chmod 600: Lesen und Schreiben nur für den Eigentümer, für Schlüssel und Geheimnisse
Läuft in Ihrem Browser — nichts, was Sie einfügen, verlässt diese Seite. Wie wir das belegen
chmod-Rechner-Playground
The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.
Results update as you type — press Enter to run now.
`chmod 600 file` setzt `rw-------`: Der Eigentümer darf die Datei lesen und schreiben, kein anderes Nicht-root-Konto kann sie öffnen. Das ist der Modus für private Schlüssel, Zugangsdaten und alles, was bei einem Benutzer bleiben soll.
Was chmod 600 bedeutet
In 600 steht die erste Ziffer für den Eigentümer, die zweite für die Gruppe und die dritte für alle anderen. Eigentümer: Lesen und Schreiben; Gruppe: kein Zugriff; andere: kein Zugriff.
ls -l zeigt -rw-------. Nirgends ist ein Ausführ-Bit gesetzt, daher ist 600 für Datendateien gedacht; Verzeichnisse brauchen 700, private Skripte ebenfalls.
SSH-Schlüssel und andere Dateien, die 600 verlangen
Der OpenSSH-Client prüft den Modus eines privaten Schlüssels und verweigert einen, den Gruppe oder andere lesen können, mit der Meldung „WARNING: UNPROTECTED PRIVATE KEY FILE!“. chmod 600 ~/.ssh/id_ed25519 behebt das. Auf dem Server hat authorized_keys üblicherweise ebenfalls 600.
Andere Werkzeuge setzen dieselbe Regel durch: libpq ignoriert eine ~/.pgpass, die für Gruppe oder alle zugänglich ist, und viele Zugangsdateien wie ~/.netrc, Credential-Dateien von Cloud-Anbietern oder .env sollten 600 haben, auch wenn nichts es prüft.
Stolperfallen
Modus-Bits schützen nicht vor root, vor Backups oder vor einer Kopie auf einen anderen Rechner: Ein mit scp kopierter oder aus einem Archiv entpackter Schlüssel kann mit lockereren Rechten ankommen, prüfen Sie nach dem Verschieben also erneut. Container sind ein häufiger Fall — ein eingehängtes Geheimnis braucht unter Umständen den Container-Benutzer als Eigentümer, sonst kann der Prozess eine 600-Datei gar nicht lesen.
Muss ein separates Dienstkonto die Datei lesen, ist 600 zu streng; nehmen Sie 640 mit gemeinsamer Gruppe, statt auf 644 zu öffnen. Für das Verzeichnis, das solche Dateien enthält, ist 700 das Gegenstück.
Verwandte Werte
600 ist der strengste Modus, bei dem der Eigentümer noch bearbeiten kann. 640 lockert ihn für eine Gruppe, 644 für alle. 400 nimmt auch dem Eigentümer das Schreibrecht; manche Downloads von Cloud-Schlüsseln kommen so an, und ssh akzeptiert das. Auf einem Verzeichnis fehlte bei 600 das Ausführ-Bit, das der Eigentümer zum Betreten braucht, daher bekommen Verzeichnisse 700.
FAQ
Fragen, beantwortet.
Tippen Sie auf eine Frage, um die Antwort aufzuklappen.
Warum meldet ssh, die Rechte meines privaten Schlüssels seien zu offen?
Die Schlüsseldatei ist für Gruppe oder andere lesbar, typischerweise 644. ssh lehnt solche Schlüssel ab. Führen Sie chmod 600 auf dem Schlüssel aus und stellen Sie sicher, dass Ihnen die Datei gehört.
Sollten .env-Dateien 600 haben?
Ja, wenn nur der Eigentümer sie liest. Läuft ein Webserver oder eine App unter einem anderen Konto, geben Sie der Datei 640 und die Gruppe dieses Kontos, damit sie trotzdem nicht für alle lesbar ist.
More free, private DevOps tools.
Der chmod Calculator ist eines der Werkzeuge in OpsCanopy — einem wachsenden Schirm browserbasierter Validatoren, Konverter und Tester, die niemals einen Server berühren.
Mehr aus Werkzeuge
Mehr dazu lesen
- chown-Befehl in Linux: Besitzer und Gruppe von Dateien ändern Der chown-Befehl in Linux erklärt: user:group-Syntax, chown -R und Symlinks, --reference, chgrp, chmod vs chown und Berechtigungsfehler bei Docker-Volumes mit numerischen IDs beheben.
- chmod-Befehl in Linux: Syntax, Beispiele und typische Fehler Der chmod-Befehl in Linux erklärt: oktale und symbolische Modi, chmod +x, chmod -R und seine Fallen, setuid, setgid und Sticky-Bit, umask und wie du Permission denied behebst.
42 kostenlose Tools, jedes einzelne offlinefähig — opscanopy.com funktioniert ohne Registrierung, und nichts wird hochgeladen.
Verwandte Werkzeuge: der UUID / ULID Generator, der Case Converter und das Slugify-Tool, oder der CVE Ignore Converter — oder durchstöbern Sie das vollständige Werkzeugverzeichnis.
Bereitgestellt wie besehen zur bequemen Nutzung; prüfen Sie Berechtigungsänderungen auf Produktionssystemen stets doppelt. OpsCanopy ist kostenlos und offen.