特殊權(quán)限SUID,SGID, Sticky

前提:進程有屬主和屬組天揖;文件有屬主和屬組;

(1) 任何一個可執(zhí)行程序文件能不能啟動為進程:取決于發(fā)起者對程序文件是否擁有執(zhí)行權(quán)限慎菲;

(2) 啟動為進程之后唇兑,其進程的屬主為發(fā)起者;進程的屬組為發(fā)起者所屬的組纺涤;

(3) 進程訪問文件時的權(quán)限译暂,取決于進程的發(fā)起者:

? (a) 進程的發(fā)起者,同文件的屬主:則應用文件屬主權(quán)限撩炊;

? (b) 進程的發(fā)起者外永,屬于文件的屬組;則應用文件屬組權(quán)限衰抑;

? (c) 應用文件“其它”權(quán)限象迎;

suid

給二進制文件加上suid的限制

1.啟動為進程之后,其進程的屬主為原程序文件的屬主呛踊;
2.只能作用在二進制程序上,不能作用在腳本上,且設(shè)置在目錄上無意義 ;
3.執(zhí)行suid權(quán)限的程序時,此用戶將繼承此程序的所有者權(quán)限;

實例

linux中有一個二進制程序cat,屬主屬組均為root
linux中有一個系統(tǒng)文件/etc/shadow,屬主屬組均為root
我們創(chuàng)建一個普通用戶叫user1
user1具有對cat的執(zhí)行權(quán)限
user1 不具有對/etc/shadow的任何權(quán)限

默認情況下

user1執(zhí)行cat,系統(tǒng)創(chuàng)建一個cat進程,進程的屬主屬組取程序發(fā)起者,也就是user1:user1
cat進程訪問/etc/shadow,由于進程屬主屬組是user1:user1,與/etc/shadow的屬組屬主都不匹配,所以被拒絕訪問.

給cat設(shè)置SUID之后

user1執(zhí)行cat.系統(tǒng)創(chuàng)建一個cat進程,進程的屬主取cat的屬主,屬組取程序發(fā)起者,就是root:user1
cat進程訪問/etc/shadow,由于進程屬主是root,與/etc/shadow的屬主匹配,所以被允許

SGID

SGID相關(guān)說明

作用在二進制程序上時:
執(zhí)行sgid權(quán)限的程序時,此用戶將繼承此程序的所屬組權(quán)限

作用于目錄上時:
此文件夾下所有用戶新建文件都自動繼承此目錄的用戶組.

    1. 作用在二進制程序上時,原理同SUID,只是由user位變?yōu)間roup位.
    2. 作用于目錄上時演示:

實例

普通帳戶quintin在/tmp中創(chuàng)建一個目錄叫quintindir,添加SGID.權(quán)限777

        $ chmod 2777 quintindir/
        $ ll -d quintindir/
        drwxrwsrwx. 2 quintin quintin 6 Nov 18 14:42 quintindir/  

切換到普通用戶user1,在quintindir目錄中創(chuàng)建一個文件和一個目錄

        $ touch user1file
        $ mkdir user1dir
        $ ll
        -rw-rw-r--. 1 user1 quintin 0 Nov 18 14:47 user1file
        drwxrwsr-x. 2 user1 quintin 6 Nov 18 14:47 user1dir  

結(jié)果顯示,user1在quintindir目錄下創(chuàng)建的文件和目錄都自動繼承了quintindir的屬組

而且新目錄的權(quán)限也繼承了SGID.

所以設(shè)定了SGID的目錄中的所有新建文件和目錄都會自動屬于quintin組.

STICKY

顯示

? 文件other位的x權(quán)限,用t代替.表示被設(shè)置了Sticky

? 如果other位沒有x權(quán)限,會顯示為大寫T,表示有故障(權(quán)限無效)

Sticky相關(guān)說明

  1. 對于一個多人可寫的目錄砾淌,如果設(shè)置了sticky,則每個用戶僅能刪除和改名自己的文件或目錄谭网;
  2. 只能作用在目錄上.普通文件設(shè)置無意義,且會被linux內(nèi)核忽略
  3. 用戶在設(shè)置Sticky權(quán)限的目錄下新建的目錄不會自動繼承Sticky權(quán)限

實例

切換到quintin用戶,進入/app/tmp目錄

嘗試刪除或改名用戶wang的文件或目錄

改名文件

      [quintin@centos7 /app/tmp]$ mv wangf1 aaa
      mv: cannot move ‘wangf1’ to ‘a(chǎn)aa’: Operation not permitted 

改名目錄

      [quintin@centos7 /app/tmp]$ mv wangd1 bbb
      mv: cannot move ‘wangd1’ to ‘bbb’: Operation not permitted 

移動文件

      [quintin@centos7 /app/tmp]$ mv wangf1 qdir1/
      mv: cannot move ‘wangf1’ to ‘qdir1/wangf1’: Operation not permitted 

刪除文件

      [quintin@centos7 /app/tmp]$ rm -f wangf1
      rm: cannot remove ‘wangf1’: Operation not permitted 

刪除目錄

      [quintin@centos7 /app/tmp]$ rm -f wangf1
      rm: cannot remove ‘wangf1’: Operation not permitted 

以上所有操作均提示Operation not permitted,表明Sticky權(quán)限已發(fā)揮作用.

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末汪厨,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子愉择,更是在濱河造成了極大的恐慌劫乱,老刑警劉巖织中,帶你破解...
    沈念sama閱讀 216,744評論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異衷戈,居然都是意外死亡狭吼,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,505評論 3 392
  • 文/潘曉璐 我一進店門殖妇,熙熙樓的掌柜王于貴愁眉苦臉地迎上來刁笙,“玉大人,你說我怎么就攤上這事谦趣∑N” “怎么了?”我有些...
    開封第一講書人閱讀 163,105評論 0 353
  • 文/不壞的土叔 我叫張陵前鹅,是天一觀的道長摘悴。 經(jīng)常有香客問我,道長舰绘,這世上最難降的妖魔是什么蹂喻? 我笑而不...
    開封第一講書人閱讀 58,242評論 1 292
  • 正文 為了忘掉前任,我火速辦了婚禮除盏,結(jié)果婚禮上叉橱,老公的妹妹穿的比我還像新娘。我一直安慰自己者蠕,他們只是感情好,可當我...
    茶點故事閱讀 67,269評論 6 389
  • 文/花漫 我一把揭開白布掐松。 她就那樣靜靜地躺著踱侣,像睡著了一般。 火紅的嫁衣襯著肌膚如雪大磺。 梳的紋絲不亂的頭發(fā)上抡句,一...
    開封第一講書人閱讀 51,215評論 1 299
  • 那天,我揣著相機與錄音杠愧,去河邊找鬼待榔。 笑死,一個胖子當著我的面吹牛流济,可吹牛的內(nèi)容都是我干的锐锣。 我是一名探鬼主播,決...
    沈念sama閱讀 40,096評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼绳瘟,長吁一口氣:“原來是場噩夢啊……” “哼雕憔!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起糖声,我...
    開封第一講書人閱讀 38,939評論 0 274
  • 序言:老撾萬榮一對情侶失蹤斤彼,失蹤者是張志新(化名)和其女友劉穎分瘦,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體琉苇,經(jīng)...
    沈念sama閱讀 45,354評論 1 311
  • 正文 獨居荒郊野嶺守林人離奇死亡嘲玫,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,573評論 2 333
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了并扇。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片去团。...
    茶點故事閱讀 39,745評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖拜马,靈堂內(nèi)的尸體忽然破棺而出渗勘,到底是詐尸還是另有隱情,我是刑警寧澤俩莽,帶...
    沈念sama閱讀 35,448評論 5 344
  • 正文 年R本政府宣布旺坠,位于F島的核電站,受9級特大地震影響扮超,放射性物質(zhì)發(fā)生泄漏取刃。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,048評論 3 327
  • 文/蒙蒙 一出刷、第九天 我趴在偏房一處隱蔽的房頂上張望璧疗。 院中可真熱鬧,春花似錦馁龟、人聲如沸崩侠。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,683評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽却音。三九已至,卻和暖如春矢炼,著一層夾襖步出監(jiān)牢的瞬間系瓢,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,838評論 1 269
  • 我被黑心中介騙來泰國打工句灌, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留夷陋,地道東北人。 一個月前我還...
    沈念sama閱讀 47,776評論 2 369
  • 正文 我出身青樓胰锌,卻偏偏與公主長得像骗绕,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子匕荸,可洞房花燭夜當晚...
    茶點故事閱讀 44,652評論 2 354

推薦閱讀更多精彩內(nèi)容