附录 A · 04 破坏性命令黑名单与安全红线 本节摘要:Linux 的「自由」是双刃剑——它给你几乎无限的权力,也意味着一句命令就能毁掉整个系统。本节汇总全书散见的破坏性操作,集中警示。这些命令在仓库、论坛、聊天群里常作为「段子」或「陷阱」出现,生产环境务必警惕,新机器/陌生环境更要谨慎。每条都说明「危险点」与「更安全的替代做法」。 内容来源:综合全书踩坑整理。 一、删除类 ⚠️ 永远警惕的 命令 | 危险点 | 更安全的做法 | 删整个文件系统(现代 rm 有保护但仍极危) | 绝不敲;看到立刻拒绝 或 | 删当前目录所有 | 先 看清楚;用 (逐个确认) 当 VAR 为空 | 变成 删全盘 | 防未定义;先 校验 (软链接陷阱) | 若目录是软链接且路径写错,可能删错目标 |
本节摘要:Linux 的「自由」是双刃剑——它给你几乎无限的权力,也意味着一句命令就能毁掉整个系统。本节汇总全书散见的破坏性操作,集中警示。这些命令在仓库、论坛、聊天群里常作为「段子」或「陷阱」出现,生产环境务必警惕,新机器/陌生环境更要谨慎。每条都说明「危险点」与「更安全的替代做法」。
内容来源:综合全书踩坑整理。
⚠️ 永远警惕的
rm
| 命令 | 危险点 | 更安全的做法 |
|---|---|---|
rm -rf / |
删整个文件系统(现代 rm 有保护但仍极危) | 绝不敲;看到立刻拒绝 |
rm -rf * 或 rm -rf . |
删当前目录所有 | 先 ls 看清楚;用 rm -ri(逐个确认) |
rm -rf $VAR/* 当 VAR 为空 | 变成 rm -rf /* 删全盘 | set -u 防未定义;先 [ -n "$VAR" ] 校验 |
||
rm -rf 目录(软链接陷阱) |
若目录是软链接且路径写错,可能删错目标 | 软链接删除用 rm 链接名(不带 /) |
⚠️ 直接写块设备
| 命令 | 危险点 | 更安全的做法 |
|---|---|---|
dd if=... of=/dev/sda |
覆盖整块物理磁盘,数据全毁 | of= 指向普通文件而非块设备;三思再回车 |
mkfs.ext4 /dev/sda1 |
格式化分区,数据全毁 | 确认分区号正确;非格式化场景别碰 |
> /dev/sda |
把空重定向到块设备,清零开头 | 同上,绝不把块设备当输出目标 |
⚠️ 防火墙与网络
| 命令 | 危险点 | 更安全的做法 |
|---|---|---|
iptables -F |
清空所有防火墙规则,可能把「拒绝规则」也清了反而开放 | 先确认默认策略;或先备份 iptables-save > bak |
iptables -P INPUT ACCEPT |
把默认策略设为接受,等于关防火墙 | 谨慎改默认策略 |
chmod -R 777 / |
全系统全开权限,安全尽失 | 永不;最小权限原则 |
⚠️ 进程与系统
| 命令 | 危险点 | 更安全的做法 |
|---|---|---|
:(){ :|:& };:(fork 炸弹) |
无限 fork 进程,几秒耗尽 PID 与内存 | 绝不运行;靠 ulimit -u 限制用户进程数防御 |
kill -9 -1 |
杀掉自己能杀的所有进程(含重要服务) | 明确指定 PID,别用 -1 |
killall -9 python |
杀所有 python,可能误杀别人的 | 先 pgrep python 预览,再 kill |
⚠️ 权限膨胀
| 命令 | 危险点 | 更安全的做法 |
|---|---|---|
chmod -R 777 目录 |
全开权限,任何人可改 | 用最小权限(755/644);递归慎用 |
chmod -R 改目录忘了 x |
目录没 x 进不去 | -R 时注意目录需 x(见第 5 章) |
直接改 /etc/sudoers 不用 visudo |
语法错锁死 sudo | 永远 visudo |
网上(尤其是技术论坛、聊天群)偶尔出现的恶意命令,伪装成「有用」或「有趣」:
| 伪装 | 真实行为 |
|---|---|
长得像 base64 的命令 | sh |
解码后可能是任意破坏命令,绝不执行看不懂的 | sh |
curl 某URL | bash |
跑远程脚本,你不知内容 |
看似合法但含隐藏字符(如 rm -rf 用相似 Unicode) |
视觉上看不出,实际是 rm |
把下面这些变成肌肉记忆,能避免 90% 的灾难:
whoami、hostname——确认你在哪台机器、以谁身份。在错的机器跑 rm -rf 是经典惨剧。--dry-run/-n——rm 没有预演,但 rsync/find -delete 可以先看。tar/rsync/快照,改之前留后路。set -euo pipefail 写进每个脚本——见第 9 章。curl | bash 这类。关键概念:Linux 不拦你做任何事,代价是你要对自己负责。自由越大,谨慎越重。本书教你的所有 ⚠️ 标记,都来自真实事故——记住它们,别让自己成为下一个故事。
下一节是延伸学习路径——本书的终点是新的起点。