Español

Herramientas de desarrollo · Calculadora Chmod

Permisos SSH demasiado abiertos: los modos exactos que ~/.ssh necesita y por qué

· Por qué es importante

chmod unix control de acceso

material SSH privado mostrado como un diagrama de bits de permiso Unix distinto
Ilustración de vector original de ToolAcre

OpenSSH rechaza claves y archivos de claves_autorizadas que otros usuarios puedan leer o cambiar. Esta publicación enumera los modos que espera, explica la verificación de StrictModes y muestra cómo verificarlos.

Los permisos 0644 para id_ed25519 son demasiado abiertos: la clave que funcionó ayer se rechaza después de una copia en una nueva máquina

Una clave privada copiada con el modo 0644 se decodifica en rw-r--r--. El propietario puede leerlo y modificarlo, mientras que el grupo y otros pueden leerlo. El valor preestablecido de archivo privado 600 en su lugar representa rw-------, dejando esas clases vacías. Esto indica los bits con precisión, pero no puede probar por qué un cliente SSH aceptó o rechazó la clave.

Compara el modo observado con el preajuste privado. Las entradas 0644, 644 y 0o644 son equivalentes, y cambiar a 600 elimina la lectura de grupo y otras lecturas mientras se conserva la lectura y escritura del propietario. El comando generado es inerte. El comportamiento del cliente, la propiedad, las ACL y la semántica de almacenamiento requieren evidencia más allá de este convertidor.

Por qué el cliente verifica en absoluto: una clave privada legible por otros ya no es privada, por lo que ssh se niega a confiar en ella

El repositorio etiqueta 600 como "archivo privado" y describe el acceso exclusivo del propietario. Su aritmética respalda esa descripción: 6 le da al propietario lectura y escritura, mientras que ambos ceros eliminan los permisos ordinarios del grupo y otros. El resultado simbólico es rw-------. Esto demuestra que las subvenciones están ausentes del modo, no que un cliente las acepte.

No aparece ningún mensaje de implementación, manual, configuración o tiempo de ejecución de OpenSSH en las fuentes, por lo que el ajuste preestablecido no puede establecer una política de rechazo. La calculadora no promete que un modo resuelva todos los errores ni valide los contenidos clave. Muestra de manera confiable si un candidato expone lectura, escritura o ejecución más allá de la clase propietaria, y nada más.

El repositorio etiqueta 600 privado; La política de rechazo del cliente necesita evidencia de OpenSSH.

El comportamiento de StrictModes no se implementa ni se verifica aquí. El navegador no tiene servidor SSH, inspección del directorio personal, búsqueda de propiedad ni entrada de configuración. No puede saber si se consultan las claves_autorizadas, si otra identidad puede escribir un directorio o si se aplica una configuración. Al ingresar a un modo se realiza una conversión, no una decisión de demonio o una auditoría del sistema de archivos.

Los detalles precisos y la política precisa son cuestiones separadas. El modo 600 prueba rw-------, mientras que 700 prueba rwx------. Ninguno de los dos identifica la propiedad, comprueba los directorios principales ni modela un demonio. Recopile la documentación del servidor y la evidencia del sistema de archivos de forma independiente, luego use la calculadora para decodificar las observaciones sin presentar su resultado como un veredicto de StrictModes o una auditoría de seguridad completa.

El comportamiento de StrictModes no se implementa ni se verifica aquí

Los modos 600 y 700 se envían con ajustes preestablecidos privados. El modo 600 le otorga al propietario de un archivo normal lectura y escritura, sin permisos de grupo ni de otro tipo. El modo 700 agrega la ejecución del propietario para un directorio, lo que permite la entrada y el acceso al contenido con nombre, mientras que otras clases no reciben nada a través de bits ordinarios. La calculadora aún no conoce propietario real.

Otras reglas de archivos relacionadas con SSH siguen siendo externas. Aunque las claves públicas y las claves_autorizadas pueden ser relevantes, el repositorio no proporciona requisitos verificados para ellas. La calculadora puede decodificar 644 como rw-r--r-- pero no puede certificar la aceptación de SSH. Cualquier tabla de requisitos más amplia necesita evidencia autorizada de OpenSSH que no se encuentra en estas fuentes ni en el artículo existente.

600 y 700 se envían ajustes preestablecidos privados; otras reglas de archivos SSH permanecen externas

Un ejemplo compatible convierte cadenas de listado sin auditar un directorio. Si la salida externa muestra -rw-r--r--, el analizador devuelve 644; si muestra rw-------, devuelve 600. La matriz resalta los cuadros de lectura de grupo y otras lecturas modificados. Esto verifica la transcripción y la aritmética sin examinar la ruta, la propiedad y la procedencia del listado.

Las cadenas de directorio funcionan de manera similar. Un drwx------ proporcionado se convierte en 700 porque el carácter de tipo reconocido se elimina antes de analizar nueve posiciones de permiso. El resumen puede mostrar un prefijo de directorio. La página no enumera ~/.ssh ni descubre archivos, propietarios o indicadores de ACL, por lo que esta conversión no debe describirse como una auditoría.

Ejemplo resuelto: convertir cadenas en modo copiado sin auditar el directorio

La pérdida de modo entre herramientas de transferencia y sistemas de archivos se encuentra fuera de la evidencia del repositorio. Ninguna fuente copia archivos, abre archivos, monta almacenamiento o compara metadatos entre ubicaciones. La calculadora no puede atribuir un 644 observado a un recurso compartido, unidad, sistema de inicialización o utilidad de archivo. Sólo ve el modo escrito en su campo, sin historial de transferencias.

Cuando un elemento copiado tiene un modo inesperado, compare los valores esperados y observados sin asignar culpas. Entre 600 y 644, los permisos del propietario permanecen sin cambios mientras aparecen las lecturas grupales y otras lecturas. El convertidor admite ese delta exacto. Para determinar si la transferencia, la preservación o la recreación la causaron se requiere evidencia del destino y la ruta de transferencia.

La pérdida de modo entre herramientas de transferencia y sistemas de archivos está fuera de la evidencia del repositorio

El formato de clave, el estado del agente y los registros del servidor quedan fuera de esta calculadora. Analiza texto de permiso octal y simbólico, nunca claves privadas, datos o registros del agente ssh. Una conversión 600 válida no dice nada sobre material criptográfico, identidades cargadas, intercambio de red o respuesta del servidor. Prueba que solo el propietario lee y escribe con un grupo vacío y otras clases.

Este límite impide tratar cada falla de SSH como trabajo de chmod. Si un modo observado difiere del preestablecido privado, la calculadora muestra los bits exactos; si ya coincide, la ruta no ofrece más evidencia SSH. Continuar con el diagnóstico externo en lugar de ampliar el acceso. La conversión exitosa no es autenticación y la vista previa no ejecuta nada.

Para llevar: privado significa 600 y 700, y la calculadora confirma que un modo que está a punto de configurar no proporciona nada al grupo ni a otros

La conclusión respaldada por el repositorio es que 600 y 700 reservan permisos ordinarios para el propietario. Sus formas simbólicas, rw------- y rwx------, no contienen concesiones de grupo ni de otro tipo. El texto octal, simbólico, las casillas de verificación y el resumen verifican esas representaciones, mientras que las posiciones mal formadas se rechazan. Nada de esto prueba la aceptación, propiedad, validez de la clave o autenticación de SSH.

No convierta la conversión en una política SSH universal. La ruta no implementa StrictModes, no inspecciona directorios de inicio, identifica propietarios ni valida archivos clave. Úselo para confirmar grupos vacíos y otras clases, luego confíe en evidencia SSH autorizada y en el sistema real. Copiar un comando mostrado transfiere la responsabilidad al shell y al sistema de archivos.