Вариант для распечатки |
Пред. тема | След. тема | ||
| Форум Разговоры, обсуждение новостей | |||
|---|---|---|---|
| Изначальное сообщение | [ Отслеживать ] | ||
| "Представлен capsudo, вариант sudo с разделением полномочий на уровне объектов" | +/– | |
| Сообщение от opennews (??), 13-Дек-25, 12:40 | ||
Ариадна Конилл (Ariadne Conill), создатель музыкального проигрывателя Audacious и композитного сервера Wayback, инициатор разработки протокола IRCv3 и лидер команды по обеспечению безопасности Alpine Linux, развивает инструментарий capsudo для выполнению команд с повышенными привилегиями. В отличие от sudo в новом проекте задействована модель предоставления полномочий на уровне отдельных объектов (object-capability). Код проекта написан на языке Си и распространяется под лицензией MIT... | ||
| Ответить | Правка | Cообщить модератору | ||
| Оглавление |
| Сообщения | [Сортировка по времени | RSS] |
| 1. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +6 +/– | |
| Сообщение от Аноним (1), 13-Дек-25, 12:40 | ||
Но зачем? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 2. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +8 +/– | |
| Сообщение от Аноним (2), 13-Дек-25, 12:42 | ||
Ну а почему бы и нет? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 3. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +23 +/– | |
| Сообщение от Аноним (1), 13-Дек-25, 12:44 | ||
Действительно, зря быканул. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 13. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Кошкажена (?), 13-Дек-25, 14:33 | ||
Можно, а зачем? (с) | ||
| Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору | ||
| 4. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –5 +/– | |
| Сообщение от Аноним (4), 13-Дек-25, 12:59 | ||
На замену sudo есть run0. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 6. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –6 +/– | |
| Сообщение от Аноним (6), 13-Дек-25, 13:07 | ||
а на замену run0 есть безопасный sudo-rs | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 80. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (80), 14-Дек-25, 03:30 | ||
> безопасный sudo-rs | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 9. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +5 +/– | |
| Сообщение от Kilrathi (ok), 13-Дек-25, 13:16 | ||
А умеющие читать и писать просто пропишут нужные пользователю команды в sudoers.d | ||
| Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору | ||
| 23. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от User (??), 13-Дек-25, 14:52 | ||
И Вася пупкин без труда получит root'a, ага. Не "опять", а "снова". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 32. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Kilrathi (ok), 13-Дек-25, 15:26 | ||
> И Вася пупкин без труда получит root'a, ага. Не "опять", а "снова". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 48. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от User (??), 13-Дек-25, 18:30 | ||
>> И Вася пупкин без труда получит root'a, ага. Не "опять", а "снова". | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 56. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +3 +/– | |
| Сообщение от Аноним (56), 13-Дек-25, 20:01 | ||
В прошедшем времени. А в "заменителях" всё ещё только впереди. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 68. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Kilrathi (ok), 13-Дек-25, 23:29 | ||
> В прошедшем времени. А в "заменителях" всё ещё только впереди. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 81. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от User (??), 14-Дек-25, 08:23 | ||
>> В прошедшем времени. А в "заменителях" всё ещё только впереди. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 5. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +9 +/– | |
| Сообщение от Аноним (5), 13-Дек-25, 13:04 | ||
давайте напишем системный демон и запустим от рута, осталось только прикрутить сеть и выставить голой опой, и вуаля хороший судо, запускай хоть с марса :) оригинально | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 7. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (7), 13-Дек-25, 13:08 | ||
Принцип KISS (Keep it simple, stupid) в лучших проявлениях. Но не взлетит, так как не дело по отдельному демону на каждую команду в памяти держать, а создание одного общего диспетчера сведёт на нет всю простоту и приведёт к появлению ещё одного Polkit. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 95. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (95), 15-Дек-25, 10:18 | ||
Simple не про suid бинарь на каком бы языке он ни был. И тем более не на Сях | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 12. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (-), 13-Дек-25, 14:33 | ||
С этой утилитой нужно будет писать "$ capsudo -i"? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 17. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +4 +/– | |
| Сообщение от mos87 (ok), 13-Дек-25, 14:47 | ||
Из недостатков sudo ... недекларативный формат конфигурации | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 52. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от пох. (?), 13-Дек-25, 19:01 | ||
В общем, у альпайна похоже все плохо с безопасностью. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 79. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от RM (ok), 14-Дек-25, 02:50 | ||
> искать по всей системе стремные сокеты? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 91. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от anonymous (??), 15-Дек-25, 07:35 | ||
> Про то что в этом наборе команд race condition - щпециалист(ка?) по | ||
| Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору | ||
| 92. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от 1 (??), 15-Дек-25, 09:23 | ||
> +x на сокет это возможность читать каталог, в котором находиться этот сокет | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 20. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (20), 13-Дек-25, 14:49 | ||
Вставь чужой sudo в свою систему - дай удаленный доступ в свою систему! | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 25. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (25), 13-Дек-25, 14:55 | ||
> Например, чтобы предоставить какому-то пользователю возможность запуска утилиты reboot с повышенными привилегиями, администратор может | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 29. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (29), 13-Дек-25, 15:18 | ||
У меня почему-то doas не работал. Вернулся обратно на sudo. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 35. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Frestein (ok), 13-Дек-25, 16:03 | ||
Хорошо, держи в курсе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 41. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от scriptkiddis (?), 13-Дек-25, 16:55 | ||
Хорошо, держу в курсе. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 46. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (-), 13-Дек-25, 18:02 | ||
Не проблема. Я могу рассказать, что я не пробовал ни doas, ни sudo и они никогда у меня не работали поэтому. Тебе всё ещё интересно? Я могу ещё рассказать про утилиты из coreutils, которые я использовал и которые я считаю лишними там. | ||
| Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору | ||
| 44. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +2 +/– | |
| Сообщение от Аноним (44), 13-Дек-25, 17:51 | ||
У sudo раздутая кодовая база, поэтому надо сделать отдельного демона, который будет делать всё то же самое, плюс ещё тащить в себе код для обмена данными через сокет, и к нему ещё клиентскую утилиту. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 49. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –5 +/– | |
Сообщение от Karl (ok), 13-Дек-25, 18:35 | ||
Ну вот ЗАЧЕМ??? В принципе sudo есть зло абсолютное! Его не должно существовать! Жили без него - отлично. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 51. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (51), 13-Дек-25, 18:56 | ||
Есиь юзер dba, ему надо сделать бэкап БД, работающей от юзера db. Рассказывай, как без механизмов повышения привилегий это сделать. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 54. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –5 +/– | |
Сообщение от Karl (ok), 13-Дек-25, 19:18 | ||
> Есиь юзер dba, ему надо сделать бэкап БД, работающей от юзера db. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 59. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +4 +/– | |
| Сообщение от Аноним (59), 13-Дек-25, 20:41 | ||
Из контекста же прекрасно понятно о чем речь. Если только вы не самозванец. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 64. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –2 +/– | |
Сообщение от Karl (ok), 13-Дек-25, 21:55 | ||
> Из контекста же прекрасно понятно о чем речь. Если только вы не | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 74. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +2 +/– | |
| Сообщение от Аноним (74), 14-Дек-25, 01:22 | ||
Вообще-то аббревиатура DBA в контексте системного администрирования должна быть понятна без пояснений | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 57. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (56), 13-Дек-25, 20:12 | ||
На утилиту бэкапа - CAP_DAC_READ_SEARCH (https://www.man7.org/linux/man-pages/man7/capabilities.7.html) | ||
| Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору | ||
| 62. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (44), 13-Дек-25, 21:19 | ||
> dba | ||
| Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору | ||
| 76. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (74), 14-Дек-25, 01:35 | ||
Так у юзера db в качестве оболочки /sbin/nologin указан, потому что по условию задачи это пользователь, под которым работает БД, системный, с uid < 1000. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 69. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Kilrathi (ok), 13-Дек-25, 23:34 | ||
> Есиь юзер dba, ему надо сделать бэкап БД, работающей от юзера db. | ||
| Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору | ||
| 72. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (5), 14-Дек-25, 00:48 | ||
идиотизм считать скул дампы бекапами. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 75. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (74), 14-Дек-25, 01:24 | ||
Два чая этому анониму | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 77. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Kilrathi (ok), 14-Дек-25, 02:00 | ||
> идиотизм считать скул дампы бекапами. | ||
| Ответить | Правка | К родителю #72 | Наверх | Cообщить модератору | ||
| 86. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (86), 14-Дек-25, 16:01 | ||
Для резервирования каталога документов хорошо бы чтобы в этот момент туда никто не писал, в первую очередь. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 71. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (5), 14-Дек-25, 00:46 | ||
> Рассказывай, как без механизмов повышения привилегий это сделать. | ||
| Ответить | Правка | К родителю #51 | Наверх | Cообщить модератору | ||
| 55. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +3 +/– | |
| Сообщение от Аноним (55), 13-Дек-25, 19:38 | ||
>Всегда ... админ должен быть админ | ||
| Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору | ||
| 63. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от Аноним (44), 13-Дек-25, 21:23 | ||
> повышать привилегии до админа | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 93. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от 1 (??), 15-Дек-25, 09:27 | ||
Тогда все человеки (админы то биш) будут знать пароль root (один на всех) - а это не кошерно. Никогда не узнаешь кто из этого стада админов всё поломал. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 98. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (98), 15-Дек-25, 12:01 | ||
Не повышать из текущего пользователя, а заходить под учетной записью root из отдельной консоли. | ||
| Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору | ||
| 102. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от 1 (??), 15-Дек-25, 16:08 | ||
Ну я уже выше и писал - тогда пароль рута (через некоторое время) будет известен всем. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 104. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (98), 15-Дек-25, 16:35 | ||
| ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 108. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (108), 15-Дек-25, 23:01 | ||
Про то, что админов иногда бывает больше одного и важно логировать кто повышает себе привилегии. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 60. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (60), 13-Дек-25, 21:15 | ||
Хотят сделать как в винде. То есть, по умному. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 73. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от нах. (?), 14-Дек-25, 01:15 | ||
но винды (как обычно у этих больных на всю голову) не видели даже через чужое плечо. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 96. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (96), 15-Дек-25, 10:19 | ||
>никаких бредовых сокетов | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 94. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от 1 (??), 15-Дек-25, 09:29 | ||
В винде админ не может выполнить команду от имени другого пользователя. Ну есть конечно костыли со сменой/восстановлением пароля - но штатно нет. | ||
| Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору | ||
| 101. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (98), 15-Дек-25, 14:45 | ||
Да ты шо? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 103. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от 1 (??), 15-Дек-25, 16:11 | ||
отвечу анониму с remontki - ты попробуй это сделать не зная пароля юзверя. | ||
| Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору | ||
| 105. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (98), 15-Дек-25, 16:50 | ||
В этом случае согласен с тобой, да. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 70. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (70), 13-Дек-25, 23:54 | ||
Когда завезут в systemd? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 85. "Представлен capsudo, вариант sudo с разделением полномочий н..." | –1 +/– | |
| Сообщение от Аноним (86), 14-Дек-25, 15:57 | ||
В systemd завезли run0 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 78. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +1 +/– | |
| Сообщение от _ (??), 14-Дек-25, 02:05 | ||
А в реальности будет: | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 84. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (84), 14-Дек-25, 14:47 | ||
Не нужно умножать сущности без необходимости. На уровне идеи sudo совершенен. Надеюсь, проект не взлетит. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 88. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от myster (ok), 15-Дек-25, 00:47 | ||
Ну с sudo именно так и делают. Многие администраторы даже не видят разницы между беспарольным доступом через sudo и доступом с паролем, и делают всегда без пароля – "Удобно жи?! Удобно!" | ||
| Ответить | Правка | К родителю #78 | Наверх | Cообщить модератору | ||
| 87. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (87), 14-Дек-25, 20:26 | ||
Интересно, насколько можно управлять правилами - разрешить запуск только с определёнными аргументами? И как с этим у альтернатив | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 89. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от myster (ok), 15-Дек-25, 00:50 | ||
Плюс от такого инструмента будет, однозначно. Но это должно поддерживаться на уровне ядра и не так стрёмно, как ACL. Многие не используют ACL в Linux, потому что оно кривое и через пень-колоду работает. А в той же винде ACL из коробки прекрасно, как бы винду не хаили, но за это Билла Гейтса можно и похвалить, придумал в 90-х ещё для NT и работает по сей день, как часы. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 90. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от mos87 (ok), 15-Дек-25, 07:03 | ||
Билл ГейТс придумал не ACL, а Интернет. | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 100. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от gl3ko (?), 15-Дек-25, 14:39 | ||
В linux были попытки сделать более расширенные NFSv4 ACL с нормальным наследованием т.п. и которые не смотря на название можно было и без NFS использовать. | ||
| Ответить | Правка | К родителю #89 | Наверх | Cообщить модератору | ||
| 97. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Соль земли2 (?), 15-Дек-25, 10:34 | ||
> усложнённый, неиерархический и недекларативный формат конфигурации | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 107. Скрыто модератором | +/– | |
| Сообщение от Аноним (-), 15-Дек-25, 17:50 | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
| 99. "Представлен capsudo, вариант sudo с разделением полномочий н..." | +/– | |
| Сообщение от Аноним (99), 15-Дек-25, 12:37 | ||
wayback уже готов? | ||
| Ответить | Правка | Наверх | Cообщить модератору | ||
|
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
|
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |