zložka na heslo

mednik

zložka na heslo
« kdy: 26. 07. 2011, 22:52:15 »
Dobrý deň,

mohli by ste mi poradiť ako by som mohol elegantne zamedziť prístup k nejakým zložkám (v praxi potrebujem to, že aj keď som prihlásený na svoj účet, nechcem mať priamy prístup do niektorých mojich dokumentov)

v súčasnosti to riešim tak, že mám vytvoreného fiktívneho usera, na ktorého nastavím prístupového práva zložky (tým zakážem prístup komukoľvek inému). A tu je malý problém elegancie: keď sa chcem dostať do tej zložky, spúšťam cez terminál konqueror s potrebnými prístupovými právami.

Moja predstava je získanie prístupu priamo cez nejaké dialogove okno (namiesto hlášky, že sa nemôžem pripojiť by mi to ponúklo aj možnosť zadať heslo na prístup(samozrejme dočasný))


JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re: zložka na heslo
« Odpověď #1 kdy: 26. 07. 2011, 23:27:41 »
Ecryptfs. Da se nastelovat tak, aby wrapping passphrase byla odlisna od prihlasovaciho hesla. Pozor na jednu vec: pri setupu vam to vypise mounting passphrase, kterou si mate zapsat nebo jinak ulozit. Tak tak ucinte, protoze kdyz se neco sepsuje, tak se k datum po usilovnem googlovani dostanete jenom pomoci ni.

Pokud si nastavite jinou passphrasi nez prihlasovaci heslo, tak zakazte automount (vymazte soubor automount-neco z .ecryptfs), jinak se vam to nejak namontuje s prihlasovacim heslem a v Private uvidite smeti.

mednik

Re: zložka na heslo
« Odpověď #2 kdy: 27. 07. 2011, 16:46:49 »
pokial možno, chcel by som sa vyhnúť cryptovaniu

Re: zložka na heslo
« Odpověď #3 kdy: 27. 07. 2011, 17:16:18 »
pokial možno, chcel by som sa vyhnúť cryptovaniu

vyhnut kryptovaniu? hmm.. preco?
ja som pred casom tiez riesil velmy podobny problem co mas ty... mam na disku par textovych dokumentov v ktorych mam citlive info, potreboval som k tymto informaciam pristupovat... jedina rozumna moznost bola kryptovanie

vyriesil som to s GPG http://www.gnupg.org

Pomocou GPG mam zakryptovane data.. ked k nim potrebujem pristupovat tak ich pomocou hesla odkryptujem, nacitam potrebne data (napr. hesla,...), po nacitani pozadovanych dat vymazem docasny subor ktory udrziaval odkryptovane data a je to. Na toto vsetko mam skript takze ma nic nemusi trapit.. len zadam heslo a o vsetko ostatne sa postara stroj.

Nepoznam lepsiu moznost ako uchovavat citlive data ku ktorym treba kazdy den pristupovat ako-tak bezpecne na disku (ak je nieco lepsie necham si poradit)

Re: zložka na heslo
« Odpověď #4 kdy: 27. 07. 2011, 17:30:46 »
pokial možno, chcel by som sa vyhnúť cryptovaniu

To teda moc nechapu... Mozna by to chtelo trochu vic popsat, ceho vlastne chces dosahnout (proti komu/cemu ma vlastne heslo chranit? Proc chces byt prihlaseny jako uzivatel X a zaroven nemit pristup k nekterym dokumentum uzivatele X? Neni to trochu divny pozadavek?).

Treba by slo vec resit daleko jednoduseji nez kryptovanim, pokud ti jde fakt jenom o ten grafickej prompt (treba nejaky gsudo nebo jak se to jmenuje... s timhle ti nepomuzu, pac to nepouzivam, ale treba by nekdo jinej umel pomoct, kdybys lip specifikoval zadani problemu, hlavne co presne je cilem a co se ti nelibi na soucasnem reseni se spoustenim konqueroru pod jinym uzivatelem)


mednik

Re: zložka na heslo
« Odpověď #5 kdy: 27. 07. 2011, 21:17:41 »
Ospravedlňujem sa za nedostatočné upresnenie problému - opíšem ho teda úplne.

Mám v počítači fotky, ktoré vznikli pri rôznych akciách s kamarátmi, takže na nich mám veľmi pekné spomienky a keď sa ako partia stretneme, tak sa na nich niekedy pozrieme a pospomíname...
Za mojim počítačom "pracuje" niekedy aj priateľka (facebook) a v mojej neprítomnosti má trochu túlavé klikanie myšky. Pri tom sa raz zalogovala na môj účet a rozšírila svoje teritórium túlania (pozná moje heslo - je trochu žiarlivá a keď jej nechám predstavu, že má nad všetkým dohľad, je to s ňou lolo pohoda).
Koniec vzťahu nehrozí, ale aby som nenašiel žiadne moje fotky na facebooku alebo aby som si pred priateľkou zachoval ešte aspoň trochu serióznu tvár (mám tam aj doby dávne zo stuškovej, ktorá bola fakt trapas), potrebujem "zlikvidovať" takéto osobné veci.
Chvíľu som veci schoval pod cryptovanie, ale aby som mal doma pokoj od neustálych otázok, prečo tam nemá prístup
tak som vytvoril nového usera a uložil všetko čo ešte nestihla vidieť tam.
pozn.: moja priateľka má aspoň základné vedomosti o práci a orientácii v systéme, tak nový user má meno aby sa tváril ako systémom vygenerovaný user.
Takto to všetko pekne fungovalo až kým som si s mojimi kamarátmi opäť chcel zaspomínať na všetko. Pri prístupe k súborom cez terminál ma skoro ukameňovali, že čo za ****** systém to používam. Holt, bfu nepochopia

Toľko moje citové výlevy.
- cryptovanie skutočne nepotrebujem, pretože nejde o veľmi citlivé dáta (skôr mierne trápne) (cryptované to mám zálohované)
- nepotrebujem denný prístup k dátam
- ak potrebujem prístup tak veľmi jednoduchý a rýchly
- z bezpečnostného hľadiska stačí zabezpečiť ochranu dát len ich pridelením pod fiktívneho užívateľa
- ide mi skutočne len o grafický prompt, ktorý by bol schopný uskutočniť autorizáciu do iného účtu (namiesto hlášky, že nemám prístup by som mal aj možnosť zadania hesla)

mednik

Re: zložka na heslo
« Odpověď #6 kdy: 27. 07. 2011, 21:31:03 »
pokial možno, chcel by som sa vyhnúť cryptovaniu

To teda moc nechapu... Mozna by to chtelo trochu vic popsat, ceho vlastne chces dosahnout (proti komu/cemu ma vlastne heslo chranit? Proc chces byt prihlaseny jako uzivatel X a zaroven nemit pristup k nekterym dokumentum uzivatele X? Neni to trochu divny pozadavek?).

Treba by slo vec resit daleko jednoduseji nez kryptovanim, pokud ti jde fakt jenom o ten grafickej prompt (treba nejaky gsudo nebo jak se to jmenuje... s timhle ti nepomuzu, pac to nepouzivam, ale treba by nekdo jinej umel pomoct, kdybys lip specifikoval zadani problemu, hlavne co presne je cilem a co se ti nelibi na soucasnem reseni se spoustenim konqueroru pod jinym uzivatelem)

na súčasnom riešení sa mi nepáči, že musím zapísať dva príkazy + heslo v terminály - hlbší zmysel to nemá

Re: zložka na heslo
« Odpověď #7 kdy: 27. 07. 2011, 22:50:21 »
na súčasnom riešení sa mi nepáči, že musím zapísať dva príkazy + heslo v terminály - hlbší zmysel to nemá

Kam ten svět spěje, když dva příkazy v terminálu obtěžují?! ;)

Tak si třeba ty fotky ulož do souborového filesystému a ten soubor zašantroč na nějaké dostatečně záludné místo typu /var/db/mysql/data/systemtables.db, přimountuj před party s kámošema a po ní odmountuj...

Má to někdo ale problémy! :)))

JardaP .

  • *****
  • 11 064
    • Zobrazit profil
    • E-mail
Re: zložka na heslo
« Odpověď #8 kdy: 28. 07. 2011, 01:16:49 »
Jo, nejni nad to, kdyz na masine ma kazdy sveho usera a heslo a nelezou si do zeli. A jeste lepsi, kdyz roota mam ja a muzou jen tam, kam je pustim.

Re: zložka na heslo
« Odpověď #9 kdy: 28. 07. 2011, 08:25:20 »
Jo, nejni nad to, kdyz na masine ma kazdy sveho usera a heslo a nelezou si do zeli. A jeste lepsi, kdyz roota mam ja a muzou jen tam, kam je pustim.
A přitom stačí tak málo: chovat se tak, abych se za to nemusel nikdy stydět a nemusel se bát, že se to někomu nemusí líbit ...

war

Re: zložka na heslo
« Odpověď #10 kdy: 28. 07. 2011, 08:38:51 »
To tady nikdo neslysel o MLS? Napriklada implementace MLS SELinux je urcena presne k tomuto ucelu. Oddeleni uzivatelu a roli (jen mala cast SELinuxu). ;)

war

Re: zložka na heslo
« Odpověď #11 kdy: 28. 07. 2011, 08:42:57 »
Jo, nejni nad to, kdyz na masine ma kazdy sveho usera a heslo a nelezou si do zeli. A jeste lepsi, kdyz roota mam ja a muzou jen tam, kam je pustim.
A přitom stačí tak málo: chovat se tak, abych se za to nemusel nikdy stydět a nemusel se bát, že se to někomu nemusí líbit ...
Toto prosim neberte vazne, ale jako vtip. Na tomhle principu je postaveno statni utahovani sroubu svobody.

Re: zložka na heslo
« Odpověď #12 kdy: 28. 07. 2011, 09:14:46 »
Toto prosim neberte vazne, ale jako vtip. Na tomhle principu je postaveno statni utahovani sroubu svobody.
To je ale blábol.
BTW, nepotřebuji (a ani nestojím) o vykladače toho, co jsem kdy řekl, nebo napsal.

war

Re: zložka na heslo
« Odpověď #13 kdy: 28. 07. 2011, 09:40:34 »
Toto prosim neberte vazne, ale jako vtip. Na tomhle principu je postaveno statni utahovani sroubu svobody.
To je ale blábol.
BTW, nepotřebuji (a ani nestojím) o vykladače toho, co jsem kdy řekl, nebo napsal.
Ja myslim, ze to neni blabol. Je jasny, ze tobe, jako autorovi toho vyroku o nepotrebe ochrany soukromi to jako blablo prijde.

Teatime

Re: zložka na heslo
« Odpověď #14 kdy: 28. 07. 2011, 09:46:44 »
Ahoj, myslím, že mám elegantní, jednoduché a ne-terminálové řešení. Nejdříve bych popsal, jak si uchovávám své citlivé soubory já.

Používám vlastní script o asi 20 řádcích, který mi automaticky zašifruje/rozšifruje celou složku pomocí openssl. Abych k tomu nemusel přistupovat přes terminál, použítám zenity. Takže to funguje takhle: mám soubor "slozka.enc" a ten můj script. Dám dvojklik na ten script, otevře se mi okénko, které se ptá na heslo. Zadám heslo a vytvoří se mi složka "slozka" a smaže se zacryptovaný soubor. Já si prohlédnu potřebné soubory, pak znovu spustím script a ten se mě zase okénkem zeptá na heslo. Zadám heslo a složka se zase zašifruje do souboru "slozka.enc" a složka "slozka" se smaže.

U tebe by mělo jít použít něco dost podobného. Navrhoval bych toto: v /usr/bin budeš mít umístěn script s názvem třeba "abcd" (nebo mu dáš nějaký maskovanější název). Tento script můžeš tedy snadno spouštět tak, že dáš Alt+F2 a napíšeš "abcd" a dáš Enter.
Tento script jednoduše udělá to, že se tě pomocí grafického okénka zeptá na heslo a pokud zadáš správné, tak prostě přesune složku /usr/share/games/abcd do umístění /home/tvyjmeno/abcd . Skript to vždycky bude střídat - jednou to přemístí tam, jednou zpátky.

Co ty na to? Jestli si s tím nevíš rady, tak ti to klidně napíšu až budu doma. Dá se to všelijak zesložiťovat - zakopeš tu složku někam hloubš, můžeš jí třeba taky ještě zakryptovat a podobně.