Un directorio con permiso de escritura permite normalmente que un usuario autorizado elimine o cambie el nombre de sus entradas, aunque no sea propietario de los archivos. El bit sticky añade una restricción de propiedad que hace más seguros los directorios compartidos con escritura.
Permisos · Lección 8
El bit sticky
Aprende cómo el bit sticky protege las entradas de directorios compartidos con escritura, como /tmp.
Cómo restringe el bit sticky la eliminación
Cuando un directorio tiene establecido el bit sticky, Linux suele permitir eliminar o cambiar el nombre de una entrada únicamente a un proceso con privilegios suficientes, al propietario del directorio o al propietario de la entrada. Los permisos normales de escritura y búsqueda del directorio siguen siendo necesarios.
La restricción afecta a las entradas del directorio. No impide que el propietario de un archivo edite su contenido si sus permisos permiten la operación, ni convierte el directorio en privado.
En un directorio compartido con sticky, ¿qué usuario normal puede eliminar normalmente una entrada concreta?
Reconocer el bit en `/tmp`
El directorio temporal del sistema es un ejemplo habitual:
$ ls -ld /tmp
drwxrwxrwt 17 root root 4096 Dec 15 11:45 /tmp
La t minúscula final ocupa la posición de ejecución de otros. Significa que están presentes tanto el bit sticky como el permiso de ejecución de otros. Una T mayúscula indica que sticky está establecido, pero falta la ejecución de otros.
Como /tmp suele permitir escritura y búsqueda a todo el mundo, varios usuarios pueden crear entradas en él. El bit sticky impide que un usuario normal elimine las entradas de otro simplemente porque el directorio permite escritura a todos. Las aplicaciones aún deben crear objetos temporales de forma segura, porque los nombres predecibles, los enlaces inseguros y los modos débiles de archivo plantean riesgos distintos.
¿Qué indica una t minúscula al final del modo de un directorio?
Establecer y eliminar el bit sticky
Establece el bit simbólicamente:
$ chmod +t shared-directory
En un dígito octal inicial de bits especiales, sticky aporta 1:
$ chmod 1777 shared-directory
El 1 inicial establece sticky y 777 proporciona el modo normal. Este modo solo es apropiado cuando el directorio se comparte intencionadamente entre todos los usuarios locales. Para un directorio de equipo pueden ser preferibles permisos de grupo más restringidos. Elimina únicamente el bit sticky con chmod -t shared-directory.
¿Qué valor octal inicial representa el bit sticky?
Verificar toda la política del directorio
Sticky no concede acceso de escritura ni búsqueda; solo restringe la eliminación y el cambio de nombre después de que los permisos normales permitan modificar el directorio. Verifica conjuntamente el propietario, el grupo, el modo normal, las ACL y el contexto de montaje del directorio. Prueba con cuentas sin privilegios en un entorno aislado en vez de modificar /tmp en un sistema operativo.
¿Añadir el bit sticky hace que un directorio sin permiso de escritura pase a permitirla a otros usuarios?
Para practicar, crea un directorio compartido desechable, establece un modo normal adecuado y el bit sticky y prueba después la eliminación de entradas con dos usuarios sin privilegios. El laboratorio Eliminar y mover archivos permite reforzar las operaciones subyacentes de cambio de nombre y eliminación.
Lección completada
Has completado El bit sticky
Ahora puedes explicar y verificar el bit sticky en directorios compartidos.
Relaciona sticky con las restricciones de propiedad sobre eliminación y cambio de nombre.
Reconoce
tminúscula yTmayúscula en un listado largo.Establece el bit simbólicamente o con el valor octal inicial
1.Evalúa sticky junto con los permisos normales del directorio.
Guarda tu progreso
Crea una cuenta gratuita para guardar esta lección y continuar en cualquier dispositivo.
Crear una cuenta gratuita