可通过麒麟OS权限管理中心可视化查询已授权应用:一、在安全中心→应用保护中查看绿色对勾标注的已授权应用并导出CSV报告;二、用ausearch、dpkg/rpm等命令行工具查后台服务实际访问权限;三、用getstatus和kysec-fpro-*命令核查KYSEC强制保护策略及白名单。

如果您需要确认当前系统中哪些第三方应用已被授予访问敏感数据的权限,则可通过麒麟OS内置的权限管理中心进行可视化查询。以下是查看已授权应用列表的具体操作路径:
一、通过安全中心应用查看已授权应用
银河麒麟桌面操作系统V10 SP1及后续版本在「安全中心→应用保护」模块中集中记录所有已安装应用的权限授予状态,支持按目录维度筛选并实时显示授权结果。
1、点击屏幕左下角「开始菜单」,选择「控制面板」→「安全中心」。
2、在安全中心左侧导航栏中,点击「应用保护」选项卡。
3、右侧列表将完整展示已安装应用名称,并以绿色对勾图标标注已获得“桌面、图片、文档、视频、音乐”任一目录读写权限的应用。
4、点击某应用右侧的「权限设置」按钮,可查看其对每个隐私目录的具体授权状态(允许/禁止/未配置)。
5、若需导出当前授权清单,可右键点击列表空白处,选择「导出权限报告」,保存为CSV格式文件。
二、通过终端命令行查询已授权应用进程
对于运行于后台的服务类应用或非GUI程序,其实际访问行为可能绕过图形化权限框架,需结合Linux审计日志与进程权限上下文进行交叉验证。
1、执行sudo ausearch -m avc -ts recent | grep granted,筛选最近被SELinux或KYSEC模块放行的访问事件。
2、提取涉及的应用路径:执行sudo ausearch -m avc -ts recent | grep granted | awk '{print $13}' | sort -u。
3、根据路径反查所属包名:执行dpkg -S /path/to/binary(Debian系)或rpm -qf /path/to/binary(RHEL系)。
4、确认该应用是否在安全中心列表中存在对应条目:执行ls /var/lib/kysec/app_policy/ | grep -i 包名。
5、若发现命令行查得的应用未出现在安全中心界面列表中,说明该应用未通过GUI流程申请权限,而是以系统服务身份直接调用内核接口。
三、检查Kylin Security Center强制保护策略生效情况
KYSEC子系统的fpro模块会在内核层拦截未授权访问,其策略库独立于应用保护界面维护,需单独核查是否启用及覆盖范围。
1、以root身份打开终端,执行sudo -i切换至超级用户。
2、运行getstatus命令,检查输出中file protect字段是否为on。
3、执行kysec-fpro-list --enabled,列出当前启用强制保护的所有路径。
4、对每个受保护路径执行kysec-fpro-acl --path /protected/path,查看绑定的白名单应用列表。
5、若某应用出现在白名单中但未在安全中心界面显示,表明其权限由KYSEC管理员通过命令行注入,不参与图形化统一管理。

















