LINUX.ORG.RU

В какой степени вы ограничиваете вашего пользователя в системе на десктопе?

 ,


0

1

В связи с подтверждением двух опросов про безопасность, я решил создать ещё один.

Цель опроса — посчитать тех, кто работает под рутом и сравнить их с количеством пользователей мандатного контроля доступа на десктопе.

  1. Использую sudo/doas с паролем 387 (71%)

    ********************************************************************************************************************************************************************************************************************************************************************************************************************************

  2. Использую отдельный аккаунт рута, но привилегии пользователя стандартные (не снижены) 92 (17%)

    ****************************************************************************

  3. Использую sudo/doas без пароля 74 (14%)

    *************************************************************

  4. Работаю под рутом 52 (10%)

    ******************************************

  5. Кроме изолированного рута, снижены привилегии пользователя стандартными способами (UNIX Permissions или опции монтирования) 20 (4%)

    ****************

  6. Ограничиваю права своего пользователя мандатным контролем доступа 9 (2%)

    *******

Всего голосов: 634, всего проголосовавших: 547

★★★

Проверено: hobbit ()
Последнее исправление: hobbit (всего исправлений: 6)

Работаю под рутом

я ж программист, у меня все порты нараспашку, все разрешено, что только можно

nightsinger
()
Ответ на: комментарий от anonymous-angler

Оно, но только при условии, что не были применены меры повышения привилегий пользователя (например sudo).

Werenter ★★★
() автор топика

Использую sudo/doas с паролем

Zhbert ★★★★★
()

Голосовать нужно за самый верхний подходящий вариант

И меня ещё упрекали, что это я людей в своих опросах единицами измерения запутываю :)

hobbit ★★★★★
()

Привилегии.

Aceler ★★★★★
()
Ответ на: комментарий от firkax

Тем и отличаются, что в одном случае используются только UNIX Permissions, а во втором мандатный контроль доступа.

Werenter ★★★
() автор топика
Ответ на: комментарий от Werenter

noexec это не unix permissions а опции монтирования.

unix permissions это то что у юзера нет прав на запись в /etc или в чужой home и оно везде и так есть

firkax ★★★★★
()
Ответ на: комментарий от firkax

В принципе да, можно подправить будет.

Werenter ★★★
() автор топика
Ответ на: комментарий от hobbit

Другими словами, я считаю, что для приведения опроса в подтверждаемый вид вот эту вот приписку про самый верхний вариант надо убрать и вместо неё сделать нормальный мультивыбор.

hobbit ★★★★★
()
Ответ на: комментарий от hobbit

Не уверен, что это хорошее изменение, но подправил опрос.

Werenter ★★★
() автор топика

Использую sudo/doas с паролем

…если в системе есть нормально настроенный sudo из коробки, например, в моей домашней Manjaro KDE он есть. В тех же системах, где его надо настраивать руками, я как ленивая скотина вместо этого…

Использую отдельный аккаунт рута, но привилегии пользователя стандартные (не снижены)

Другими словами, работаю под обычным пользователем, если нужны административные действия — открываю соседнюю вкладку konsole или qterminal, делаю там su, проделываю необходимые действия и выхожу.

hobbit ★★★★★
()
Последнее исправление: hobbit (всего исправлений: 1)

Работаю под рутом, конечно. Ничтожный риск случайно снести кусок домашней системы не стоит многолетней дебильной возни по вставлению палок в колеса самому себе.

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)

Основого пользователя особо не ограничиваю, использую sudo с паролем для получения рут прав. А вот программы и игры, которым не доверяю, запускаю под отдельным пользователем или в песочнице (bubblewrap).

Kron4ek ★★★★★
()
Последнее исправление: Kron4ek (всего исправлений: 1)

У меня обычный пользователь + рут, sudo не установлено вообще. А чего пользователя еще дополнительно ограничивать, он и так неплохо ограничен.

Polugnom ★★★★★
()

sudo да и всё. Но иногда su - потому что в sudo по таймеру пароль слетает и надо его снова вводить. Но sudo это вродь как наоборот расширение прав пользователя, но да ладно.

LINUX-ORG-RU ★★★★★
()
Последнее исправление: LINUX-ORG-RU (всего исправлений: 1)
Ответ на: комментарий от thesis

К тому же необходимости делать бэкапы и изолировать опастную информацию от особо дырявого решета это не отменяет.

kirill_rrr ★★★★★
()

В какой степени вы ограничиваете вашего пользователя

В вопросе явная шизофрения с раздвоением личности. Можно я не буду участвовать в опросе?

Herabora
()
Ответ на: комментарий от t184256

нафига пароль?

Чтобы успеть подумать. Иногда бывают опечатки и Enter на автомате, а так есть лаг перед повторным вводом.

dmitry237 ★★★
()

Отсутствуют пароли вообще, только у рута, но я им не пользуюсь.

papin-aziat ★★★★★
()
Ответ на: комментарий от papin-aziat

Ну а чего тут размышлять? Мы же о домашней системе. Все ценные данные на ней лежат в хомяке или рядом, и их ты можешь похерить всегда, как ты учетку ни ограничивай. А системные данные, похерить которые может только привилегированный юзер, во-первых, фуфло ничтожное, восстанавливаемое за тьфу времени, и во-вторых, ты к ним все равно, когда надо, лезешь рутом (и, соответственно, беспрепятственно херишь, если угораздит).

На многоюзерских или удаленных системах - там ладно, нарезка юзеров еще имеет хоть какой-то смысл. Но на одноюзерском локалхосте..?

А что еще может случиться? Малварь из Фаерфокса дотянется до корня и украдет мой /bin/bash?

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от amd_amd

Опция NOPASSWD в /etc/sudoers. Некоторые утилиты запускаю именно так.

LongLiveUbuntu ★★★★★
()
Ответ на: комментарий от Gonzo

Ну вот, например, nmap требует рута, какой-нибудь btrfs df тоже требует рута. Но сам по себе навредить не может, тогда запускаем через sudo без ввода пароля.

LongLiveUbuntu ★★★★★
()
Ответ на: комментарий от dmitry237

И ты на каждую команду вводишь пароль? Или твой workflow полагается на непредсказуемо появляющийся запрос пароля?

t184256 ★★★★★
()
Ответ на: комментарий от t184256

И ты на каждую команду вводишь пароль?

Нет, только для которых требуется повышения привилегий. Речь же про sudo? Ввод пароля теоретически дает время избежать ошибки, это предположение, если что.

dmitry237 ★★★
()

sudo с паролем, и то потому что руки не доходят его убрать. Дома не вижу смысла с чем-то заморачиваться. И так всё самое важное делаю под юзером и всё приватное можно прочитать из под него же. Да и риски минимальны, если тебя не надо кому-то таргетировать. Но это ещё заслужить надо.

Ghostwolf ★★★★★
()

Слегка понюхав манду мандатный доступ под Астрой, не могу представить, чтобы кто-то по своей воле использовал ЭТО для своего пользователя. Это для того, чтобы уже после того, как всё настроил, разрешить тупому юзеру тыкать две дозволенные кнопки в режиме киоска и ничего больше.

alegz ★★★★
()
Ответ на: комментарий от thesis

Да, целиком согласен, просто видимо как-то не сумел выскочить из паттерна, что мол надо так и эдак, ну и gdm, ЕМНИП, не пускает в гуй под рутом.

В общем, в результате мой юзер, да, по сути вообще ничем не ограничен – никаких selinux, паролей, pam-ов, кейрингов, ограничений на файловые системы, короче везде, где натыкаюсь на эту гребанную секурность – сразу ищу способ её прибить.

То есть вот столько геморроя вместо того, чтобы тупо сидеть под рутом 🤦‍♂️

papin-aziat ★★★★★
()
Ответ на: комментарий от papin-aziat

gdm

Идем далее: нафига на одноюзерской системе графический login manager?
(тем более стремное гномоговно, которое с каких-то херов берется указывать тебе, что делать со своим компом)

thesis ★★★★★
()
Последнее исправление: thesis (всего исправлений: 1)
Ответ на: комментарий от thesis

Иногда пригождается для переключения пользователей (создал юзера, потестил, удалил) или ДЕ, и вообще удобная вещь – умеет автологин, например.

papin-aziat ★★★★★
()
Ответ на: комментарий от thesis

Ну, тут я заложник обстоятельств: так сложилось, что было интересно оседлать Шапку в качестве домашней системы, и мне это удалось, даже очень-очень, ну, а gnome, gdm, NM и тд там очень хорошо готовят, жаль таким добром разбрасываться (осторожно, возможен сарказм).

papin-aziat ★★★★★
()

Работаю под пользователем, но когда нужен рут, то либо логинюсь в отдельном tty, либо через su.

u5er
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.