Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 18 de 44

Los archivos nacen con una decisión de acceso

Calcula permisos iniciales y reconoce qué deja intacto un cambio de valores predeterminados.

3 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Calcular permisos de creación y separar objetos nuevos de los existentes.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

Un proceso solicita permisos iniciales al crear un archivo. Sin ACL predeterminada de directorio, su máscara de creación elimina bits de esa solicitud; no añade permisos ni repara archivos existentes. Con una ACL predeterminada, Linux deriva los permisos de esa ACL y del modo solicitado. Revisa los resultados reales de cada servicio, incluidos temporales: los valores de un usuario interactivo pueden diferir de los de un proceso en segundo plano.

Permisos solicitados → Política de creación → Archivo nuevoPermisos solicitadosPolítica de creaciónArchivo nuevo
Sigue la relación: Permisos solicitados → Política de creación → Archivo nuevo.

Lee el registro proporcionado

Un exportador ficticio solicita 0666: lectura/escritura para propietario, grupo y otros. Su máscara es 0027 y el directorio no tiene ACL predeterminada.

Clase Solicitud Retira la máscara Resultado
Propietario Lectura/escritura Nada Lectura/escritura
Grupo Lectura/escritura Escritura Lectura
Otros Lectura/escritura Todo Ninguno

Resulta 0640. Piensa en retirar bits, no en una resta aritmética: la máscara no añade ejecución ausente en la solicitud.

Es un estado inicial. La aplicación puede cambiar después los permisos o colocar un archivo que ya existía. La nueva política tampoco cambia los archivos de ayer. Revisa el comportamiento y el objeto resultante, no solo un ajuste del terminal interactivo del administrador.

Si existe una ACL predeterminada, utiliza sus reglas de herencia y el modo solicitado, sin suponer que se aplica el mismo cálculo.

La distinción clave: Los valores de creación y los permisos existentes tienen ciclos distintos.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Sin ACL predeterminada, un proceso solicita modo 0666 y utiliza umask 0027. ¿Qué modo inicial resulta?

    Ver la respuesta

    Respuesta correcta: 0640: propietario lee/escribe, grupo lee y otros no tienen derechos. La máscara retira escritura al grupo y todos los derechos a otros; no añade ejecución.

Pruébalo

  • EscribeEscribe los derechos resultantes para propietario, grupo y otros. Añade una comprobación para archivos de ayer y otra para directorios con ACL predeterminada.
Referencias