Reduce log directory permissions and remove incorrect comments #90

Merged
Meo597 merged 2 commits from fix into main 2025-07-20 12:05:36 -04:00
Meo597 commented 2025-05-18 14:59:20 -04:00 (Migrated from github.com)

如题

  • 降低日志目录的权限
  • 删掉了2个错误的注释
如题 - 降低日志目录的权限 - 删掉了2个错误的注释
Meo597 commented 2025-05-18 15:16:06 -04:00 (Migrated from github.com)

脚本中把access.log和error.log给了600
但又把目录归nobody,这样配置文件可能乱写个文件名,就绕过了600
目录归root,这样如果配置里乱改文件名就会遇到权限问题启动失败,防止小白乱写

脚本中把access.log和error.log给了600 但又把目录归nobody,这样配置文件可能乱写个文件名,就绕过了600 目录归root,这样如果配置里乱改文件名就会遇到权限问题启动失败,防止小白乱写
yuhan6665 commented 2025-07-20 12:05:38 -04:00 (Migrated from github.com)

Thanks! give it a try..

Thanks! give it a try..
Meo597 commented 2025-07-20 12:29:49 -04:00 (Migrated from github.com)

让我来详细解释一下日志的权限问题:

此改动带来的好处是显而易见的:
主要考虑到日志或许会泄露一些敏感信息,它应该被很好的保护

改动前,脚本把这些日志文件被设为600就是这个目的

但原作者显然忘记了:linux默认没有继承 (除非开acl)
所以以前把目录设700 + xray用户 = 毫无意义
因为如果日志路径被用户修改,新文件权限是644,反而不安全 (所有人可读)

改动后:
现在预创建日志文件,设好了权限
如果用户乱改,就会启动失败,因为log目录归root
他需要自己手动配权限

让我来详细解释一下日志的权限问题: 此改动带来的好处是显而易见的: 主要考虑到日志或许会泄露一些敏感信息,它应该被很好的保护 改动前,脚本把这些日志文件被设为600就是这个目的 但原作者显然忘记了:linux默认没有继承 (除非开acl) 所以以前把目录设700 + xray用户 = 毫无意义 因为如果日志路径被用户修改,新文件权限是644,反而不安全 (所有人可读) 改动后: 现在预创建日志文件,设好了权限 如果用户乱改,就会启动失败,因为log目录归root 他需要自己手动配权限
Sign in to join this conversation.
No reviewers
No labels
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference
XTLS/Xray-install!90
No description provided.