银河麒麟系统中需用chmod命令精准设置只读权限:数字模式用444或440,符号模式用a-w/go-w等,目录递归设置须先文件后目录再特例放行。

在银河麒麟系统中,当需要防止文件被意外修改或确保配置文件不被篡改时,必须通过命令行精准移除写权限,仅保留读(和执行)权限——直接右键勾选“只读”在图形界面中常不生效,因底层权限位未改变。
用chmod数字模式设为标准只读
该方法一步到位,适用于普通文本、日志、配置等非执行类文件。
执行 sudo chmod 444 /path/to/file,使所有者、所属组及其他用户都仅有读权限(r=4),彻底禁止任何写入和执行操作。
执行 sudo chmod 440 /path/to/file,仅允许所有者与所属组读取,其他用户完全无访问权限——【若文件含敏感信息(如数据库连接串),必须用此设置】。
注意:444 不赋予执行位,不会引发脚本误执行风险,比 644 更严格。
用chmod符号模式动态移除写权限
当你只想禁用写入、又不想改动读/执行状态时,符号模式更安全,尤其适合已带执行位的脚本或二进制文件。
方法一:移除所有用户的写权限 → sudo chmod a-w /path/to/file
方法二:仅移除所属组写权限,保留所有者与其他人原有权限 → sudo chmod g-w /path/to/file
方法三:为当前用户(所有者)保留写权限,但禁止组和其他人写入 → sudo chmod go-w /path/to/file
这一步操作起来很简单,直接把命令复制粘贴进终端回车即可;符号模式不会覆盖未指定的权限位,比如原为755的文件执行 go-w 后变为755→755(实际仍是755,因g/o原本无w),而 a-w 则会从755变成555。
递归设置整个目录下所有文件为只读
当需锁定整个资料库、文档集或共享资源包时,必须区分目录与文件处理,否则会误给目录加写权或给文件加执行权。
第一步:先锁定所有普通文件为只读 → sudo find /path/to/dir -type f -exec chmod 444 {} \;
第二步:确保目录仍可进入(需执行位),但禁止写入 → sudo find /path/to/dir -type d -exec chmod 555 {} \;
第三步:若目录内有合法脚本(如.sh),单独恢复其执行权,避免功能中断 → sudo find /path/to/dir -name "*.sh" -exec chmod 544 {} \;
这三步顺序不能颠倒:先锁文件,再调目录,最后特例放行。若先运行 chmod -R 444,会导致目录失去执行位(x),后续无法 cd 进入,ls 也会报“Permission denied”。











