• [^] # Re: Ubuntu leader linux

    Posté par . En réponse au journal De l'importance d'avoir des statisques fiables. Évalué à 2.

    > Ce n'est pas l'authentification qui est gardé, c'est le fait que sudo te redemande ou pas le mot de passe dans la config par défaut.

    Ce qui revient un peu au même. Si tu n'es pas authentifié et qu'il ne te demande pas de mot de passe, alors c'est une abération.

    > sudo n'est qu'une application setuid

    Certe. Mais la "solution" pam/userhelper marche aussi dans ce cas. Userhelper c'est pour les applis qui n'ont pas setuid. Ce qui a aussi le mérite d'éviter d'avoir plein d'appli setuid.

    > sous un autre utilisateurs

    Ça doit être idem pour pam_timestamp. NB : pam_timestamp ne fait pas tout (par exemple ne fera pas setuid()), c'est une brique de pam.

    > Mais en aucun cas sudo ne garde une authentification en mémoire.

    Je regrette mais ça revient un peu au même. La configuration de sudo définit les privilèges (d'une personne authentifiée) et son système de timestamp garde l'authentification durant 5 minutes.

    > http://www.gratisoft.us/sudo/intro.html
    When a user invokes sudo and enters their password, they are granted a ticket for 5 minutes

    C'est-à-dire lorsque l'utilisateur est authentifié.

    > Il garde juste un fichier timestamp qui lui permet de savoir quand tu as utilisé sudo la dernière fois

    Idem pour pam_timestamp. Il garde un fichier dans un coin. Ce n'est pas pour une commande spécifique (sudo), c'est pour tous les programmes qui utilisent pam_timestamp. Ou pour les programmes qui l'utilise indirectement via userhelper. C'est alors userhelper qui utilise pam_timestamp et fait l'authentification si nécessaire. C'est transparent pour l'appli, elle peut tout ignorer de pam et userhelper. Elle remarque seulement si elle tourne avec euid = 0 ou non.

    Je ne suis pas un pro sudo. J'ai un faible pour pam (et userhelper). Disons que c'est culturel.
    Notons que Red Hat est un supporter de la première heure de pam. D'où Red Hat/Fedora qui naturellement utilise pam_timestamp/userhelper.