1. Quando usarla
Utile per audit periodici o dopo installazioni software che possono introdurre binari piu' permissivi del necessario.
SUID | SGID | getcap | permissions audit | least privilege
2. Configurazione base
find / -xdev \( -perm -4000 -o -perm -2000 \) -type f 2>/dev/null
getcap -r / 2>/dev/null
chmod u-s /usr/local/bin/oldtool
Adatta nomi host, IP, interfacce, percorsi e versioni al sistema reale prima di rendere persistente il cambiamento.
3. Verifica rapida
find /usr/local/bin -perm -4000 -type f
getcap /usr/bin/ping
stat /usr/local/bin/oldtool
Controlla che l'output mostri esattamente lo stato che ti aspetti prima di considerare chiuso l'intervento.
4. Note operative
Quando un programma supporta capabilities, preferiscile al SUID completo: il perimetro di danno e' piu' piccolo.
Checklist rapida
[ ] Passi completati\n[ ] Config aggiornata\n[ ] Test eseguiti\n[ ] Rollback pronto\n[ ] Log verificati