linux文件的访问权限全解析,包括SUID,GUID

简介: linux文件的访问权限全解析,包括SUID,GUID

文件权限

1.文件权限:是指对文件的访问权限,包括对文件的读、写、删除、执行。Linux 是一个多用户操作系统,因此 Linux 将一个文件或目录与一个用户和组联系起来。
2.看一个例子

drwxr-xr-x  15 root root  4220 Oct  9 15:20 dev/

与文件权限相关联的是第一、第三、第四个域。第一个域限制了文件的访问权限,第三个域是文件的所有者,第四个域是文件的所属组。在这个例子中,文件的访问权限是 drwxr-xr-x,文件的所有者是 root,所属的组是 root。对于文件和目录,都有这三个权限限制。

3.对于第一个域 d|rwx|r-x|r-x

d rwx r-x r-x
文件类型 owner权限标志 group权限标志 other权限标志

4.文件类型

文件标志 文件类型 例子
- 普通文件 数据文件、纯文本文件、程序
d 目录 /dev
b 块设备 /dev/sda1
c 字符设备 /dev/tty1
s 套接字 /dev/log
p 命名管道 执行命令 sudo find / -type p
l 符号链接 /dev/rtc -> rtc0

5.用户权限
对每个文件或目录都有 4 类不同的用户。每类用户各有一组读、写和执行(搜索)文件的访问权限,这 4 类用户是:

root:系统特权用户类,既 UID = 0 的用户
owner:拥有文件的用户
group:拥有文件的用户组
other:不属于上面 3 类的所有其他用户

root,自动拥有了对所有文件的所有权限,所以没有必要明确指定他们的权限。其他三类用户则需要授权或撤消权限。因此对owner,group,other三类用户,一共9个权限位与之对应,分为3组,每组3个,分别用 r、w、x 来表示,对于例子”drwxr-xr-x”中的rwx|r-x|r-x分别对应 owner、group、other。

6.读,写,执行,r,w,x权限

字符形式 数字代号 文件 目录
r 4 查看文件内容 cat,vi,tail,head,more,less 列出目录的内容 ls(+x)
w 2 修改文件内容 echo a>>a.txt 创建,删除目录下的文件和子目录mkdir,rm,touch,mv
x 1 执行文件 ./a.sh(+r) 进入目录 cd
  • |0 |没有权限| 没有权限

用户有目录的w权限,则可以创建、删除或修改目录下的任何文件或子目录,即使该文件或子目录属于其他用户。所以说,

(1)根目录/下一般权限设置
drwxr-xr-x 2 root root 4096 Apr 22 2016 root/
group和other只有r和x权限,不能在创建,删除文件
(2)用户目录/home下面一般权限设置
drwxr-xr-x 17 user user 4096 Nov 3 17:53 user/
这个目录下,是用户的目录,owner为文件所属用户user,group为文件所属用户组user,所以本用户owner(rwx)拥有对主目录的所有权限,同时other用户(r-x)只有r和x权限
(3)临时目录/tmp一般权限设置
drwxrwxrwt 13 root root 4096 Nov 3 17:55 tmp/
临时目录是用来临时暂存一些文件的,所以所有用户都具有r,w,x权限,’t’后面会说明意义
(4)所以,自己用户的数据,最好保存在自己的主目录下面。不要什么情况下都去sudo,这样是很危险的

7.修改权限

  1. 修改文件所有权
  2. root:root {file or directory}

修改文件或目录的所有者和所属组
chgrp root {file or directory}
修改文件或目录的所属组

作为该文件或者目录的owner用户的普通用户不能将文件或目录的所有权交与他人,只有 root 有这一权限。但是此owner用户有权改变文件或目录的所属组。

  1. 修改文件访问权限
  2. 753 {file or directory}

r=4,w=2,x=1;

7=owner=rwx
5=group=r-x
3=other=-wx

chmod a+r,u+w,u+x,g+w {file or directory}

a=owner+group+other

u= owner
g=group
o=other

特殊权限

  1. SUID 即Set User ID,当s这个标志出现在文件所有者的x权限上时,如/usr/bin/passwd这个文件的权限状态:“-rwsr-xr-x”,此时就被称为SUID。
    注意:
  • SUID权限仅对二进制程序(binary program)有效
  • 执行者对于该程序需要具有x的可执行权限
  • 本权限仅在执行该程序的过程中有效(run-time)
  • 执行者将具有该程序拥有者(owner)的权限

SUID的目的,让本来没有相应权限的用户运行这个程序时,可以访问他没有权限访问的资源。

例子:passwd执行的过程

系统中的用户密码是保存在/etc/shadow中的,而这个文件的权限(ubuntu)

-rw-r----- 1 root shadow 1180 Oct 27 09:27 /etc/shadow

我们知道,除了root用户能修改密码外,用户自己同样也能修改密码,为什么没有写入权限,还能修改密码,就是因为这个SUID功能。
下面就是passwd这个命令的执行过程
1、因为/usr/bin/passwd的权限对任何的用户都是可以执行的,所以系统中每个用户都可以执行此命令
2、而/usr/bin/passwd这个文件的权限是属于root的
3、当某个用户执行/usr/bin/passwd命令的时候,就拥有了root的权限
4、于是某个用户就可以借助root用户的权限,来修改了/etc/shadow文件了
5、最后,把密码修改成功。

这个SUID只能运行在二进制的程序上(系统中的一些命令),不能用在脚本上(script),因为脚本还是把很多的程序集合到一起来执行,而不是脚本自身在执行。同样,这个SUID也不能放到目录上,放上也是无效的。

2.SGID 即Set Group ID,我们前面讲过,当s这个标志出现在文件所有者的x权限上时,则就被称为SUID。那么把这个s放到文件的所属用户组x位置上的话,就是SGID。

注意:
1、SGID对二进制程序有用;
2、程序执行者对于该程序来说,需具备x的权限;
3、SGID主要用在目录上;

例子: /usr/bin/wall命令

SGID和SUID一样,只是SGID是获得该程序所属用户组的权限。如果用户在此目录下具有w权限的话,若使用者在此目录下建立新文件,则新文件的群组与此目录的群组相同。

3.Sticky Bit
这个就是针对other来设置的了,和上面两个一样,只是功能不同而已。
SBIT(Sticky Bit)目前只针对目录有效,

作用: 当用户在该目录下建立文件或目录时,仅有自己与 root才有权力删除。

最具有代表的就是/tmp目录,任何人都可以在/tmp内增加、修改文件(因为权限全是rwx),但仅有该文件/目录建立者与 root能够删除自己的目录或文件。

这个SBIT对文件不起作用。

4.SUID/SGID/SBIT权限设置
我们前面说的rwx差不多,也有两种方式,一种是以字符,一种是以数字

chmod u+s {binary program}
> SUID 等同于
chmod u+4xxx {binary program}

4 为 SUID = u+s

2 为 SGID = g+s
1 为 SBIT = o+t

当然数字也可以相加,但是必须是符合上面的对文件和目录的限制才会起作用,“-”就是去除某个权限

注意

某些情况下会出现大写的S和T
如果你本来是小的s和t,但是此时去掉了文件或者目录的执行权限,那么
这时候的小s和小t就变成了大S和大T了,因为如果没有了x权限,根据我们上面讲的内容,这个特 殊的权限就相当于一个空的权限,没有意义。也就是说,如果你看到特殊权限位置上变成了大写的了,那么,就说明,这里的权限已经不起作用了。

作者:glowd
原文:https://blog.csdn.net/zengqiang1/article/details/53020853
版权声明:本文为博主原创文章,转载请附上博文链接!

相关文章
|
Linux 开发工具
7种比较Linux中文本文件的最佳工具
7种比较Linux中文本文件的最佳工具
7种比较Linux中文本文件的最佳工具
|
存储 数据管理 Linux
区分Linux中.tar文件与.tar.gz文件的不同。
总之,".tar"文件提供了一种方便的文件整理方式,其归档但不压缩的特点适用于快速打包和解压,而".tar.gz"文件通过额外的压缩步骤,尽管处理时间更长,但可以减小文件尺寸,更适合于需要节约存储空间或进行文件传输的场景。用户在选择时应根据具体需求,考虑两种格式各自的优劣。
2014 13
|
安全 Linux
Linux赋予文件000权限的恢复技巧
以上这些步骤就像是打开一扇锁住的门,步骤看似简单,但是背后却有着严格的逻辑和规则。切记,在任何时候,变更文件权限都要考虑安全性,不要无谓地放宽权限,那样可能
472 16
|
Linux
【Linux】 Linux文件I/O常见操作技巧
以上就是Linux文件I/O操作的一些技巧,接纳它们,让它们成为你在Linux世界中的得力伙伴,工作会变得轻松许多。不过记住,技巧的运用也需要根据实际情况灵活掌握,毕竟,最适合的才是最好的。
371 28
|
存储 Linux 数据处理
深入剖析Linux中一切即文件的哲学和重定向的机制
在计算机的奇妙世界中,Linux的这套哲学和机制减少了不同类型资源的处理方式,简化了抽象的概念,并蕴藏着强大的灵活性。就像变戏法一样,轻轻松松地在文件、程序与设备之间转换数据流,标准输入、输出、错误流就在指尖舞动,程序的交互和数据处理因此变得既高效又富有乐趣。
244 4
|
Ubuntu Linux
"unzip"命令解析:Linux下如何处理压缩文件。
总的来说,`unzip`命令是Linux系统下一款实用而方便的ZIP格式文件处理工具。本文通过简明扼要的方式,详细介绍了在各类Linux发行版上安装 `unzip`的方法,以及如何使用 `unzip`命令进行解压、查看和测试ZIP文件。希望本文章能为用户带来实际帮助,提高日常操作的效率。
3600 12
linux文件重命名命令
本指南介绍Linux文件重命名方法,包括单文件操作的`mv`命令和批量处理的`rename`命令。`mv`可简单更改文件名并保留扩展名,如`mv old_file.txt new_name.txt`;`rename`支持正则表达式,适用于复杂批量操作,如`rename 's/2023/2024/' *.log`。提供实用技巧如大小写转换、数字序列处理等,并提醒覆盖风险与版本差异,建议使用`-n`参数预览效果。
|
设计模式 存储 安全
【23种设计模式·全精解析 | 创建型模式篇】5种创建型模式的结构概述、实现、优缺点、扩展、使用场景、源码解析
结构型模式描述如何将类或对象按某种布局组成更大的结构。它分为类结构型模式和对象结构型模式,前者采用继承机制来组织接口和类,后者釆用组合或聚合来组合对象。由于组合关系或聚合关系比继承关系耦合度低,满足“合成复用原则”,所以对象结构型模式比类结构型模式具有更大的灵活性。 结构型模式分为以下 7 种: • 代理模式 • 适配器模式 • 装饰者模式 • 桥接模式 • 外观模式 • 组合模式 • 享元模式
940 140
【23种设计模式·全精解析 | 创建型模式篇】5种创建型模式的结构概述、实现、优缺点、扩展、使用场景、源码解析
|
算法 测试技术 C语言
深入理解HTTP/2:nghttp2库源码解析及客户端实现示例
通过解析nghttp2库的源码和实现一个简单的HTTP/2客户端示例,本文详细介绍了HTTP/2的关键特性和nghttp2的核心实现。了解这些内容可以帮助开发者更好地理解HTTP/2协议,提高Web应用的性能和用户体验。对于实际开发中的应用,可以根据需要进一步优化和扩展代码,以满足具体需求。
1532 29
|
前端开发 数据安全/隐私保护 CDN
二次元聚合短视频解析去水印系统源码
二次元聚合短视频解析去水印系统源码
611 4