/etc/shadow stocke les hachages protégés des mots de passe locaux et leurs champs de vieillissement. Les séparer de /etc/passwd, généralement lisible, réduit l'exposition aux attaques hors ligne.
Gestion des Utilisateurs · Leçon 4
/etc/shadow
Découvrez comment les enregistrements shadow locaux représentent les hachages et le vieillissement sans exposer de données sensibles.
Protéger les données shadow
Les mots de passe ne sont pas chiffrés de façon réversible pour être réaffichés. Une entrée contient normalement un hachage à sens unique encodé avec algorithme, sel et paramètres. Un attaquant qui l'obtient peut tester des candidats hors ligne ; la base doit donc rester restreinte.
Propriétaire et permissions exacts varient, mais l'accès est souvent limité à root et à quelques composants autorisés. N'affichez, ne copiez, ne journalisez ni ne partagez le contenu pour simplement vérifier un état.
Pourquoi les données shadow sont-elles normalement protégées de la lecture générale ?
Lire le format à neuf champs
alice:<password-field>:20000:0:90:7:14:20500:
Les champs sont :
- Nom de connexion.
- Hachage ou marqueur spécial.
- Dernier changement, en jours depuis le 01-01-1970 ;
0demande couramment un changement à la prochaine connexion par mot de passe. - Âge minimal du mot de passe.
- Âge maximal.
- Période d'avertissement avant expiration.
- Période d'inactivité après expiration.
- Date d'expiration du compte, en jours depuis le 01-01-1970.
- Champ réservé.
Champs vides et valeurs spéciales ont des sens définis selon le champ et les outils. Utilisez les commandes de comptes plutôt qu'une édition visuelle.
Quel champ contient la date d'expiration du compte en jours depuis le 01-01-1970 ?
Interpréter prudemment le champ du mot de passe
Un hachage valide au champ 2 permet la vérification locale. Une valeur commençant par ! verrouille couramment ce hachage ; * ou un autre marqueur invalide empêche sa vérification. Un champ vide est sensible et peut permettre une connexion sans mot de passe selon PAM.
Ces marqueurs ne décrivent que la voie du mot de passe local. Clés SSH, certificats, jetons ou identifiants applicatifs peuvent rester utilisables. L'expiration du compte au champ 8 est également distincte du verrouillage du mot de passe.
Que peut-on conclure sûrement d'un champ commençant par ! ?
Distinguer les dates du mot de passe et du compte
Les champs 3 à 7 concernent le vieillissement du mot de passe. Le champ 8 expire le compte à une date absolue, indépendamment de l'âge du mot de passe. Ainsi, un maximum de 90 jours évolue depuis le dernier changement, tandis qu'une expiration de compte reste fixe.
Quelle différence existe entre les champs 5 et 8 ?
Examiner et modifier la politique avec les outils
$ sudo passwd -S alice
$ sudo chage -l alice
passwd -S résume l'état local et chage -l présente le vieillissement lisiblement. Utilisez passwd, chage, usermod et outils associés pour les changements. Si une réparation manuelle est inévitable, vipw -s verrouille la base ; validez avec pwck et gardez une session de récupération.
Quelle commande liste lisiblement le vieillissement du mot de passe local d'alice ?
PAM et NSS peuvent intégrer des sources au-delà du fichier local. Un compte système peut donc ne pas avoir d'enregistrement shadow local ou utiliser d'autres services.
Pour vous exercer :
- Gérer les comptes Linux avec useradd, usermod et userdel - Créez, sécurisez et supprimez des comptes.
- Configurer les comptes et privilèges sudo - Appliquez les politiques de mots de passe et sécurisez les comptes.
Leçon terminée
Vous avez terminé /etc/shadow
Vous savez interpréter la politique shadow sans exposer toute la base.
Traiter les hachages comme du matériel d'authentification restreint.
Lire les neuf champs selon leur fonction.
Distinguer verrouillage du mot de passe et désactivation de toute connexion.
Séparer vieillissement du mot de passe et expiration du compte.
Examiner et modifier la politique avec des outils ciblés.
Conservez votre progression
Créez un compte gratuit pour enregistrer cette leçon et continuer sur n'importe quel appareil.
Créer un compte gratuit