Во-первых:
он охватывает множество различных случаев атаки. Отключить его, потому что было несколько известных способов обхода (некоторые из которых даже исправлены), странно. Злоумышленники загружают код в / dev / shm или / tmp - обычное дело.
Глубокая защита - это защита наиболее распространенных путевых точек, каждая из которых останавливает их, делает вашу систему более жизнеспособной. Не безопасно. Но у него тоже будет шанс . Если они не могут получить свою дополнительную полезную нагрузку, это очень хороший шанс, который вы получаете.
- Это также может быть остановлено пользовательскими ограничениями iptables.
- Это также может быть остановлено SELinux.
- Это может также не быть остановлено из-за легкодоступного другого эксплойта.
Суть в том, чтобы сделать это как можно сложнее , и исключить 99% атак.
Во-вторых,
это останавливает плохую практику (запуск вещей из temp, установка основных приложений через / tmp вместо пользовательского tmpdir), оставляя данные в / tmp. Пользовательские установщики обычно также понимают TMPDIR
: даже если нет: время установки, как действие на определенный момент времени, не является веской причиной для окончательного отключения проблемы безопасности .
Третье:
рассматривая анонимные пространства имен в / tmp («особенность»), вы действительно хотите ограничить то, что помещается туда и запускается оттуда.
В-четвертых:
удобство не является важным фактором в этом. Предполагая, что мы запускаем серверы за деньги и с определенной целью: мы несем ответственность за это. «О, я не заблокировал / tmp, потому что тогда мне нужно еще несколько минут, чтобы обновить программное обеспечение в следующем году». Конечно, это не будет только одна вещь, которая стоит между шантажом и просто в порядке. Отличная причина? Я так не думаю.
Как насчет этого:
«Мы узнали, что враги могут атаковать без предупреждения. Они также могут использовать сотни шпионов, чтобы отравить еду. Поэтому мы прекратили раздавать оружие нашим солдатам».
Чего ждать?
Существуют и другие меры, которые требуют гораздо больше усилий, опыта и удачи для обеспечения безопасности системы, а также знание того, что люди имеют ограниченные деньги, продолжительность жизни, а также хотели бы проводить время со своими семьями: не пропустите простые вещи.