0

0

Linux系统用户组Gid映射关系安全一致性审计

冰川箭仙

冰川箭仙

发布时间:2026-03-15 14:31:56

|

364人浏览过

|

来源于php中文网

原创

先查重复:sort -t: -k3,3n /etc/group | awk -F: '{if ($3==last) print "dup:", $1, $3; last=$3}';再查空洞:awk -F: '$3>=0 && $3<=65535 {a[$3]=1} END {for(i=0;i<=65535;i++) if(!a[i]) {print "gap:", i; break}}' /etc/group

linux系统用户组gid映射关系安全一致性审计

怎么查 /etc/group 里 gid 是否重复或缺失

Linux 用户组的 gid 冲突或空洞会直接导致权限判断异常,比如 id -g 返回意外值、sudo 拒绝执行、容器内组解析失败。重点不是“有没有”,而是“有没有被实际引用”。

  • 先用 sort -t: -k3,3n /etc/group | awk -F: '{if ($3==last) print "dup:", $1, $3; last=$3}' 扫描重复 gid
  • 再用 awk -F: '$3>=0 && $3 快速找最小未用 <code>gid(仅作参考,不建议自动填空)
  • 注意:系统保留 gid 范围(如 0–999)各发行版不同,systemd 管理的组可能不在 /etc/group 里,得看 getent group 输出

getent group 和 /etc/group 不一致怎么办

这是最常被忽略的审计盲区:getent group 会合并 NSS 源(filessssdldap 等),而 /etc/group 只是本地文件。权限问题往往出在后端服务没同步,而非文件本身。

  • 运行 getent group > /tmp/group-allcat /etc/group > /tmp/group-local,用 diff -u /tmp/group-local /tmp/group-all 对比差异行
  • 若差异集中在高 gid(如 10000+),大概率是 LDAP 或 SSSD 同步的组;检查 /etc/nsswitch.confgroup: 行顺序,确认是否启用了远程源
  • getent 返回但 id -gn 失败?说明用户主组 gid 在远程源中存在,但该组未被当前会话缓存——重启 sssd 或清空 nscd 缓存(nscd -i group

auditd 怎么抓 gid 映射被篡改的瞬间

单纯比对文件快照没用,得监控写入行为。关键是过滤掉常规更新(如 usermod),只捕获非预期修改。

灵机语音
灵机语音

灵机语音

下载
  • 加规则:auditctl -w /etc/group -p wa -k group_mod-p wa 监控写和属性变更)
  • 查日志时排除已知管理命令:ausearch -k group_mod | aureport -f --key group_mod | grep -v 'usermod\|groupadd\|groupmod'
  • 注意:vim 编辑 /etc/group 会触发两次写(临时文件 + rename),真实篡改通常伴随 chmodchown,可加 -w /etc/group -p x 补捉执行动作

容器环境里 gid 映射为什么总错乱

容器默认继承宿主机 /etc/group,但 gid 数值在容器内外无语义绑定。如果镜像里硬编码了 gid(如 RUN groupadd -g 1001 app),而宿主机恰好有同 gid 的组,就可能越权访问宿主机设备节点或挂载卷。

  • 检查容器内 cat /etc/group | grep 1001 和宿主机对应 gid 是否指向不同业务组
  • 避免在 Dockerfile 里用固定 -g,改用 groupadd -r app 让系统分配空闲 gid;或通过 --group-add 运行时注入
  • Kubernetes 场景下,securityContext.runAsGroup 设为 1001 时,务必确认 Pod 所在节点的 /etc/group 中该 gid 未被其他敏感组占用

gid 审计真正的复杂点不在数值本身,而在它如何被 NSS 解析、被 auditd 捕获、被容器运行时解释——三个环节任一脱节,表面一致的数字背后可能是完全不同的权限实体。

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
python中print函数的用法
python中print函数的用法

python中print函数的语法是“print(value1, value2, ..., sep=' ', end=' ', file=sys.stdout, flush=False)”。本专题为大家提供print相关的文章、下载、课程内容,供大家免费下载体验。

193

2023.09.27

python print用法与作用
python print用法与作用

本专题整合了python print的用法、作用、函数功能相关内容,阅读专题下面的文章了解更多详细教程。

19

2026.02.03

if什么意思
if什么意思

if的意思是“如果”的条件。它是一个用于引导条件语句的关键词,用于根据特定条件的真假情况来执行不同的代码块。本专题提供if什么意思的相关文章,供大家免费阅读。

847

2023.08.22

sort排序函数用法
sort排序函数用法

sort排序函数的用法:1、对列表进行排序,默认情况下,sort函数按升序排序,因此最终输出的结果是按从小到大的顺序排列的;2、对元组进行排序,默认情况下,sort函数按元素的大小进行排序,因此最终输出的结果是按从小到大的顺序排列的;3、对字典进行排序,由于字典是无序的,因此排序后的结果仍然是原来的字典,使用一个lambda表达式作为key参数的值,用于指定排序的依据。

409

2023.09.04

java中break的作用
java中break的作用

本专题整合了java中break的用法教程,阅读专题下面的文章了解更多详细内容。

120

2025.10.15

java break和continue
java break和continue

本专题整合了java break和continue的区别相关内容,阅读专题下面的文章了解更多详细内容。

262

2025.10.24

磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

1564

2023.06.21

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

716

2023.06.29

TypeScript类型系统进阶与大型前端项目实践
TypeScript类型系统进阶与大型前端项目实践

本专题围绕 TypeScript 在大型前端项目中的应用展开,深入讲解类型系统设计与工程化开发方法。内容包括泛型与高级类型、类型推断机制、声明文件编写、模块化结构设计以及代码规范管理。通过真实项目案例分析,帮助开发者构建类型安全、结构清晰、易维护的前端工程体系,提高团队协作效率与代码质量。

69

2026.03.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号