Чи відкрита моя зашифрована домашня папка іншим користувачам під час входу?


9

Я трохи не впевнений у тому, як працює домашня папка, зашифрована ubuntus, порівняно з розділом truecrypt (що я раніше використовував). Коли я ввійду в систему, чи зможуть інші користувачі на моєму комп’ютері отримати доступ до файлів у моїй зашифрованій домашній папці?

Відповіді:


11

Якщо ввімкнути шифрування домашнього каталогу Ubuntu, ваш $HOMEкаталог матиме дозволи 700 ( rwx------), коли він встановлений, та дозволи 500 ( r-x------), коли він не встановлений. Це означає, що ви єдиний некористувальний користувач, який зможе читати / писати / переглядати ваш домашній каталог, коли його встановлено. А коли він не встановлений, ви зможете читати / переглядати, але не змінювати вміст домашнього каталогу. Це покликане запобігти ненавмисному запису незашифрованих даних у домашній каталог.

Це на відміну від дозволів Ubuntu Home Directory за замовчуванням, який становить 755 ( rwxr-xr-x). Цей дозвіл дозволяє будь-якому місцевому користувачеві в системі читати та переглядати ваш домашній каталог. Цей параметр за умовчанням був вибраний для Ubuntu дуже давно в інтересах "обміну" та "відкритості".

Вони називаються дискреційними контролями доступу (ЦАП) і походять з найдавніших днів самого UNIX.

Користувачу root (можливо, через sudo, як ви згадували вище), надається привілейований спосіб, який дозволяє їм отримати доступ до будь-якого файлу чи каталогу, незалежно від наявних дозволів DAC. Це означає, що так, хоча ваш домашній каталог встановлений, користувач root може переглядати ваш домашній каталог.

Однак, коли ваш домашній каталог не змонтований, користувачеві root буде потрібна ваша парольна фраза для входу (або, точніше, ваша випадково створена парольна фраза для монтажу), щоб змонтувати та розшифрувати ваші дані.

Загалом, зашифрована файлова система, яку ми використовуємо (eCryptfs), призначена для захисту ваших даних у спокої на жорсткому диску, а не для захисту від вашого власного кореневого користувача.

Повне розкриття: Я є автором функції шифрованої домашньої каталоги Ubuntu та поточним обслуговувачем eCryptfs.


1
Чудово! Дякуємо за пояснення думок системи. Мені було цікаво, чому дозволи за замовчуванням 755.
Лев

2

У принципі вони можуть, але дозволи за замовчуванням у домашньому каталозі ( rwxr-x---) забороняють це.


Отже, якщо інші користувачі мають root (sudo) доступ?
Ams
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.