标准答案
- noexec、nodev、nosuid 等选项可限制挂载内容的执行、设备解释和 setuid 行为,常用于降低临时目录风险。
- ro、rw 决定写入能力,atime/noatime 等选项影响访问时间更新和 I/O 行为,具体效果要结合文件系统。
- 排查执行失败、权限异常或写入失败时要检查 findmnt、挂载点和实际路径是否跨挂载。
- 修改挂载选项要评估应用依赖、启动顺序、回滚和数据安全,不应只为绕过报错而全局改成宽松配置。
题目解析
挂载选项会在文件系统层改变允许的行为。noexec 阻止从该挂载点直接执行程序,nosuid 限制 setuid/setgid 等提权语义,nodev 不把设备文件当作设备;这些选项与文件本身的 mode 位、目录权限和强制访问控制是不同层次。
排查执行失败要看 findmnt、mount、文件权限、解释器路径和实际运行用户。临时把整个挂载改成 exec 可能掩盖问题并扩大攻击面,更合适的做法是把可执行制品放到受控挂载点,或按明确的部署边界调整单一挂载。
常见误区
- 误区:只看 ls -l。改正:同时检查父目录、findmnt 的 noexec/nosuid/nodev、解释器和 MAC 策略。
- 误区:为一个程序关闭所有安全挂载选项。改正:确认最小必要范围,调整部署路径或单一挂载点。