chmod 600: leitura e escrita só para o dono, para chaves e segredos
Roda no seu navegador — nada do que você cola sai desta página. Como comprovamos isso
Playground da calculadora chmod
The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.
Results update as you type — press Enter to run now.
`chmod 600 file` define `rw-------`: o dono pode ler e escrever o arquivo, e nenhuma outra conta que não seja root consegue abri-lo. É o modo para chaves privadas, credenciais e tudo o que deve ficar com um único usuário.
O que chmod 600 significa
Em 600 o primeiro dígito é o dono, o segundo o grupo e o terceiro todos os outros. Dono: leitura e escrita; grupo: nenhum acesso; outros: nenhum acesso.
O ls -l mostra -rw-------. Não há bit de execução em lugar nenhum, então 600 serve para arquivos de dados; diretórios precisam de 700, e scripts privados também.
Chaves SSH e outros arquivos que exigem 600
O cliente OpenSSH confere o modo de uma chave privada e recusa uma que o grupo ou os outros possam ler, exibindo "WARNING: UNPROTECTED PRIVATE KEY FILE!". chmod 600 ~/.ssh/id_ed25519 resolve. No servidor, o authorized_keys também costuma ser 600.
Outras ferramentas aplicam a mesma regra: a libpq ignora um ~/.pgpass acessível ao grupo ou a todos, e muitos arquivos de credenciais (~/.netrc, arquivos de credenciais de provedores de nuvem, .env) deveriam ser 600 mesmo quando nada verifica.
Armadilhas
Os bits de modo não protegem contra o root, contra backups nem contra uma cópia para outra máquina: uma chave copiada com scp ou extraída de um arquivo compactado pode chegar com permissões mais abertas, então confira de novo depois de movê-la. Contêineres são um caso comum: um segredo montado em um contêiner pode precisar ter como dono o usuário do contêiner, ou o processo não consegue ler um arquivo 600.
Se uma conta de serviço separada precisa ler o arquivo, 600 é restrito demais; use 640 com um grupo compartilhado em vez de abrir para 644. Para o diretório que guarda esses arquivos, 700 é o par natural.
Valores relacionados
O 600 é o modo mais restrito que ainda deixa o dono editar. O 640 o relaxa para um grupo, o 644 para todos. O 400 tira também a escrita do dono; alguns downloads de chaves de nuvem já vêm assim, e o ssh aceita. Um 600 em um diretório deixaria de fora o bit de execução de que o dono precisa para entrar nele, por isso diretórios usam 700.
FAQ
Suas perguntas, respondidas.
Toque em uma pergunta para expandir a resposta.
Por que o ssh diz que as permissões da minha chave privada estão abertas demais?
O arquivo da chave pode ser lido pelo grupo ou pelos outros, normalmente 644. O ssh recusa essas chaves. Rode chmod 600 na chave e confirme que você é o dono do arquivo.
Arquivos .env devem ser 600?
Sim, se só o dono os lê. Se um servidor web ou uma aplicação roda com outra conta, deixe o arquivo em 640 com o grupo dessa conta, para que ele continue não legível por todos.
More free, private DevOps tools.
A chmod Calculator é uma das ferramentas do OpsCanopy — um dossel crescente de validadores, conversores e testadores baseados no navegador que nunca tocam um servidor.
Mais em Utilitários
Leia mais sobre isso
- Comando chown no Linux: mudar dono e grupo de arquivos O comando chown no Linux explicado: sintaxe user:group, chown -R e links simbólicos, --reference, chgrp, chmod vs chown e como corrigir permissões de volumes Docker com IDs numéricos.
- Comando chmod no Linux: sintaxe, exemplos e erros comuns O comando chmod no Linux explicado: modos octal e simbólico, chmod +x, chmod -R e suas armadilhas, setuid, setgid e sticky bit, umask e como resolver Permission denied.
42 ferramentas gratuitas, todas capazes de funcionar offline — o opscanopy.com não exige cadastro e não envia nada.
Ferramentas relacionadas: o Gerador UUID / ULID, o Conversor de maiúsculas e a ferramenta Slugify, ou o Conversor de CVE Ignore — ou explore o diretório de ferramentas completo.
Fornecido como está para sua conveniência; sempre confira duas vezes as mudanças de permissão em sistemas de produção. OpsCanopy é gratuito e aberto.