Posté par benja .
En réponse au message Capabilités.
Évalué à 5.
Dernière modification le 08 juillet 2016 à 05:35.
Comment arrives-tu à la conclusion que CAP_SYSADMIN ou 4-5 autres CAP_ réduisent cette bonne idée (je suppose que tu le justifie par le fait qu'elles sont sur-représentées par rapport aux autres et donc qu'elles seraient des capabilities "fourre-tout", c'est bien cela que tu voulais dire ?) alors qu'en même temps tu dis avoir ignoré un nombre important (combien?) qui ne le sont pas ? Par exemple, si mon programme n'aurait besoin que comme seul privilège la possibilité de binder un port <1024, ne serait pas CAP_NET_BIND_SERVICE un substitut efficace à un suid root ? Idem pour tout autre privilège accordé par un "capability" autre que CAP_SYS_ADMIN... Donc bref, j'ai l'impression que tu contredis, ou alors sois plus explicite stp :)
[^] # Re: Bonne idée mais...
Posté par benja . En réponse au message Capabilités. Évalué à 5. Dernière modification le 08 juillet 2016 à 05:35.
Comment arrives-tu à la conclusion que CAP_SYSADMIN ou 4-5 autres CAP_ réduisent cette bonne idée (je suppose que tu le justifie par le fait qu'elles sont sur-représentées par rapport aux autres et donc qu'elles seraient des capabilities "fourre-tout", c'est bien cela que tu voulais dire ?) alors qu'en même temps tu dis avoir ignoré un nombre important (combien?) qui ne le sont pas ? Par exemple, si mon programme n'aurait besoin que comme seul privilège la possibilité de binder un port <1024, ne serait pas CAP_NET_BIND_SERVICE un substitut efficace à un suid root ? Idem pour tout autre privilège accordé par un "capability" autre que CAP_SYS_ADMIN... Donc bref, j'ai l'impression que tu contredis, ou alors sois plus explicite stp :)