恒美微站 Logo 恒美微站
  • 首页
  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心
  • 联系我们

Linux 特权 SUID/SGID 详解

  • 首页
  • 资讯中心
  • /
  • Linux 特权 SUID/SGID 详解

相关资讯

AppImage 打包详解 2026/8/29 7:14:04
基于STM32的智能家居系统与贝壳物联云平台实战 2026/8/29 7:14:04
STM32G0安全防护实战:RDP、PCROP与WRP固件保护全解析 2026/8/29 7:14:04

最新资讯

皮尔逊相关系数假设检验:从核心条件到实战诊断的完整指南
快手2020秋招算法A卷高频考点与笔试实战策略解析
注意力机制数学原理全解析:从QKV模型到Transformer核心
RTK rtk session:一张表看清AI会话的RTK采用率
typeof与instanceof深度拆解:从底层原理到工程避坑
数据开发笔试备考指南:从SQL到数仓建模的实战要点

今日推荐

云计算SPI三类服务模式是逐层抽象的关系:IaaS提供最底层的硬件资源,PaaS在IaaS基础上封装了开发运行环境,SaaS则进一步封装为可直接使用的软件
最新稳定版(Python 3.14):这是目前官方推荐的最新稳定版本。作为最后一个采用传统“3.x”命名的版本
etc目录下的profile.d文件目录设置环境变量和全局脚本shell

本周热门

Nextcloud 桌面客户端:把同步交给它,你只管改文件
如何将 HTML 转成 Word 文档且格式不丢失?html-to-docx 使用教程
Anki 批量操作卡片完整指南:一次搞定上千张,不再逐张修改

本月精选

如何用DamaiHelper实现演唱会门票的智能自动化抢购:完整技术解决方案指南
第4篇:59 倍性能差距的索引瓶颈定位——一次教科书级的全表扫描调优
终极歌词批量下载神器:5分钟解决离线音乐库歌词同步难题

Linux 特权 SUID/SGID 详解

发布时间:2026/8/29 7:14:04
Linux 特权 SUID/SGID 详解 人生一世间如白驹过隙。导航0 前言1 权限匹配流程2 五种身份变化3 有效用户/组4 特权对 Shell 脚本无效5 Sudo 与 SUID/SGID 的优先级6 SUID、SGID、Sticky 各自的功能0、前言Linux 最优秀的地方之一就在于他的多人多工环境。而为了让各个使用者具有较保密的档案资料因此档案的权限管理就变的很重要了。Linux 一般将档案可存取的身份分为三个类别分别是 owner/group/others且三种身份各有 read/write/execute 等权限。故对于 “静态” 的档案来说其中的权限属性即确定了“哪些身份的人拥有什么样的权限可以去做什么动作”如上图所示。而对于 “动态” 的进程来说操作系统又为进程分配了它们的用户身份即有效用户身份 euid、有效群组身份 egid、群组身份 groups、还有继承 uid、继承 gid。【注不管进程是否有 SUID/SGID 加持进程都将拥有这 5 个身份只不过无差异时 id 命令默认不显示 euid/egid 而已默认 euid uid、egid gid】注以下实验中涉及的 id、cat、touch 命令均是通过cp $(which id) /tmp从系统命令拷贝而来通过对 id 命令赋予特权以观察同样被赋予特权的 cat、touch 命令在此情景之下进程内部发生的变化以及实际会产生什么样的效果。1、权限匹配流程于是当一个进程想要操作某个档案文件时操作系统便会根据进程拥有的身份和档案拥有的权限标记去做判断。判断流程如下示例以读权限 r 举例如果进程的 euid 等于档案的 owner-id则继续开始判断档案拥有者对应的权限位中是否包含 r 权限若包含则文件被进程顺利读取若不包含则提示进程无权限此时不管 r 权限包含与否判断流程都将不再继续如果进程的 euid 不等于档案的 owner-id则开始步骤 2 的判断。如果进程的 groups 包含档案的 group-id则继续开始判断档案所属群组对应的权限位中是否包含 r 权限若包含则文件被进程顺利读取若不包含则提示进程无权限此时不管 r 权限包含与否判断流程都将不再继续如果进程的 groups 不包含档案的 group-id则开始步骤 3 的判断。此时直接开始判断档案其它人对应的权限位中是否包含 r 权限若包含则文件被进程顺利读取若不包含则提示进程无权限。至此流程不再递归判断直接结束。2、五种身份变化当一个二进制命令被授予 SUID/SGID 特权时命令进程中 5 种身份的变化。当无特殊权限时uid继承shell的uidgid继承shell的gideuiduidegidgidgroupsuid所加入的群组。当授予 suid 特殊权限时uid继承shell的uidgid继承shell的gideuidsuid的值egidgidgroupsuid所加入的群组。当授予 sgid 特殊权限时uid继承shell的uidgid继承shell的gideuiduidegidsgid的值groupsuid所加入的群组sgid。当授予 suid 和 sgid 特殊权限时uid继承shell的uidgid继承shell的gideuidsuid的值egidsgid的值groupsuid所加入的组sgid。3、有效用户/组不管实验 2 中进程的 5 种身份如何变化当进程产生新档案时档案的拥有者和所属群组都是以 euid 和 egid 的值去赋予的。4、特权对 Shell 脚本无效特殊权限 SUID/SGID 对于 shell 脚本不起作用授予和不授予的状态一样。5、Sudo 与 SUID/SGID 的优先级当 Sudo 和 SUID/SGID 同时作用二进制命令时优先以 SUID/SGID 的权限为主这其实就相当于在 root shell 下执行特殊授权的命令一样命令进程的 5 种身份依旧按照小节2描述的过程一样root 也不例外。6、SUID、SGID、Sticky 各自的功能。SUID只作用于二进制文件当命令被执行时命令会以命令拥有者的身份走完进程的整个生命周期而非以当前 shell 的用户身份运行。SGID当作用于二进制文件时效果与 SUID 类似只是在命令进程的整个生命周期中又多了一个群组的援助注意只是多了一个群组的援助并不是说进程就会以群组的身份去运行。当作用于目录时使用者进入此目录下时他的有效群组将会变成该目录的群组此时新建的任何文件目录他们的 群组 id 都将和该目录的 群组 id 一样。时使用者进入此目录下时他的有效群组将会变成该目录的群组此时新建的任何文件目录他们的 群组 id 都将和该目录的 群组 id 一样。Sticky只作用于目录使用者在该目录下新建的任何文件目录都将只有自己与 root 才有权力删除。如 /tmp 目录。我的博客园

关于恒美微站

恒美微站专注于为个体商户、工作室提供极简自助建站服务,让每个人都能轻松拥有专业网站。

快速链接

  • 关于我们
  • 建站服务
  • 主题模板
  • 案例展示
  • 资讯中心

服务项目

  • 可视化建站
  • 拖拽编辑
  • 主题定制
  • SEO 优化
  • 网站托管

联系方式

  • 📍 地址:北京市朝阳区建国路 88 号
  • 📞 电话:400-888-8888
  • ✉️ 邮箱:info@hmyw.cn
  • 🕐 时间:周一至周日 9:00-18:00

© 2024 恒美微站 hmyw.cn 版权所有 | 京 ICP 备 12345678 号