Seguridad a fondo · Unidad 22 · Lección 6 de 44
Permisos especiales con propósito
Separa la protección sticky de un directorio de los permisos sobre contenido.
Para prepararteEscalada de privilegios en Linux
Después de esta lección puedes
- Explicar por qué un directorio sticky puede impedir eliminar entradas sin impedir editar contenido.
Una idea. Una situación. Una decisión razonada.
Cómo funciona
Los bits especiales cumplen funciones diferentes. Set-user-ID y set-group-ID en ejecutables compatibles pueden afectar credenciales al iniciar ejecución, sujetos a restricciones. Set-group-ID en un directorio influye en el grupo propietario de entradas nuevas. El bit sticky de un directorio restringe eliminación o cambio de nombre según propiedad; no convierte el contenido en solo lectura.
Lee el registro proporcionado
D1 es un directorio ficticio de notas compartidas, propiedad de archive-admin. Sus permisos ordinarios permiten a Maya y Jordan escribir y recorrer el directorio; tiene activado el bit sticky.
| Elemento | Hecho proporcionado |
|---|---|
| Propietaria de la nota | Maya |
| Grupo de la nota | workshop |
| Permisos del grupo | Lectura y escritura |
| Jordan | Miembro de workshop; no posee nota ni directorio |
Supón archivo regular, procesos ordinarios sin privilegios especiales, ninguna ACL extendida ni controles adicionales de bloqueo y una solicitud nueva. Jordan no puede eliminar la entrada de Maya bajo la regla sticky. Sí puede editar contenido mediante la escritura del grupo coincidente. Son decisiones distintas; ambas conclusiones pueden ser ciertas.
Si Nina aprueba “leer notas ajenas, pero editar solo las propias”, la regla del directorio es insuficiente. Propón ajustar permisos del contenido mediante revisión, conservando la edición legítima de la propietaria. Verifica ambas operaciones por separado con las identidades indicadas.
El registro no establece el efecto de bits especiales de ningún ejecutable. Formato, restricciones del montaje y controles de ejecución necesitan evidencia propia. Evita describir un bit especial como concesión universal de acceso administrador.
La distinción clave: Proteger la eliminación de un nombre no impide editar su contenido.
Compruébate
Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.
Las preguntas de esta lección han cambiado. Tu lectura sigue guardada; repasa las preguntas actualizadas.
-
Bajo D1, ¿qué conclusión sobre el acceso de Jordan a la nota de Maya está respaldada?
Ver la respuesta
Respuesta correcta: La regla sticky impide eliminar la entrada, pero la escritura del grupo permite editar el contenido. La protección de entradas y los permisos del contenido gobiernan operaciones diferentes. Jordan no cumple ninguna excepción de propiedad de la regla sticky.
Pruébalo
- EscribePara D1, escribe decisiones separadas sobre eliminar la entrada y editar su contenido. Identifica el permiso de cada decisión y propone una corrección aprobada si no se desea edición compartida.