مستخدم الجذر في لينكس: الصلاحيات والمخاطر وأفضل الممارسات

  • يتمتع المستخدم الجذر (UID 0) بالتحكم الكامل في النظام، بينما يمكن تفويض امتيازات الجذر مؤقتًا باستخدام sudo أو su.
  • تقوم توزيعات مثل أوبونتو بتعطيل تسجيل الدخول المباشر إلى الجذر وتعتمد على sudo ومجموعات مثل sudo أو wheel لإدارة الإدارة.
  • إن الاستخدام غير الحذر لصلاحيات الجذر يزيد من خطر عمليات الحذف الحرجة، والاختراقات الأمنية، وانعدام إمكانية التتبع في سجلات النظام.
  • إن التكوين الصحيح لـ sudoers و SSH والمجموعات الإدارية يسمح لك بتطبيق مبدأ أقل الامتيازات وتعزيز الأمان.

مستخدم الجذر في لينكس

في أي نظام GNU/Linux، مستخدم الجذر إنه ذلك الشخص الذي يحظى باحترام الجميع (ويجب أن تشعر ببعض الخوف منه). إنه يُعادل "المسؤول" في الأنظمة الأخرى، مع اختلاف أن الصلاحيات هنا واسعة للغاية لدرجة أن أمرًا مكتوبًا بشكل خاطئ يمكن أن يُدمر النظام في ثوانٍ. لفهم ماهية المستخدم الجذر، وما هي صلاحيات المستخدم الجذر، وكيفية إدارتها بشكل كامل إنه يصنع الفرق بين نظام مستقر ونظام ينهار عند أدنى استفزاز.

علاوة على ذلك، لكل توزيعة طريقة خاصة للتعامل مع هذه الامتيازات. أوبونتو، ديبيان، فويد، أوبن سوزي، وغيرها من التوزيعات لا تتصرف بنفس الطريقة تمامًا مع حساب الجذر، مع مجموعات مثل عجلة أو باستخدام الملف sudoersإذا كنت تدير الخوادم (VPS أو السحابة أو الخوادم المخصصة) أو ترغب ببساطة في إدارة نظام Linux الخاص بك بسهولة، فستحتاج إلى فهم كيفية عمل المستخدم الجذر وأمر `root`. sudoاستخدام su وإدارة الصلاحيات الإدارية.

ما هو المستخدم الجذر (root) تحديداً في نظام لينكس؟

في أنظمة لينكس وغيرها من الأنظمة الشبيهة بنظام يونكس، يقوم المستخدم حساب المستخدم root هو الحساب الذي يحمل المعرف UID 0المعرّف الخاص الذي يمنح التحكم الكامل في النظام. يرتبط هذا الحساب عادةً أيضًا بـ معرف المجموعة 0 (المجموعة الرئيسية) root)، مما يسمح لك بقراءة أي ملف أو تعديله أو حذفه، وإدارة العمليات، وتغيير الأذونات، والتعامل مع أي قسم من نظام الملفات، دون قيود.

عندما نتحدث عن "كوننا جذوراً"، فإننا نشير إلى قم بتسجيل الدخول أو الحصول على واجهة سطر الأوامر والذي يعمل بمعرف المستخدم 0. الأمر لا يتعلق ببساطة بـ "امتلاك المزيد من الصلاحيات": بل يتعلق باستخدام الحساب الذي يمتلك سلطة مطلقة على النظامكل ما تفعله تحت هذه الهوية يتم تنفيذه دون عوائق.

هذا موضوع مختلف. امتلاك صلاحيات الجذرهذا يعني أن المستخدم العادي (على سبيل المثال، الذي يحمل المعرف 1000) يمكنه، من خلال أدوات مثل sudoيُمكّنك هذا من تنفيذ أوامر مُحددة "كما لو كنتَ المستخدم الجذر"، دون تغيير هوية جلستك بشكل دائم. عمليًا، يُمكنك أداء نفس المهام الإدارية، ولكن ضمن أطر زمنية أكثر تحكمًا وبإمكانية تتبع أفضل.

الفرق بين أن تكون مستخدمًا ذا صلاحيات الجذر وأن تمتلك صلاحيات الجذر

من المهم الفصل بوضوح بين المفاهيم، لأن تسجيل الدخول كجذر ليس هو نفسه تشغيل شيء ما بصلاحيات الجذر.وهنا يأتي دور كل من حساب UID 0 وآليات تصعيد الامتيازات (sudo، su، مجموعات مثل wheel، إلخ).

عندما أنت المستخدم الجذر (UID 0, GID 0) وتقوم بـ idسترى شيئاً كهذا:

uid=0(root) gid=0(root) groups=0(root)

هذا يعني أن الجلسة الحالية تابعة للمستخدم الجذر، وأن جميع الأوامر التي تنفذها ستتمتع بهذه الصلاحيات. لا داعي لكتابة أي شيء. sudo أمام لا شيء: أي أمر له حرية التصرفولهذا السبب من الخطورة بمكان البقاء في وضع الجذر لفترة طويلة جدًا.

لكن عند استخدامك سودوفي الوضع الطبيعي، ستظل مستخدمًا "عاديًا" (على سبيل المثال، UID 1000)، ولكن سيتم تشغيل الأمر مؤقتًا كمستخدم UID 0. إذا قمت بما يلي:

sudo apt update

تظل جلسة المستخدم الخاصة بك هي جلسة المستخدم الخاص بك، ولكن هذا الأمر المحدد فقط يتم تشغيله بصلاحيات المسؤول. وينطبق الأمر نفسه إذا قمت بتشغيل:

sudo systemctl restart apache2

في كلتا الحالتين، تشير الهوية المعروضة في سجلات المصادقة إلى المستخدم الذي استخدم sudo، مما يساهم إمكانية التتبع والمسؤولية الفردية.

حالة ويل، وسودويرز، ومجموعات الإدارة

في بعض التوزيعات (مثل Void Linux، أو العديد من مشتقات BSD) توجد مجموعة عجلة، والتي تستخدم لـ التحكم في من يمكنه استخدام sudoفي أنظمة أخرى (مثل أوبونتو وديبيان في تكوينها النموذجي) يتم استخدام المجموعة سودو لمنح هذه القدرة. كل توزيعة تنظمها بطريقتها الخاصة، لكن الفكرة واحدة: فقط المستخدمون الذين ينتمون إلى مجموعات معينة يمكنهم رفع مستوى الامتيازات.

إذا طلب منك نظام Void Linux إضافة المستخدم الخاص بك إلى عجلةالشيء الطبيعي الذي يجب فعله هو تشغيل شيء مثل:

sudo usermod -aG wheel tu_usuario

ثم، عند القيام بذلك idيجب أن ترى مجموعة العجلات مدرجة ضمن المجموعات الفرعية. إذا لم تظهر، فقد يكون ذلك بسبب لن يتم تطبيق التغيير إلا بعد تسجيل الخروجأو أن النظام يدير الوصول بطريقة مختلفة نوعًا ما (على سبيل المثال، بالاعتماد على PAM أو تكوين محدد لـ sudo o su وهذا لا يتطلب تضمين عجلة في جميع الحالات).

في أنظمة مثل أوبونتو أو ديبيان، تكون مجموعة المفاتيح عادةً سودولإضافة مستخدم:

sudo adduser nombre_de_usuario sudo

يتم تحقيق أعلى مستوى من التحكم عن طريق تحرير الملف / الخ / sudoers (أو الملفات في /etc/sudoers.d/) يستخدم دائمًا visudoحتى تتمكن حدد الأوامر المحددة التي يمكن لكل مستخدم أو مجموعة تنفيذها. باستخدام صلاحيات الجذر، بدلاً من منح المستخدم حرية مطلقة.

صلاحيات الجذر في أوبونتو: سياسة الأمان واستخدام sudo

تتبع أوبونتو فلسفة واضحة إلى حد ما: الحساب الرئيسي موجود، لكنه لا يُستخدم لتسجيل الدخول مباشرةً.عند تثبيت النظام، يكون للمستخدم الجذر (root) معرّف المستخدم (UID) 0، كما هو الحال في أي نظام يونكس، ولكن لا يتم تعيين كلمة مرور صالحة لتسجيل الدخول إليه. بدلاً من ذلك، يتم استخدام... sudo.

وهذا يعني أنه، بشكل افتراضي، لا يمكنك الدخول إلى طرفية TTY أو الواجهة الرسومية بصلاحيات المستخدم الجذر باستخدام كلمة مرور.لأنه لم يتم تعيين كلمة مرور لهذا المستخدم. يقلل هذا القرار من احتمالية تعرض النظام لهجمات التخمين العشوائي، ويمنع المستخدمين من قضاء يومهم بأكمله في العمل بصلاحيات المستخدم الجذر دون داعٍ.

التسلسل "الطبيعي" في أوبونتو هو: تقوم بتسجيل الدخول باستخدام حسابك، وهذا المستخدم ينتمي إلى المجموعة سودووعندما تحتاج إلى القيام ببعض الأعمال الإدارية، يمكنك تشغيل الأمر باستخدام sudo وتكتب كلمة مرورك الخاصةليس حساب الجذر. بهذه الطريقة، يسجل النظام من فعل ماذا، ومتى، وبأي أمر.

إذا كنت ترغب في أي وقت في الحصول على صلاحيات الجذر (على سبيل المثال، لتنفيذ سلسلة من المهام بالتتابع)، يمكنك استخدام ما يلي:

sudo -i
sudo su -

كلاهما سيعطيك واحداً واجهة سطر الأوامر التفاعليةيؤدي هذا عادةً إلى تحميل بيئة تسجيل دخول المستخدم. للخروج من هذا الوضع، ما عليك سوى تشغيل exit أو اضغط CTRL + D.

هل مستخدم الجذر متاح دائمًا؟

لا يهم التوزيع: يوجد حساب الجذر دائمًا داخليًا لأنه الحساب الذي يحمل المعرف الفريد 0. ما يتغير تبعًا للتوزيعة هو ما إذا كان هذا الحساب يحتوي على كلمة مرور صالحة أم لا، وما إذا كان تسجيل الدخول المباشر مسموحًا به أم لا، وتحت أي شروط يمكن استخدامه.

في حالة نظام openSUSE (على سبيل المثال، Tumbleweed)، يمكنك أثناء التثبيت ترك كلمة مرور الجذر فارغة أو تهيئة النظام بحيث يتمتع المستخدم العادي بصلاحيات إدارية باستخدام sudoقد يتسبب ذلك في لست متأكدًا مما إذا كان المستخدم الجذر "نشطًا" أو ربما لا. لكن حساب الجذر نفسه موجود دائمًا؛ الأمر فقط... لا يمكنك المصادقة باستخدامها إما لأنه لم يتم تعيين كلمة مرور أو لأن النظام يحظرها باستخدام PAM أو سياسات تسجيل الدخول.

عندما تستخدم su للتبديل إلى حساب الجذر وإدخال كلمة مرور المستخدم بدلاً من كلمة مرور الجذر، عادةً ما ستقوم لا يعملإلا إذا كانت التوزيعة قد قامت بتهيئتها. su قبول كلمة مرور المستخدم sudoer بدلاً من كلمة مرور المستخدم root (وهو أمر أقل شيوعاً). في أغلب الأحيان، su سيطلب منك كلمة مرور المستخدم المستهدف، أي كلمة مرور الجذر، إذا قمت بعملية بسيطة su.

علاوة على ذلك، إذا لاحظت ذلك عند القيام su للحصول على صلاحيات المستخدم الجذر، تستمر واجهة الأوامر في قراءة الدوال أو الأسماء المستعارة من المستخدم العادي؛ قد تستخدم صيغة مشابهة لما يلي: su بدون واصلة (su أمام su -مما يجعله بيئة تسجيل الدخول الجذرية لا يتم تحميلها بالكامللهذا السبب يمكنك الاستمرار في استخدام .bashrc أو تكوين zsh الخاص بك، مما يؤدي إلى ظهور أخطاء في وظائف غير موجودة لحساب الجذر.

الوصول عن بُعد بصلاحيات المستخدم الجذر عبر SSH

في العديد من الخوادم، عندما تستأجر خادمًا افتراضيًا خاصًا (VPS) أو خادمًا مخصصًا، يمنحك المزود الوصول المباشر عبر SSH بصلاحيات المستخدم الجذرباستخدام كلمة مرور، أو الأفضل من ذلك، باستخدام مفتاح SSH. من نظام لينكس، يكون الاتصال بسيطًا للغاية:

ssh root@IP-del-servidor

في نظام التشغيل ويندوز، من الشائع استخدام برنامج عميل مثل المعجونما عليك سوى إدخال عنوان IP الخاص بالخادم في الحقل المخصص. اسم المضيف، انقر فوق ساعات العمل وعندما تظهر نافذة الطرفية، قم بتسجيل الدخول كمسؤول باستخدام كلمة المرور المقدمة أو باستخدام المفتاح المُهيأ.

يمكنك أيضًا الاتصال بأي مستخدم آخر على الخادم، وبمجرد الدخول، قم بالترقية إلى صلاحيات المستخدم الجذر باستخدام sudo أو su إذا كان هذا المستخدم ينتمي إلى المجموعات المناسبة أو لديه التكوين المقابل في /etc/sudoersفي هذه الحالة، ستعمل بصلاحيات محدودة إلى أن تحتاج إلى أداء مهمة إدارية محددة.

مخاطر استخدام الجذور بإهمال

تُعد امتيازات الجذر مفيدة للغاية، ولكنها أيضاً سلاح ذو حدين. أي أخطاء مطبعية أو أوامر غير مفهومة قد يؤدي ذلك إلى فقدان البيانات بالكامل، أو عدم استقرار النظام، أو ثغرات أمنية تجعل جهازك عرضة للخطر.

أحد أخطر المخاطر هو حذف أو تعديل ملفات النظام عن طريق الخطأبصفتك مستخدمًا ذا صلاحيات الجذر، لا يوجد خيار "هل أنت متأكد؟" أو سلة محذوفات. أمر مثل:

sudo rm -rf /

أو صيغة بها خطأ إملائي (مع مسار خاطئ، أو مسافة زائدة، أو حرف بدل في غير موضعه...) قد حذف نصف نظام الملفات دون طلب تأكيدوالتعافي، إن كان ممكناً أصلاً، عادة ما يكون معقداً وجزئياً للغاية.

وهناك أيضاً مسألة التنفيذ البرامج النصية التي تم تنزيلها من الإنترنت بصلاحيات الجذرإذا كان البرنامج النصي خبيثًا أو سيئ البرمجة، فبإمكانه حذف الملفات الحساسة، أو تغيير الإعدادات الأساسية، أو تثبيت برامج ضارة، أو تعطيل أنظمة الحماية، أو إضافة أبواب خلفية دون علمك. وإذا قمت بتشغيله باستخدام sudoلقد منحته صلاحيات غير محدودة.

في البيئات التي تحتوي على خوادم متعددة (الإنتاج، الاختبار، التطوير)، فإن العمل كمسؤول النظام على عدة أجهزة طرفية في وقت واحد يزيد من خطر تنفيذ أمر على الجهاز الخطأقد يؤدي إعادة التشغيل البسيطة أو الحذف الذي يتم إجراؤه في بيئة الإنتاج عن طريق الخطأ إلى إيقاف الخدمة عن العمل والتسبب في مشكلة كبيرة.

ومما يزيد الأمر سوءًا، أنه عندما تعتاد على العمل كمسؤول النظام (root) دائمًا، فمن السهل أن تسترخي أكثر من اللازم. عدم التحقق مرتين مما تكتبهيُعد تقليل الوقت الذي تقضيه مع الامتيازات المرتفعة ومراجعة الأوامر بعناية قبل الضغط على مفتاح الإدخال أمرًا بالغ الأهمية لتجنب إفساد الأمور.

الجذر والأمان: الهجمات والسجلات والتدقيق

من وجهة نظر أمنية، فإن الجذر هو نقطة فشل واحدةإذا حصل المهاجم على امتيازات الجذر (سواء عن طريق سرقة بيانات الاعتماد، أو استغلال ثغرة أمنية، أو خداعك لتشغيل شيء ضار)، فإنه يحصل على سيطرة كاملة على الجهاز.

على الخوادم المعرضة للإنترنت، فإن تمكين الوصول المباشر إلى الجذر عبر SSH باستخدام كلمة مرور فقط يفتح الباب أمام هجمات القوة الغاشمة المستمرةتحاول البرامج الآلية تسجيل الدخول باسم root يتم اختبار تركيبات كلمات المرور باستمرار. إذا كانت كلمة المرور ضعيفة أو مستخدمة في خدمات أخرى، فقد انتهى أمرك.

علاوة على ذلك، إذا كنت تعمل دائمًا بصلاحيات المستخدم الجذر، فإن أي تطبيق ضعيف يعمل تحت هذه الهوية (متصفح، خادم ويب مُهيأ بشكل خاطئ، إلخ) يمكن أن يكون بمثابة نقطة دخول. وبمجرد اختراق هذا التطبيق، يرث المهاجم جميع الصلاحيات.

مشكلة أخرى مهمة هي عدم القدرة على التتبععند استخدام sudo، يتم تسجيل الإجراءات الإدارية /var/log/auth.log أو في المجلة (journalctl): أي مستخدم قام بتنفيذ أي أمر ومتى. أما إذا قام الجميع بتسجيل الدخول مباشرةً بصلاحيات المستخدم الجذر، فإن السجلات تشير فقط إلى أن "المستخدم الجذر قام بذلك"، دون القدرة على تحديد من كان وراء ذلك فعلياً.

في البيئات التي تتطلب معايير أمنية (ISO 27001، PCI DSS وما شابهها)، فإن إمكانية التتبع والمسؤولية الفردية أمر أساسي. إن العمل دائماً بصلاحيات المستخدم الجذر دون استخدام sudo يجعل عمليات التدقيق أكثر صعوبة.يُعقّد هذا الأمر عملية حل المشكلات، وغالبًا ما يتعارض مع أفضل الممارسات التي تتطلبها العديد من أطر الامتثال. علاوة على ذلك، فإن استخدام أجهزة آمنة مثل dev-tpm0 و TPM يمكن أن يعزز ذلك سلامة النظام وقابليته للتدقيق.

طرق الحصول على صلاحيات الجذر

من الناحية العملية، تستخدم معظم التوزيعات الحديثة ثلاث آليات رئيسية للوصول إلى امتيازات المسؤول: سودو, su وتسجيل الدخول المباشر (محلياً أو عن بُعد). لكل منهما سياقه ومخاطره الخاصة.

لتنفيذ أمر واحد بصلاحيات الجذر، فإن الطريقة الأكثر شيوعًا هي استخدام:

sudo comando argumentos

على سبيل المثال:

sudo apt update
sudo apt install firefox
sudo systemctl restart apache2
sudo nano /etc/ssh/sshd_config

مع هذا، لا يمكنك تغيير المستخدمين بشكل دائمهذا الأمر فقط هو الذي يعمل بمعرف المستخدم 0، ويسجل من قام بتشغيله. بالنسبة لمعظم المهام الإدارية اليومية، يُعد هذا الخيار الأكثر أمانًا.

إذا كنت بحاجة إلى جلسة جذر أكثر استمرارية لأنك ستنفذ عدة أوامر متتالية، فيمكنك استخدام:

sudo -i
sudo su -

تمنحك هذه الأوامر صلاحيات الجذر، وعادةً ما تقوم بتحميل بيئة تسجيل دخول الجذر (المتغيرات، PATH، إلخ). وهذا مفيد جدًا لبعض المهام الطويلة، ولكن من الأفضل التخلي عن هذا الوضع بمجرد الانتهاء. مع exitكلما قل الوقت الذي تقضيه كجذر، قل احتمال ارتكاب خطأ.

تفعيل وإدارة كلمة مرور الجذر

في أوبونتو وغيرها من التوزيعات، على الرغم من أنه غير مستحسن، يمكنك قم بتعيين كلمة مرور لحساب الجذر للسماح باستخدامه مباشرةً. الأمر النموذجي هو:

sudo passwd root

سيطلب النظام أولاً كلمة مرور المستخدم الخاصة بك (للتحقق من صحة استخدام sudoثم سيطلب منك مرتين كلمة المرور الجديدة التي تريد تعيينها للمستخدم الجذر. من تلك اللحظة فصاعدًا، سيكون للمستخدم الجذر كلمة مرور محددة وإذا سمحت سياسات المصادقة بذلك، يمكنك تسجيل الدخول محليًا أو استخدام su عن طريق إدخال هذا المفتاح. على أجهزة مثل Raspberry Pi، على سبيل المثال، يُنصح بذلك تغيير كلمة المرور الافتراضية.

إذا كنت تريد في أي وقت حظر تسجيل دخول المستخدم الجذر يمكنك القيام بما يلي دون حذف الحساب:

sudo passwd -l root

يؤدي هذا إلى تعطيل كلمة المرور (دون إزالتها بالكامل)، مما يمنع الوصول المباشر. لإلغاء هذا الإجراء:

sudo passwd -u root

على أي حال، وخاصة مع أوبونتو، فإن التوصية العامة هي لا تستخدم حساب الجذر مع كلمة مرور للاستخدام اليوميمن المنطقي أكثر الاستمرار في العمل باستخدام حساب المستخدم العادي الخاص بك واستخدام sudo عند الضرورة.

إعدادات SSH للسماح أو منع المستخدم الجذر

لأسباب أمنية، تتضمن العديد من عمليات تثبيت الخوادم تم تعطيل تسجيل الدخول إلى المستخدم الجذر عبر SSHلتغيير هذا السلوك (على الرغم من أنه ليس مثاليًا)، تحتاج إلى تعديل ملف تكوين OpenSSH: /etc/ssh/sshd_config.

الإجراء النموذجي هو:

  1. تأكد من أن المستخدم الجذر لديه كلمة مرور إذا كنت تخطط لاستخدام طريقة المصادقة هذه: sudo passwd root.
  2. تعديل إعدادات SSH بصلاحيات الجذر:
    sudo nano /etc/ssh/sshd_config
  3. حدد (أو أضف) التوجيه PermitRootLogin ووضعها في yes إذا كنت ترغب في السماح بالوصول المباشر إلى الجذر باستخدام كلمة مرور.
  4. أعد تشغيل خدمة SSH لتطبيق التغييرات:
    sudo systemctl restart ssh (o sshd (بحسب التوزيع).

إن أفضل ما يمكن فعله، إذا كنت بحاجة إلى بعض المرونة دون فتح الباب على مصراعيه، هو استخدام PermitRootLogin prevent-password بحيث لا يقبل إلا أولئك الذين يقبلون مصادقة المفتاح وليس عن طريق كلمة المرور. ومع ذلك، فإن الخيار المفضل عادةً هو تسجيل الدخول كمستخدم عادي ثم استخدام sudo.

إذا كنت ترغب في تعزيز الأمن، فما عليك سوى عكس هذه الخطوات: في sshd_config بونس PermitRootLogin noأعد تشغيل الخدمة، وإذا رغبت، قم بقفل حساب الجذر باستخدام sudo passwd -l rootوهذا يجبرهم على يجب أن تتم جميع عمليات الإدارة عن بُعد من خلال مستخدمين محددين يتمتعون بصلاحيات sudo.كإجراء تكميلي، ضع في اعتبارك استخدام dm-verity على لينكس لحماية سلامة النظام.

قم بتحرير ملف sudoers وامنح صلاحيات الجذر للمستخدمين الآخرين

هناك أوقات تحتاج فيها إلى مستخدم تم إنشاؤه حديثًا لكي تتمكن من تشغيل الأوامر كجذرعلى سبيل المثال، تخيل أنك أنشأت مستخدمًا testftp مع useradd o adduserلكن عندما تحاول استخدام sudo ستظهر لك الرسالة التالية: testftp is not in the sudoers file.

تتمثل الطريقة "الأسرع" في العديد من توزيعات Debian/Ubuntu في إضافة المستخدم إلى المجموعة سودو:

sudo adduser testftp sudo

في بيئات أخرى، أو إذا كنت ترغب في تحكم أدق، يمكنك تعديل الملف. /etc/sudoers (أو أضف ملفًا محددًا في /etc/sudoers.d/) يستخدم دائمًا:

sudo visudo

في الداخل، يمكنك إضافة سطر ينسخ القالب الرئيسي ولكن لهذا المستخدم:

testftp ALL=(ALL:ALL) ALL

مع هذا، سيتمكن برنامج testftp من تنفيذ أي أمر بصلاحيات المستخدم الجذر. باستخدام sudo، تمامًا مثل المستخدم الجذر (ولكن مع إمكانية تتبع التغييرات). إذا كنت بحاجة إلى قيود أكثر صرامة، يمكنك تحديد الأوامر المسموح بها، أو اشتراط استخدام طرفية طرفية (TTY)، أو فرض إدخال كلمة المرور، وما إلى ذلك.

في الخوادم الأكثر حساسية، من الممارسات الشائعة عدم منح "صلاحيات كاملة" لأي مستخدم في مجموعة sudo، بل تحديدها في sudoers بالضبط ما يمكن فعله وما لا يمكن فعلهعلى سبيل المثال، السماح بإدارة خدمة معينة فقط أو بعض البرامج النصية الإدارية.

بعد التعديل والحفظ باستخدام visudoلن يرى المستخدم المتأثر بعد الآن خطأ "ليس في ملف sudoers" وسيكون قادرًا على تصعيد الامتيازات بطريقة محكمة.

أفضل الممارسات عند استخدام صلاحيات المستخدم الجذر (root) و sudo

لا يقتصر العمل بصلاحيات الجذر على معرفة الأوامر التي يجب استخدامها فحسب، بل يشمل أيضاً تبني عادات السلامة المعقولةبعض التوصيات الأساسية التي تستحق التأمل:

أولاً، حاول استخدم الأمر sudo فقط لأوامر محددة. كلما أمكن ذلك، كلما قلّ الوقت الذي تقضيه في جلسة المستخدم الجذر، قلّت احتمالية ارتكاب خطأ جسيم. عادةً ما يكون تنفيذ سلسلة قصيرة من الأوامر باستخدام `sudo` أكثر أمانًا من فتح جلسة المستخدم الجذر ونسيان تسجيل الخروج.

إذا كنت بحاجة إلى استخدام sudo -i o sudo su -افعل ذلك عندما تكون متأكدًا من أنك ستنفذ مجموعة من المهام الإدارية واحدة تلو الأخرى. بمجرد الانتهاء، قم بالخروج من وضع الجذر. مع exitإن ترك جلسة الجذر مفتوحة في الخلفية، خاصة على جهاز مشترك أو سطح مكتب يمكن الوصول إليه، يزيد من المخاطر بشكل كبير.

لا تفتح متصفحًا أو برنامج بريد إلكتروني أو مستندات مشبوهة من خلال جلسة صلاحيات الجذر. أي ثغرات أمنية تؤثر على هذه التطبيقات قد تكون خطيرة. سوف يرث صلاحيات الحساب الذي يقوم بتنفيذها.عندما تتفاعل مع محتوى غير موثوق به، افعل ذلك كمستخدم عادي.

نقطة رئيسية أخرى هي لا تقم بتشغيل البرامج النصية غير المعروفة باستخدام sudo دون قراءتها أولاً. إذا طلب منك أحدهم "لصق هذا الأمر باستخدام curl | sh مع sudo" وقمت بذلك دون مراجعة، فأنت بذلك تمنحه صلاحيات الوصول إلى نظامك. افتح البرنامج النصي في محرر نصوص، وتحقق من وظيفته ومصدره، وإذا لم تفهمه أو لم تثق به، فلا تقم بتشغيله.

قم بتنزيل البرامج والنصوص البرمجية من مصادر موثوقة كلما أمكن ذلك. مصادر رسمية أو ذات سمعة عاليةتحقق من المجموع الاختباري عند توفره، وإذا كنت في شك، فقم بالاختبار أولاً في جهاز افتراضي أو حاوية يمكنك التخلص منها إذا حدث خطأ ما.

وأخيرًا، استفد من الأرشيف /etc/sudoers لتطبيق مبدأ الامتياز الأقليمنح كل مستخدم الأذونات التي يحتاجها فقط، لا أكثر، ويسجل جميع الإجراءات باستخدام sudo حتى تتمكن من مراجعة ما فعله كل شخص في حالة حدوث مشكلة.

فهم ماهية المستخدم الجذر، وكيف تختلف امتيازات الجذر عن امتيازات حساب UID 0، واستخدام أدوات مثل sudo، su، مجموعات المسؤول وتكوين SSHمن الممكن إدارة أي نظام لينكس بأمان وراحة بال أكبر، وتجنب المخاوف غير الضرورية ومعرفة من فعل ماذا وبأي صلاحيات.

كيفية استخدام dm-verity على Linux
مقالة ذات صلة:
كيفية استخدام dm-verity على Linux: دليل شامل وعملي

أضف كمصدر مفضل في جوجل