LINUX.ORG.RU

В какой степени вы ограничиваете вашего пользователя в системе на десктопе?

 ,


0

1

В связи с подтверждением двух опросов про безопасность, я решил создать ещё один.

Цель опроса — посчитать тех, кто работает под рутом и сравнить их с количеством пользователей мандатного контроля доступа на десктопе.

  1. Использую sudo/doas с паролем 387 (71%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Использую отдельный аккаунт рута, но привилегии пользователя стандартные (не снижены) 92 (17%)

    ****************************************************************************

  3. Использую sudo/doas без пароля 74 (14%)

    *************************************************************

  4. Работаю под рутом 52 (10%)

    ******************************************

  5. Кроме изолированного рута, снижены привилегии пользователя стандартными способами (UNIX Permissions или опции монтирования) 20 (4%)

    ****************

  6. Ограничиваю права своего пользователя мандатным контролем доступа 9 (2%)

    *******

Всего голосов: 634, всего проголосовавших: 547

★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 6)

Ответ на: комментарий от dmitry237

Ты на каждую команду, требующую повышения привилегий, вводишь пароль? Или он-таки кешируется и твоя хваленая возможность избежать ошибки то есть, то нет?

t184256 ★★★★★
()
Ответ на: комментарий от thesis

Кинул в закладки, подумаю…

Только вот хомяка как-то перетаскивать, а у меня столько всего удобно уже настроено, мда…

papin-aziat ★★★★★
()
Ответ на: комментарий от t184256

Ты на каждую команду, требующую повышения привилегий, вводишь пароль?

Да, на каждую, если перерыв между ними больше 15 минут (или сколько по умолчанию timestamp_timeout?)

dmitry237 ★★★
()
Ответ на: комментарий от t184256

Интересно, а кто так решил, что админ не успеет расхерачить систему за 15 минут?

papin-aziat ★★★★★
()
Ответ на: комментарий от thesis

Работаю под рутом, конечно. Ничтожный риск случайно снести кусок домашней системы не стоит многолетней дебильной возни по вставлению палок в колеса самому себе.

Десктоп и многие программы работают под разными ограниченными пользователями и нередко ограничены Firejail, но одна волшебная программа (konsole) запускается под рутом, чтобы не заработать от клавиатуры мозоли, которыми так пугают. Если что, то кругом обмазано ZFS со снэпшотами.

sanyo1234
()
Ответ на: комментарий от HE_KOT

Некоторый софт глючит под рутом.

Werenter ★★★
() автор топика
Ответ на: комментарий от dmitry237

Плохо исправил, получилось так, будто пароль на судо — мера безопасности.

t184256 ★★★★★
()
Ответ на: комментарий от rtxtxtrx

В венде. Иди отсюда, вендузятник.

thesis ★★★★★
()

в какой я категории, если я использую учетку юзера без пароля и соответственно sudo тоже?

BACR
()
Ответ на: комментарий от sanyo1234

Да на здоровье, лишь бы тебе это приносило душевное спокойствие. Пока никто ни за кем не бегает, вопя про опасные опасности уязвимых дыр, будем считать всех условно здоровыми.

thesis ★★★★★
()
Ответ на: комментарий от Smacker

Мы говорим не «штормы», а «шторма» –
Слова выходят коротки и смачны:
«Ветра» – не «ветры» – сводят нас с ума,
Из палуб выкорчевывая мачты.

hobbit ★★★★★
()

Использую sudo без пароля. Кому дать IP, чтобы попытались взломать и утащили мои фоточки, скачанную музыку и фильмецы?

der_fenix
()
Последнее исправление: der_fenix (всего исправлений: 1)

sudo с паролем.

Потому что всегда так было, и я просто не хочу ничего менять.

Kapusha
()

В какой степени вы ограничиваете вашего пользователя в системе на десктопе?

Я сижу под рутом, конечно же. А под ограниченным пользователем на своих собственных компах сидят только полные лохи.

Enthusiast ★★
()
Ответ на: комментарий от hobbit

А корабли заходят в по́рты —
Не в брюки, джинсы или шорты!

Smacker ★★★★
()

Вот я лично вообще не допираю, почему единственный способ контроля прав на Linux – это рут?.. Уже на всех ОС: Android, iOS, Universal Windows Platform, macOS есть разрешения: на камеру, на микрофон, на уведомления и т.д.

А на линуксе – только этот банальный рут. Разреши какому-нибудь проприетарному ПО рут-доступ, ожидая, что оно будет делать только нужные тебе вещи, а оно всю систему может разворотить…

UPD: ах да, одно из самых важных разрешений – это доступ к файловой системе. В идеале надо, чтобы приложение могло работать только с отдельно предоставленной папкой, а на /home и / должна получить согласие от пользователя

MrCookie
()
Последнее исправление: MrCookie (всего исправлений: 1)
Ответ на: комментарий от MrCookie

только этот банальный рут

Linux Capabilities больше 20 лет, как и SELinux, например.
Слазил в википедию про AppArmor - тоже 25 лет уже ему.

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)

Использую отдельно root, а также обычного пользователя (НЕ sudo). В моем случае привилегии пользователя снижены (убран sudo)? За какой пункт мне голосовать ?

I_one
()
Ответ на: комментарий от Gonzo

Зачем вообще убирать там пароль я хз. Смысл тогда в sudo?

Чтобы случайно чего-нибудь не поломать. Защита от дурака.

question4 ★★★★★
()
Ответ на: комментарий от I_one

Голосуй за отдельный аккаунт рута.

Werenter ★★★
() автор топика

Сижу в Haiku из-под рута, потому что интерактивные сессии не от рута пока в полной мере не поддерживаются.

X512 ★★★★★
()
Ответ на: комментарий от HE_KOT

Под рутом многий софт или глючит или не запускается. Ну и sudo нужно написать явно, обычно я знаю зачем я это делаю. А каждый раз для редактирования конфига(sudo vim ...) или обновления системы(sudo emerge ...) вбивать пароль, ну объективно лень.

PS: Ага, пользователь sudo без пароля. Зачем он, если кроме меня либо доверенные лица, либо даже не знают что такое sudo?

Loki13 ★★★★★
()
Последнее исправление: Loki13 (всего исправлений: 1)
Ответ на: комментарий от question4

Ну, убрал ты пароль, запустил случайно какой-нибудь sudo rm -rf /etc без пароля. Где защита от дурака?

Gonzo ★★★★★
()

sudo с паролем, но он уже стал такой автоматикой, что нет трепета над повышением прав, так что sudo ctrl+shift+v enter и крещусь, пока не подводило.

XMPP
()
  • Пользователь в группах wheel и operator;
  • Пользователю запрещено читать dmesg, системные логи и логи безопасности;
  • Пользователю не видно процессов других пользователей;
  • Пользователю разрешено монтировать внешние носители без exec/suid;
  • Пользователю разрешено создавать датасеты ("разделы") внутри своего пользовательского датасета и монтировать их в пределах своей домашней директории;
  • Пользователю разрешено запускать некоторые (самописные) скрипты через sudo без пароля, но sudo сверяет хэш скрипта.
mord0d ★★★★★
()
Ответ на: комментарий от Gonzo

ну, для определённых команд (не как в твоём примере для всех) - смысл имеет, я так делал кое-где иногда. например, чобы группа админов могла невозбранно tcpdump запустить

mumpster ★★★★★
()
Ответ на: комментарий от kirill_rrr

ядерная косноль - это за чо ядрёные бонбы крепят в бонбандировщиках

mumpster ★★★★★
()
Ответ на: комментарий от mumpster

Ну, группа админов и tcpdump еще куда ни шло. Но на десктопе обычному юзеру, да еще мало соображающему в линуксе, ну такое. Та даже сам иногда бывает набираешь что-то быстро от руки с sudo и допускаешь опечатку, а потом такой «епт! как хорошо, что оно сначала пароль спросило»…

Gonzo ★★★★★
()

Где вариант «Обычный юзер в группе wheel + su»?

saahriktu ★★★★★
()

Какой смысл, если все твои данные всё равно находятся в /home и доступ к ним есть у почти вообще всех процессов, которые ты запускаешь?

hateyoufeel ★★★★★
()
Ответ на: комментарий от UwU

Откройте для себя флатпак и порталы

А потом закройте. Порталы – глючное недоделанное говно.

hateyoufeel ★★★★★
()
Ответ на: комментарий от thesis

только этот банальный рут

Linux Capabilities больше 20 лет, как и SELinux, например.

Слазил в википедию про AppArmor - тоже 25 лет уже ему.

И всё это – бесполезное говно, потому что это механизмы, а не инструменты их применения. SELinux в полной мере адекватно только в ведроеде используется вроде как.

hateyoufeel ★★★★★
()
Ответ на: комментарий от hateyoufeel

Если из «бесполезного говна» где-то смогли сделать конфету, значит, оно не такое уж бесполезное.

thesis ★★★★★
()
Ответ на: комментарий от question4

Вдвойне жостко. Обычно успеваешь понять, что написал ерунду, когда выскакивает запрос на пароль. Такой себе даблчек «все ли правильно я написал» и только потом вводишь пароль и вперед.

Gonzo ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.