The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Использование SSH поверх UNIX-сокета вместо sudo для избавления от suid-файлов, opennews (?), 20-Дек-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


92. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..."  +/
Сообщение от Аноним (92), 20-Дек-23, 17:59 
ЗЫ:

sudo не нужен.

Если пользователю надо сменить пользователя на root то есть утилита su.

Обычному пользователю не надо выполнять команды с привилегиями.

Если вдруг, всё таки, надо выполнить привелигированную команду обычному пользователю, например,  выключить/перегрузить комп, то для этого есть файл /etc/inittab (/etc/shutdown.allow).


ЗЫЗЫ:

Ах забыл, поцтеринг уже в некоторых, падших, дистрах успел удаллить /etc/inittab, (/etc/shutdown.allow) и /etc/security/capability.conf ? Тогда вместо предложенных костылей, можно просто выкинуть systemd, вернуть init, pam и использовать CAP.

ЗЫЗЫЗЫ:

Насколько понял мысли древних, уровень безопасности B3 как раз и подразумевает использование CAP для расширения безопасности MULTICS. Не давать всего рута, а только необходимый кусочек полномочий.

Ответить | Правка | Наверх | Cообщить модератору

106. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..."  +/
Сообщение от Ivan_83 (ok), 20-Дек-23, 20:10 
dbus, policykit для выключения и прочего.
Ответить | Правка | Наверх | Cообщить модератору

127. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..."  +/
Сообщение от Аноним (92), 21-Дек-23, 19:09 
> dbus, policykit для выключения и прочего.

Это противоречит классической системе безопасности UNIX: DAC, MAC, CAP + INTEGRITY, AUDIT, ACCOUNTING.

dbus, policykit - делает дыру для доступа минуя классичесические для UNIX системы безопасности. Ну и реализация от потеринга ... Подробнее:

https://www.linux.org.ru/forum/security/15600248?cid=15622030
https://www.linux.org.ru/forum/security/15600248?cid=15600880
можно и предыдущие посты прочесть.

Ответить | Правка | Наверх | Cообщить модератору

129. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..."  +/
Сообщение от Аноним (92), 21-Дек-23, 19:13 
> dbus, policykit для выключения и прочего.

У меня правельно собранный GNU/Linux, без: dbus, policykit, systemd, JIT, PBF, ...

Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору

132. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..."  +/
Сообщение от Аноним (128), 21-Дек-23, 19:47 
> sudo не нужен.

И страдать, как Тимоти Равье?

> Если пользователю надо сменить пользователя на root то есть утилита su.

Никогда не надо, кроме ремонта.

> Обычному пользователю не надо выполнять команды с привилегиями.

Постоянно надо. Для установки ПО, монтирования съемных устройств, настройки сети.

Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору

135. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..."  +/
Сообщение от Аноним (135), 22-Дек-23, 18:10 
>> Обычному пользователю не надо выполнять команды с привилегиями.
> Постоянно надо. Для установки ПО, настройки сети.

Это явно задачи суперпользователя. Пишу с системы где даже у root нету таких полномочий, а вы говорите задачи обычного пользователя.

> монтирования съемных устройств,

И обычным пользователем монтировать. кучу способов, хотябы в /etc/fstab прописать, или его поцтеринг вам тоже удалил?
udev под рутом выполняется и правило можно добавить для автомонтирования своих флешек.

> Для установки ПО

Выше привёл ссылки на linux.org.ru где для установки ПО обычным пользователем используют dbus+polkitd - ад и израель. Уж лучше sudo держать. CAP может решить даную задачу тоже.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру