Перейти к содержимому

Почему даже root не всесилен в Linux

devtrends

Почему даже root не всесилен в Linux

512 просмотров · 1 месяц назад
devtrends
914 подписчиков
512 просмотров · 1 месяц назад
Ты наверняка слышал, что root в линуксе всемогущий. Может стереть систему одной строкой, прочитать любой чужой файл, оборвать любой процесс. Всё так. Только вот незадача. Иногда команда от самого root упирается в отказ в доступе там, где по всем правилам обязана была сработать. Кто вообще может запретить всемогущему? В этом видео я показываю целый скрытый слой защиты, который тихо вырос поверх обычных прав доступа и не подчиняется даже root. Что внутри. Почему всесилие root это на самом деле самая большая дыра в безопасности, и шесть трещин старой модели, о которых знали с самого начала. Как система вообще понимает, что это именно ты, через PAM и Kerberos, и почему проверить личность это не то же самое, что раздать права. Как списки ACL раздают доступ тоньше, чем привычные rwx. Как всё всесилие root раскрошили примерно на тридцать отдельных кусочков capabilities, и зачем демону нужен всего один из них. Магия пространств имён, где ядро просто отрицает, что запретные файлы существуют, и на которой стоит весь Docker. Откуда взялись мандатный контроль доступа и роли, и при чём тут военная многоуровневая секретность. И наконец два реальных надзирателя, SELinux от американской спецслужбы и человечный AppArmor, один из которых прямо сейчас дежурит в твоей системе. Это часть большого курса по линуксу с нуля, идём строго по порядку и без воды. Если разложил по полочкам, подпишись, чтобы не потерять серию, дальше будут файловые системы, процессы и сеть. Все разборы и шпаргалки по этим командам выкладываю в телеграме, ссылка в описании канала. 0:00 Главная дыра всесильного root 1:16 Три уровня защиты и шесть трещин 3:43 PAM кто ты на самом деле 5:28 Kerberos и билеты доверия 6:47 ACL права тоньше обычных rwx 8:21 Как разбили всесилие root на части 10:27 Пространства имён и невидимость 12:39 Модули ядра и спор с АНБ 15:17 Избирательный контроль против мандатного 17:42 Роли RBAC 19:10 SELinux зверь от спецслужбы 22:04 AppArmor человечный надзиратель 23:45 Карта всего слоя защиты #linux #линукс #безопасность #root #selinux