Aller au contenu

chmod 600: lecture et écriture pour le seul propriétaire, pour clés et secrets

S’exécute dans votre navigateur — rien de ce que vous collez ne quitte cette page. Comment nous le prouvons

Playground du calculateur chmod

Examples
Permission bits
Read
Write
Exec
Owner
Group
Other
Enter a value

The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.

Results update as you type — press Enter to run now.

fig. 29 — chmod-calculator · utilities 600 · rw------- · file
Output
Octal600
Symbolicrw-------
ls -l-rw-------
Commandchmod 600 file

`chmod 600 file` applique `rw-------` : le propriétaire peut lire et écrire le fichier, et aucun autre compte non root ne peut l’ouvrir. C’est le mode des clés privées, des identifiants et de tout ce qui doit rester à un seul utilisateur.

Ce que signifie chmod 600

Dans 600, le premier chiffre désigne le propriétaire, le deuxième le groupe et le troisième tous les autres. Propriétaire : lecture et écriture ; groupe : aucun accès ; autres : aucun accès.

ls -l affiche -rw-------. Aucun bit d’exécution n’est présent, donc 600 sert aux fichiers de données ; les répertoires ont besoin de 700, tout comme les scripts privés.

Les clés SSH et les autres fichiers qui l’exigent

Le client OpenSSH vérifie le mode d’une clé privée et refuse celle que le groupe ou les autres peuvent lire, en affichant « WARNING: UNPROTECTED PRIVATE KEY FILE! ». chmod 600 ~/.ssh/id_ed25519 règle le problème. Côté serveur, authorized_keys est lui aussi conventionnellement en 600.

D’autres outils appliquent la même règle : libpq ignore un ~/.pgpass accessible au groupe ou à tous, et beaucoup de fichiers d’identifiants (~/.netrc, fichiers de credentials des fournisseurs cloud, .env) devraient être en 600 même quand rien ne le vérifie.

Pièges

Les bits de mode ne protègent ni contre root, ni contre les sauvegardes, ni contre une copie sur une autre machine : une clé copiée avec scp ou extraite d’une archive peut arriver avec des droits plus larges, revérifiez donc après l’avoir déplacée. Les conteneurs sont un cas fréquent : un secret monté dans un conteneur peut devoir appartenir à l’utilisateur du conteneur, sinon le processus ne peut pas lire un fichier en 600.

Si un compte de service distinct doit lire le fichier, 600 est trop strict ; utilisez 640 avec un groupe partagé plutôt que d’ouvrir en 644. Pour le répertoire qui contient ces fichiers, 700 est le pendant naturel.

Valeurs voisines

600 est le mode le plus strict qui laisse encore le propriétaire modifier le fichier. 640 l’assouplit pour un groupe, 644 pour tout le monde. 400 retire aussi l’écriture au propriétaire ; certains téléchargements de clés cloud arrivent ainsi, et ssh l’accepte. Sur un répertoire, 600 omettrait le bit d’exécution dont le propriétaire a besoin pour y entrer : les répertoires prennent donc 700.

FAQ

Vos questions, nos réponses.

Appuyez sur une question pour afficher la réponse.

Le fichier de clé est lisible par le groupe ou les autres, typiquement en 644. ssh refuse ces clés. Lancez chmod 600 sur la clé et vérifiez que le fichier vous appartient bien.

Oui, si seul le propriétaire les lit. Si un serveur web ou une application tourne sous un autre compte, passez le fichier en 640 avec le groupe de ce compte, pour qu’il ne soit toujours pas lisible par tous.

More free, private DevOps tools.

Le chmod Calculator est l’un des outils de OpsCanopy — une canopée grandissante de validateurs, convertisseurs et testeurs basés sur le navigateur qui ne touchent jamais un serveur.

42 outils gratuits, tous utilisables hors ligne — opscanopy.com fonctionne sans inscription et sans rien téléverser.

Outils associés : le Générateur UUID / ULID, le Convertisseur de casse et l’outil Slugify, ou le Convertisseur CVE Ignore — ou parcourez le répertoire d’outils complet.

Fourni tel quel pour votre confort ; vérifiez toujours deux fois les changements de permissions sur les systèmes de production. OpsCanopy est gratuit et ouvert.