chmod 600: lecture et écriture pour le seul propriétaire, pour clés et secrets
S’exécute dans votre navigateur — rien de ce que vous collez ne quitte cette page. Comment nous le prouvons
Playground du calculateur chmod
The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.
Results update as you type — press Enter to run now.
`chmod 600 file` applique `rw-------` : le propriétaire peut lire et écrire le fichier, et aucun autre compte non root ne peut l’ouvrir. C’est le mode des clés privées, des identifiants et de tout ce qui doit rester à un seul utilisateur.
Ce que signifie chmod 600
Dans 600, le premier chiffre désigne le propriétaire, le deuxième le groupe et le troisième tous les autres. Propriétaire : lecture et écriture ; groupe : aucun accès ; autres : aucun accès.
ls -l affiche -rw-------. Aucun bit d’exécution n’est présent, donc 600 sert aux fichiers de données ; les répertoires ont besoin de 700, tout comme les scripts privés.
Les clés SSH et les autres fichiers qui l’exigent
Le client OpenSSH vérifie le mode d’une clé privée et refuse celle que le groupe ou les autres peuvent lire, en affichant « WARNING: UNPROTECTED PRIVATE KEY FILE! ». chmod 600 ~/.ssh/id_ed25519 règle le problème. Côté serveur, authorized_keys est lui aussi conventionnellement en 600.
D’autres outils appliquent la même règle : libpq ignore un ~/.pgpass accessible au groupe ou à tous, et beaucoup de fichiers d’identifiants (~/.netrc, fichiers de credentials des fournisseurs cloud, .env) devraient être en 600 même quand rien ne le vérifie.
Pièges
Les bits de mode ne protègent ni contre root, ni contre les sauvegardes, ni contre une copie sur une autre machine : une clé copiée avec scp ou extraite d’une archive peut arriver avec des droits plus larges, revérifiez donc après l’avoir déplacée. Les conteneurs sont un cas fréquent : un secret monté dans un conteneur peut devoir appartenir à l’utilisateur du conteneur, sinon le processus ne peut pas lire un fichier en 600.
Si un compte de service distinct doit lire le fichier, 600 est trop strict ; utilisez 640 avec un groupe partagé plutôt que d’ouvrir en 644. Pour le répertoire qui contient ces fichiers, 700 est le pendant naturel.
Valeurs voisines
600 est le mode le plus strict qui laisse encore le propriétaire modifier le fichier. 640 l’assouplit pour un groupe, 644 pour tout le monde. 400 retire aussi l’écriture au propriétaire ; certains téléchargements de clés cloud arrivent ainsi, et ssh l’accepte. Sur un répertoire, 600 omettrait le bit d’exécution dont le propriétaire a besoin pour y entrer : les répertoires prennent donc 700.
FAQ
Vos questions, nos réponses.
Appuyez sur une question pour afficher la réponse.
Pourquoi ssh dit-il que les permissions de ma clé privée sont trop ouvertes ?
Le fichier de clé est lisible par le groupe ou les autres, typiquement en 644. ssh refuse ces clés. Lancez chmod 600 sur la clé et vérifiez que le fichier vous appartient bien.
Les fichiers .env doivent-ils être en 600 ?
Oui, si seul le propriétaire les lit. Si un serveur web ou une application tourne sous un autre compte, passez le fichier en 640 avec le groupe de ce compte, pour qu’il ne soit toujours pas lisible par tous.
More free, private DevOps tools.
Le chmod Calculator est l’un des outils de OpsCanopy — une canopée grandissante de validateurs, convertisseurs et testeurs basés sur le navigateur qui ne touchent jamais un serveur.
Plus dans Utilitaires
En savoir plus
- Commande chown sous Linux : changer le propriétaire et le groupe La commande chown sous Linux expliquée : syntaxe user:group, chown -R et liens symboliques, --reference, chgrp, chmod vs chown, et corriger les permissions des volumes Docker avec des ID numériques.
- Commande chmod sous Linux : syntaxe, exemples et erreurs courantes La commande chmod sous Linux expliquée : modes octal et symbolique, chmod +x, chmod -R et ses pièges, setuid, setgid et sticky bit, umask, et comment corriger Permission denied.
42 outils gratuits, tous utilisables hors ligne — opscanopy.com fonctionne sans inscription et sans rien téléverser.
Outils associés : le Générateur UUID / ULID, le Convertisseur de casse et l’outil Slugify, ou le Convertisseur CVE Ignore — ou parcourez le répertoire d’outils complet.
Fourni tel quel pour votre confort ; vérifiez toujours deux fois les changements de permissions sur les systèmes de production. OpsCanopy est gratuit et ouvert.