Zum Inhalt springen

chmod 600: Lesen und Schreiben nur für den Eigentümer, für Schlüssel und Geheimnisse

Läuft in Ihrem Browser — nichts, was Sie einfügen, verlässt diese Seite. Wie wir das belegen

chmod-Rechner-Playground

Examples
Permission bits
Read
Write
Exec
Owner
Group
Other
Enter a value

The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.

Results update as you type — press Enter to run now.

fig. 29 — chmod-calculator · utilities 600 · rw------- · file
Output
Octal600
Symbolicrw-------
ls -l-rw-------
Commandchmod 600 file

`chmod 600 file` setzt `rw-------`: Der Eigentümer darf die Datei lesen und schreiben, kein anderes Nicht-root-Konto kann sie öffnen. Das ist der Modus für private Schlüssel, Zugangsdaten und alles, was bei einem Benutzer bleiben soll.

Was chmod 600 bedeutet

In 600 steht die erste Ziffer für den Eigentümer, die zweite für die Gruppe und die dritte für alle anderen. Eigentümer: Lesen und Schreiben; Gruppe: kein Zugriff; andere: kein Zugriff.

ls -l zeigt -rw-------. Nirgends ist ein Ausführ-Bit gesetzt, daher ist 600 für Datendateien gedacht; Verzeichnisse brauchen 700, private Skripte ebenfalls.

SSH-Schlüssel und andere Dateien, die 600 verlangen

Der OpenSSH-Client prüft den Modus eines privaten Schlüssels und verweigert einen, den Gruppe oder andere lesen können, mit der Meldung „WARNING: UNPROTECTED PRIVATE KEY FILE!“. chmod 600 ~/.ssh/id_ed25519 behebt das. Auf dem Server hat authorized_keys üblicherweise ebenfalls 600.

Andere Werkzeuge setzen dieselbe Regel durch: libpq ignoriert eine ~/.pgpass, die für Gruppe oder alle zugänglich ist, und viele Zugangsdateien wie ~/.netrc, Credential-Dateien von Cloud-Anbietern oder .env sollten 600 haben, auch wenn nichts es prüft.

Stolperfallen

Modus-Bits schützen nicht vor root, vor Backups oder vor einer Kopie auf einen anderen Rechner: Ein mit scp kopierter oder aus einem Archiv entpackter Schlüssel kann mit lockereren Rechten ankommen, prüfen Sie nach dem Verschieben also erneut. Container sind ein häufiger Fall — ein eingehängtes Geheimnis braucht unter Umständen den Container-Benutzer als Eigentümer, sonst kann der Prozess eine 600-Datei gar nicht lesen.

Muss ein separates Dienstkonto die Datei lesen, ist 600 zu streng; nehmen Sie 640 mit gemeinsamer Gruppe, statt auf 644 zu öffnen. Für das Verzeichnis, das solche Dateien enthält, ist 700 das Gegenstück.

Verwandte Werte

600 ist der strengste Modus, bei dem der Eigentümer noch bearbeiten kann. 640 lockert ihn für eine Gruppe, 644 für alle. 400 nimmt auch dem Eigentümer das Schreibrecht; manche Downloads von Cloud-Schlüsseln kommen so an, und ssh akzeptiert das. Auf einem Verzeichnis fehlte bei 600 das Ausführ-Bit, das der Eigentümer zum Betreten braucht, daher bekommen Verzeichnisse 700.

FAQ

Fragen, beantwortet.

Tippen Sie auf eine Frage, um die Antwort aufzuklappen.

Die Schlüsseldatei ist für Gruppe oder andere lesbar, typischerweise 644. ssh lehnt solche Schlüssel ab. Führen Sie chmod 600 auf dem Schlüssel aus und stellen Sie sicher, dass Ihnen die Datei gehört.

Ja, wenn nur der Eigentümer sie liest. Läuft ein Webserver oder eine App unter einem anderen Konto, geben Sie der Datei 640 und die Gruppe dieses Kontos, damit sie trotzdem nicht für alle lesbar ist.

More free, private DevOps tools.

Der chmod Calculator ist eines der Werkzeuge in OpsCanopy — einem wachsenden Schirm browserbasierter Validatoren, Konverter und Tester, die niemals einen Server berühren.

42 kostenlose Tools, jedes einzelne offlinefähig — opscanopy.com funktioniert ohne Registrierung, und nichts wird hochgeladen.

Verwandte Werkzeuge: der UUID / ULID Generator, der Case Converter und das Slugify-Tool, oder der CVE Ignore Converter — oder durchstöbern Sie das vollständige Werkzeugverzeichnis.

Bereitgestellt wie besehen zur bequemen Nutzung; prüfen Sie Berechtigungsänderungen auf Produktionssystemen stets doppelt. OpsCanopy ist kostenlos und offen.