sudo-Befehl permanent im aktiven Zustand belassen

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
bumer
Beiträge: 238
Registriert: 02.07.2014 12:29:15

sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von bumer » 28.09.2014 17:08:48

Hallo,

Es geht darum, dass ich mit
sudo tail -f /var/log/irgendeinelogdatei
die entsprechende Log-Datei geöffnet und im aktiven Zustand belassen möchte, so dass der Befehl praktisch weiterläuft, bis ich ihn abbreche.

Stellt das ein Sicherheitsrisiko dar, wenn man in einer Konsole eine sudo-Aktivität permanent laufen lässt? Also ich denke eher nicht, da sich sudo ja ausschließlich und nur auf den einen expliziten tail-Befehl bezieht, dennoch frage ich hier vorsichtshalber mal nach.

Viele Grüße,
bumer

reba
Beiträge: 536
Registriert: 27.06.2011 08:59:37

Re: sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von reba » 28.09.2014 17:15:39

sudo hat ne "Lebensdauer" von 15 Minuten! Ob man das ändern kann, weiß ich nicht.
Ich würde Debianscreen oder Debiantmux benutzen, den Prozeß mit Hilfe von su starten-

cronoik
Beiträge: 2049
Registriert: 18.03.2012 21:13:42
Lizenz eigener Beiträge: GNU Free Documentation License

Re: sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von cronoik » 28.09.2014 17:43:09

Ich halte es für kein Risiko. Lange Ticketzeiten sind eines.
@reba: Die Lebensdauer (also ob gültiges sudo-Ticket oder nicht) ist doch nur (?) beim Starten eines Programms relevant. Wenn tails einmal läuft, dann läuft es doch. Die Ticketzeit kann man übrigens beliebig anpassen [1]

[1] http://wiki.ubuntuusers.de/sudo/Konfigu ... r-auf-Zeit
Hilf mit unser Wiki zu verbessern!

bumer
Beiträge: 238
Registriert: 02.07.2014 12:29:15

Re: sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von bumer » 28.09.2014 18:18:26

cronoik hat geschrieben:Ich halte es für kein Risiko. Lange Ticketzeiten sind eines.
Mit langen Ticketzeiten meinst du wahrscheinlich, die "Lebensdauer" eines sudo-Aufrufes. Ich werde den Timeout-Wert auf 0 setzen. Erscheint mir sicherer, da ich die 15 Min nie wirklich ausnutze und sudo nur für einmalige Aufrufe nutze.
cronoik hat geschrieben:Wenn tails einmal läuft, dann läuft es doch.
Das kann ich so bestätigen.

wanne
Moderator
Beiträge: 7664
Registriert: 24.05.2010 12:39:42

Re: sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von wanne » 28.09.2014 18:29:36

Mal ganz dumme Frage: Willst du dem User nicht einfach Leserechte auf die Logdatei geben? Die hat er jetzt über proc ja sowieso.
rot: Moderator wanne spricht, default: User wanne spricht.

bumer
Beiträge: 238
Registriert: 02.07.2014 12:29:15

Re: sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von bumer » 28.09.2014 18:52:06

wanne hat geschrieben:Mal ganz dumme Frage: Willst du dem User nicht einfach Leserechte auf die Logdatei geben? Die hat er jetzt über proc ja sowieso.
Ich müsste die Datei für alle lesbar machen, oder den "normalen" User der Gruppe adm hinzufügen - letzteres ist nicht besonders vorteilhaft, aber mal 'ne dumme Frage zurück: Kann ich einem bestimmten User Leserechte auf eine einzige bestimmte Datei geben?

Benutzeravatar
catdog2
Beiträge: 5352
Registriert: 24.06.2006 16:50:03
Lizenz eigener Beiträge: MIT Lizenz

Re: sudo-Befehl permanent im aktiven Zustand belassen

Beitrag von catdog2 » 28.09.2014 19:01:17

aber mal 'ne dumme Frage zurück: Kann ich einem bestimmten User Leserechte auf eine einzige bestimmte Datei geben?
Mit ACLs ja (setfacl, getfacl, man acl).
Unix is user-friendly; it's just picky about who its friends are.

Antworten