lsblk -m 是查看块设备所有者与组权限最直接的方式,显示 USER、GROUP、MODE 三列,反映 /dev 下设备节点的静态文件属性,适用于运维审计和权限排查。

lsblk -m 是查看块设备所有者与组权限最直接的方式,它会显示设备节点的属主(USER)、属组(GROUP)和访问权限(MODE),适合运维审计或权限排查。
lsblk -m 输出字段含义
执行 lsblk -m 后,除默认列外,新增三列关键信息:
-
USER:设备文件(如
/dev/sda1)的拥有者用户名 - GROUP:设备文件所属的用户组名
-
MODE:设备节点的八进制权限(如
0660),对应crw-rw----这类字符设备权限模式
配合其他选项提升审计实用性
单独 -m 已含基础权限,但审计常需更精准定位:
- 加
-f同时显示文件系统类型和挂载点:lsblk -mf,便于关联权限与实际使用场景 - 加
-o自定义输出列,聚焦审计重点:lsblk -mo NAME,SIZE,TYPE,MOUNTPOINT,USER,GROUP,MODE - 加
-d仅查磁盘本身(不展开分区):lsblk -md,快速核对底层物理设备归属
注意权限与生效范围
显示的 USER/GROUP/MODE 来自 /dev/ 下设备节点的文件属性,不是内核级访问控制。这意味着:
- 结果反映的是 udev 规则或内核初始化时设定的静态权限,非运行时动态策略
- 若设备未出现在
/dev/(如未被内核识别或 udev 未生成节点),lsblk -m不会列出该设备 - 普通用户可执行
lsblk -m,但部分字段(如某些加密卷的 MODE)可能因权限不足显示为空或省略
常见审计用途示例
比如检查某U盘是否被设为仅限特定组访问:
- 插入U盘后运行
lsblk -m | grep -A2 "sd[b-z]1" - 观察其 USER 是否为
root、GROUP 是否为disk或自定义组(如usbusers)、MODE 是否为0660 - 再结合
getent group usbusers确认成员列表,完成权限闭环验证


















