Access control and least privilege · Kiểm soát truy cập và quyền tối thiểu
Least privilege
- A core security rule: give every person and program only the access they need — no more.
- If an account is broken into, least privilege means the attacker can reach less.
Quyền tối thiểu
- Một quy tắc an ninh cốt lõi: cấp cho mỗi người và chương trình chỉ quyền truy cập họ cần — không nhiều hơn.
- Nếu một tài khoản bị xâm phạm, quyền tối thiểu có nghĩa là kẻ tấn công sẽ tiếp cận được ít thông tin hơn.
Access control on files
- On Linux, file permissions are access control in action (you met these in the Linux course).
ls -lshows who can read, write, and execute, for the owner, the group, and everyone else.
Kiểm soát truy cập đối với tệp
- Trên Linux, phân quyền của tệp là sự thể hiện của kiểm soát truy cập (bạn đã gặp các khái niệm này trong khóa học Linux).
ls -lcho biết ai có thể đọc, ghi, và thực thi đối với chủ sở hữu, nhóm, và tất cả mọi người khác.
ls -l secret.txt
Locking down a secret
- A file holding a password or key should be readable by its owner only.
chmod 600gives the owner read+write, and nothing to anyone else:
6= read+write for the owner;0and0= no access for group and others.
Khóa chặt một bí mật
- Một tệp chứa mật khẩu hoặc khóa chỉ nên được chủ sở hữu đọc.
chmod 600cấp cho chủ sở hữu quyền đọc+ghi, và không có gì cho bất kỳ ai khác:
chmod 600 secret.txt
6= đọc+ghi cho chủ sở hữu;0và0= không có quyền truy cập cho nhóm và người khác.
Your turn
- Lock down
secret.txtso only its owner can touch it. Good permissions are a simple, powerful defence.
Covers: A-Level 6.1 (access levels / security measures).
Đến lượt bạn
- Khóa chặt
secret.txtsao cho chỉ chủ sở hữu mới được phép thao tác. Phân quyền tốt là một biện pháp phòng thủ đơn giản nhưng hiệu quả.
Phạm vi: A-Level 6.1 (mức độ truy cập / biện pháp bảo vệ).
Common mistakes
- Give each user only the access they need (least privilege).
- Do not use an administrator account for everyday work.
Lỗi thường gặp
- Cấp cho mỗi người dùng chỉ quyền truy cập họ cần (quyền tối thiểu).
- Không sử dụng tài khoản quản trị viên cho công việc hàng ngày.
Least privilege · Quyền tối thiểu
Give each user only the rwx they need — nothing more. · Cho mỗi người dùng chỉ những rwx họ thực sự cần — không nhiều hơn.
secret.txt is currently readable by everyone. Lock it down so only its owner can read and write it, with chmod 600 secret.txt. The check shows ls -l. · secret.txt hiện đang có thể đọc bởi tất cả mọi người. Khóa chặt lại sao cho chỉ chủ sở hữu mới đọc và ghi được, bằng lệnh chmod 600 secret.txt. Lệnh kiểm tra sẽ hiển thị ls -l.
Least privilege is not always 600. Your team should read team-notes.txt, but not change it — and outsiders get nothing. Use chmod 640 team-notes.txt (6 = owner read+write, 4 = group read-only, 0 = others none). · Quyền tối thiểu không phải lúc nào cũng là 600. Đội của bạn nên đọc team-notes.txt, nhưng không được thay đổi — và bên ngoài không được gì. Sử dụng chmod 640 team-notes.txt (6 = chủ sở hữu đọc+ghi, 4 = nhóm đọc duy nhất, 0 = những người khác không gì cả).