1.10.2基礎
/etc/shadowの内容を一般ユーザーが自由に読めないようにする。
必要なアカウント管理ツールからの参照は妨げない。
適切な説明はどれか。
× 不正解
/etc/shadowはpassword hashを含むため、一般ユーザーからの読み取りを制限し、管理ツールや必要な認証処理だけが扱えるようにする。
詳細解説
誤り全ユーザーに読み取り権限を与える
hashを含むshadowファイルを全ユーザーが読める状態は安全ではない。
全員にhashを読ませるため、shadow passwordの保護目的を失う。
正しいrootなど限られた主体だけが読み取れる権限にする
shadow passwordの目的は認証hashへの通常ユーザーの直接アクセスを制限することにある。
rootなど必要な主体に限定するのが基本的な権限設計である。
誤り実行権限だけを付けて内容を隠す
通常ファイルの実行権限は内容の読み取り制御を置き換えない。
実行権限は内容の読み取り制御ではなく、ファイルを隠す方法にもならない。
誤りファイルを削除してpasswdだけを使う
shadow passwordの分離を失い、認証情報を保護する目的に反する。
ファイル削除は認証機構を壊すだけで、保護にはならない。
実際に確かめる
一時的な検証環境で実行できる例です。
printf '%s
' 'shadow: rootだけが読み取り可能な権限を持つ'期待される結果
通常ユーザーへ読み取り権限を広げない理解のポイント
- hashの秘匿
- 最小権限
- passwdとの分離
確認時の注意
- 確認環境: printf / 概念確認のみ
基礎のおさらい
hashの秘匿
hashは平文passwordではないが、取得されると解析攻撃の材料になる。
権限確認
所有者・group・modeを確認し、不要な読み取り権限を残さない。
問題IDKL-102-1134
確認環境printf / 概念確認のみ
最終技術確認2026-08-20
誤り・権利侵害を報告