TGViewer
DevOps Ready | IT DevOps Ready | IT @devops_ready · 7.63K subscribers
Post #1045 1.31K
Смотрим, какие capability выданы бинарнику!

Иногда программа запускается без root, но всё равно умеет открывать raw sockets, bind low ports или менять network stack. Обычно причина заключается в Linux capabilities.

Посмотреть capability бинарника:
getcap /usr/bin/ping


Часто увидишь что-то вроде:
cap_net_raw=ep


Это значит, что бинарник может работать с raw sockets без полного root-доступа.

Проверить capabilities всех бинарников в системе:
sudo getcap -r / 2>/dev/null


Так можно быстро найти потенциально опасные или нестандартные разрешения.

Выдать capability бинарнику:
sudo setcap cap_net_bind_service=+ep ./app


Теперь приложение сможет слушать порты ниже 1024 без root.

Например, запускать HTTP сервер сразу на 80:
./app


Удалить capability:
sudo setcap -r ./app


Посмотреть capabilities процесса:
grep Cap /proc/1234/status


🔥 Linux capabilities позволяют выдавать процессам точечные привилегии без полного root-доступа.

🚪 Linux Ready | #практика
  • 👍 11
  • 🔥 8
  • ❤ 7
More from @devops_ready
  1. Oct 2, 2026Знали, почему настройки systemd-сервиса лучше менять через systemctl edit? Допустим, прило…
  2. Oct 2, 2026⚡️5 фундаментальных курсов по ИБ по цене одного Это предложение для тех, кто готов войти в…
  3. Oct 2, 2026Этот инструмент поможет поять из чего на самом деле состоит Docker-образ! Он содержит терм…
  4. Oct 1, 2026Проверяем итоговую конфигурацию Docker Compose перед запуском! Когда проект использует баз…
  5. Oct 1, 2026🔄 Безопасный арсенал практических инструкций, курсов и инструментов 👩‍💻 Linux & Bash 🤔…
  6. Oct 1, 2026Шпаргалка по жизненному циклу Pod в Kubernetes! На картинке показано, как запрос проходит…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →