必须通过安全中心图形化管控、ACL细粒度控制、KYSEC内核级拦截三层机制协同配置。安全中心可开关五大隐私目录读写权限;ACL能为独立用户进程设文件系统级权限;KYSEC fpro模块提供内核级强制拦截,优先级最高。

您需要在麒麟OS中防止应用越权访问个人文件、摄像头、麦克风或后台自启,必须通过安全中心图形化管控、ACL细粒度控制、KYSEC内核级拦截三层机制协同配置,缺一不可。
通过安全中心统一管控隐私目录权限
该方式适用于绝大多数用户,直接可视化开关对“桌面、图片、文档、视频、音乐”五大默认隐私目录的读写授权。
点击屏幕左下角「开始菜单」→「控制面板」→「安全中心」。
在安全中心左侧导航栏中,点击「应用保护」选项卡。
右侧列表显示所有已安装应用,每项旁标注其对五个隐私目录的访问状态:绿色勾选=已授权读写,灰色叉号=明确禁止,空白图标=从未请求权限。
点击目标应用(如WPS Office)右侧的「权限设置」按钮,在弹出面板中逐项勾选或取消「桌面」「文档」等目录的【读取】与【写入】开关——【若仅开启“读取”而关闭“写入”,应用可打开文件但无法保存修改,适合只读场景】。
用ACL为特定应用进程设文件系统级权限
当某应用以独立用户身份运行(如wps用户启动WPS),且需绕过GUI权限框架直接限制其对敏感目录的操作时,必须使用ACL。
方法一:确认应用运行用户
执行 ps -eo user,comm | grep wps,输出首列为 wps,说明它不以当前登录用户身份运行。
方法二:授予读取+进入权限,禁止写入
执行 sudo setfacl -m u:wps:rx /home/kylin/文档 → 允许进入并读取文件列表。
执行 sudo setfacl -m u:wps:-w /home/kylin/文档 → 显式撤销写权限位,覆盖任何已有rwx设置。
方法三:验证并生效
执行 getfacl /home/kylin/文档,确认输出含 user:wps:r-x 且无 w 字符;重启WPS使新ACL上下文加载。
启用KYSEC fpro模块实施内核级强制拦截
这是最强效的防护层,优先级高于SELinux和ACL,一旦启用,任何未授权进程访问受控路径将被内核直接拒绝,不弹窗、不记录、不可绕过。
第一步:以root身份打开终端,执行 sudo -i 切换至超级用户。
第二步:检查fpro当前状态
运行 getstatus,确认输出中存在 file protect: on 字段。若为off,执行 setstatus -f fpro on 启用。
第三步:锁定关键隐私目录
执行 sudo kysec-fpro-add --path /home/kylin/图片 --mode r,表示仅允许读取访问。
执行 sudo kysec-fpro-add --path /home/kylin/.ssh --mode none,表示彻底禁止任何访问(包括root)。
第四步:立即生效无需重启
策略写入即刻触发内核钩子,后续任意进程(含sudo提权进程)尝试写入 /home/kylin/图片 将收到 Permission denied 错误。

















