Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 6 de 44

Permisos especiales con propósito

Separa la protección sticky de un directorio de los permisos sobre contenido.

4 minlistaLección breve

Para prepararteEscalada de privilegios en Linux

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Explicar por qué un directorio sticky puede impedir eliminar entradas sin impedir editar contenido.

Una idea. Una situación. Una decisión razonada.

Cómo funciona

Los bits especiales cumplen funciones diferentes. Set-user-ID y set-group-ID en ejecutables compatibles pueden afectar credenciales al iniciar ejecución, sujetos a restricciones. Set-group-ID en un directorio influye en el grupo propietario de entradas nuevas. El bit sticky de un directorio restringe eliminación o cambio de nombre según propiedad; no convierte el contenido en solo lectura.

Permiso especial → Significado concreto → Uso justificadoPermiso especialSignificado concretoUso justificado
Identifica tipo de objeto y operación antes de interpretar un bit especial.

Lee el registro proporcionado

D1 es un directorio ficticio de notas compartidas, propiedad de archive-admin. Sus permisos ordinarios permiten a Maya y Jordan escribir y recorrer el directorio; tiene activado el bit sticky.

Elemento Hecho proporcionado
Propietaria de la nota Maya
Grupo de la nota workshop
Permisos del grupo Lectura y escritura
Jordan Miembro de workshop; no posee nota ni directorio

Supón archivo regular, procesos ordinarios sin privilegios especiales, ninguna ACL extendida ni controles adicionales de bloqueo y una solicitud nueva. Jordan no puede eliminar la entrada de Maya bajo la regla sticky. Sí puede editar contenido mediante la escritura del grupo coincidente. Son decisiones distintas; ambas conclusiones pueden ser ciertas.

Si Nina aprueba “leer notas ajenas, pero editar solo las propias”, la regla del directorio es insuficiente. Propón ajustar permisos del contenido mediante revisión, conservando la edición legítima de la propietaria. Verifica ambas operaciones por separado con las identidades indicadas.

El registro no establece el efecto de bits especiales de ningún ejecutable. Formato, restricciones del montaje y controles de ejecución necesitan evidencia propia. Evita describir un bit especial como concesión universal de acceso administrador.

La distinción clave: Proteger la eliminación de un nombre no impide editar su contenido.

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Bajo D1, ¿qué conclusión sobre el acceso de Jordan a la nota de Maya está respaldada?

    Ver la respuesta

    Respuesta correcta: La regla sticky impide eliminar la entrada, pero la escritura del grupo permite editar el contenido. La protección de entradas y los permisos del contenido gobiernan operaciones diferentes. Jordan no cumple ninguna excepción de propiedad de la regla sticky.

Pruébalo

  • EscribePara D1, escribe decisiones separadas sobre eliminar la entrada y editar su contenido. Identifica el permiso de cada decisión y propone una corrección aprobada si no se desea edición compartida.
Referencias