Linux系統(tǒng)文件權(quán)限隱藏的細(xì)節(jié)深入分析
可以看到,文件權(quán)限的含義是比較廣的,先來(lái)看-rwxr-xr-x,第一位是文件的類型,它定義了用戶只能某種方式來(lái)操作文件,后面九位是文件的存取控制信息,linux的文件許可機(jī)制將用戶分為三類:文件屬主u(user)、文件屬組g(group)和其它用戶o(other)。三類不同的用戶可以對(duì)文件擁有三種不同級(jí)別的權(quán)限:讀r(read)、寫w(write)和運(yùn)行x(execute)。于是形成了九位的權(quán)限信息,分為三組,分別對(duì)應(yīng)u,g, o。除此之外,用戶還可以設(shè)置setuid與setgid位來(lái)改變程序的執(zhí)行身份。用lsattr命令則可以看到文件的屬性,控制位包括 asacddiijsttu,這些也是能控制文件的存取的。
$ stat file1 file: `file1'
size: 11904 blocks: 24 io block: 4096 regular file
device: 301h/769d inode: 355982 links: 1
access: (0755/-rwxr-xr-x) uid: ( 503/ jack) gid: ( 503/ general)
access: 2003-10-19 09:14:12.000000000 +0800
modify: 2003-10-14 20:41:21.000000000 +0800
change: 2003-10-19 18:56:25.000000000 +0800
$ lsattr file ----i--a----- file
由于篇幅有限,不可能就這些一一進(jìn)行分析,本文著力分析文件權(quán)限中w(write)的真正含義,挖出其背后隱藏的細(xì)節(jié),力圖使讀者能正確用好這個(gè)關(guān)鍵的權(quán)限位,不至于在系統(tǒng)管理中出現(xiàn)差漏。
為了能更直觀的說(shuō)明問(wèn)題,本文采用實(shí)驗(yàn)操作的方式,一步一步的進(jìn)行分析。為了簡(jiǎn)化操作,我們用o(other)這組權(quán)限來(lái)做實(shí)驗(yàn)。實(shí)驗(yàn)中用到的權(quán)限位均屬于o(other), 進(jìn)行操作的用戶均非root用戶,屬于o(other)。
在實(shí)驗(yàn)之前,必須澄清一個(gè)概念,目錄也是一種文件,它主要包括了兩方面的信息,該目錄下文件的文件名稱與文件inode編號(hào),它們之間有一一對(duì)應(yīng)的關(guān)系。不過(guò)目錄文件比較特殊,不能用常規(guī)的方法進(jìn)行讀寫,必須用系統(tǒng)的專用命令來(lái)操作。命令ls其實(shí)是對(duì)目錄文件進(jìn)行讀操作,命令mv,rm則是對(duì)目錄文件進(jìn)行寫操作。
好了,該說(shuō)說(shuō)w(write)的真正含義了,一句話,linux文件權(quán)限中的w是對(duì)該文件的*內(nèi)容*進(jìn)行限定。下面的實(shí)驗(yàn)可以驗(yàn)證。
實(shí)驗(yàn)1, 目錄文件: /test(rwx), 普通文件: /test/file(r--). 當(dāng)前目錄:/test
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ echo abc >file bash: file: permission denied
試圖對(duì)file的內(nèi)容進(jìn)行改寫, 但file的權(quán)限是只讀,很顯然,操作失敗。
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ cat file hello world!
沒(méi)有問(wèn)題, 可以讀出file的內(nèi)容。
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ mv file file2 $ ls file2
這是怎么回事呢, file的權(quán)限明明是只讀啊, 請(qǐng)注意, 前面提到了, 文件中的rw權(quán)限只是針對(duì)當(dāng)前文件的內(nèi)容進(jìn)行限定, 文件名不屬于當(dāng)前文件的內(nèi)容, 它是保存在上一級(jí)的目錄文件的內(nèi)容中。而mv命令表面上是針對(duì)file的,其實(shí)是對(duì)/test的內(nèi)容進(jìn)行改寫,再看看/test的權(quán)限, 是可寫的(rwx)。許多用戶為了保護(hù)文件,將其權(quán)限設(shè)成只讀就不管了,這是非常危險(xiǎn)的,誠(chéng)然,可以達(dá)到保護(hù)文件內(nèi)容的目的(其實(shí)也未必,補(bǔ)充內(nèi)容中有論述),但你卻不能保證文件是否會(huì)被更名或被刪除,保險(xiǎn)的方法是將文件父目錄的權(quán)限也設(shè)為只讀。當(dāng)然,也有其他的方法,比如用chattr +i命令或?qū)⑽募到y(tǒng)用ro方式掛載等等,但這些不在本文論述范圍。
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ rm -f file2 $ ls $
同樣的原因, 我們可以刪除file2, 與上一次操作不同的是,我們不是改寫/test的一條紀(jì)錄,而是在刪除/test的一條紀(jì)錄。
實(shí)驗(yàn)2, 目錄文件: /test(r-x), 普通文件: /test/file(rw-), 當(dāng)前目錄:/test
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ echo abc >file $ cat file abc
/test的權(quán)限雖然是只讀,但我們改寫的是file的內(nèi)容, 它的權(quán)限是可寫,當(dāng)然沒(méi)有問(wèn)題。
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ mv file file2
mv: cannot move 'file' to 'file2': permission denied
$ rm -f file rm: cannot remove 'file': permission denied
我們已經(jīng)知道, 這兩條指令其實(shí)與file的權(quán)限無(wú)關(guān), 而是在改寫/test的內(nèi)容, 當(dāng)然操作失敗。通過(guò)前面幾個(gè)操作,我們應(yīng)該要分清楚指令真正的操作對(duì)象是誰(shuí),這樣才能對(duì)文件權(quán)限作出正確的設(shè)定。
實(shí)驗(yàn)3, 目錄文件: /test(rwx), 普通文件: /test/file(r--), 目錄文件: /test/dir(r-x), 普通文件: /test/dir/file(rw-), 當(dāng)前目錄:/test
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ mv file file2 $ mv dir dir2 $ ls dir2 file2
很順利, 因?yàn)?test/file與/test/dir的父目錄/test的權(quán)限給的太寬松了,是rwx。
linux是一個(gè)安全的操作系統(tǒng),她是以文件為基礎(chǔ)而設(shè)計(jì)的,其文件權(quán)限是比較復(fù)雜的,可以用stat命令以及l(fā)sattr命令來(lái)顯示某個(gè)文件的詳細(xì)信息:
$ rm -f file2
$ rm -rf dir2
rm: cannot remove 'dir2/file': permission denied
$ ls -r .: dir2 ./dir2: file
到這里, 我們已經(jīng)絲毫不奇怪普通文件/test/file2被刪除, 但具有同等地位的目錄文件/test/dir2卻安然無(wú)恙。當(dāng)執(zhí)行rm -rf dir2時(shí), 由于存在普通文件/test/dir2/file, 系統(tǒng)便嘗試先刪除它, 也就相當(dāng)于修改目錄文件/test/dir2的內(nèi)容, 但它的權(quán)限是只讀, 不能進(jìn)行修改,也就相當(dāng)于不能刪除/test/dir2/file, 又由于/test/dir2與/test/dir2/file有依存關(guān)系, /test/dir2也就自然會(huì)被保留下來(lái)。
回顧上一個(gè)操作(mv dir dir2),為什么目錄文件/test/dir卻可以被更名呢?由于更名操作并不涉及到自身的內(nèi)容被修改,修改的只是父目錄的內(nèi)容,而進(jìn)行刪除操作時(shí),父目錄的內(nèi)容固然要被修改,但也同時(shí)也要修改自身的內(nèi)容(因?yàn)橐獎(jiǎng)h除該目錄下的文件),這就不被允許了。如果/test/dir2的權(quán)限是可寫, 或者目錄下沒(méi)有子文件, 那么它的下場(chǎng)就和/test/file2一樣, 被刪除。
通過(guò)前面的幾個(gè)操作,可以看到,文件有這么幾個(gè)關(guān)鍵狀態(tài):被讀、被改寫、被改名、被刪除、被執(zhí)行。然而系統(tǒng)只區(qū)分三種權(quán)限,即讀、寫、執(zhí)行(rwx)。那么改名與刪除這兩個(gè)操作是否系統(tǒng)就置之不理了呢?不是的,系統(tǒng)將這兩個(gè)操作歸入被操作文件的上一級(jí)目錄來(lái)管理。那么又是以何種方式來(lái)管理的呢?答案是目錄將其下的所有文件看作是它的內(nèi)容。這樣,當(dāng)用戶更名或刪除某個(gè)文件時(shí),執(zhí)行的是對(duì)上一級(jí)目錄的寫操作,屬于rwx三種權(quán)限之一的w操作,并沒(méi)有逃出系統(tǒng)的管理范圍。
我們的大腦總是活躍的, 能想象出各種各樣的事情, 能把許多簡(jiǎn)單的東西組合成很復(fù)雜東西, 上面幾個(gè)實(shí)驗(yàn)不正是這樣嗎, 象這樣的實(shí)驗(yàn)我們還可以設(shè)計(jì)出許多, 但做的越多, 腦子似乎越亂(我已經(jīng)有一點(diǎn)了), 你能記的住這么多嗎? ok, 我們也許能將它想的簡(jiǎn)單一些, 只需注意兩個(gè)方面, 一是要清楚目錄的內(nèi)容是什么;二是要明白文件權(quán)限中的w(write)的真正含義。仔細(xì)想想, 不是嗎?
補(bǔ)充:
在實(shí)驗(yàn)1中, 如果用vim對(duì)file進(jìn)行編輯, 并且強(qiáng)制保存(w!), 是可以成功的。這并不是說(shuō)vim就可以繞開(kāi)系統(tǒng)的安全機(jī)制,而是vim耍了一個(gè)小小的把戲,它是先刪除這個(gè)文件,而后又生成一個(gè)同名的新文件。但有一個(gè)情況例外,就是當(dāng)這個(gè)文件有另外一個(gè)硬鏈接文件存在時(shí),vim會(huì)拒絕強(qiáng)制保存,仔細(xì)想想,當(dāng)進(jìn)行刪除操作后,文件還存在,并沒(méi)有被真正刪除,而這時(shí)再新建一個(gè)文件,雖然同名,但已經(jīng)不是原來(lái)的那個(gè)文件了!筆者曾對(duì)此事也頗為疑惑,為了求證,仔細(xì)閱讀了vim6.2的源代碼,才找到答案。有興趣的讀者也可看一看,具體內(nèi)容在src/fileio.c中。
評(píng)論