精准定位高危目录需聚焦业务路径(如/var/www/html),用find -xdev -type d -perm 777 -ls扫描并排除虚拟文件系统;按用途差异化降权:上传目录设775+正确属组,配置目录禁写、设755或644;操作前getfacl备份,加固后验证服务功能并建立定期巡检与auditd监控。

直接用 find -type d -perm 777 扫描出所有权限为777的目录,只是第一步;真正加固需要区分场景、排除误伤、按需降权,并留下操作依据。
精准定位高危目录(不扫全盘,只盯业务路径)
避免无差别扫描系统关键路径,聚焦你实际部署的业务目录,例如 /var/www/html 或 /opt/myapp:
- 查所有777目录:
find /var/www/html -type d -perm 777 - 排除挂载虚拟文件系统(如 /proc、/sys),加
-xdev更安全:find /var/www/html -xdev -type d -perm 777 - 想同时看到权限和属主信息?追加
-ls:find /var/www/html -xdev -type d -perm 777 -ls
区分目录用途,拒绝一刀切改755
不是所有777目录都该改成755。要结合运行角色判断:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- Web服务上传目录(如
wp-content/uploads):通常需保留组写权限,建议775+ 正确属组(如www-data:www-data) - 临时缓存或日志目录:若仅由单一服务进程读写,可设为
750,限制其他用户访问 - 配置目录(如
config/):绝不应有写权限,优先755,敏感配置文件单独设为644或600
安全降权操作:先备份再执行
批量修改前务必记录原始状态,防止误操作无法回退:
- 导出当前权限快照:
getfacl -R /var/www/html > /tmp/acl-before-$(date +%s).txt - 对扫描出的777目录批量收紧(示例设为755):
find /var/www/html -xdev -type d -perm 777 -exec chmod 755 {} \; - 若需同步调整属组(比如让 web 组可写):
find /var/www/html -xdev -type d -perm 755 -group www-data -exec chmod 775 {} \;
加固后验证与持续监控
改完不等于完事,得确认是否影响服务,也得防反弹:
- 重启对应服务(如 nginx / php-fpm),检查页面、上传、日志等功能是否正常
- 定期巡检:将扫描命令写入 cron,每周跑一次并邮件告警,例如:
0 2 * * 0 find /var/www/html -xdev -type d -perm 777 -print | mail -s "ALERT: 777 dirs found" admin@example.com - 配合
auditd监控关键目录权限变更,捕获异常提权行为

















