t steht an der Ausführungsposition für andere. Es bedeutet, dass sowohl das Sticky-Bit als auch die Ausführungsberechtigung für andere vorhanden sind. Ein großgeschriebenes T bedeutet, dass das Sticky-Bit gesetzt ist, während die Ausführungsberechtigung für andere fehlt.
Da /tmp gewöhnlich für alle beschreibbar und durchsuchbar ist, können mehrere Benutzer dort Einträge erstellen. Das Sticky-Bit verhindert, dass ein gewöhnlicher Benutzer die Einträge eines anderen allein deshalb entfernen kann, weil das Verzeichnis für alle beschreibbar ist. Anwendungen müssen temporäre Objekte weiterhin sicher erstellen, da vorhersehbare Namen, unsichere Links und schwache Dateimodi getrennte Risiken darstellen.
Was zeigt ein kleingeschriebenes t am Ende eines Verzeichnismodus an?
Das Sticky-Bit setzen und entfernen
Setze das Bit symbolisch:
$ chmod +t shared-directory
In einer führenden oktalen Ziffer für besondere Bits trägt Sticky den Wert 1 bei:
$ chmod 1777 shared-directory
Die führende 1 setzt Sticky, während 777 den gewöhnlichen Modus angibt. Dieser Modus ist nur dann angemessen, wenn das Verzeichnis bewusst von allen lokalen Benutzern gemeinsam verwendet wird. Für ein Teamverzeichnis können engere Gruppenberechtigungen besser geeignet sein. Entferne ausschließlich das Sticky-Bit mit chmod -t shared-directory.
Welcher führende oktale Wert steht für das Sticky-Bit?
Die vollständige Verzeichnisrichtlinie überprüfen
Sticky gewährt weder Schreib- noch Suchzugriff; es schränkt nur das Entfernen und Umbenennen ein, nachdem die gewöhnlichen Berechtigungen eine Änderung des Verzeichnisses erlauben. Prüfe Eigentümer, Gruppe, gewöhnlichen Modus, ACLs und Einhängekontext des Verzeichnisses gemeinsam. Teste in einer isolierten Umgebung mit unprivilegierten Konten, statt /tmp auf einem laufenden System zu verändern.
Macht das Hinzufügen des Sticky-Bits ein nicht beschreibbares Verzeichnis für andere Benutzer beschreibbar?
Erstelle zum Üben ein entbehrliches gemeinsam genutztes Verzeichnis, setze einen passenden gewöhnlichen Modus und das Sticky-Bit und teste anschließend das Entfernen von Einträgen als zwei unprivilegierte Benutzer. Das Lab Dateien löschen und verschieben kann die zugrunde liegenden Umbenennungs- und Löschvorgänge festigen.
Lektion abgeschlossen
Sie haben Das Sticky-Bit abgeschlossen
Du kannst nun das Sticky-Bit auf gemeinsam genutzten Verzeichnissen erklären und überprüfen.
Setze Sticky mit Eigentumsbeschränkungen beim Entfernen und Umbenennen in Beziehung.
Erkenne ein kleingeschriebenes
tund ein großgeschriebenesTin einer ausführlichen Auflistung.Setze das Bit symbolisch oder mit dem führenden oktalen Wert
1.Bewerte Sticky zusammen mit den gewöhnlichen Verzeichnisberechtigungen.
Lernfortschritt speichern
Erstellen Sie ein kostenloses Konto, um diese Lektion zu speichern und auf jedem Gerät weiterzulernen.
Kostenloses Konto erstellen