Sécuriser le 'umask'

Bonjour à tous

Je rebondis sur le post de notre ami ‘nikoos’ : debian-fr.org/securiser-sky … ml#p417038

Existe-t-il un moyen fiable et propre pour régler ce problème ?
En effet si sa technique est un moyen facile et pratique pour contourner en partie le problème, cela reste néanmoins un problème, surtout sur des machines multi-utilisateurs.

N’existe-t-il pas, par exemple une option dans le noyau qui forcerait un ‘umask’ quoiqu’il arrive ?
Ou une option qu’on passe au système de fichiers lorsqu’on monte la partition peut être ?

Merci à vous

[quote=“Cluxter”]Bonjour à tous

Je rebondis sur le post de notre ami ‘nikoos’ : securiser-skype-t41130.html#p417038

Existe-t-il un moyen fiable et propre pour régler ce problème ?
En effet si sa technique est un moyen facile et pratique pour contourner en partie le problème, cela reste néanmoins un problème, surtout sur des machines multi-utilisateurs.

N’existe-t-il pas, par exemple une option dans le noyau qui forcerait un ‘umask’ quoiqu’il arrive ?
Ou une option qu’on passe au système de fichiers lorsqu’on monte la partition peut être ?

Merci à vous[/quote]

salut copain,
que sous entends tu par fiable et propre ?
pourquoi changer le umask dans /etc/login.defs comme expliqué à la fin du premier post serait il impropre ?
Le seul problème était que l’umask n’était pas pris en compte par certaines applications (exemple FileZilla)
et c’est pour cela que dans la crontab j’avais mis un petit rafraîchissement de planifié:
*/30 * * * * /bin/chmod -R o-rwx /home/utilisateur

Si malgré tout tu utilises skype, je te recommande de zapper la première partie du tuto, (peut être faire un édit et ne laisser que la partie apparmor)

j’ai bien vérifié avec apparmor, skype est calmé et les avantages sont nombreux:
-ne plus s’enmerder à lancer skype depuis un autre utilisateur donc plus de xhost +local qui peut être une faille comme l’avez souligner syam pour des postes multi-utilisateurs.
-retrouver les paramètres gtk qui n’étaient plus opérants avec l’import graphique.
-optimisation, skype moins merdique pour les consommations ressources cpu

vraiment formidable ce apparmor, j’ai fais aussi un profil pour iceweasel et je peux maintenant lancer des vidéos sur dailymotion, chose que je ne pouvais faire avant car le CPU était toujours à 100 %, maintenant il reste stabilisé à 40 ou 50 % .

[quote]que sous entends tu par fiable et propre ?
pourquoi changer le umask dans /etc/login.defs comme expliqué à la fin du premier post serait il impropre ?
Le seul problème était que l’umask n’était pas pris en compte par certaines applications (exemple FileZilla)
et c’est pour cela que dans la crontab j’avais mis un petit rafraîchissement de planifié:
*/30 * * * * /bin/chmod -R o-rwx /home/utilisateur[/quote]
Pour résoudre ce problème de ‘umask’ qui n’est pas pris en compte par certaines applications.

La solution que tu donnes fonctionne, mais elle est loin d’être optimale, pour 2 raisons :

  1. il y a une fenêtre de 30 min entre le moment où le fichier et créé et où ses droits sont corrigés qui peut laisser du temps à quelqu’un ou à un processus pour accéder au fichier ;

  2. au niveau des performances c’est vraiment pas optimisé.

Donc ce que j’aimerais, c’est faire en sorte que le ‘umask’ soit forcément appliqué même si l’application en décide autrement.

[quote=“Cluxter”]La solution que tu donnes fonctionne, mais elle est loin d’être optimale, pour 2 raisons :

  1. il y a une fenêtre de 30 min entre le moment où le fichier et créé et où ses droits sont corrigés qui peut laisser du temps à quelqu’un ou à un processus pour accéder au fichier ;

  2. au niveau des performances c’est vraiment pas optimisé.
    [/quote]

  3. dans beaucoup de cas, c’est soit inutile, soit ça te plombe le partage que tu voudrais.

Parce que si tu veux juste empêcher les autres utilisateurs de parcourir ton home, tu fais simplement :

et tu n’as plus a te préocuper des droits à l’intérieur !

Donc pour répondre à ta question, il faut savoir :
[ul]
[li] quel est le groupe par défaut de ton utilisateur[/li]
[li] quel est son umask[/li]
[li] à quels services/users tu partagerai des docs dans ton home[/li][/ul]
Bref, comment tu gère la sécurité de tes fichiers.