Permissions et propriété des fichiers
Maîtrisez chmod, chown, le bit collant, SUID/SGID et la manière dont les permissions empêchent les accès non autorisés.
Permissions et propriété des fichiers est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Pourquoi les permissions sont importantes
Les permissions des fichiers contrôlent qui peut lire, écrire ou execute un fichier. Une mauvaise configuration des permissions est l'une des causes les plus fréquentes de l'élévation de privilèges et des fuites de données.
Explication de la chaîne de permissions
Lorsque vous exécutez ls -la, chaque fichier affiche une chaîne de permissions de 10 caractères, comme -rwxr-xr--. Décomposez-la en : type de fichier, permissions du propriétaire, permissions du groupe et permissions des autres.
$ ls -la /etc/passwd
-rw-r--r-- 1 root root 2847 Jan 10 10:00 /etc/passwd
# - = regular file
# rw- = owner (root) can read+write
# r-- = group can read only
# r-- = others can read onlyPermissions numériques (octales)
Les permissions peuvent également être exprimées sous forme de nombres octaux : lecture=4, écriture=2, execute=1. Additionnez ces valeurs pour chaque catégorie.
# rwxr-xr-- = 754
# rw-rw-r-- = 664 (world-readable, group-writable)
# rwx------ = 700 (private executable)Modifier les permissions : chmod
Utilisez chmod pour modifier les permissions. Vous pouvez utiliser le mode symbolique (u+x) ou le mode octal (755).
$ chmod 755 script.sh # rwxr-xr-x
$ chmod u+x script.sh # add execute for owner
$ chmod o-r secret.txt # remove read for others
$ chmod 600 id_rsa # SSH key: owner read/write onlyModifier le propriétaire : chown
La commande chown modifie le propriétaire et/ou le groupe d'un fichier. Seul le superutilisateur peut attribuer la propriété à un autre utilisateur.
$ chown user:group file.txt
$ chown root:root /etc/shadow
$ chown -R www-data:www-data /var/www/html/Permissions spéciales : SUID, SGID, bit collant
SUID (définition de l'ID utilisateur) fait s'exécuter un fichier avec les privilèges de son propriétaire. Sur les répertoires, SGID fait hériter aux nouveaux fichiers du groupe. Le bit collant empêche les utilisateurs qui ne sont pas propriétaires de supprimer des fichiers.
$ ls -la /usr/bin/passwd
-rwsr-xr-x 1 root root 68208 /usr/bin/passwd
# The "s" in owner execute position = SUID
# This runs as root regardless of who calls itRechercher des binaires SUID (élévation de privilèges)
Les attaquants recherchent des binaires SUID pour élever leurs privilèges. Tout binaire SUID présentant une vulnérabilité connue ou pouvant être mal utilisé peut donner accès au superutilisateur.
$ find / -perm -4000 -type f 2>/dev/null
/usr/bin/passwd
/usr/bin/sudo
/usr/bin/pkexec
/bin/mountLe fichier /etc/shadow
/etc/shadow stocke les mots de passe hachés et n'est lisible que par le superutilisateur. Si vous pouvez le lire, vous pouvez tenter un cassage hors ligne avec hashcat ou john.
$ ls -la /etc/shadow
-rw-r----- 1 root shadow 1423 Jan 10 /etc/shadow
# Only root and the shadow group can read thisumask : masque de permissions par défaut
La valeur umask est soustraite de 666 (fichiers) ou de 777 (répertoires) afin de définir les permissions par défaut des nouveaux fichiers. Une umask de 022 signifie que les nouveaux fichiers auront les permissions 644.
$ umask
0022
$ touch newfile
$ ls -la newfile
-rw-r--r-- 1 user user 0 newfile # 666 - 022 = 644Listes de contrôle d'accès (ACL)
Les ACL étendent le modèle traditionnel des permissions Unix afin d'autoriser des permissions propres à chaque utilisateur, au-delà du trio propriétaire/groupe/autres. Utilisez getfacl et setfacl.
$ getfacl /var/www/html/
# file: var/www/html/
# owner: root
# group: www-data
user::rwx
group::r-x
other::r-xFichiers immuables : chattr
La commande chattr +i rend un fichier immuable — même le superutilisateur ne peut ni le modifier ni le supprimer. Les rootkits l'utilisent pour protéger leurs fichiers. Vérifiez avec lsattr.
$ chattr +i /etc/passwd # make immutable
$ lsattr /etc/passwd
----i--------e-- /etc/passwd
$ chattr -i /etc/passwd # remove immutabilityVérification rapide
Que permet la permission SUID ?
Résumé : permissions des fichiers
Maîtrisez chmod et chown, et comprenez SUID. Dans les CTF comme lors des tests d'intrusion réels, les mauvaises configurations de SUID comptent parmi les voies les plus fréquentes vers le superutilisateur. Vérifiez toujours les permissions des fichiers sensibles.
Questions Fréquemment Posées
La leçon « Permissions et propriété des fichiers » est-elle gratuite ?
Oui — le texte complet de « Permissions et propriété des fichiers » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Permissions et propriété des fichiers » ?
Maîtrisez chmod, chown, le bit collant, SUID/SGID et la manière dont les permissions empêchent les accès non autorisés. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Permissions et propriété des fichiers » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Permissions et propriété des fichiers
- Gestion des utilisateurs et des groupes
- Renforcement de SSH et authentification par clé
- Règles de pare-feu iptables et UFW