2022-12-03 18:01:00
Linux权限划分的核心原则是最小权限原则(Least Privilege),其设计目的是确保系统安全、稳定运行,并通过权限隔离实现用户与进程间的相互制约。以下是具体原则和实现机制:
一、最小权限原则(Least Privilege)普通用户默认无权修改系统配置文件(如/etc/passwd),仅能操作个人目录下的文件。
应用程序以普通用户身份运行,仅在需要时通过sudo临时获取root权限执行特定操作。
减少误操作或恶意程序对系统的破坏范围。
限制权限滥用,例如防止普通用户通过提权攻击获取系统控制权。
Linux通过用户、组、其他用户三个维度管理文件权限,形成3×3的权限矩阵:

文件权限分为三类,需满足特定条件方可执行:
对文件:允许通过路径直接执行(如./script.sh)。
对目录:允许进入目录(如cd /path)或访问目录内文件的元信息。
执行需读权限:若文件不可读(无r权限),即使有x权限也无法执行(系统会报错“Permission denied”)。
目录需x权限:访问目录内文件必须同时具备目录的x权限和文件的对应权限。
初始权限分配:
文件创建时,用户权限继承自当前用户,组权限继承自默认组(通常为用户同名组)。
可通过chmod修改权限(如chmod 755 file.txt),或chown变更所有者/组(如chown bar:dev file.txt)。

动态权限管理:
临时提权:通过sudo让用户输入root密码后执行滚知拦高权限命令,完成后立即恢复普通权限。
特殊权限位:
SUID(4):文件执行时以所有者身份运行(如/usr/bin/passwd需修改/etc/shadow)。
SGID(2):目录下新建文件继承父目录组权限(如共享目录/var/www/html)。
粘滞位(1):目录下文件仅允许所有者、目猛笑录所有者或root删除(如/tmp目录)。

通过以上原则和机制,Linux构建了细粒度的权限控制体系,在保障系统安全的同时支持多用户协作与复杂应用场景。