如何阻止 root 用户删除文件?

Ani*_*dha 8 root files privileges

我想知道是否可以阻止 root 用户删除文件。是否可以?

Chr*_*own 13

不,这是不可能的。您可以使用 设置不可变属性chattr +i,这至少会使它变得烦人且不明显,必须执行哪些操作才能允许写入文件,但他们可以再次取消设置。此外,您的文件系统必须支持这一点,并启用该功能。

SELinux 也可以做一些限制,但同样,它可以被禁用。

更好的解决方案是通过限制访问权限来正确控制用户和程序,除非绝对必要,否则不允许他们以 root 身份运行。


der*_*ert 6

正如其他人所说,一般来说,root 的想法是允许用户让机器做机器可以做的任何事情。因此,没有一个简单的标志可以防止 root故意删除文件(chattr +i可以防止意外删除)。

但是,尽管如此,还是有几个解决方案:

  1. 将文件放在文件服务器上,并将文件服务器配置为不允许删除。这是有效的,因为本地 root 不是文件服务器上的 root。
  2. 将文件放在WORM媒体上。这是有效的,因为硬件不允许覆盖,因此数据受到保护。(覆盖不是机器可以做的。)便宜的选择是 CD-R 和 DVD-R。确保您的驱动器确实无法覆盖(破坏)已写入的部分。还有 WORM SD 卡。