Files
takana/scripts/servidor/alta-usuario.sh
T
SergioandClaude Opus 5 ff871f4a07 dar de alta una persona: casi es adduser, y lo que falta es lo que tumbó la caja
Respuesta medida a «¿agregar un usuario es más complicado que un simple adduser?». `adduser` está —es
el de busybox— y crea la cuenta. Lo que no alcanza es DÓNDE queda la contraseña: esta caja NO USA
/etc/shadow, el hash vive en el campo 2 de /etc/passwd, y el shadow que hubo está aparcado como
/etc/shadow.el-que-bloqueo-root. El nombre no es broma: crear un /etc/shadow con las cuentas
bloqueadas dejó a sshd sin aceptar ni la clave de root, y la caja se quedó sin administración con los
ocho dominios caídos ~20 minutos. Un adduser a secas puede crear ese fichero sin avisar.

Así que el guion crea la cuenta, deja el hash donde el login lo lee, y APARTA cualquier /etc/shadow
que el alta haya creado donde no había. El control es el que importa: fotografía quién podía entrar
ANTES y falla si alguien perdió su contraseña.

Y hace lo que hace falta para tener poder de verdad: sudoers.d (el sudo de acá sí es setuid; doas no
funciona), rango en /etc/sub{u,g}id con los ayudantes newuidmap/newgidmap en setuid —sin eso un
userns anidado no mapea uid 0 y takana build no corre dentro de la jaula—, ssh, y la instancia
claude-<u> con `root = false`, porque si no el CLI se ve uid 0 y rechaza --dangerously-skip-permissions.

Probado de punta a punta con un usuario desechable y borrado después sin dejar residuo.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-18 15:20:55 +00:00

103 lines
5.7 KiB
Bash
Executable File

#!/bin/sh
# Da de alta una PERSONA en la caja: cuenta, clave, sudo, subids y su jaula de Claude.
#
# ── ¿POR QUÉ NO ALCANZA CON `adduser`? Porque casi alcanza, y lo que falta tumbó la caja ────────
# `adduser` está (es el de busybox) y crea la cuenta. El problema es **dónde queda la contraseña**:
# esta caja **NO USA `/etc/shadow`** — el hash vive en el campo 2 de `/etc/passwd`, y el `shadow`
# que hubo está aparcado como `/etc/shadow.el-que-bloqueo-root`. El nombre no es broma: al crear un
# `/etc/shadow` con todas las cuentas bloqueadas (`!`), **sshd dejó de aceptar hasta la clave de
# root** y la caja se quedó sin administración con los ocho dominios caídos ~20 min (SDD 28 §6.51).
# Un `adduser` a secas puede crear ese fichero sin avisar.
#
# Entonces el alta correcta acá es: crear la cuenta, dejar el hash donde el login lo lee, y
# **comprobar que quien podía entrar sigue pudiendo** antes de darse por satisfecho.
#
# Lo demás es lo que hace falta para «tener poder sobre la máquina, a mano y con claude»:
# · `/etc/sudoers.d/<u>` — root a mano (el `sudo` de acá SÍ es setuid; `doas` no funciona)
# · `/etc/sub{u,g}id` — sin rango, un userns anidado no puede mapear uid 0 y `takana build`
# no corre dentro de la jaula
# · instancia `claude-<u>` — con `root = false`, o el CLI se ve uid 0 y RECHAZA
# `--dangerously-skip-permissions`
#
# Uso: alta-usuario.sh <usuario> [clave] (sin clave: la cuenta queda SIN contraseña, sólo ssh)
set -eu
U=${1:?uso: alta-usuario.sh <usuario> [clave]}
CLAVE=${2:-}
HOME_U=/home/$U
[ "$(id -u)" = "0" ] || { echo "esto se corre como root" >&2; exit 1; }
# Foto de quién puede entrar ANTES de tocar nada: es contra esto que se compara al final.
ANTES=$(awk -F: '$2 != "" && $2 != "!" && $2 != "*" {print $1}' /etc/passwd | sort | tr '\n' ' ')
HABIA_SHADOW=no; [ -f /etc/shadow ] && HABIA_SHADOW=si
if id "$U" >/dev/null 2>&1; then
echo "==> $U ya existe (uid $(id -u "$U")) — sigo con el resto"
else
echo "==> creando $U"
adduser -D -h "$HOME_U" -s /bin/bash "$U"
fi
# ── la contraseña, donde el login la lee ────────────────────────────────────────────────────────
if [ -n "$CLAVE" ]; then
H=$(openssl passwd -6 "$CLAVE" 2>/dev/null || busybox cryptpw -m sha512 "$CLAVE")
# En passwd, campo 2. Se usa `awk` y no `sed` porque el hash trae `/` y `$` a montones.
awk -F: -v u="$U" -v h="$H" 'BEGIN{OFS=":"} $1==u {$2=h} {print}' /etc/passwd > /etc/passwd.nuevo
# Nunca dejar un passwd a medias: se comprueba que el fichero nuevo tenga las mismas cuentas.
[ "$(wc -l < /etc/passwd.nuevo)" -eq "$(wc -l < /etc/passwd)" ] || { echo "passwd nuevo con distinto número de cuentas — aborto" >&2; rm -f /etc/passwd.nuevo; exit 1; }
mv /etc/passwd.nuevo /etc/passwd; chmod 644 /etc/passwd
echo " clave puesta en /etc/passwd (esta caja no usa shadow)"
fi
# ⚠ GUARDIÁN DEL BLOQUEO: si `adduser` creó un /etc/shadow que no había, cualquiera que tuviera su
# hash en passwd queda con `x` y bloqueado. Es literalmente cómo se perdió la caja.
if [ "$HABIA_SHADOW" = "no" ] && [ -f /etc/shadow ]; then
mv /etc/shadow /etc/shadow.creado-por-el-alta-$(date +%s)
echo " ⚠ adduser creó /etc/shadow donde no había: lo aparté (así se perdió la caja el 2026-09-17)"
fi
echo "==> poder: sudo, subids"
[ -f "/etc/sudoers.d/$U" ] || { echo "$U ALL=(ALL:ALL) ALL" > "/etc/sudoers.d/$U"; chmod 440 "/etc/sudoers.d/$U"; }
for f in /etc/subuid /etc/subgid; do
grep -q "^$U:" "$f" 2>/dev/null && continue
# Rango propio, detrás del último declarado, sin solaparse.
ult=$(awk -F: '{print $2+$3}' "$f" 2>/dev/null | sort -n | tail -1); : "${ult:=100000}"
echo "$U:$ult:65536" >> "$f"
done
# Sin estos dos setuid, el rango de arriba no se puede aplicar: son los que escriben el uid_map.
for b in /usr/bin/newuidmap /usr/bin/newgidmap; do
[ -u "$b" ] || { chmod 4755 "$b"; echo " setuid puesto en $b"; }
done
echo "==> ssh"
mkdir -p "$HOME_U/.ssh"; touch "$HOME_U/.ssh/authorized_keys"
chmod 700 "$HOME_U/.ssh"; chmod 600 "$HOME_U/.ssh/authorized_keys"
chown -R "$U:$U" "$HOME_U/.ssh"
[ -s "$HOME_U/.ssh/authorized_keys" ] || echo " (authorized_keys vacío: poné la clave pública o no entra por ssh)"
echo "==> jaula de claude"
BASE=/var/lib/hammer/qorpa/instances
if [ -d "$BASE/claude" ] && [ ! -d "$BASE/claude-$U" ]; then
mkdir -p "$BASE/claude-$U"
sed -e "s|^root = true$|root = false|" \
-e "s|/home/sergio|$HOME_U|g" -e "s|/work/sergio|/work/$U|g" \
"$BASE/claude/instance.toml" > "$BASE/claude-$U/instance.toml"
mkdir -p "/work/$U"
chown -R "$U:$U" "$BASE/claude-$U" "/work/$U"
echo " instancia claude-$U creada (root = false: si no, el CLI se ve uid 0 y rechaza la bandera)"
else
echo " (ya existía, o no hay instancia `claude` de la que copiar)"
fi
# ── CONTROLES ───────────────────────────────────────────────────────────────────────────────────
echo "==> control"
id "$U" | sed 's/^/ /'
DESPUES=$(awk -F: '$2 != "" && $2 != "!" && $2 != "*" {print $1}' /etc/passwd | sort | tr '\n' ' ')
perdidos=""
for a in $ANTES; do case " $DESPUES " in *" $a "*) ;; *) perdidos="$perdidos $a";; esac; done
[ -z "$perdidos" ] || { echo " ✗ estas cuentas PERDIERON su contraseña:$perdidos" >&2; exit 1; }
echo " ✓ nadie perdió el acceso que tenía (antes:$ANTES)"
[ -f /etc/shadow ] && echo " ⚠ hay /etc/shadow: revisá que root NO esté bloqueado ahí" || echo " ✓ sin /etc/shadow (como esta caja espera)"
echo "==> $U dado de alta"