chmod 700: privado para o dono, o modo do ~/.ssh
Roda no seu navegador — nada do que você cola sai desta página. Como comprovamos isso
Playground da calculadora chmod
The matrix, octal and symbolic fields all stay in sync — edit any one and the others follow.
Results update as you type — press Enter to run now.
`chmod 700 file` define `rwx------`: o dono pode ler, escrever e executar, e nenhuma outra conta que não seja root pode fazer nada. É o modo padrão do `~/.ssh` e de diretórios de scripts privados.
O que chmod 700 significa
Em 700 o primeiro dígito é o dono, o segundo o grupo e o terceiro todos os outros. Dono: leitura, escrita e execução; grupo: nenhum acesso; outros: nenhum acesso.
O ls -l mostra -rwx------. Em um diretório, os dois zeros significam que outros usuários não podem listá-lo nem atravessá-lo, o que também esconde todos os arquivos lá dentro, sejam quais forem os modos deles.
O caso do ~/.ssh
O OpenSSH confere as permissões antes de confiar nas suas chaves. Com o padrão do servidor StrictModes yes, o sshd recusa o login por chave pública se o seu diretório home, o ~/.ssh ou o authorized_keys puder ser gravado pelo grupo ou pelos outros. A correção usual é chmod 700 ~/.ssh e chmod 600 ~/.ssh/authorized_keys ~/.ssh/id_*, deixando os arquivos .pub em 644 se quiser.
O mesmo raciocínio vale para o ~/.gnupg, sobre o qual o GnuPG avisa quando outros têm acesso, e para qualquer diretório que guarde credenciais ou tokens.
Outros usos e limites
O 700 é certo para um script pessoal que lê segredos e para diretórios de trabalho ou de build que pertencem a uma única conta de serviço. O root não é limitado por esses bits: um administrador, ou qualquer coisa rodando como root, ainda consegue ler o conteúdo. Modos de arquivo protegem usuários uns dos outros, não do dono da máquina.
Não aplique 700 de forma recursiva a arquivos que são só dados; eles ganhariam um bit de execução desnecessário. Dê 700 aos diretórios e 600 aos arquivos separando com find -type d e find -type f, ou use chmod -R u=rwX,go= dir.
Valores relacionados
O 700 é o modo de diretório mais privado. O 750 o abre para um grupo, só leitura e travessia, que é o próximo passo usual quando um serviço precisa ler o conteúdo. O 755 o abre para todas as contas. Para os arquivos dentro dele, 600 é o modo privado correspondente e 640 o legível pelo grupo. Se encontrar um diretório privado em 777, trate o conteúdo como exposto e troque os segredos que estiverem nele.
FAQ
Suas perguntas, respondidas.
Toque em uma pergunta para expandir a resposta.
Por que o SSH ignora minha chave depois que copiei o ~/.ssh?
Cópias costumam chegar com modos mais abertos, e o sshd com StrictModes recusa chaves quando o ~/.ssh ou o authorized_keys pode ser gravado pelo grupo ou por todos. Deixe o ~/.ssh em 700 e os arquivos dentro em 600, e confira se o seu diretório home também não é gravável pelo grupo.
Qual a diferença entre 700 e 600?
O 700 inclui execução para o dono e o 600 não. Use 700 em diretórios, que precisam de execução para serem acessados, e em scripts; use 600 em arquivos privados que só são lidos e gravados.
More free, private DevOps tools.
A chmod Calculator é uma das ferramentas do OpsCanopy — um dossel crescente de validadores, conversores e testadores baseados no navegador que nunca tocam um servidor.
Mais em Utilitários
Leia mais sobre isso
- Comando chown no Linux: mudar dono e grupo de arquivos O comando chown no Linux explicado: sintaxe user:group, chown -R e links simbólicos, --reference, chgrp, chmod vs chown e como corrigir permissões de volumes Docker com IDs numéricos.
- Comando chmod no Linux: sintaxe, exemplos e erros comuns O comando chmod no Linux explicado: modos octal e simbólico, chmod +x, chmod -R e suas armadilhas, setuid, setgid e sticky bit, umask e como resolver Permission denied.
42 ferramentas gratuitas, todas capazes de funcionar offline — o opscanopy.com não exige cadastro e não envia nada.
Ferramentas relacionadas: o Gerador UUID / ULID, o Conversor de maiúsculas e a ferramenta Slugify, ou o Conversor de CVE Ignore — ou explore o diretório de ferramentas completo.
Fornecido como está para sua conveniência; sempre confira duas vezes as mudanças de permissão em sistemas de produção. OpsCanopy é gratuito e aberto.