Primeiro:
Abrange muitos casos de ataques diferentes
Desligá-lo porque havia algumas maneiras conhecidas (algumas até fixas) é estranho.
Atacantes fazendo o download de código para / dev / shm ou / tmp é uma coisa comum que eles fazem.
Defesa em profundidade é sobre como proteger os waypoints mais comuns, cada um que os impede de tornar seu sistema mais viável. Não é seguro. Mas também terá uma chance . Se eles não podem buscar sua carga útil secundária, essa é uma boa chance que você está tendo.
- Também pode ser parado por restrições de usuário do iptables.
- Também pode ser parado pelo SELinux.
- Também pode ser não interrompido devido a uma outra exploração facilmente acessada.
O objetivo é facilitar tanto quanto você e cortar 99% dos ataques.
Segundo:
Ele pára a má prática (executando coisas de temp, fazendo grandes instalações de aplicativos via / tmp ao invés de um usuário tmpdir), deixando dados em / tmp.
Instaladores personalizados geralmente entendem o TMPDIR
Além disso: mesmo se não: o tempo de instalação, como uma ação point-in-time, não é um motivo válido para desativar um problema de segurança permanentemente .
Terceiro:
Considerando namespaces anônimos em / tmp (um "recurso"), você realmente quer restringir o que está lá e executar a partir daí.
Anterior:
Conveniência não é um fator relevante nisso.
Assumindo que geramos servidores por dinheiro e com um propósito: somos responsáveis por essas coisas. "Ah, eu não tranquei / tmp porque preciso de mais alguns minutos para atualizar meu software no próximo ano".
Certamente não será apenas uma coisa que fica entre ser chantageado e estar bem.
Um ótimo motivo? Eu não penso assim.
Que tal este:
"We learned that enemies can attack without notice. They could also
use hundreds of spies to poison the food. So we stopped handing out
guns to our soldiers."
Espere, o que?
Há outras medidas que exigem muito mais esforço, experiência e sorte para garantir um sistema e saber que as pessoas têm dinheiro limitado, expectativa de vida e também gostariam de passar tempo com suas famílias: Não pule as coisas fáceis .