• [^] # Re: Complement

    Posté par . En réponse au lien Les vrais sysadmins n'utilisent pas sudo - redhat.com. Évalué à 2.

    sudo a était populaire pour les machines de bureau. C'est des distributions comme ubuntu qui l'on popularisé en l'activant par défaut (et en désactivant la connexion root). Appliquer des droits fins pour une machine de bureau (qui ne fait pas parti d'un parc) est très couteux par rapport à l'usage.

    Ce n'est qu'après que son usage s'est répandu sur serveur et la raison est simple : c'est très simple à mettre en place. selinux (et les autres modules de sécurité) sont très efficaces, mais elles sont très complexes à mettre en place. Appliquer selinux sur une distribution qui ne l'inclut pas de base est assez risqué et risque de casser le système. grsecurity aussi est très rarement inclu dans les distributions.

    Il faut comprendre qu'aujourd'hui les serveurs ne sont plus gérés que par des sysadmin professionnels qui ont du temps pour ça. Tous les rpi, vps, etc sont pour beaucoup installés et géré par des utilisateurs++. Comme le développement n'est plus fait que par des développeurs qui prennent du temps pour écrire des tests unitaires par exemple.

    sudo a des problèmes. Je pense qu'il en fait trop de base et qu'il a une surface d'attaque trop importante. Il devrait être initialement configuré avec bien moins de fonctionnalités pour avoir un coté "incassable" de base.

    d'ailleurs, du sudo sans cela, où les gens se retrouvent root pour tout, m'a toujours intrigué

    Si créer un compte pour créer un vase clos (créer un utilisateur toto pour le service toto) est trivial, créer un utilisateur qui n'a le droit que d'aller modifier le fichier /etc/passwd par exemple n'est pas simple. Ça ne s'exprime pas très bien en droits unix. Le plus simple pour ça c'est d'avoir des commandes dédiées genre useradd et c'est précisément ce que permet de faire sudo.

    https://linuxfr.org/users/barmic/journaux/y-en-a-marre-de-ce-gros-troll