Gemenskapslösning

ZimaOS-behörigheter för /media har ändrats: ett säkert sätt att hantera det

A beta tester found newly mounted Btrfs volumes owned by root with 755 permissions, blocking direct non-root writes at the mount root.

Slutsats: ”Åtgärda” inte ZimaOS monteringsrötter med chmod 777

I 1.6.2 Beta 2 visades nyligen monterade Btrfs-volymer som root:root med 755, så en vanlig SSH-användare kunde inte längre skriva direkt till roten av /media/<volume>. Det var en faktisk observation från betaversionen. Det betyder inte automatiskt att den aktuella versionen är trasig, och att rekursivt lätta på behörigheterna för monteringsroten är en riskabel lösning.

Betaversionen ändrade mer än en lagringssäkerhetsväg

En relaterad rapport från 1.6.2 Beta 2 visade att migrering av appdata blockerades av en ny säkerhetspolicy, och IceWhale bekräftade att just det migreringsfelet var ett känt problem som skulle åtgärdas. Den stabila versionen 1.6.2 släpptes senare med mer omfattande säkerhetshärdning och lagringskorrigeringar. Betaperioden innehöll alltså tydligt både avsiktliga säkerhetsändringar och minst en regression.

Ändringssammanfattningen för ZimaOS 1.6.x ger användbar historisk bakgrund.

Den aktuella offentliga dokumentationen lovar inte skrivåtkomst utan root-behörighet till varje monteringsrot

ZimaOS hanterar nu lagring som en tjänst som används av Files, SMB-delningar och Docker-sökvägar. Det rekommenderade arbetsflödet är att skapa mappar och delningar samt koppla appar till rätt sökväg, inte att förlita sig på godtyckliga skalskrivningar till roten av varje monterad disk.

den aktuella lagringsguiden för ZimaOS och guiden för appsökvägar och migrering i ZimaOS är bättre aktuella referenser än att enbart utgå från betaversionens filsystemsläge.

Om ett skript behöver skrivåtkomst ska det få en dedikerad katalog

sudo mkdir -p /media/YourVolume/automation
sudo chown YOUR_USER:YOUR_GROUP /media/YourVolume/automation
sudo chmod 775 /media/YourVolume/automation

Begränsa åtkomsten till den katalog som skriptet faktiskt behöver. Ändra inte behörigheterna rekursivt för hela diskroten. chmod-manualen och chown-manualen är de ursprungliga referenserna.

Så skiljer du en policy från en regression

Om åtkomst via Files, SMB och appar fungerar men direkta skalskrivningar till volymroten misslyckas, kan det vara förenligt med en modell för hanterade behörigheter. Om det stödda gränssnittet för datamigrering eller delningar blockeras bör du samla in det exakta felet och versionsnumret. Det är en annan typ av fel och bör testas mot den aktuella stabila versionen.