Aller au contenu

chmod 700: privé pour le propriétaire, le mode de ~/.ssh

S’exécute dans votre navigateur — rien de ce que vous collez ne quitte cette page. Comment nous le prouvons

Playground du calculateur chmod

Examples
Permission bits
Read
Write
Exec
Owner
Group
Other
Enter a value

The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.

Results update as you type — press Enter to run now.

fig. 29 — chmod-calculator · utilities 700 · rwx------ · file
Output
Octal700
Symbolicrwx------
ls -l-rwx------
Commandchmod 700 file

`chmod 700 file` applique `rwx------` : le propriétaire peut lire, écrire et exécuter, et aucun autre compte non root ne peut rien faire. C’est le mode standard de `~/.ssh` et des répertoires de scripts privés.

Ce que signifie chmod 700

Dans 700, le premier chiffre désigne le propriétaire, le deuxième le groupe et le troisième tous les autres. Propriétaire : lecture, écriture et exécution ; groupe : aucun accès ; autres : aucun accès.

ls -l affiche -rwx------. Sur un répertoire, les deux zéros signifient que les autres utilisateurs ne peuvent ni le lister ni le traverser, ce qui cache aussi tous les fichiers qu’il contient, quels que soient leurs propres modes.

Le cas de ~/.ssh

OpenSSH vérifie les permissions avant de faire confiance à vos clés. Avec la valeur par défaut du serveur StrictModes yes, sshd refuse la connexion par clé publique si votre répertoire personnel, ~/.ssh ou authorized_keys est modifiable par le groupe ou les autres. La correction habituelle est chmod 700 ~/.ssh puis chmod 600 ~/.ssh/authorized_keys ~/.ssh/id_*, les fichiers .pub pouvant rester en 644.

Le même raisonnement vaut pour ~/.gnupg, au sujet duquel GnuPG avertit lorsqu’il est accessible aux autres, et pour tout répertoire contenant des identifiants ou des jetons.

Autres usages et limites

700 convient à un script personnel qui lit des secrets, et aux répertoires de travail ou de build qu’un seul compte de service possède. Root n’est pas limité par ces bits : un administrateur, ou tout ce qui tourne sous root, peut quand même lire le contenu. Les modes de fichier protègent les utilisateurs les uns des autres, pas du propriétaire de la machine.

N’appliquez pas 700 récursivement à des fichiers de simples données ; ils gagneraient un bit d’exécution inutile. Donnez 700 aux répertoires et 600 aux fichiers en séparant avec find -type d et find -type f, ou utilisez chmod -R u=rwX,go= dir.

Valeurs voisines

700 est le mode de répertoire le plus privé. 750 l’ouvre à un groupe, en lecture et traversée seulement, ce qui est l’étape suivante habituelle quand un service doit lire le contenu. 755 l’ouvre à tous les comptes. Pour les fichiers qu’il contient, 600 est le mode privé assorti et 640 la version lisible par le groupe. Si vous trouvez un répertoire privé en 777, considérez son contenu comme exposé et renouvelez les secrets qu’il contient.

FAQ

Vos questions, nos réponses.

Appuyez sur une question pour afficher la réponse.

Les copies arrivent souvent avec des modes plus larges, et sshd avec StrictModes refuse les clés quand ~/.ssh ou authorized_keys est modifiable par le groupe ou par tous. Passez ~/.ssh en 700 et les fichiers qu’il contient en 600, et vérifiez que votre répertoire personnel n’est pas modifiable par le groupe.

700 inclut l’exécution pour le propriétaire, 600 non. Utilisez 700 pour les répertoires, qui ont besoin de l’exécution pour qu’on y entre, et pour les scripts ; 600 pour les fichiers privés qui sont seulement lus et écrits.

More free, private DevOps tools.

Le chmod Calculator est l’un des outils de OpsCanopy — une canopée grandissante de validateurs, convertisseurs et testeurs basés sur le navigateur qui ne touchent jamais un serveur.

42 outils gratuits, tous utilisables hors ligne — opscanopy.com fonctionne sans inscription et sans rien téléverser.

Outils associés : le Générateur UUID / ULID, le Convertisseur de casse et l’outil Slugify, ou le Convertisseur CVE Ignore — ou parcourez le répertoire d’outils complet.

Fourni tel quel pour votre confort ; vérifiez toujours deux fois les changements de permissions sur les systèmes de production. OpsCanopy est gratuit et ouvert.