開發者工具 · Chmod 計算器
SSH 權限過於開放:〜/.ssh 所需的確切模式以及原因
· 為什麼它很重要
chmod UNIX 存取控制
OpenSSH 拒絕其他使用者可以讀取或變更的金鑰和authorized_keys 檔案。這篇文章列出了它期望的模式,解釋了 StrictModes 檢查,並展示瞭如何驗證它們。
權限 0644 過於開放 - 昨天有效的密鑰在複製到新機器後被拒絕
模式為 0644 的複製私鑰解碼為 rw-r--r--。擁有者可以讀取和更改它,而群組和其他人可以讀取它。 600 私有檔案預設改為呈現 rw--------,將這些類別留空。這準確地說明了這些位,但無法證明 SSH 用戶端接受或拒絕金鑰的原因。
將觀察到的模式與私有預設進行比較。輸入 0644、644 和 0o644 是等效的,更改為 600 會刪除群組讀取和其他讀取,同時保留所有者讀取和寫入。產生的命令是惰性的。客戶端行為、所有權、ACL 和儲存語義需要此轉換器以外的證據。
為什麼客戶端要檢查-其他人可讀的私鑰不再是私有的,因此 ssh 拒絕信任它
儲存庫將 600 標記為「私人檔案」並描述了僅限擁有者的存取權限。它的算術支援該描述: 6 為擁有者提供讀取和寫入權限,而兩個零則刪除群組和其他人的普通權限。符號結果是rw-----。這證明了該模式中不存在授權,而不是客戶端接受了它。
來源中沒有出現 OpenSSH 實作、手冊、設定或執行時訊息,因此預設無法建立拒絕原則。計算器既不承諾一種模式可以解決所有錯誤,也不驗證關鍵內容。它可靠地顯示候選者是否公開了所有者類別之外的讀取、寫入或執行,僅此而已。
儲存庫標籤 600 私有;客戶端拒絕策略需要 OpenSSH 證據
StrictModes 行為此處既未實作也未驗證。此瀏覽器沒有 SSH 伺服器、主目錄檢查、所有權查找或設定輸入。它無法知道是否查閱了authorized_keys、另一個身分是否可以寫入目錄或某個設定是否適用。進入模式會執行轉換,而不是守護程序決策或檔案系統審核。
準確的位元和準確的策略是不同的問題。模式 600 證明 rw------,而 700 證明 rwx------。兩者都不識別所有權、檢查父目錄或對守護程序建模。獨立收集伺服器檔案和檔案系統證據,然後使用計算器解碼觀察結果,而無需將其輸出呈現為 StrictModes 判決或完整的安全審核。
StrictModes 行為未在此實現或驗證
模式 600 和 700 是出廠時的私人預設。模式 600 為常規檔案擁有者提供讀寫權限,沒有群組或其他權限。模式 700 新增目錄的擁有者執行,啟用條目和命名內容訪問,而其他類別透過普通位元不接收任何內容。計算器仍然不知道真正的所有者。
其他與 SSH 相關的檔案規則保留在外部。儘管公鑰和authorized_keys可能相關,但儲存庫沒有為它們提供經過驗證的要求。計算器可以將 644 解碼為 rw-r--r--,但無法證明 SSH 是否接受。任何更廣泛的要求表都需要這些來源和現有文章中缺少的權威 OpenSSH 證據。
600 和 700 是出廠時的私人預設;其他 SSH 檔案規則保留在外部
支援的範例轉換清單字串而不審核目錄。如果外部輸出顯示 -rw-r--r--,則解析器傳回 644;如果顯示 rw--------,則傳回 600。此矩陣突出顯示了更改的組讀取和其他讀取框。這可以驗證轉錄和算術,同時保留路徑、所有權和清單來源未經檢查。
目錄字串的工作方式類似。提供的 drwx------ 變成 700 ,因為在解析九個權限位置之前識別的類型字元已被刪除。摘要可以顯示目錄前綴。該頁面既不列出 ~/.ssh 也不發現檔案、擁有者或 ACL 指示符,因此不得將此轉換描述為審核。
工作範例:轉換複製的模式字串而不審核目錄
跨傳輸工具和檔案系統的模式遺失位於儲存庫證據之外。沒有來源複製檔案、開啟檔案、安裝儲存或跨位置比較元資料。計算器無法將觀察到的 644 歸因於共用、磁碟機、初始化系統或存檔實用程式。它只能看到輸入到其欄位中的模式,而沒有傳輸歷史記錄。
當複製的項目具有意外模式時,比較預期值和觀察值而不歸咎。在 600 和 644 之間,擁有者權限保持不變,同時出現群組讀取和其他讀取。轉換器支援該確切的增量。確定是否是轉移、保存或娛樂造成的,需要來自目的地和轉移路徑的證據。
跨傳輸工具和檔案系統的模式遺失是外部儲存庫證據
金鑰格式、代理狀態和伺服器日誌不在此計算器範圍內。它解析八進制和符號權限文字,而不是私鑰、ssh 代理資料或日誌。有效的 600 轉換不涉及加密材料、載入的身份、網路交換或伺服器回應。它證明只有所有者才能對空組和其他類別進行讀寫。
此邊界可防止將每個 SSH 失敗視為 chmod 工作。如果觀察到的模式與私有預設不同,計算器將顯示精確的位元;如果已經匹配,則該路由不會提供進一步的 SSH 證據。繼續進行外部診斷,而不是擴大存取範圍。成功轉換並不是認證,預覽也不執行任何操作。
重點:私有意味著 600 和 700 — 並計算器確認您要設定的模式不會給群組或其他人帶來任何影響
儲存庫支援的重點是 600 和 700 為擁有者保留普通權限。它們的符號形式 rw-------- 和 rwx-------- 不包含任何群組或其他授權。八進位、符號文字、複選框和摘要驗證這些表示,而格式錯誤的位置將被拒絕。這些都不能證明 SSH 的接受、所有權、金鑰有效性或身份驗證。
不要將轉換轉變為通用 SSH 策略。此路由不實作 StrictModes、檢查主目錄、識別擁有者或驗證金鑰檔案。用它來確認空組和其他類,然後依賴權威的 SSH 證據和實際系統。複製顯示的命令會將責任轉移給 shell 和檔案系統。