麒麟 V10 SP1 踩坑:`./startup.sh` 报“解释器错误: 权限不够“,根因是 KySec

麒麟 V10 SP1 踩坑:./startup.sh 报"解释器错误: 权限不够",根因是 KySec

一台麒麟 V10 SP1 的开发机,一个再普通不过的 ./startup.sh start,先后试了 sudo bashchmod +x、换用户 su,全卡在同一个报错上。最后发现拦路的是麒麟自带的 KySec------这篇把现象、误判点、根因、长期解法一次记清楚。


一、现象还原

脚本是一个 Spring Boot Jar 的启停封装(startup.sh),放在用户家目录下的 service/ 里:

bash 复制代码
$ ./startup.sh start
-bash: ./startup.sh:/bin/bash:解释器错误: 权限不够

第一反应是权限问题,于是常规三连:

bash 复制代码
$ ls -l startup.sh
-rwxrwxr-x 1 appuser appuser 3502 7月   1 17:13 startup.sh
# x 位明明在

$ chmod +x startup.sh
$ ./startup.sh start
# 照样报

$ sudo bash ./startup.sh start
KYSEC: 权限不够
# sudo 都不行,反而多了个 KYSEC 前缀

bash startup.sh start 也拦,基本可以排除:

  • ❌ 脚本没 x 位
  • ❌ shebang 写错(#!/bin/bash 没问题)
  • ❌ 所在分区 noexecmount | grep noexec 只命中 sysfs/proc/tmpfs/cgroup 这些伪文件系统,家目录不在列)

二、根因:KySec 的 exec control = enforcing

麒麟 V10 系列内置了一个叫 KySec 的内核安全模块,定位类似 SELinux,但策略更"国产桌面/服务器"向。其中有一个开关:

bash 复制代码
$ getstatus
KySec status: enabled

exec control : enforcing   ← 关键
net control  : off
file protect : on
kmod protect : on
...

exec control = enforcing 的含义是:非白名单路径/非白名单文件,禁止 execve

用户家目录 ~/service/startup.sh 不在 KySec 默认信任路径(/usr/bin/opt/<规范厂商>/ 之类)里,于是:

执行方式 实际发生了什么
./startup.sh 内核走 shebang 拉 /bin/bash 去 exec 脚本体 → KySec 拦 → bash 报"解释器错误: 权限不够"
bash startup.sh bash 直接 exec 脚本 → KySec 拦 → 吐 KYSEC: 权限不够
sudo bash startup.sh KySec 不认 sudo 提权免检,照样拦

为什么 su appuser 再跑又能过?因为切换后的执行上下文落在 appuser 自家 $HOME 下已加入白名单(或 kysec 对属主自执行放宽) 的路径里,不是 sudo 上下文能比的。


三、临时绕过(验证用)

bash 复制代码
sudo setstatus -f exectl off
./startup.sh start
# [OK] 启动成功

关掉 exectl 立刻能跑,证明判错 100% 在 KySec。但这个关法是临时的,重启会根据 /etc/kysec.conf 回弹回 enforcing,不适合生产长期挂着。


四、长期方案(按推荐度)

✅ 方案 A:给脚本打 KySec 白名单 xattr(最干净)

KySec 支持给单个文件打 security.kysec.exec 扩展属性,等于 per-file 放行:

bash 复制代码
sudo setfattr -n security.kysec.exec -v "allowed" /home/appuser/service/startup.sh
sudo setfattr -n security.kysec.exec -v "allowed" /opt/myapp/service/startup.sh

验证:

bash 复制代码
getfattr -n security.kysec.exec /home/appuser/service/startup.sh
# security.kysec.exec="allowed"

打完再把 exectl 开回 enforcing,脚本照跑,等保也过得去。

✅ 方案 B:迁到 /opt/<应用名>/ 规范路径

麒麟 KySec 对 /opt/<vendor>/ 下的 exec 默认放行程度高于家目录,具体看 /etc/kysec.conf[exec] 段。把整套 service/ + jar 挪过去,启停路径跟着改,也能绕。

⚠️ 方案 C:warning 代替 off

bash 复制代码
sudo setstatus -f exectl warning

warning拦但记日志 (dmesg / audit 可见),调试期友好;off 是完全不检,等保扫描可能扣分,不建议生产。

❌ 不推荐的:持久化 EXEC_CONTROL=off

bash 复制代码
sudo sed -i 's/^EXEC_CONTROL=.*/EXEC_CONTROL=off/' /etc/kysec.conf

除非是纯内网开发机,否则别这么干,KySec 其他防护(file protect / kmod protect)还是有用的。


五、顺手提一句:改成 systemd 更省事

如果这个启停最终是要上服务器的,其实可以干脆把 startup.sh + jar 包成 systemd service:

ini 复制代码
# /etc/systemd/system/myapp.service
[Unit]
Description=MyApp Service
After=network.target

[Service]
Type=forking
User=appuser
ExecStart=/opt/myapp/service/startup.sh start
ExecStop=/opt/myapp/service/startup.sh stop
PIDFile=/opt/myapp/service/myapp.pid

[Install]
WantedBy=multi-user.target

systemd 托管的服务,KySec 走的是另一套放行逻辑(跟着 service 上下文,不是用户 shell exec),连 exectl 这档事都不用操心:

bash 复制代码
sudo systemctl daemon-reload
sudo systemctl start myapp
sudo systemctl enable myapp

六、一句话复盘

麒麟上报"解释器错误: 权限不够",sudo 都不行,但 x 位、noexec、shebang 都没问题时------getstatus 看一眼 KySec 的 exec control 。临时 setstatus -f exectl off 能验,长期用 setfattr 打白名单或用 systemd 托管,比一直关 exectl 稳。


环境:Kylin Linux Advanced Server V10 (SP1) / KySec 3.x。同款踩坑的可以对号入座。

相关推荐
weixin_493503672 小时前
Vue3 前端生成 PDF:会员证书与活动签到表的三种打印方案与踩坑记录
前端·pdf·状态模式
傻啦嘿哟2 小时前
某招聘平台爬虫:爬取招聘岗位数据,分析各城市薪资水平
开发语言·爬虫·python
2501_933670792 小时前
2026秋招量化分析岗技能栈:Python、SQL、统计建模、回测项目怎么准备
开发语言·python·sql
2601_962077602 小时前
python Dejavu库快速识别音频指纹实例探究
python·音乐识别·dejavu库·音频指纹识别·实例探究
科技苑3 小时前
如何用Python编程实现一个简单的Web爬虫?
人工智能·python
嘉琪coder3 小时前
我做了一个 Chrome 扩展,把 YouTube 播放列表批量变成 AI 可读的本地 Markdown
chrome·开源·浏览器
dayDayupbetter3 小时前
Visual C++ 2010安装与使用高手秘籍
python
隐擎fox3 小时前
深入理解网络传输层安全:TLS 指纹识别(JA3/JA4)原理与 Python 协议层检测实战
爬虫·python·网络协议·安全·网络安全·https
医疗信息化王工3 小时前
DataForge:基于 Python 的数据库批量导出 Excel 工具——从架构到部署的全流程实战
数据库·python·excel
小玮看世界5 小时前
[Python]从合并区间到传感器融合区:合并区间在传感器区域融合的实际落地
开发语言·python