Pular para o conteúdo

chmod 700: privado para o dono, o modo do ~/.ssh

Roda no seu navegador — nada do que você cola sai desta página. Como comprovamos isso

Playground da calculadora chmod

Examples
Permission bits
Read
Write
Exec
Owner
Group
Other
Enter a value

The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.

Results update as you type — press Enter to run now.

fig. 29 — chmod-calculator · utilities 700 · rwx------ · file
Output
Octal700
Symbolicrwx------
ls -l-rwx------
Commandchmod 700 file

`chmod 700 file` define `rwx------`: o dono pode ler, escrever e executar, e nenhuma outra conta que não seja root pode fazer nada. É o modo padrão do `~/.ssh` e de diretórios de scripts privados.

O que chmod 700 significa

Em 700 o primeiro dígito é o dono, o segundo o grupo e o terceiro todos os outros. Dono: leitura, escrita e execução; grupo: nenhum acesso; outros: nenhum acesso.

O ls -l mostra -rwx------. Em um diretório, os dois zeros significam que outros usuários não podem listá-lo nem atravessá-lo, o que também esconde todos os arquivos lá dentro, sejam quais forem os modos deles.

O caso do ~/.ssh

O OpenSSH confere as permissões antes de confiar nas suas chaves. Com o padrão do servidor StrictModes yes, o sshd recusa o login por chave pública se o seu diretório home, o ~/.ssh ou o authorized_keys puder ser gravado pelo grupo ou pelos outros. A correção usual é chmod 700 ~/.ssh e chmod 600 ~/.ssh/authorized_keys ~/.ssh/id_*, deixando os arquivos .pub em 644 se quiser.

O mesmo raciocínio vale para o ~/.gnupg, sobre o qual o GnuPG avisa quando outros têm acesso, e para qualquer diretório que guarde credenciais ou tokens.

Outros usos e limites

O 700 é certo para um script pessoal que lê segredos e para diretórios de trabalho ou de build que pertencem a uma única conta de serviço. O root não é limitado por esses bits: um administrador, ou qualquer coisa rodando como root, ainda consegue ler o conteúdo. Modos de arquivo protegem usuários uns dos outros, não do dono da máquina.

Não aplique 700 de forma recursiva a arquivos que são só dados; eles ganhariam um bit de execução desnecessário. Dê 700 aos diretórios e 600 aos arquivos separando com find -type d e find -type f, ou use chmod -R u=rwX,go= dir.

Valores relacionados

O 700 é o modo de diretório mais privado. O 750 o abre para um grupo, só leitura e travessia, que é o próximo passo usual quando um serviço precisa ler o conteúdo. O 755 o abre para todas as contas. Para os arquivos dentro dele, 600 é o modo privado correspondente e 640 o legível pelo grupo. Se encontrar um diretório privado em 777, trate o conteúdo como exposto e troque os segredos que estiverem nele.

FAQ

Suas perguntas, respondidas.

Toque em uma pergunta para expandir a resposta.

Cópias costumam chegar com modos mais abertos, e o sshd com StrictModes recusa chaves quando o ~/.ssh ou o authorized_keys pode ser gravado pelo grupo ou por todos. Deixe o ~/.ssh em 700 e os arquivos dentro em 600, e confira se o seu diretório home também não é gravável pelo grupo.

O 700 inclui execução para o dono e o 600 não. Use 700 em diretórios, que precisam de execução para serem acessados, e em scripts; use 600 em arquivos privados que só são lidos e gravados.

More free, private DevOps tools.

A chmod Calculator é uma das ferramentas do OpsCanopy — um dossel crescente de validadores, conversores e testadores baseados no navegador que nunca tocam um servidor.

42 ferramentas gratuitas, todas capazes de funcionar offline — o opscanopy.com não exige cadastro e não envia nada.

Ferramentas relacionadas: o Gerador UUID / ULID, o Conversor de maiúsculas e a ferramenta Slugify, ou o Conversor de CVE Ignore — ou explore o diretório de ferramentas completo.

Fornecido como está para sua conveniência; sempre confira duas vezes as mudanças de permissão em sistemas de produção. OpsCanopy é gratuito e aberto.