Linux 软件包仓库访问权限配置与安全加固

雨芳同学_9540

雨芳同学_9540

2026-08-10

995人浏览

原创

linux仓库目录权限加固需设/var/lib/apt/lists/为700、/var/cache/apt/archives/为755、sources.list类文件为644且root属主;强制gpg签名校验,禁用未认证源;限制unattended-upgrades仅信任安全源;高危环境推荐容器化或函数式包管理。

linux 软件包仓库访问权限配置与安全加固

Linux 软件包仓库目录的访问权限配置,直接关系到系统是否会被注入恶意索引、篡改缓存或执行提权攻击。核心不是“设得越严越好”,而是按角色隔离读写、阻断非授权写入、确保来源可信——重点在 /var/lib/apt/lists//var/cache/apt/archives//etc/apt/sources.list* 这三类路径。

关键目录权限必须收紧

这些路径默认权限常过于宽松,普通用户或低权限进程可能意外或恶意修改:

  • /var/lib/apt/lists/:存储远程仓库的 Packages、Release 等元数据,一旦被篡改,apt install 可能拉取伪造包。应设为 700(drwx------),属主属组均为 root:root;禁止其他用户任何访问。
  • /var/cache/apt/archives/:缓存已下载的 .deb 包。普通用户不应有写权限,否则可替换合法包。建议设为 755(drwxr-xr-x),属主属组 root:root;若使用 apt-cacher-ng 等代理,需为其创建独立系统用户,并通过 ACL 或专用组严格限制其仅对该目录有写权限。
  • /etc/apt/sources.list/etc/apt/sources.list.d/ 下所有文件:定义软件源地址。必须设为 644,属主属组 root:root;禁用组和其他用户的写权限,防止运行时被注入 http:// 源或未签名第三方源。

GPG 签名校验不可绕过

APT 默认启用 GPG 校验,但配置错误或人为干预可能使其失效:

onewo-rtlinux
onewo-rtlinux

Linux 实时编程助手。生成、审查并修改用于周期性控制任务和中断驱动程序的 C 代码。强制实施实时调度策略。

下载
  • 检查 /etc/apt/apt.conf.d/ 下所有文件,删除或注释掉类似 APT::Get::AllowUnauthenticated "true"; 的行。
  • 执行 apt update 时,每条 Get: 行末尾应出现 [trusted] 或明确签名标识;若提示 NO_PUBKEYINVALID_SIG,必须处理,不可加 --allow-unauthenticated 跳过。
  • 推荐在 sources.list 中显式指定密钥路径,例如:
    deb [arch=amd64 signed-by=/usr/share/keyrings/debian-security-archive-keyring.gpg] https://security.debian.org/debian-security stable-security main

无人值守升级要限定信任范围

unattended-upgrades 自动拉取更新虽省心,但若允许从非安全源更新,等于开放后门:

  • 编辑 /etc/apt/apt.conf.d/50unattended-upgrades,确认 Unattended-Upgrade::Allowed-Origins 仅包含官方可信源,如:
    "${distro_id}:${distro_codename}-security";
    禁用 -updates-backports 及任何第三方源条目。
  • 关闭自动清理旧内核:Unattended-Upgrade::Remove-Unused-Kernel-Packages "false";,避免误删导致无法启动。
  • 定期检查日志:tail -n 50 /var/log/unattended-upgrades/unattended-upgrades.logjournalctl -u unattended-upgrades -n 50,确认每次升级都来自预期源且无校验失败记录。

高风险环境建议进一步隔离

对金融、政务等强合规场景,或长期暴露在公网的服务器:

  • 禁用系统级 apt,改用容器化方式管理依赖(如构建时用 apt install --no-install-recommends + 多阶段构建),运行时镜像不带包管理器。
  • 考虑函数式包管理工具(如 Nix 或 Guix),实现声明式、可复现、原子更新的软件交付,彻底规避传统仓库目录权限问题。
  • 若必须保留 apt,可在 SELinux 或 AppArmor 下为 apt 进程设置严格策略,限制其仅能访问白名单路径和网络端口。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3590

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3133

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2173

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5190

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

4862

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

2913

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2425

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

2639

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习

CLion 远程开发实战
CLion 远程开发实战

共0课时 | 0人学习