深刻理解Linux權限

在 Linux 上查看文件權限時,有時你會看到的不只僅是普通的 r、w、x 和 -。如何更清晰地瞭解這些字符試圖告訴你什麼以及這些權限如何工做?

在 Linux 上查看文件權限時,有時你會看到的不只僅是普通的 r、w、x 和- 。除了在全部者、組和其餘中看到 rwx 以外,你可能會看到 s 或者 t,以下例所示:node

drwxrwsrwt

要進一步明確的方法之一是使用 stat 命令查看權限。stat 的第四行輸出以八進制和字符串格式顯示文件權限:linux

$ stat /var/mail
  File: /var/mail
  Size: 4096            Blocks: 8          IO Block: 4096   directory
Device: 801h/2049d      Inode: 1048833     Links: 2
Access: (3777/drwxrwsrwt)  Uid: (    0/    root)   Gid: (    8/    mail)
Access: 2019-05-21 19:23:15.769746004 -0400
Modify: 2019-05-21 19:03:48.226656344 -0400
Change: 2019-05-21 19:03:48.226656344 -0400
 Birth: -

這個輸出提示咱們,分配給文件權限的位數超過 9 位。事實上,有 12 位。這些額外的三位提供了一種分配超出一般的讀、寫和執行權限的方法 - 例如,3777(二進制 011111111111)表示使用了兩個額外的設置。
該值的第一個1 (第二位)表示 SGID(設置 GID),爲運行文件而賦予臨時權限,或以該關聯組的權限來使用目錄。bash

011111111111

SGID 將正在使用該文件的用戶做爲該組成員之一而分配臨時權限。
第二個 1(第三位)是「粘連」位。它確保只有文件的全部者可以刪除或重命名該文件或目錄。命令行

011111111111

若是權限是 7777 而不是 3777,咱們知道 SUID(設置 UID)字段也已設置。字符串

111111111111

SUID 將正在使用該文件的用戶做爲文件擁有者分配臨時權限。get

至於咱們上面看到的/var/mail 目錄,全部用戶都須要訪問,所以須要一些特殊值來提供它。it

但如今讓咱們更進一步。
特殊權限位的一個常見用法是使用 passwd 之類的命令。若是查看/usr/bin/passwd 文件,你會注意到 SUID 位已設置,它容許你更改密碼(以及 /etc/shadow 文件的內容),即便你是以普通(非特權)用戶身份運行,而且對此文件沒有讀取或寫入權限。固然,passwd 命令很聰明,不容許你更改其餘人的密碼,除非你是以 root 身份運行或使用 sudo。io

$ ls -l /usr/bin/passwd
-rwsr-xr-x 1 root root 63736 Mar 22 14:32 /usr/bin/passwd
$ ls -l /etc/shadow
-rw-r----- 1 root shadow 2195 Apr 22 10:46 /etc/shadow

如今,讓咱們看一下使用這些特殊權限能夠作些什麼。編譯

如何分配特殊文件權限table

與 Linux 命令行中的許多東西同樣,你能夠有不一樣的方法設置。 chmod 命令容許你以數字方式或使用字符表達式更改權限。

要以數字方式更改文件權限,你可使用這樣的命令來設置 SUID 和 SGID 位:

$ chmod 6775 tryme

或者你可使用這樣的命令:

$ chmod ug+s tryme < == 用於 SUID 和 SGID 權限

若是你要添加特殊權限的文件是腳本,你可能會對它不符合你的指望感到驚訝。這是一個很是簡單的例子:

$ cat tryme
#!/bin/bash
echo I am $USER

即便設置了 SUID 和 SGID 位,而且 root 是文件全部者,運行腳本也不會產生你可能指望的 「I am root」。爲何?由於 Linux 會忽略腳本的 SUID 和 SGID 位。

$ ls -l tryme
-rwsrwsrwt 1 root root 29 May 26 12:22 tryme
$ ./tryme
I am jdoe

另外一方面,若是你對一個編譯的程序之類進行相似的嘗試,就像下面這個簡單的 C 程序同樣,你會看到不一樣的效果。在此示例程序中,咱們提示用戶輸入文件名並建立它,並給文件寫入權限。

#include 
int main()
{
    FILE *fp;   /* file pointer*/
    char fName[20];
    printf("Enter the name of file to be created: ");
    scanf("%s",fName);
    /* create the file with write permission */
    fp=fopen(fName,"w");
    /* check if file was created */
    if(fp==NULL)
    {
        printf("File not created");
        exit(0);
    }
    printf("File created successfully\n");
    return 0;
}

編譯程序並運行該命令以使 root 用戶成爲全部者並設置所需權限後,你將看到它以預期的 root 權限運行 - 留下新建立的 root 爲全部者的文件。固然,你必須具備 sudo 權限才能運行一些須要的命令。

$ cc -o mkfile mkfile.c            < == 編譯程序
$ sudo chown root:root mkfile       <== 更改全部者和組爲 「root」
$ sudo chmod ug+s mkfile        <== 添加 SUID and SGID 權限
$ ./mkfile              <== 運行程序
Enter name of file to be create: empty
File created successfully
$ ls -l empty
-rw-rw-r-- 1 root root 0 May 26 13:15 empty

請注意,文件全部者是 root - 若是程序未以 root 權限運行,則不會發生這種狀況。

權限字符串中不常見設置的位置(例如,rwsrwsrwt)能夠幫助提醒咱們每一個位的含義。至少第一個 「s」(SUID) 位於全部者權限區域中,第二個 (SGID) 位於組權限區域中。爲何粘連位是 「t」 而不是 「s」 超出了個人理解。也許創造者想把它稱爲 「tacky bit」,但因爲這個詞的不太使人喜歡的第二個定義而改變了他們的想法。不管如何,額外的權限設置爲 Linux 和其餘 Unix 系統提供了許多額外的功能。

相關文章
相關標籤/搜索