Skip to content

[Fix] Block real changes in report mode and handle privilege-required checks (#20) - #28

Open
ag4710 wants to merge 2 commits into
mainfrom
fix/#20/os-security-report-mode
Open

ag4710 wants to merge 2 commits into
mainfrom
fix/#20/os-security-report-mode

Conversation

@ag4710

@ag4710 ag4710 commented Jul 21, 2026

Copy link
Copy Markdown
Contributor

💡 설명

os-security role의 이슈 #20 을 해결합니다. report 모드에서 실제 변경이 발생하고
/root 권한 항목이 오류로 실패하던 문제를, 호출 경로와 무관하게 report 모드 변경이
차단되고 권한 부재 항목은 '검사 불가'로 보고되도록 수정했습니다.

✅ 작업 상세 내용

  • main/account/file/service.yml check_mode 블록 격리
  • 변경 유발 shell 태스크 [점검]/[조치] 분리
  • id -u 권한 사전 판정 + [검사 불가] 보고
  • 재시작 핸들러 4종 check_mode 적용
  • pam-auth-update 조건 실행(멱등성)
  • README 실행 모드/변수/검사 동작 문서화

📝 추가 설명(선택)

timesyncd (#19)와 물리적으로 같은 파일인 system.yml은 #19 에서 다룹니다.
README는 파일 충돌을 피하기 위해 본 PR에만 포함하며, #19 의 보고 동작까지 함께
문서화되어 있습니다. 두 PR은 손대는 파일이 겹치지 않아 머지 순서와 무관합니다.

📚 참고 자료(선택)

ag4710 added 2 commits July 21, 2026 23:45
…ecks (#20)

- main/account/file/service.yml을 check_mode 블록으로 격리해
  include_tasks 전파에 의존하지 않고 report 모드 변경을 role 차원에서 차단
- 변경 유발 shell(.rhosts 제거, world-writable 제거, 고아 파일, 홈 환경파일)을
  [점검](read-only) / [조치](apply 전용)로 분리
- main.yml에 id -u 권한 사전 판정(os_security_privileged) 추가, /root 접근
  항목은 비특권 시 [검사 불가]로 명확히 보고
- 재시작 핸들러 4종에 check_mode 적용
- pam-auth-update를 apply + 조건부로만 실행하여 반복 실행 멱등성 확보
#20)

- 실행 모드 변수(apply_policy) 섹션 및 [점검]/[조치]·[검사 불가] 동작 문서화
- 구현 task 표에 main.yml, handlers/main.yml 추가 및 account/file/system 설명 갱신
- 적용 시 변경점(pam-auth-update 조건 실행, timedated 재기동) 반영
- 계정 정책 변수 표의 중복 행을 sshd_password_authentication으로 수정
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

[OS][Safety] report 모드에서 실제 변경 및 권한 오류 발생

2 participants