• [^] # Re: On se demande qui est l'idiot/enflure

    Posté par . En réponse au journal On connait un des brevets microsoftiens que linux viole. Évalué à 1.

    Je ne sais pas comment prendre ton post. Déjà je suis très surpris d'apprendre que jail n'est pas géré par le système, j'imagine qu'il doit encore s'agir d'un coup des leprechaums... Dans mon esprit Jail était une fonctionnalité kernel d'isolation par virtualisation+containers . Un peu comme SE Linux en fait.
    Mais même sur des authentifications très différentes de SE Linux, comme par exemple kerberosV ou pfauth, j'ai du mal à voir en quoi elles ne sont pas gérées par le système.

    En ce qui concerne ce que je n'ai pas compris (et que donc je ne peux invalider) peux-tu s'il te plait me donner la signification des posts suivants.

    Plus tu as de comptes , plus tu as de risques qu'un de ces comptes se fasse avoir. Si en plus tu dis à l'attaquant quel compte il faut qu'il cible pour avoir tel ou tel accès, tu crois vraiment que l'attaquant va s'en priver ?

    Alors certes root c'est le graal, mais il est souvent protégé un minimum.
    Les comptes subsidiaires peuvent avoir des mdp moins complexe et ainsi de suite.


    (PBPG) un compte peut te permettre de changer les parametres reseau
    (Briaeros)Tu as ça sur les postes privé non intégré à une entreprise ? (ie des postes perso quoi).
    Parce que c'est bien ce dont tu parlais hein...


    merci pbpg pour nous expliquer a quoi sert un compte avec des droits étendu et pourquoi on demande le mot de passe pour une modification de privilèges....
    Les unixiens ont a jamais du voir ça.


    On parlais de sudo & co. Dans ce système root c'est uid=0. Point barre. uid=0 a des droits. Point barre.

    Parcequ'il y a deux façons de les interpreter :
    - soit tu changes alégrement les points de vues quand ca t'arrange, passant de l'entreprise au réseau familial, de la protection par pur mot de passe à l'élévation des privilèges et du distinguo uid au distinguo privilèges un peu au moment ou ca t'arrange.
    - Soit tu confonds des notions de sécurité par groupe avec des notions de sécurité par AC

    Dans le doute j'avais pris la seconde option, moins insultante pour toi.

    (et je te ferais remarquer que TU as traité tout le monde de nullard (sauf toi et pbpg)

    J'ai simplement constaté de visu que tous les postes qui essayaient de mettre en exergue les différences entre le système d'évaluation des droits par AC et les sytèmes type sudo, se faisaient violamment moinsser. Et je n'ai pas traité les gens de nullards, j'ai simplement dit que la confusion qui semblait régner entre les anciens modes de sécurité et les nouveaux chez les lecteurs de LinuxFR me faisait peur. Je dis 'semblait' car j'espère sincèrement que ceux qui comprennent les enjeux des AC se sont détournés de ce thread parti en eau de boudin un vendredi.

    Maintenant si mon invalidation te déplait, en voici quelques autres :

    - 1) Le système qui permet de savoir quel utilisateur a le droit d'effectuer quelle commande n'est pas nécessairement accessible à l'ensemble des utilsateurs. On peut même penser qu'un administrateur va en limiter l'accès aux seuls gens qui en ont besoin. Comme pour tout autre système.

    - 2) En entreprise, parcourir tout un arbre de droits, sur le LDAP domaine puis le recouper avec les droits et les restrictions locales d'une machine pour savoir qui peut ou ne peut pas lancer telle commande est loin d'être trivial. C'est même un problème NP complet je pense.

    - 3) L'utilité d'un tel système en entreprise est double. Il permet de façon évidente de trouver quel autre utilisateur peut lancer la commande dont on a besoin. Mais aussi, et c'est peut être même plus interressant que la fonctionnalité évidente, il permet de sortir une liste des utilisateurs qui ont des droits qu'ils ne devraient pas avoir. Et donc de faire le ménage dans les droits de façon autrement plus simple que de passer sur tous les répertoires pour vérifier qu'il n'y a pas un accès qui n'a pas été retiré ou qui a été attribué par erreur. Vu la complexité que peut prendre les règles de sécurité dans un environnement d'entreprise, un tel outil est très précieux. Je confirme en plus qu'il n'y a aucun utilitaire unix à ma connaissance capable de donner la liste complète (domaine + local) des comptes capables de faire un rm sur tel fichier.

    - 4) Au domicile, un tel système permet surtout à l'adminsitrateur local (généralement connu sous le nom de papa) de vérifier que les différents acteurs de son réseau ne peuvent pas, par exemple, enlever la protection parentale, continuer à surfer après 22h30, installer n'importe quoi. Il permet aussi aux enfants de savoir si ce qu'ils sont en train de faire (installer un jeu par exemple) peut être débloqué seulement par papa, ou bien par papa ET maman. Une fois de plus je n'ai jamais vu une telle fonctionnalité sur un Unix.