最可靠方式是用chage -l检查UID≥1000且shell允许登录的用户:解析/etc/shadow易出错,chage自动处理加密字段和策略逻辑,输出含密码过期日、警告天数等关键信息,并需root权限执行。

在 Linux 中,遍历所有用户并检查其密码是否即将过期或已过期,最可靠的方式是结合 /etc/shadow 文件(存储密码策略)和 chage 命令(专门管理密码老化信息)。直接解析 /etc/shadow 虽可行,但易出错;用 chage -l 更安全、可读性强,且自动处理加密字段和策略逻辑。
获取所有具备登录能力的用户
不是所有 /etc/passwd 中的用户都需要检查(如系统账户 daemon、sys 等通常无密码或禁用登录)。应筛选出:
- UID ≥ 1000(常规本地用户,具体范围可按发行版调整,如 RHEL/CentOS 常为 1000+,Ubuntu 也是)
- Shell 不是
/usr/sbin/nologin、/bin/false、/sbin/nologin等禁止登录的 shell - 主目录存在且非空(可选增强判断)
示例命令提取用户名:
getent passwd | awk -F: '$3 >= 1000 && $7 !~ /(nologin|false)$/ {print $1}'用 chage 获取每个用户的密码过期状态
chage -l <username> 输出清晰的人类可读信息,包含:
- 密码过期日期(Password expires):显示具体日期或“never”
- 密码上次修改时间(Last password change)
- 密码最小/最大使用天数(Minimum/Maximum number of days between password change)
- 密码过期前警告天数(Number of days of warning before password expires)
- 账户过期日期(Account expires)(独立于密码)
脚本中可配合 grep 和 awk 提取关键字段。例如判断是否已过期:
在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...
chage -l "$user" 2>/dev/null | grep "Password expires" | grep -q "never\|Jan\|Feb\|Mar\|Apr\|May\|Jun\|Jul\|Aug\|Sep\|Oct\|Nov\|Dec"
编写完整检查循环脚本
以下是一个简洁实用的 Bash 循环示例,列出所有本地用户及其密码过期状态,并标出「已过期」或「7天内过期」:
#!/bin/bash
echo "用户密码过期检查(仅 UID≥1000 且允许登录的用户)"
echo "=============================================="
<p>while IFS= read -r user; do</p><h1>跳过空行和注释</h1><p>[[ -z "$user" ]] && continue</p><h1>获取密码过期日期(只取值部分)</h1><p>expire_date=$(chage -l "$user" 2>/dev/null | awk -F': ' '/Password expires/ {print $2}' | xargs)</p><p>if [[ "$expire_date" == "never" ]]; then
status="永不过期"
elif [[ -z "$expire_date" || "$expire_date" == "password must be changed" ]]; then
status="已过期或需立即修改"
else</p><h1>尝试转换为秒数,与当前比较(简单判断是否7天内)</h1><pre class='brush:php;toolbar:false;'>expire_sec=$(date -d "$expire_date" +%s 2>/dev/null)
now_sec=$(date +%s)
if [[ "$expire_sec" =~ ^[0-9]+$ ]] && (( expire_sec < now_sec )); then
status="❌ 已过期"
elif [[ "$expire_sec" =~ ^[0-9]+$ ]] && (( (expire_sec - now_sec) / 86400 <= 7 )); then
days_left=$(( (expire_sec - now_sec) / 86400 ))
status="⚠️ ${days_left}天后过期"
else
status="✅ 正常(${expire_date})"
fifi printf "%-16s %s\n" "$user" "$status" done < <(getent passwd | awk -F: '$3 >= 1000 && $7 !~ /(nologin|false)$/ {print $1}' | sort)
注意事项与权限要求
该操作需要 root 权限:
-
/etc/shadow只有 root 可读,chage -l在非 root 下对其他用户会提示“Permission denied” - 务必以
sudo运行脚本,或切换到 root 用户执行 - 若系统启用 LDAP/SSSD,
getent passwd仍有效;但chage仅对本地 shadow 用户生效,远程用户需另行处理 - 某些容器环境或最小化系统可能未安装
chage(属于shadow-utils包),需先确认安装:command -v chage

















