Pular para o conteúdo

chmod 600: leitura e escrita só para o dono, para chaves e segredos

Roda no seu navegador — nada do que você cola sai desta página. Como comprovamos isso

Playground da calculadora chmod

Examples
Permission bits
Read
Write
Exec
Owner
Group
Other
Enter a value

The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.

Results update as you type — press Enter to run now.

fig. 29 — chmod-calculator · utilities 600 · rw------- · file
Output
Octal600
Symbolicrw-------
ls -l-rw-------
Commandchmod 600 file

`chmod 600 file` define `rw-------`: o dono pode ler e escrever o arquivo, e nenhuma outra conta que não seja root consegue abri-lo. É o modo para chaves privadas, credenciais e tudo o que deve ficar com um único usuário.

O que chmod 600 significa

Em 600 o primeiro dígito é o dono, o segundo o grupo e o terceiro todos os outros. Dono: leitura e escrita; grupo: nenhum acesso; outros: nenhum acesso.

O ls -l mostra -rw-------. Não há bit de execução em lugar nenhum, então 600 serve para arquivos de dados; diretórios precisam de 700, e scripts privados também.

Chaves SSH e outros arquivos que exigem 600

O cliente OpenSSH confere o modo de uma chave privada e recusa uma que o grupo ou os outros possam ler, exibindo "WARNING: UNPROTECTED PRIVATE KEY FILE!". chmod 600 ~/.ssh/id_ed25519 resolve. No servidor, o authorized_keys também costuma ser 600.

Outras ferramentas aplicam a mesma regra: a libpq ignora um ~/.pgpass acessível ao grupo ou a todos, e muitos arquivos de credenciais (~/.netrc, arquivos de credenciais de provedores de nuvem, .env) deveriam ser 600 mesmo quando nada verifica.

Armadilhas

Os bits de modo não protegem contra o root, contra backups nem contra uma cópia para outra máquina: uma chave copiada com scp ou extraída de um arquivo compactado pode chegar com permissões mais abertas, então confira de novo depois de movê-la. Contêineres são um caso comum: um segredo montado em um contêiner pode precisar ter como dono o usuário do contêiner, ou o processo não consegue ler um arquivo 600.

Se uma conta de serviço separada precisa ler o arquivo, 600 é restrito demais; use 640 com um grupo compartilhado em vez de abrir para 644. Para o diretório que guarda esses arquivos, 700 é o par natural.

Valores relacionados

O 600 é o modo mais restrito que ainda deixa o dono editar. O 640 o relaxa para um grupo, o 644 para todos. O 400 tira também a escrita do dono; alguns downloads de chaves de nuvem já vêm assim, e o ssh aceita. Um 600 em um diretório deixaria de fora o bit de execução de que o dono precisa para entrar nele, por isso diretórios usam 700.

FAQ

Suas perguntas, respondidas.

Toque em uma pergunta para expandir a resposta.

O arquivo da chave pode ser lido pelo grupo ou pelos outros, normalmente 644. O ssh recusa essas chaves. Rode chmod 600 na chave e confirme que você é o dono do arquivo.

Sim, se só o dono os lê. Se um servidor web ou uma aplicação roda com outra conta, deixe o arquivo em 640 com o grupo dessa conta, para que ele continue não legível por todos.

More free, private DevOps tools.

A chmod Calculator é uma das ferramentas do OpsCanopy — um dossel crescente de validadores, conversores e testadores baseados no navegador que nunca tocam um servidor.

42 ferramentas gratuitas, todas capazes de funcionar offline — o opscanopy.com não exige cadastro e não envia nada.

Ferramentas relacionadas: o Gerador UUID / ULID, o Conversor de maiúsculas e a ferramenta Slugify, ou o Conversor de CVE Ignore — ou explore o diretório de ferramentas completo.

Fornecido como está para sua conveniência; sempre confira duas vezes as mudanças de permissão em sistemas de produção. OpsCanopy é gratuito e aberto.