~ / blog / hardening
LINUX

Aísla servicios con systemd

systemd puede meter tus servicios en una jaula sin esfuerzo.

En la unidad del servicio añades directivas de seguridad: ProtectSystem deja el sistema en solo lectura para ese proceso, PrivateTmp le da un tmp aislado, NoNewPrivileges impide que escale, y con ProtectHome le tapas el acceso a las carpetas de usuarios. Así, aunque comprometan el servicio, queda encerrado.

Es hardening moderno, gratis, y ya viene en tu sistema.

# los comandos

root@srv:~# systemctl edit miapp.servicecopiar
[Service] ProtectSystem=strictcopiar
[Service] PrivateTmp=truecopiar
[Service] NoNewPrivileges=truecopiar
root@srv:~# systemctl daemon-reload && systemctl restart miappcopiar
root@srv:~# systemd-analyze security miapp.servicecopiar
Overall exposure: 2.1 OK 🙂
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.