🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPermisos, propietarios y bits especiales
5 tareas · 35 min · Principiante
Quien audita un pipeline lee a diario listados de permisos: quién es dueño del script que corre el ejecutor, quién puede modificarlo y qué archivos se ejecutan con más poder del que parece. En esta sala lees, sobre el ejecutor 03 de Molinos Zarzuela, una empresa ficticia, el formato de los permisos de Linux, el modo octal y los tres bits especiales (setuid, setgid y sticky). Es lectura de solo consulta: no se cambia nada.
Objetivo de la sala
Quien audita un pipeline lee a diario listados de permisos: quién es dueño del script que corre el ejecutor, quién puede modificarlo y qué archivos se ejecutan con más poder del que parece. En esta sala lees, sobre el ejecutor 03 de Molinos Zarzuela, una empresa ficticia, el formato de los permisos de Linux, el modo octal y los tres bits especiales (setuid, setgid y sticky). Es lectura de solo consulta: no se cambia nada.Un listado largo (ls -l) empieza con diez caracteres: el tipo (- archivo, d carpeta) y tres grupos de tres para el dueño, el grupo y los demás. En cada grupo van lectura (r), escritura (w) y ejecución (x).
Además de esos permisos hay tres bits especiales. El setuid se ve como una s en el lugar de la ejecución del dueño (-rwsr-xr-x): cuando alguien lanza ese ejecutable, el proceso corre con la identidad efectiva de su dueño. Es útil —así funciona passwd— y por eso mismo es un punto de revisión: si el dueño es root, cualquier fallo del programa se convierte en un fallo con los poderes de root.
El setgid (una s en el grupo) hace lo análogo con el grupo y, en una carpeta, hace que lo que se cree dentro herede su grupo. El sticky (una t al final) en una carpeta compartida impide que un usuario borre o renombre los archivos de otro.
Responde para continuar
¿Qué efecto tiene el bit setuid en un archivo ejecutable?
Ver pista de ayuda
Fíjate en a quién pertenece la identidad que adopta el proceso.
En /srv/ejecutor/bin hay cinco programas. Con ls -l ves el dueño y los permisos de cada uno. Dos de ellos tienen una s, pero no significan lo mismo: mira en qué posición está.
Responde para continuar
Escribe el nombre del ejecutable de /srv/ejecutor/bin que tiene el bit setuid y cuyo dueño es root.
Ver pista de ayuda
Ejecuta ls -l /srv/ejecutor/bin y busca la s en el trío del dueño, no en el del grupo.
Los archivos que guardan datos de acceso deben poder leerse solo por quien los necesita. Una escritura abierta a «los demás» es peor aún: cualquiera podría cambiar a qué almacén apunta el ejecutor. Revisa los permisos de /srv/ejecutor/config.
Responde para continuar
Escribe el nombre del archivo de /srv/ejecutor/config que cualquier usuario del equipo puede leer y modificar.
Ver pista de ayuda
Busca el listado con rw en los tres grupos.
Cada permiso vale un número: lectura 4, escritura 2, ejecución 1. Se suman por grupo y el modo octal son tres cifras: dueño, grupo y demás. Por ejemplo, rw-r--r-- es 4+2, 4, 4: 644.
Los permisos se pueden escribir de las dos formas, y las plataformas de CI suelen mostrar la octal. Convierte la forma de letras de uno de los scripts del ejecutor.
Responde para continuar
Escribe el modo octal (tres cifras) del archivo publicar.sh.
Ver pista de ayuda
Lee sus permisos con ls -l y suma 4, 2 y 1 por cada grupo de tres letras.
El archivo de configuración con la clave del almacén estuvo escribible por todos. Cerrarlo es lo primero, pero no es lo único: mientras estuvo abierto, otra cuenta pudo cambiarlo o copiarlo, y eso hay que comprobarlo.
Responde para continuar
¿Qué corrección propones para el archivo de configuración del almacén?
Ver pista de ayuda
Cerrar el permiso arregla el futuro; hay que mirar también lo que pasó antes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.