On Sat, Mar 17, 2007 at 09:16:18PM +0300, Alexey Tourbin wrote: > On Sat, Mar 17, 2007 at 09:00:20PM +0300, Dmitry V. Levin wrote: > > On Sat, Mar 17, 2007 at 08:38:52PM +0300, Alexey Tourbin wrote: > > > On Sat, Mar 17, 2007 at 07:21:43PM +0300, Dmitry V. Levin wrote: > > > > Я согласовал с автором pam_mktemp добавление параметра, управляющего > > > > правами доступа к каталогу /tmp/.private > > > > > > Я не понимаю, что в принципе можно скрывать в каталоге /tmp/.private, > > > делая его недоступным на чтение. Чего нельзя узнать из > > > awk -F: '$3>=500' /etc/passwd > > > > Не очень много, поскольку наличие каталогов пользователей можно > > проверить полным перебором всех пользователей. > > > > Если каталог не доступен на чтение, то его нельзя мониторить > > с помощью inotify_add_watch(2). > > То есть можно мониторить добавление новых пользователей? Но добавление > новых пользователей можно мониторить и без inotify. К сожалению я > сейчас не в состоянии вникнуть в inotify(7). В худшем случае можно > мониторить mtime подкаталогов, т.е. гипотетическую активность > пользователей. Но своего рода активность пользователей можно > мониторить штатно через last(1). Например, можно мониторить залогинивание пользователей (в т.ч. неинтерактивных, например посредством crond), причем без poll'инга. > Теперь недостаток: если один из каталогов в полном пути недоступен на > чтение, то перестает работать стандартный алгоритм getcwd(). В > linux/glibc это системный вызов, так что вроде море по колено. Но софт > который мы запускаем не всегда сводится к glibc. В частности, мне > пришлось захачить перл, чтобы сделать возможным выполнение (точнее, > отключение) некоторых тестов при сборке с '%_builddir %_tmppath/BUILD%_builddir'. > См. 5.8.8-217-g70c50d0. > > Тут Миша уже сказал, что по сути по той же самой причине перестают > работать файл-селекторы в графических гуях. > > В общем, выгода от нечитаемости /tmp/.private слишком призрачна, > а привет слишком большой. Я же сказал, что ручка управления правами /tmp/.private (раньше или позже) будет. Просто сейчас у upstream maintainer'ов другие приоритеты не дают реализовать эту возможность достаточно быстро. Если кто-то может помочь патчем, который можно будет принять без переписывания, то я буду очень рад. -- ldv