附录 A · 04 破坏性命令黑名单与安全红线


文档摘要

附录 A · 04 破坏性命令黑名单与安全红线 本节摘要:Linux 的「自由」是双刃剑——它给你几乎无限的权力,也意味着一句命令就能毁掉整个系统。本节汇总全书散见的破坏性操作,集中警示。这些命令在仓库、论坛、聊天群里常作为「段子」或「陷阱」出现,生产环境务必警惕,新机器/陌生环境更要谨慎。每条都说明「危险点」与「更安全的替代做法」。 内容来源:综合全书踩坑整理。 一、删除类 ⚠️ 永远警惕的 命令 | 危险点 | 更安全的做法 | 删整个文件系统(现代 rm 有保护但仍极危) | 绝不敲;看到立刻拒绝 或 | 删当前目录所有 | 先 看清楚;用 (逐个确认) 当 VAR 为空 | 变成 删全盘 | 防未定义;先 校验 (软链接陷阱) | 若目录是软链接且路径写错,可能删错目标 |

附录 A · 04 破坏性命令黑名单与安全红线

本节摘要:Linux 的「自由」是双刃剑——它给你几乎无限的权力,也意味着一句命令就能毁掉整个系统。本节汇总全书散见的破坏性操作,集中警示。这些命令在仓库、论坛、聊天群里常作为「段子」或「陷阱」出现,生产环境务必警惕,新机器/陌生环境更要谨慎。每条都说明「危险点」与「更安全的替代做法」。

内容来源:综合全书踩坑整理。

一、删除类

⚠️ 永远警惕的 rm

命令 危险点 更安全的做法
rm -rf / 删整个文件系统(现代 rm 有保护但仍极危) 绝不敲;看到立刻拒绝
rm -rf *rm -rf . 删当前目录所有 ls 看清楚;用 rm -ri(逐个确认)
rm -rf $VAR/* 当 VAR 为空 | 变成 rm -rf /* 删全盘 | set -u 防未定义;先 [ -n "$VAR" ] 校验
rm -rf 目录(软链接陷阱) 若目录是软链接且路径写错,可能删错目标 软链接删除用 rm 链接名(不带 /)

二、磁盘与文件系统类

⚠️ 直接写块设备

命令 危险点 更安全的做法
dd if=... of=/dev/sda 覆盖整块物理磁盘,数据全毁 of= 指向普通文件而非块设备;三思再回车
mkfs.ext4 /dev/sda1 格式化分区,数据全毁 确认分区号正确;非格式化场景别碰
> /dev/sda 把空重定向到块设备,清零开头 同上,绝不把块设备当输出目标

三、网络与防火墙类

⚠️ 防火墙与网络

命令 危险点 更安全的做法
iptables -F 清空所有防火墙规则,可能把「拒绝规则」也清了反而开放 先确认默认策略;或先备份 iptables-save > bak
iptables -P INPUT ACCEPT 把默认策略设为接受,等于关防火墙 谨慎改默认策略
chmod -R 777 / 全系统全开权限,安全尽失 永不;最小权限原则

四、进程与系统类

⚠️ 进程与系统

命令 危险点 更安全的做法
:(){ :|:& };:(fork 炸弹) 无限 fork 进程,几秒耗尽 PID 与内存 绝不运行;靠 ulimit -u 限制用户进程数防御
kill -9 -1 杀掉自己能杀的所有进程(含重要服务) 明确指定 PID,别用 -1
killall -9 python 杀所有 python,可能误杀别人的 pgrep python 预览,再 kill

五、权限类

⚠️ 权限膨胀

命令 危险点 更安全的做法
chmod -R 777 目录 全开权限,任何人可改 用最小权限(755/644);递归慎用
chmod -R 改目录忘了 x 目录没 x 进不去 -R 时注意目录需 x(见第 5 章)
直接改 /etc/sudoers 不用 visudo 语法错锁死 sudo 永远 visudo

六、几条「看到就跑」的陷阱

网上(尤其是技术论坛、聊天群)偶尔出现的恶意命令,伪装成「有用」或「有趣」:

伪装 真实行为
长得像 base64 的命令 | sh 解码后可能是任意破坏命令,绝不执行看不懂的 | sh
curl 某URL | bash 跑远程脚本,你不知内容
看似合法但含隐藏字符(如 rm -rf 用相似 Unicode) 视觉上看不出,实际是 rm

七、生产环境的安全习惯

把下面这些变成肌肉记忆,能避免 90% 的灾难:

  1. 生产环境先 whoamihostname——确认你在哪台机器、以谁身份。在错的机器跑 rm -rf 是经典惨剧。
  2. 破坏性命令先 --dry-run/-n——rm 没有预演,但 rsync/find -delete 可以先看。
  3. 重要操作先备份——tar/rsync/快照,改之前留后路。
  4. set -euo pipefail 写进每个脚本——见第 9 章。
  5. 最小权限——能用普通用户就别 sudo,能不用 root 就别 su。
  6. 看不懂的命令不执行——尤其 curl | bash 这类。

关键概念:Linux 不拦你做任何事,代价是你要对自己负责。自由越大,谨慎越重。本书教你的所有 ⚠️ 标记,都来自真实事故——记住它们,别让自己成为下一个故事。

下一节是延伸学习路径——本书的终点是新的起点。


发布者: 作者: 灏天文库 转发
评论区 (0)
U