// TAG
#权限管理
3 篇
安全研究chattr/lsattr 与扩展属性的区别:同一棵树上的不同分支
chattr +i 与扩展属性(xattr)是 Linux 文件系统中的两种元数据机制,但设计目的与实现方式截然不同。chattr 通过 inode 的 i_flags 位掩码控制内核行为(如不可变、只追加等),仅支持预定义的二进制开关;而扩展属性以键值对形式存储在独立区域,支持任意自定义元数据(如作者、ACL、SELinux 标签)。两者在权限检查时序、存储位置(inode 标志位 vs 独立数据块)和灵活性(固定数量 vs 无限扩展)上存在差异,但可协同使用。
阅读 →
安全研究Linux 扩展属性:文件的隐形便签
Linux扩展属性(xattr)详解 扩展属性是Linux文件系统中存储在文件上的"元数据的元数据",以键值对形式存在,为文件提供隐形标签。它通过四个命名空间进行分类: user空间:供应用程序存储自定义元数据(如作者、版本) security空间:安全模块专用(如SELinux上下文) trusted空间:系统级元数据(需CAP_SYS_ADMIN权限) system空间:内核保留(如POSIX ACL) 管理工具包括attr(简单操作)和getfattr/setfattr(高级功能)。
阅读 →
安全研究Linux ACL 权限管理详解:超越传统 UGO 的精细化控制
本文深入解析Linux ACL(访问控制列表),突破传统UGO权限模型的局限,实现多用户/组精细权限管理。核心内容包括:ACL组成元素(用户/组/掩码)、三种类型(访问/默认/掩码)及权限检查流程;基础操作命令(getfacl/setfacl)和掩码机制对权限的限制作用;目录继承规则与递归设置技巧;ACL备份恢复方法及跨系统注意事项;并通过多团队共享目录、临时授权自动过期等实战场景,演示ACL在复杂权限需求下的解决方案。ACL通过扩展权限列表,实现了用户粒度的灵活授权,是生产环境中权限管理的进阶利器。
阅读 →