Zum Inhalt springen

chmod 700: privat für den Eigentümer, der Modus für ~/.ssh

Läuft in Ihrem Browser — nichts, was Sie einfügen, verlässt diese Seite. Wie wir das belegen

chmod-Rechner-Playground

Examples
Permission bits
Read
Write
Exec
Owner
Group
Other
Enter a value

The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.

Results update as you type — press Enter to run now.

fig. 29 — chmod-calculator · utilities 700 · rwx------ · file
Output
Octal700
Symbolicrwx------
ls -l-rwx------
Commandchmod 700 file

`chmod 700 file` setzt `rwx------`: Der Eigentümer darf lesen, schreiben und ausführen, kein anderes Nicht-root-Konto darf irgendetwas. Das ist der Standardmodus für `~/.ssh` und private Skriptverzeichnisse.

Was chmod 700 bedeutet

In 700 steht die erste Ziffer für den Eigentümer, die zweite für die Gruppe und die dritte für alle anderen. Eigentümer: Lesen, Schreiben und Ausführen; Gruppe: kein Zugriff; andere: kein Zugriff.

ls -l zeigt -rwx------. Auf einem Verzeichnis bedeuten die beiden Nullen, dass andere Benutzer es weder auflisten noch durchqueren können — damit sind auch alle Dateien darin verborgen, ganz gleich, welche Modi sie selbst haben.

Der Fall ~/.ssh

OpenSSH prüft Berechtigungen, bevor es Ihren Schlüsseln vertraut. Mit der Server-Voreinstellung StrictModes yes verweigert sshd die Public-Key-Anmeldung, wenn Ihr Home-Verzeichnis, ~/.ssh oder authorized_keys für Gruppe oder andere beschreibbar ist. Die übliche Lösung ist chmod 700 ~/.ssh und chmod 600 ~/.ssh/authorized_keys ~/.ssh/id_*; die .pub-Dateien dürfen 644 bleiben.

Dieselbe Überlegung gilt für ~/.gnupg, bei dem GnuPG warnt, wenn andere darauf zugreifen können, und für jedes Verzeichnis mit Zugangsdaten oder Tokens.

Weitere Einsätze und Grenzen

700 passt zu einem persönlichen Skript, das Geheimnisse liest, und zu Arbeits- oder Build-Verzeichnissen, die einem einzigen Dienstkonto gehören. Root wird durch diese Bits nicht eingeschränkt: Ein Administrator oder alles, was als root läuft, kann den Inhalt trotzdem lesen. Dateimodi schützen Benutzer voreinander, nicht vor dem Besitzer der Maschine.

Wenden Sie 700 nicht rekursiv auf reine Datendateien an, sie erhielten ein unnötiges Ausführ-Bit. Geben Sie Verzeichnissen 700 und Dateien 600, getrennt mit find -type d und find -type f, oder nutzen Sie chmod -R u=rwX,go= dir.

Verwandte Werte

700 ist der privateste Verzeichnismodus. 750 öffnet ihn für eine Gruppe, nur Lesen und Durchqueren — der übliche nächste Schritt, wenn ein Dienst den Inhalt lesen muss. 755 öffnet ihn für jedes Konto. Für die Dateien darin ist 600 der passende private Modus, 640 der gruppenlesbare. Finden Sie ein privates Verzeichnis mit 777, betrachten Sie seinen Inhalt als offengelegt und tauschen Sie die Geheimnisse darin aus.

FAQ

Fragen, beantwortet.

Tippen Sie auf eine Frage, um die Antwort aufzuklappen.

Kopien kommen oft mit lockereren Modi an, und sshd mit StrictModes lehnt Schlüssel ab, wenn ~/.ssh oder authorized_keys für Gruppe oder alle beschreibbar ist. Setzen Sie ~/.ssh auf 700 und die Dateien darin auf 600, und prüfen Sie, dass auch Ihr Home-Verzeichnis nicht gruppenbeschreibbar ist.

700 enthält Ausführen für den Eigentümer, 600 nicht. Nehmen Sie 700 für Verzeichnisse, die zum Betreten Ausführen brauchen, und für Skripte; 600 für private Dateien, die nur gelesen und geschrieben werden.

More free, private DevOps tools.

Der chmod Calculator ist eines der Werkzeuge in OpsCanopy — einem wachsenden Schirm browserbasierter Validatoren, Konverter und Tester, die niemals einen Server berühren.

42 kostenlose Tools, jedes einzelne offlinefähig — opscanopy.com funktioniert ohne Registrierung, und nichts wird hochgeladen.

Verwandte Werkzeuge: der UUID / ULID Generator, der Case Converter und das Slugify-Tool, oder der CVE Ignore Converter — oder durchstöbern Sie das vollständige Werkzeugverzeichnis.

Bereitgestellt wie besehen zur bequemen Nutzung; prüfen Sie Berechtigungsänderungen auf Produktionssystemen stets doppelt. OpsCanopy ist kostenlos und offen.