简体中文

开发者工具 · Chmod 计算器

SSH 权限过于开放:〜/.ssh 需要的确切模式以及原因

· 为什么它很重要

chmod UNIX 访问控制

私有 SSH 材料显示为不同的 Unix 权限位图
原始 ToolAcre 矢量图

OpenSSH 拒绝其他用户可以读取或更改的密钥和authorized_keys 文件。这篇文章列出了它期望的模式,解释了 StrictModes 检查,并展示了如何验证它们。

权限 0644 过于开放 - 昨天有效的密钥在复制到新机器后被拒绝

模式为 0644 的复制私钥解码为 rw-r--r--。所有者可以读取和更改它,而组和其他人可以读取它。 600 私有文件预设改为呈现 rw--------,将这些类留空。这准确地说明了这些位,但无法证明 SSH 客户端接受或拒绝密钥的原因。

将观察到的模式与私有预设进行比较。输入 0644、644 和 0o644 是等效的,更改为 600 会删除组读取和其他读取,同时保留所有者读取和写入。生成的命令是惰性的。客户端行为、所有权、ACL 和存储语义需要此转换器之外的证据。

为什么客户端要检查——其他人可读的私钥不再是私有的,因此 ssh 拒绝信任它

存储库将 600 标记为“私有文件”并描述了仅限所有者的访问权限。它的算术支持该描述: 6 为所有者提供读和写权限,而两个零则删除组和其他人的普通权限。符号结果是rw-----。这证明了该模式中不存在授权,而不是客户端接受了它。

源中没有出现 OpenSSH 实现、手册、配置或运行时消息,因此预设无法建立拒绝策略。计算器既不承诺一种模式可以解决所有错误,也不验证关键内容。它可靠地显示候选者是否公开了所有者类之外的读、写或执行,仅此而已。

存储库标签 600 私有;客户端拒绝策略需要 OpenSSH 证据

StrictModes 行为此处既未实现也未验证。该浏览器没有 SSH 服务器、主目录检查、所有权查找或配置输入。它无法知道是否查阅了authorized_keys、另一个身份是否可以写入目录或某个设置是否适用。进入模式会执行转换,而不是守护程序决策或文件系统审核。

准确的位和准确的策略是不同的问题。模式 600 证明 rw------,而 700 证明 rwx------。两者都不识别所有权、检查父目录或对守护程序建模。独立收集服务器文档和文件系统证据,然后使用计算器解码观察结果,而无需将其输出呈现为 StrictModes 判决或完整的安全审核。

StrictModes 行为未在此处实现或验证

模式 600 和 700 是出厂时的私有预设。模式 600 为常规文件所有者提供读写权限,没有组或其他权限。模式 700 添加目录的所有者执行,启用条目和命名内容访问,而其他类通过普通位不接收任何内容。计算器仍然不知道真正的所有者。

其他与 SSH 相关的文件规则保留在外部。尽管公钥和authorized_keys可能相关,但存储库没有为它们提供经过验证的要求。计算器可以将 644 解码为 rw-r--r--,但无法证明 SSH 是否接受。任何更广泛的要求表都需要这些来源和现有文章中缺少的权威 OpenSSH 证据。

600 和 700 是出厂时的私有预设;其他 SSH 文件规则保留在外部

支持的示例转换列表字符串而不审核目录。如果外部输出显示 -rw-r--r--,则解析器返回 644;如果显示 rw--------,则返回 600。该矩阵突出显示了更改的组读取和其他读取框。这可以验证转录和算术,同时保留路径、所有权和列表来源未经检查。

目录字符串的工作方式类似。提供的 drwx------ 变为 700 ,因为在解析九个权限位置之前识别的类型字符已被删除。摘要可以显示目录前缀。该页面既不列出 ~/.ssh 也不发现文件、所有者或 ACL 指示符,因此不得将此转换描述为审核。

工作示例:转换复制的模式字符串而不审核目录

跨传输工具和文件系统的模式丢失位于存储库证据之外。没有源复制文件、打开档案、安装存储或跨位置比较元数据。计算器无法将观察到的 644 归因于共享、驱动器、初始化系统或存档实用程序。它只能看到输入到其字段中的模式,而没有传输历史记录。

当复制的项目具有意外模式时,比较预期值和观察值而不归咎。在 600 和 644 之间,所有者权限保持不变,同时出现组读取和其他读取。转换器支持该确切的增量。确定是否是转移、保存或娱乐造成的,需要来自目的地和转移路径的证据。

跨传输工具和文件系统的模式丢失是外部存储库证据

密钥格式、代理状态和服务器日志不在此计算器范围内。它解析八进制和符号权限文本,而不是私钥、ssh 代理数据或日志。有效的 600 转换不涉及加密材料、加载的身份、网络交换或服务器响应。它证明只有所有者才能对空组和其他类进行读写。

此边界可防止将每个 SSH 失败视为 chmod 工作。如果观察到的模式与私有预设不同,计算器将显示精确的位;如果已经匹配,则该路由不会提供进一步的 SSH 证据。继续进行外部诊断,而不是扩大访问范围。成功转换并不是认证,预览也不执行任何操作。

要点:私有意味着 600 和 700 — 并且计算器确认您要设置的模式不会给群组或其他人带来任何影响

存储库支持的要点是 600 和 700 为所有者保留普通权限。它们的符号形式 rw-------- 和 rwx-------- 不包含任何组或其他授权。八进制、符号文本、复选框和摘要验证这些表示,而格式错误的位置将被拒绝。这些都不能证明 SSH 的接受、所有权、密钥有效性或身份验证。

不要将转换转变为通用 SSH 策略。该路由不实现 StrictModes、检查主目录、识别所有者或验证密钥文件。用它来确认空组和其他类,然后依赖权威的 SSH 证据和实际系统。复制显示的命令会将责任转移给 shell 和文件系统。