Uživatelský účet v Unixu
Uživatelské účty (user account) jsou vytvořeny správcem (administrátorem) každému uživateli. Účet jednoznačně definuje uživatele a jeho pracovní prostředí. Informace o účtu jsou v souboru /etc/passwd
nebo v mapě passwd
Network Information Service. Na starších systémech jsou v tomto souboru i hesla zašifrovaná hesla; v novějších jsou v souboru souboru /etc/shadow
, který je čitelný pouze pro správce.
Uživatelský účet obsahuje tyto položky: uživatelské jméno, zašifrované heslo, uživatelské číslo UID, primární skupinu GID, doplňující uživatelské údaje, domovský adresář a přihlašovací shell. Další informace o uživateli a to např. čas posledního přihlášení, se ukládá do jiných souborů.
Uživatelské jméno (login name)
editovatUživatelské jméno označuje konkrétního uživatele operačního systému a je většinou tvořeno skupinou 3–8 znaků. Takto se tedy uživatel hlásí do systému. Jméno musí vždy začínat písmenem a vždy se zapisuje malými písmeny. Uživatelské jméno může obsahovat i číslice.
Tak jako v jiných operačních systémech, kde se používá heslo, tak i zde v Unixu si heslo volí uživatel. Toto heslo se v počítači ukládá do souboru /etc/passwd
nebo /etc/shadow
. Heslo je do těchto souborů vkládáno v zakódované (hašované) podobě. Druhý soubor, tedy /etc/shadow
je pro ukládání hesel vhodnější, protože jej může číst pouze správce systému. Hesla pro skupiny se ukládají do souboru /etc/gshadow
.
Heslo účtu není povinné a uživatelé tedy nejsou povinni si svůj účet chránit heslem. Pokud má však k počítači přístup více než jeden uživatel, je velice vhodné si heslo vytvořit. Toto heslo by pak mělo mít alespoň 6 znaků a nemělo by se skládat pouze z písmen, ale vhodné je použít i číslice a další znaky. Významnými znaky jsou zde i mezery, řídicí znaky, rozlišují se také malá a velká písmena apod. Heslo by samozřejmě nemělo obsahovat údaje o osobě majitele účtu, protože tyto údaje jsou snadno zjistitelné a při pokusu o uhádnutí hesla se bude právě začínat s osobními údaji majitele účtu.
Útok hrubou silou
editovatHesla uložená v souboru /etc/shadow
případně v /etc/gshadow
jsou chráněna před útokem hrubou silou. Ten spočívá ve zkoušení různých zašifrovaných hesel, tedy zkoušení kombinací a když nějaká bude po zašifrování stejná jako zašifrované heslo, má útočník vyhráno.
Možnosti nabourání se do systému vetřelcem
editovat- zkoušení hesla (slovník, osobní údaje,…)
- ochrana: omezený počet neplatných pokusů, po kterém následuje uzamčení účtu, dále omezený počet autorizací za sekundu
- hrubá síla na zašifrovaný tvar
- využití chyby v operačním systému nebo v programu, který běží s právy administrátora (root)
Tip pro uživatele: volit si bezpečné heslo, které nelze snadno uhádnout (nejlépe kombinace písmen, číslic a dalších znaků) a dbát na bezpečnostní aktualizace.
Uživatelské číslo UID (user identification)
editovatJedná se o číslo uživatele, které Unix používá k identifikaci namísto uživatelského jména. Je to výhodnější, protože je rychlejší najít uživatele podle určitého UID a ten potom předávat různým programům, než porovnávat jestli neexistuje jiný uživatel s podobně začínajícím loginem. Používá se uvnitř datových struktur. Při komunikaci s uživatelem se přes soubor /etc/passwd
překládá do textové podoby uživatelského jména.
Primární skupina GID (primary group identification)
editovatKaždý uživatel může být ve více skupinách, ale primární skupinou je ta, která je uvedená v souboru /etc/passwd
. Členství v této skupině již nemusí být zaznamenáno v souboru /etc/group
. Soubor /etc/group
obsahuje seznam skupin včetně přiřazení uživatelů do těchto skupin. Jednotlivé položky na řádce jsou odděleny dvojtečkou. U každé skupiny jsou uvedeny tyto údaje: jméno skupiny:heslo:GID:eventuálně seznam členů. Uživatel se může přepínat z jedné skupiny do druhé a to za použití příkazu newgrp
.
Hesla skupin jsou uvedena v souboru /etc/gshadow
a tento soubor může číst pouze administrátor. Slouží to k ochraně hesel, která jsou ještě jednocestně zašifrována.
Doplňující uživatelské údaje
editovatJsou to další nezbytné údaje o uživateli daného účtu jako např. jméno a příjmení, popřípadě adresa, telefon a další údaje.
Domácí adresář (home directory)
editovatDomácí adresář je absolutní cesta k adresáři, která se po přihlášení nastaví jako běžný adresář a který je nadále označován jako domácí adresář uživatele.
Přihlašovací shell
editovatJméno a cesta k souboru, jehož obsah se spustí jako shell (interpret příkazů) po přihlášení uživatele do systému. Pokud není nic uvedeno, použije se /bin/sh
.
Superuživatel (root)
editovatV každém systému, který je typu Unix vždy existuje jeden uživatel, kterému se nekontrolují jeho přístupová práva. Jedná se o superuživatele, který se představuje pod uživatelským jménem root a jeho uživatelské číslo je 0. Administrátor provádí pod tímto uživatelským jménem správu systému. Tento uživatel má právo zasahovat do všech datových, souborových a procesových struktur systému.