進(jìn)程的三種用戶ID和權(quán)限

權(quán)限是Unix安全的一部分喇完,這篇博客介紹了與權(quán)限有關(guān)的3種用戶ID: Real User ID,
Effective User ID, saved Set-User-ID

進(jìn)程的三種ID

每一個(gè)進(jìn)程都有三個(gè)與用戶有關(guān)的ID

  1. Real User ID
    真實(shí)用戶ID伦泥,在登錄的時(shí)候就確定了,一般也不會(huì)改變
  2. Effective User ID
    有效用戶ID何暮,當(dāng)進(jìn)程訪問某個(gè)文件時(shí),內(nèi)核根據(jù)這個(gè)ID判斷進(jìn)程是否有訪問權(quán)限
  3. Saved Set-User-ID
    初始化時(shí)铐殃,和Effective User ID值一樣海洼,是Effective User ID的一個(gè)副本,在某些
    場合會(huì)有用途富腊,后面例子會(huì)介紹

實(shí)際上進(jìn)程除了以上跟用戶有關(guān)的三個(gè)ID外坏逢,還有三個(gè)跟組有關(guān)的ID,類似的赘被,分別是
Real Group ID, Effective Group IDSaved Set-Group-ID

權(quán)限判斷

當(dāng)一個(gè)進(jìn)程需要訪問某個(gè)文件時(shí)是整,操作系統(tǒng)需要檢查該進(jìn)程的訪問權(quán)限,
Effective User ID與權(quán)限緊密相關(guān)民假,檢驗(yàn)過程概括起來有:

  1. 如果進(jìn)程的Effective User ID等于0浮入,0代表是超級(jí)用戶(root),因此可以訪問
  2. 如果該文件被設(shè)置為所有者可以訪問羊异,且進(jìn)程的Effective User ID等于文件的所有者
    ID事秀,那么可以訪問
  3. 如果該文件被設(shè)置為同組的用戶可以訪問,且進(jìn)程的Effective Group ID等于文件所有者
    的Group ID野舶,那么可以訪問
  4. 如果該文件被設(shè)置為其他人可以訪問易迹,那么改進(jìn)程可以訪問
  5. 以上條件都不滿足,那么該進(jìn)程的訪問被拒絕

三種ID的初始值

  1. 一般情況
    任何運(yùn)行的程序都是一個(gè)可執(zhí)行文件平道,運(yùn)行后睹欲,會(huì)產(chǎn)生一個(gè)新的進(jìn)程,一般情況下,這個(gè)
    新進(jìn)程的Real User ID,Effective User IDSaved Set-User-ID都是執(zhí)行者用戶ID

  2. 特殊情況
    特殊情況下窘疮,進(jìn)程的Effective User ID會(huì)被設(shè)置為可執(zhí)行文件所有者的用戶ID

這樣做的目的是袋哼,有些可執(zhí)行程序,比如修改密碼的passwd考余,程序的所有者是root先嬉,
但普通用戶需要運(yùn)行passwd來修改自己的密碼(通常需要修改/etc/passwd文件里的信息)。
因此普通用戶運(yùn)行passwd時(shí)楚堤,進(jìn)程的Effective User ID被設(shè)置為root疫蔓,進(jìn)程就有了root
的權(quán)限,能夠順利修改密碼

可執(zhí)行程序文件是否屬于這種特殊情況身冬,由文件元信息中的set-user-ID位來決定

三種ID的修改

在進(jìn)程運(yùn)行過程中衅胀,超級(jí)管理員可以修改進(jìn)程的三種ID,函數(shù)如下;

#include <unistd.h>

int setuid(uid_t uid);

例子

Unix中at命令可以在指定時(shí)間運(yùn)行指定的程序時(shí)酥筝,我們以at運(yùn)行舉例滚躯,分析進(jìn)程的三種
ID在運(yùn)行過程中的變化

  1. 假設(shè)at的所有者是root,且設(shè)置了set-user-ID位嘿歌,當(dāng)我們運(yùn)行at命令時(shí)掸掏,新建的
    進(jìn)程擁有root權(quán)限,三種ID如下:
real user ID = 運(yùn)行者ID
effective user ID = root
saved set-user-ID = root
  1. at首先降低進(jìn)程的權(quán)限為實(shí)際運(yùn)行用戶的權(quán)限
real user ID = 運(yùn)行者ID
effective user ID = 運(yùn)行者ID
saved set-user-ID = root
  1. at運(yùn)行宙帝,直到需要將何時(shí)運(yùn)行哪些指令的信息寫入配置文件丧凤,因?yàn)榕渲梦募乃姓?br> 是root,這時(shí)需要提高權(quán)限步脓,將進(jìn)程Effective User ID設(shè)置為saved set-user-ID愿待,
    這里就是saved set-user-ID發(fā)揮作用的地方,此時(shí)進(jìn)程擁有了root權(quán)限
real user ID = 運(yùn)行者ID
effective user ID = root
saved set-user-ID = root
  1. 配置文件修改完成后靴患,at降低進(jìn)程的權(quán)限
real user ID = 運(yùn)行者ID
effective user ID = 運(yùn)行者ID
saved set-user-ID = root
  1. 時(shí)間到了預(yù)設(shè)時(shí)間世蔗,后臺(tái)守護(hù)進(jìn)程創(chuàng)建一個(gè)新的進(jìn)程娱颊,代表我們執(zhí)行指令,該進(jìn)程的權(quán)限
    就是最開始運(yùn)行at命令用戶的權(quán)限
real user ID = 運(yùn)行者ID
effective user ID = 運(yùn)行者ID
saved set-user-ID = root
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市仅醇,隨后出現(xiàn)的幾起案子吼过,更是在濱河造成了極大的恐慌城菊,老刑警劉巖承桥,帶你破解...
    沈念sama閱讀 212,454評(píng)論 6 493
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異饭宾,居然都是意外死亡批糟,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,553評(píng)論 3 385
  • 文/潘曉璐 我一進(jìn)店門看铆,熙熙樓的掌柜王于貴愁眉苦臉地迎上來徽鼎,“玉大人,你說我怎么就攤上這事》裼伲” “怎么了悄但?”我有些...
    開封第一講書人閱讀 157,921評(píng)論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長石抡。 經(jīng)常有香客問我檐嚣,道長,這世上最難降的妖魔是什么啰扛? 我笑而不...
    開封第一講書人閱讀 56,648評(píng)論 1 284
  • 正文 為了忘掉前任嚎京,我火速辦了婚禮,結(jié)果婚禮上隐解,老公的妹妹穿的比我還像新娘鞍帝。我一直安慰自己,他們只是感情好煞茫,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,770評(píng)論 6 386
  • 文/花漫 我一把揭開白布帕涌。 她就那樣靜靜地躺著,像睡著了一般续徽。 火紅的嫁衣襯著肌膚如雪蚓曼。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,950評(píng)論 1 291
  • 那天钦扭,我揣著相機(jī)與錄音纫版,去河邊找鬼。 笑死土全,一個(gè)胖子當(dāng)著我的面吹牛捎琐,可吹牛的內(nèi)容都是我干的会涎。 我是一名探鬼主播裹匙,決...
    沈念sama閱讀 39,090評(píng)論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼末秃!你這毒婦竟也來了概页?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,817評(píng)論 0 268
  • 序言:老撾萬榮一對(duì)情侶失蹤练慕,失蹤者是張志新(化名)和其女友劉穎惰匙,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體铃将,經(jīng)...
    沈念sama閱讀 44,275評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡项鬼,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,592評(píng)論 2 327
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了劲阎。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片绘盟。...
    茶點(diǎn)故事閱讀 38,724評(píng)論 1 341
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出龄毡,到底是詐尸還是另有隱情吠卷,我是刑警寧澤,帶...
    沈念sama閱讀 34,409評(píng)論 4 333
  • 正文 年R本政府宣布沦零,位于F島的核電站祭隔,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏路操。R本人自食惡果不足惜疾渴,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 40,052評(píng)論 3 316
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望寻拂。 院中可真熱鬧程奠,春花似錦、人聲如沸祭钉。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,815評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽慌核。三九已至距境,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間垮卓,已是汗流浹背垫桂。 一陣腳步聲響...
    開封第一講書人閱讀 32,043評(píng)論 1 266
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留粟按,地道東北人诬滩。 一個(gè)月前我還...
    沈念sama閱讀 46,503評(píng)論 2 361
  • 正文 我出身青樓,卻偏偏與公主長得像灭将,于是被迫代替她去往敵國和親疼鸟。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,627評(píng)論 2 350