Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Использование SSH поверх UNIX-сокета вместо sudo для избавления от suid-файлов" | +/– | |
Сообщение от opennews (?), 20-Дек-23, 10:02 | ||
Тимоти Равье (Timothee Ravier) из компании Red Hat, мэйнтейнер проектов Fedora Silverblue и Fedora Kinoite, предложил способ ухода от применения утилиты sudo, использующей suid-бит для повышения привилегий. Вместо sudo для выполнения обычным пользователем команд с правами root предлагается задействовать утилиту ssh с локальным соединением к той же системе через UNIX-сокет и проверкой полномочий на основе SSH-ключей... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +9 +/– | |
Сообщение от Мухорчатый (?), 20-Дек-23, 10:02 | ||
Вот это да....... | ||
Ответить | Правка | Наверх | Cообщить модератору |
86. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +6 +/– | |
Сообщение от Аноним (-), 20-Дек-23, 17:35 | ||
> Вот это да....... | ||
Ответить | Правка | Наверх | Cообщить модератору |
3. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +20 +/– | |
Сообщение от Аноним (3), 20-Дек-23, 10:07 | ||
Вот это действительно будет дырища, которая может ещё и не работать на некотором энвайрменте регулярно | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +6 +/– | |
Сообщение от Шарп (ok), 20-Дек-23, 10:17 | ||
Развитие юникс архитектуры остановилось со смертью plan9. Вот и приходится изобретать эрзац технологии. | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от SODIX (?), 20-Дек-23, 10:33 | ||
А как же инферно? | ||
Ответить | Правка | Наверх | Cообщить модератору |
44. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от chubakka (?), 20-Дек-23, 13:14 | ||
А что мешает, ставьте версию для raspberry pi и играйтесь | ||
Ответить | Правка | Наверх | Cообщить модератору |
93. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 20-Дек-23, 18:05 | ||
Вот именно что играйтесь. А надо работать, и не послезавтра, уже вчера. | ||
Ответить | Правка | Наверх | Cообщить модератору |
113. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (113), 20-Дек-23, 22:01 | ||
> А что мешает, ставьте версию для raspberry pi и играйтесь | ||
Ответить | Правка | К родителю #44 | Наверх | Cообщить модератору |
7. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +4 +/– | |
Сообщение от Аноним (3), 20-Дек-23, 10:35 | ||
Никому не интересен plan9. Куда интереснее, что челу с тыренным ssh-ключом раньше нужно было для sudo знать пароль юзверя, а теперь нет. Пляски вокруг сокетов и их защиты - это отдельные прекрасные грабли | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
23. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от WE (?), 20-Дек-23, 11:47 | ||
Так себе аргумент. Ничего не мешает иметь ключ с паролем для повышения привилегий. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –8 +/– | |
Сообщение от НеАнонимЪ (?), 20-Дек-23, 12:11 | ||
Пароли умерли, сейчас работает только многофакторка. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
38. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +10 +/– | |
Сообщение от Аноним (38), 20-Дек-23, 12:41 | ||
Но один из факторов - пароль. Так что не умерли, а дополнились. | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +6 +/– | |
Сообщение от freehck (ok), 20-Дек-23, 14:22 | ||
> Пароли умерли | ||
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору |
88. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (-), 20-Дек-23, 17:40 | ||
> Пароли умерли, сейчас работает только многофакторка. | ||
Ответить | Правка | К родителю #28 | Наверх | Cообщить модератору |
103. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от Аноним (103), 20-Дек-23, 19:28 | ||
Они их уже на клавиатуру сдали. | ||
Ответить | Правка | Наверх | Cообщить модератору |
30. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +4 +/– | |
Сообщение от Аноним (30), 20-Дек-23, 12:16 | ||
А ты в курсе что при генерации пары ключей, закрытый ключ можно запаролить? И тогда надо иметь и сам закрытый ключ и пароль от него вместо просто пароля от юзера. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
96. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (3), 20-Дек-23, 18:19 | ||
А ты в курсе, что есть методы увода ключей вот прям уже расшифрованных? | ||
Ответить | Правка | Наверх | Cообщить модератору |
101. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (30), 20-Дек-23, 19:06 | ||
Так же как и введенный пароль из /etc/shadow можно увести. Так что запароленый ключ все еще безопаснее. | ||
Ответить | Правка | Наверх | Cообщить модератору |
115. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (115), 20-Дек-23, 22:23 | ||
Нафиг никому не сдались ваши ключи... Эксплоиты на повышение прав гораздо надёжнее и стабильно работают десятилетиями | ||
Ответить | Правка | Наверх | Cообщить модератору |
139. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (-), 22-Дек-23, 21:10 | ||
> Так же как и введенный пароль из /etc/shadow можно увести. Так что | ||
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору |
35. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (35), 20-Дек-23, 12:34 | ||
>Куда интереснее, что челу с тыренным ssh-ключом раньше нужно было для sudo знать пароль юзверя, а теперь нет. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
89. Скрыто модератором | +1 +/– | |
Сообщение от Аноним (-), 20-Дек-23, 17:47 | ||
Ответить | Правка | Наверх | Cообщить модератору |
90. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –1 +/– | |
Сообщение от Аноним (113), 20-Дек-23, 17:49 | ||
> Не знаю как здесь, но в KepassXC Yubikey служит вторым фактором защиты, | ||
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору |
70. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 20-Дек-23, 15:17 | ||
А кто запрещает разнести ключи для sshd, на который заходят из сети, и для sshd, который слушает на локальном сокете для предоставления root shell? И какие пляски нужны, если трафик через сокет зашифрован? | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
108. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 20-Дек-23, 21:25 | ||
> Никому не интересен plan9. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
126. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Wakizashi (?), 21-Дек-23, 15:57 | ||
Не, эту дичь так просто не изжить? plan9 не поможет - "модно-молодежные" и "сферические разработчики в ваккууме" все равно нашли бы на чем еще хайповать и ресурсы жечь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
136. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 22-Дек-23, 20:38 | ||
Это не дичь, это результат того, что немодные и немолодёжные продолжают оберегать свои костыли и работаетнетрогай вопреки требованиям индустрии. И инфоцыгане тут именно поэтому — пролают надёжный рецепт сбережения костылей. Plan9 не панацея, но градус неадеквата снизил бы значительно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
87. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (-), 20-Дек-23, 17:39 | ||
> Вот это действительно будет дырища, которая может ещё и не работать на | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
5. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (3), 20-Дек-23, 10:32 | ||
> Добавляем проверку полномочий и включаем двухфакторную аутентификацию, допускающую доступ к root только при вставке USB-токена Yubikey. | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от BSDSHNIK (?), 20-Дек-23, 11:01 | ||
Заменю вам статью. Подходит любой ключ с поддержкой FIDO2, даже самодельный. | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (17), 20-Дек-23, 11:28 | ||
https://codeberg.org/KOLANICH/Fuck-GuanTEEnomo | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
109. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (93), 20-Дек-23, 21:27 | ||
TL;DR: Майкрософт ворует лампочки в подъезде у автора. | ||
Ответить | Правка | Наверх | Cообщить модератору |
114. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (113), 20-Дек-23, 22:04 | ||
Однако про конфликт интересов (member of FIDO => заинтересован в впаривании) вроде правильно все пишет. Ничего личного, это бизнес... | ||
Ответить | Правка | Наверх | Cообщить модератору |
137. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 22-Дек-23, 20:42 | ||
После этого не значит в результате этого. Майкрософт, как один из основных участников рынка и флагман индустрии, естественно будет входить во множество разных групп по интересам. Но ты можешь попробовать показат в цифрах, сколько миллионов в месяц MS зарабатывать на «впаривании» токенов. В одном ты прав: это действительно бизнес, а не личная месть автору. | ||
Ответить | Правка | Наверх | Cообщить модератору |
140. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (-), 22-Дек-23, 21:16 | ||
> миллионов в месяц MS зарабатывать на «впаривании» токенов. В одном ты | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от PnD (??), 20-Дек-23, 11:29 | ||
Никак не надо переносить. | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
36. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от Павел (??), 20-Дек-23, 12:36 | ||
Ну вообще говоря для рутокена линуксовые дрова вполне себе есть и работают | ||
Ответить | Правка | Наверх | Cообщить модератору |
112. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (113), 20-Дек-23, 21:58 | ||
> Ну вообще говоря для рутокена линуксовые дрова вполне себе есть и работают | ||
Ответить | Правка | Наверх | Cообщить модератору |
116. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (116), 20-Дек-23, 23:25 | ||
Rutoken ECP поддерживаются в OpenSC, никаких блобов и проприетарщины. | ||
Ответить | Правка | Наверх | Cообщить модератору |
141. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (-), 22-Дек-23, 21:21 | ||
> Rutoken ECP поддерживаются в OpenSC, никаких блобов и проприетарщины. | ||
Ответить | Правка | Наверх | Cообщить модератору |
149. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от morphe (?), 23-Дек-23, 20:06 | ||
Сорц полустандартного OpenGPGCard тоже не доступен, лишь обрезок старого кода под basiccard, в котором явно обозначено что много кода пропущено из-за патентов | ||
Ответить | Правка | Наверх | Cообщить модератору |
8. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +8 +/– | |
Сообщение от Аноним (8), 20-Дек-23, 10:49 | ||
Выглядит как забор из костылей, при том непонятно ради чего? Я так и не понял, чем suid помешал? Вроде десятилетиями всё ок было... | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –1 +/– | |
Сообщение от Аноним (25), 20-Дек-23, 12:00 | ||
Это тайный план заставить всех использовать флэшки. А USB настолько дыряв, что теперь не только майор может всунуть что ему надо, но и обычный рядовой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (54), 20-Дек-23, 14:21 | ||
теперь есть андройд, где понятие пользователя сильно изменено: в нём каждая программа является отдельным пользователем, а суперпользователем является, как я понял, исключительно гугл. | ||
Ответить | Правка | К родителю #8 | Наверх | Cообщить модератору |
100. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (113), 20-Дек-23, 18:43 | ||
> теперь есть андройд, где понятие пользователя сильно изменено: в нём каждая | ||
Ответить | Правка | Наверх | Cообщить модератору |
9. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +6 +/– | |
Сообщение от Аноним (9), 20-Дек-23, 10:50 | ||
Нет. Лучше черес TCP который надо выставить в облако гугл или мигрософт это будет безопаснее | ||
Ответить | Правка | Наверх | Cообщить модератору |
40. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от Аноним (38), 20-Дек-23, 12:48 | ||
А давайте... пусть systemd живёт в облаках! | ||
Ответить | Правка | Наверх | Cообщить модератору |
10. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +4 +/– | |
Сообщение от Аноним (10), 20-Дек-23, 10:52 | ||
10+ лет держу открытую вкладку терминала с su (и в проде и на домашнем ПК) без всяких суден, и неразу не было проблем :] | ||
Ответить | Правка | Наверх | Cообщить модератору |
31. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (31), 20-Дек-23, 12:18 | ||
>>> и неразу не было проблем <<< | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от 1 (??), 20-Дек-23, 15:04 | ||
> Это из той же серии что и: линукс безопаснее чем виндоус; там почти нет вирусов, а антивирус там совсем не нужен | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (54), 20-Дек-23, 15:21 | ||
> Так что я реадьно не понимаю тех, кто сделал ставку на это дырочное изделие в критически важных отраслях!!! | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
79. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –1 +/– | |
Сообщение от Ivan_83 (ok), 20-Дек-23, 15:37 | ||
Переезжайте в финку и будет всё разрабатыватся у вас :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 20-Дек-23, 15:21 | ||
> вы конкретно нафиг никому не сдались | ||
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору |
64. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от Ivan_83 (ok), 20-Дек-23, 14:59 | ||
С самого начала просто по ссш сам к себе (и где нужно) логинюсь под рутом. | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
11. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от Аноним (11), 20-Дек-23, 11:00 | ||
Если я правильно понял, вместо отдельных суидных программ типа судо предлагается раздать рутовый доступ через локальный ссш. Но доступ к нему только для избранных. Ну да, ну да - безопасТность. В судо можно строго прописать ряд программ который пользователь может запускать. А тут каждый избранный получает все и может поставить систему в неудобное положение без особых усилий. | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от _oleg_ (ok), 20-Дек-23, 13:29 | ||
Да. ВСё это "решение" выглядит как знатный геморрой с несуществующей выгодой. | ||
Ответить | Правка | Наверх | Cообщить модератору |
80. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 20-Дек-23, 16:34 | ||
Можно интегрировать функциональность suid в модифицированный sshd, попутно выкинув и него всё, относящееся к сети. | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
95. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 20-Дек-23, 18:17 | ||
> В судо можно строго прописать ряд программ который пользователь может запускать. А тут каждый избранный получает все и может поставить систему в неудобное положение без особых усилий. | ||
Ответить | Правка | К родителю #11 | Наверх | Cообщить модератору |
128. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (128), 21-Дек-23, 19:11 | ||
> механизмы ограничений ... SSH куда мощнее, чем в sudo | ||
Ответить | Правка | Наверх | Cообщить модератору |
138. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 22-Дек-23, 20:50 | ||
А вот и подтверждение моего тезиса о том, что админы локалхоста документацию не читают. | ||
Ответить | Правка | Наверх | Cообщить модератору |
145. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Sem (??), 23-Дек-23, 07:31 | ||
Это нужно шел пользователя чем то заменить. Иначе, команды не ограничить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
13. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от pfg21 (ok), 20-Дек-23, 11:03 | ||
самое главное то и не раскрыто: чем ssh-коннект под root безопаснее sudo ?? | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Alexey (??), 20-Дек-23, 11:08 | ||
Запускайте прогу тоже под рутом. бгг. | ||
Ответить | Правка | Наверх | Cообщить модератору |
16. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от pfg21 (ok), 20-Дек-23, 11:20 | ||
> Запускайте прогу тоже под рутом. бгг. | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от фф (?), 20-Дек-23, 11:30 | ||
что вы как маленький - от рута делаете sudo -u username ваш_скрипт | ||
Ответить | Правка | Наверх | Cообщить модератору |
50. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от pfg21 (ok), 20-Дек-23, 13:43 | ||
> что вы как маленький - от рута делаете sudo -u username ваш_скрипт | ||
Ответить | Правка | Наверх | Cообщить модератору |
150. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от фф (?), 25-Дек-23, 14:57 | ||
> тогда зачем мне прокладка в виде работающего sshd с socat под рутом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +6 +/– | |
Сообщение от Аноним (20), 20-Дек-23, 11:35 | ||
> из компании Red Hat | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от Аноним (21), 20-Дек-23, 11:37 | ||
Не шути так, а то тебя услышат и реализуют. | ||
Ответить | Правка | Наверх | Cообщить модератору |
59. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (59), 20-Дек-23, 14:32 | ||
На Фре вообще не интересно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (30), 20-Дек-23, 12:11 | ||
Каждая программа должна быть слинкована с libsystemd, так победим. | ||
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору |
39. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –1 +/– | |
Сообщение от Аноним (38), 20-Дек-23, 12:45 | ||
В 1990-х и 2000-х M$, своим гетзефаком, победить не смогла, но теперь смогла возглавить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
22. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от name (??), 20-Дек-23, 11:45 | ||
А QR код? QR код будет встроенный? А веб сервер? | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (41), 20-Дек-23, 13:00 | ||
А ещё надо метрики экспортировать в промку и логи в ёлку! | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от нах. (?), 20-Дек-23, 15:16 | ||
Но все же нескучный rest апи должен быть сначала! | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от хрю (?), 20-Дек-23, 11:52 | ||
выглядит как фигня. sudo пароль забывает через некоторое время, и даже получив доступ к консоли пользователя не зная его пароль до рута ещё надо добраться. А тут либо полный доступ, либо полный доступ при воткнутой флехе. Ну такое себе решение имно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (11), 20-Дек-23, 12:02 | ||
В судо каждому пользователю можно прописать что он может запустить. Можно разграничить между разными большими админами, так себе админами и понарошку. Тут ты либо полный рут (можешь добровольно самоограничиться), либо никто. Я тут написал про это выше - заминусовали. | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от хрю (?), 20-Дек-23, 12:10 | ||
Можно, но я не видел чтобы так кто-то делал для реального чела, а вот для запуска команд из скриптов без пароля такое да - удобно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
45. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (11), 20-Дек-23, 13:19 | ||
Конечно удобно - запускать все исходно из под рута. Для очистки совести можно сбросить привелегии под нужного пользователя. Если никто не смотрит, можно и не сбрасывать. | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от _oleg_ (ok), 20-Дек-23, 13:29 | ||
Ну для скриптов да. Которые люди запускают. Это для людей или нет? | ||
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору |
130. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (128), 21-Дек-23, 19:15 | ||
> не видел чтобы | ||
Ответить | Правка | К родителю #27 | Наверх | Cообщить модератору |
32. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от нах. (?), 20-Дек-23, 12:20 | ||
> выглядит как фигня | ||
Ответить | Правка | К родителю #24 | Наверх | Cообщить модератору |
33. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (33), 20-Дек-23, 12:31 | ||
Ээээ... sudo su - не, не слышал? | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +5 +/– | |
Сообщение от Аноним (43), 20-Дек-23, 13:13 | ||
Почему не "sudo su su" или не "sudo su su su su su"? Чем простое "sudo -i" не устраивает, зачем su лишний раз запускать? | ||
Ответить | Правка | Наверх | Cообщить модератору |
65. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (33), 20-Дек-23, 15:01 | ||
Да можно и так. А можно и просто su написать. И sudo не нужен. Я про степень наркомании - это может быть нужно только чтобы sudo не писать каждый раз... Не более того. | ||
Ответить | Правка | Наверх | Cообщить модератору |
110. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 20-Дек-23, 21:39 | ||
> зачем su лишний раз запускать? | ||
Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору |
146. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от dasd (?), 23-Дек-23, 11:29 | ||
ok, google | ||
Ответить | Правка | К родителю #43 | Наверх | Cообщить модератору |
34. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (34), 20-Дек-23, 12:31 | ||
Годнота. При сборке софта из исходников может пригодится. | ||
Ответить | Правка | Наверх | Cообщить модератору |
37. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от nox. (?), 20-Дек-23, 12:38 | ||
Не сочтите за офтопик. Но определенно дежавю. Знавал одного профессора. В статью он вставлял картинку таким образом: в документ Word он помещал электронную таблицу Excel, в которую вставлена картинка. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от хрю (?), 20-Дек-23, 13:40 | ||
> Не сочтите за офтопик. Но определенно дежавю. Знавал одного профессора. В статью | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от ишь (?), 20-Дек-23, 14:28 | ||
Люди из абстрактного для них буфера обмена вставили jpg-фрагмент в программе, которой чаще всего пользовались. | ||
Ответить | Правка | Наверх | Cообщить модератору |
144. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Электрон (?), 23-Дек-23, 03:45 | ||
Опытный пользователь MS Office, Word, Excel. А чем можете похвастаться вы? | ||
Ответить | Правка | К родителю #49 | Наверх | Cообщить модератору |
42. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +3 +/– | |
Сообщение от Аноним (43), 20-Дек-23, 13:12 | ||
Тимоти Равье (Timothee Ravier) из компании Red Hat, мэйнтейнер проектов Fedora Silverblue и Fedora Kinoite, в курсе, что такое sudo и как им пользоваться? Что именно он пытается "заменить"? Где ограничение списка команд, которые пользователь может выполнять от имени рута? | ||
Ответить | Правка | Наверх | Cообщить модератору |
97. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –2 +/– | |
Сообщение от Аноним (93), 20-Дек-23, 18:20 | ||
В документации к SSH, которую ты никогда не читал. Впрочем, тебе на локалхосте и не надо. | ||
Ответить | Правка | Наверх | Cообщить модератору |
131. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (128), 21-Дек-23, 19:20 | ||
Невозможно эффективно ограничить шелл. Самообман. | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от keydon (ok), 20-Дек-23, 13:45 | ||
Автор и правда упорот и считает что suid надо менять на ssh :facepalm: | ||
Ответить | Правка | Наверх | Cообщить модератору |
58. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (59), 20-Дек-23, 14:30 | ||
Он работу работает. Что полезного сделали вы?) | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от keydon (ok), 20-Дек-23, 15:09 | ||
> Он работу работает. Что полезного сделали вы?) | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (59), 20-Дек-23, 15:26 | ||
На риторический вопрос можно было и не отвечать.) | ||
Ответить | Правка | Наверх | Cообщить модератору |
111. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (93), 20-Дек-23, 21:41 | ||
Пока ты стараешься, кто-то делает. | ||
Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору |
52. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (52), 20-Дек-23, 14:05 | ||
uzer@hvost: /home/uzer $ ssh uzer_doasnyi@localhost doas echo "kokoko" | ||
Ответить | Правка | Наверх | Cообщить модератору |
53. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (52), 20-Дек-23, 14:08 | ||
$ alias chpok="ssh uzer_doasnyi@localhost doas " | ||
Ответить | Правка | Наверх | Cообщить модератору |
56. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (59), 20-Дек-23, 14:25 | ||
Доизолировались. Кругом рута им подавай. | ||
Ответить | Правка | Наверх | Cообщить модератору |
60. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Ilya Indigo (ok), 20-Дек-23, 14:33 | ||
И как ограничивать команды, например, разрешить без пароля только определённые команды и даже с определёнными аргументами, а для остальных требовать пароль? | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от freehck (ok), 20-Дек-23, 14:37 | ||
Давно известный метод. Из минусов -- нельзя ограничить повышение привилегий конкретными командами, плюс требуется постоянно запущенный демон. Из плюсов -- возможность использовать все pam-модули, доступные для sshd. Как бы, не рокетсаенс, а просто хорошо забытое старое. Собственно, автор это всё ради двухфакторки мастерил: к sudo трудно подцепить подобные вещи, а у sshd всё уже реализовано. | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (59), 20-Дек-23, 14:55 | ||
Ну,вот,что вы тут за легаси топите. Совсем непрогрессивный админ. Закопать все секюршеллы как никому не нужное и входить исключительно с ноги. | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от нах. (?), 20-Дек-23, 15:22 | ||
sudo использует ровно тот же pam стек уже тысячу лет. | ||
Ответить | Правка | К родителю #61 | Наверх | Cообщить модератору |
75. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +2 +/– | |
Сообщение от freehck (ok), 20-Дек-23, 15:24 | ||
> sudo использует ровно тот же pam стек уже тысячу лет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от нах. (?), 20-Дек-23, 16:47 | ||
так сразу ж написали - это очередной победитель суид бита пожаловал. Вот огромный переусложненный дерьмодемон постоянно висящий, вместе с его клиентами - это норм, а суид бит нинуна и запритить. | ||
Ответить | Правка | Наверх | Cообщить модератору |
142. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (-), 22-Дек-23, 21:32 | ||
> sudo использует ровно тот же pam стек уже тысячу лет. | ||
Ответить | Правка | К родителю #74 | Наверх | Cообщить модератору |
151. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (151), 26-Дек-23, 23:40 | ||
Ты же в курсе, что sudoedit запускает редактор от пользователя, а поднимает привилегии только (и только) для замены переданного параметром файла? Да? | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от xxxxxxxxxxxxxxxxxxxxxx (?), 20-Дек-23, 15:16 | ||
Почему нкльзя тогда просто использовать ssh? | ||
Ответить | Правка | Наверх | Cообщить модератору |
77. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Ivan_83 (ok), 20-Дек-23, 15:29 | ||
Пора бы добавить ListenStream в сам sshd а не костылить прослойки inetd style. | ||
Ответить | Правка | Наверх | Cообщить модератору |
81. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от YetAnotherOnanym (ok), 20-Дек-23, 16:39 | ||
В принципе, идея неплохая, только на сокете должен висеть не sshd, а новая софтина, со встроенной системой разделения полномочий на конфиге того же sudo, с проверкой программы-клиента (благо оба процесса на одном хосте крутятся), с удалением всего относящегося к сети, и т.д. | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –1 +/– | |
Сообщение от Аноним (-), 20-Дек-23, 17:02 | ||
Я зашёл в эту статью и с первых строк начал искать слово "docker". Не нашёл. Поэтому пишу его сюда: ваш редхатчик накушался докера. | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (85), 20-Дек-23, 17:29 | ||
> предложил способ ухода от применения утилиты sudo, использующей suid-бит для повышения привилегий. | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (92), 20-Дек-23, 17:59 | ||
ЗЫ: | ||
Ответить | Правка | Наверх | Cообщить модератору |
106. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Ivan_83 (ok), 20-Дек-23, 20:10 | ||
dbus, policykit для выключения и прочего. | ||
Ответить | Правка | Наверх | Cообщить модератору |
127. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (92), 21-Дек-23, 19:09 | ||
> dbus, policykit для выключения и прочего. | ||
Ответить | Правка | Наверх | Cообщить модератору |
129. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (92), 21-Дек-23, 19:13 | ||
> dbus, policykit для выключения и прочего. | ||
Ответить | Правка | К родителю #106 | Наверх | Cообщить модератору |
132. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (128), 21-Дек-23, 19:47 | ||
> sudo не нужен. | ||
Ответить | Правка | К родителю #92 | Наверх | Cообщить модератору |
135. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (135), 22-Дек-23, 18:10 | ||
>> Обычному пользователю не надо выполнять команды с привилегиями. | ||
Ответить | Правка | Наверх | Cообщить модератору |
148. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (-), 23-Дек-23, 19:50 | ||
> Предлагаю универсальный классический способ ухода от suid-бит в GNU/Linux: | ||
Ответить | Правка | К родителю #85 | Наверх | Cообщить модератору |
91. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от glad_valakas (?), 20-Дек-23, 17:59 | ||
я пришел к похожему сценарию. только с sudo и без systemd. | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (94), 20-Дек-23, 18:10 | ||
Почему просто не использовать два входа в систему под двумя разными пользователями на разных терминалах? | ||
Ответить | Правка | Наверх | Cообщить модератору |
99. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от glad_valakas (?), 20-Дек-23, 18:25 | ||
не надо бояться человека с ружьем^W^W^W suid бита. | ||
Ответить | Правка | Наверх | Cообщить модератору |
133. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (128), 21-Дек-23, 19:51 | ||
> sudo имеет suid-бит | ||
Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору |
98. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –2 +/– | |
Сообщение от Аноним (93), 20-Дек-23, 18:25 | ||
Приплыли. Одна половина комментирующих не понимает, что предлагается, вторая — понимает, но как работает OpenSSH понятия не имеет. Почитайте уже доку на OpenSSH дальше PermitRootLogin, чудики вы мои локалхостные. Тимоти дело говорит. Жаль, что большинство тут не догоняет, и вместо этого агрится на RH и systemd. | ||
Ответить | Правка | Наверх | Cообщить модератору |
102. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от ыы (?), 20-Дек-23, 19:22 | ||
Мне казалось что суид программа - позволяет как раз обойти ограничения технологии ограничения доступа, когда стройная система оказывается работать по писанному, а нужно просто пнуть молотком чтоб заработало. Причем любому пользователю. | ||
Ответить | Правка | Наверх | Cообщить модератору |
125. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (125), 21-Дек-23, 12:34 | ||
> Тимоти дело говорит | ||
Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору |
134. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (128), 21-Дек-23, 19:54 | ||
Чудики тыр-тыр-прайзные держат по серверу с докером и вебмордой на каждую юникс-утилиту. А локалхостники дело говорят. | ||
Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору |
107. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (107), 20-Дек-23, 20:56 | ||
Рут без пароля из любой точки системы. Видимо из соображений инклюзичности, чтобы любой тупой "хакер" мог "взломать" систему. | ||
Ответить | Правка | Наверх | Cообщить модератору |
117. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | –1 +/– | |
Сообщение от adolfus (ok), 21-Дек-23, 01:00 | ||
Я написал программу, выставил ей suid, и нахрена мне все это,описанное выше? | ||
Ответить | Правка | Наверх | Cообщить модератору |
123. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +1 +/– | |
Сообщение от Аноним (-), 21-Дек-23, 01:29 | ||
Сдаюсь. - Не знаю - почему это удаляет какой-то АВТОБОТ!!! | ||
Ответить | Правка | Наверх | Cообщить модератору |
143. "Использование SSH поверх UNIX-сокета вместо sudo для избавле..." | +/– | |
Сообщение от Аноним (-), 22-Дек-23, 21:35 | ||
> Сдаюсь. - Не знаю - почему это удаляет какой-то АВТОБОТ!!! | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |