191 commands · 11 cheat sheets · Linux

Identity, Access, and Security master quick reference

Browse 191 commands from 11 focused cheat sheets on page 1 of 1. Each example opens its matching detailed section.

Identity, Access, and Security · 20 commands

AppArmor Profiles and Troubleshooting Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Check module availabilityaa-enabledView examples
Inspect loaded policysudo aa-statusView examples
Inspect one task labelpid=$(systemctl show reportd.service -p MainPID \ --value); sudo cat "/proc/$pid/attr/current"View examples
Find recent denialssudo journalctl -k --grep='apparmor="DENIED"' \ --since='15 minutes ago'View examples
Query Audit recordssudo ausearch -m AVC,USER_AVC -ts recent | grep 'apparmor="DENIED"'View examples
Include base abstraction#include <abstractions/base>View examples
Include local overrides#include if exists <local/usr.local.bin.reportd>View examples
Allow recursive reads/srv/reporting/** r,View examples
Allow directory traversal/srv/reporting/ r,View examples
Limit writes to owned filesowner /var/lib/reportd/** rwk,View examples
Execute without transition/usr/bin/logger ix,View examples
Allow TCP networkingnetwork inet stream,View examples
Validate without loadingapparmor_parser -Q /etc/apparmor.d/usr.local.bin.reportdView examples
Expand includesapparmor_parser -p /etc/apparmor.d/usr.local.bin.reportdView examples
Replace one loaded profilesudo apparmor_parser -r \ /etc/apparmor.d/usr.local.bin.reportdView examples
Load complain mode temporarilysudo apparmor_parser -C -r \ /etc/apparmor.d/usr.local.bin.reportdView examples
Persist complain modesudo aa-complain /usr/local/bin/reportdView examples
Restore enforce modesudo aa-enforce /usr/local/bin/reportdView examples
Review logged behaviorsudo aa-logprofView examples
Disable one profilesudo aa-disable /usr/local/bin/reportdView examples

Identity, Access, and Security · 14 commands

Linux Audit Framework and auditd Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Inspect kernel audit statussudo auditctl -s -iView examples
Inspect the audit daemonsudo systemctl status auditd --no-pagerView examples
List active kernel rulessudo auditctl -lView examples
Check whether rules changedsudo augenrules --checkView examples
Build the merged rules filesudo augenrulesView examples
Build and load persistent rulessudo augenrules --loadView examples
Audit writes and metadata changes-a always,exit -F arch=b64 -F path=/etc/sudoers -F \ perm=wa -k sudoers_changeView examples
Audit a directory tree-a always,exit -F arch=b64 -F dir=/etc/sudoers.d/ -F \ perm=wa -k sudoers_changeView examples
Audit failed file access-a always,exit -F arch=b64 -S openat,truncate -F \ dir=/etc/ -F success=0 -k etc_access_deniedView examples
Search by rule keysudo ausearch --start today --key sudoers_change -iView examples
Search failed eventssudo ausearch --start recent --success no -iView examples
Summarize authentication activitysudo aureport --auth --summary -iView examples
Request auditd internal statesudo auditctl --signal stateView examples
Lock the audit configuration-e 2View examples

Identity, Access, and Security · 20 commands

Linux Capabilities and File Attributes Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Read process capability masksgrep -E '^Cap(Inh|Prm|Eff|Bnd|Amb):' /proc/1234/statusView examples
Decode a capability maskcapsh --decode=0000000000000400View examples
Show current capability contextcapsh --printView examples
Read file capabilitiesgetcap -v /usr/local/bin/ping-helperView examples
Scan one filesystem treesudo getcap -r /usr/local 2>/dev/nullView examples
Grant network bind capabilitysudo setcap 'cap_net_bind_service=ep' \ /usr/local/bin/webdView examples
Remove file capabilitiessudo setcap -r /usr/local/bin/webdView examples
Verify expected capabilitygetcap /usr/local/bin/webd | grep -F 'cap_net_bind_service=ep'View examples
Show highest supported capabilitycat /proc/sys/kernel/cap_last_capView examples
Check no-new-privilegesgrep '^NoNewPrivs:' /proc/1234/statusView examples
Inspect unit capability policysystemctl show webd.service -p CapabilityBoundingSet -p \ AmbientCapabilities -p NoNewPrivilegesView examples
Analyze unit exposuresystemd-analyze security webd.serviceView examples
List file attributeslsattr -d /etc/important.confView examples
Set immutablesudo chattr +i /etc/important.confView examples
Clear immutablesudo chattr -i /etc/important.confView examples
Set append-onlysudo chattr +a /var/log/example.logView examples
List extended attributesgetfattr --dump --absolute-names /usr/local/bin/webdView examples
Read raw capability xattrgetfattr --name=security.capability --hex \ /usr/local/bin/webdView examples
Copy while preserving xattrscp --archive --preserve=xattr /usr/local/bin/webd \ /srv/stage/webdView examples
Archive with xattrstar --xattrs --acls -cpf webd-backup.tar \ /usr/local/bin/webdView examples

Identity, Access, and Security · 20 commands

Linux PAM Authentication Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
List PAM service filesfind /etc/pam.d -maxdepth 1 -type f -print | sortView examples
Read PAM overviewman 8 pamView examples
Read configuration syntaxman 5 pam.dView examples
Find auth rulesgrep -RnsE '^[[:space:]]*auth[[:space:]]' /etc/pam.dView examples
Find account rulesgrep -RnsE '^[[:space:]]*account[[:space:]]' /etc/pam.dView examples
Find password rulesgrep -RnsE '^[[:space:]]*password[[:space:]]' /etc/pam.dView examples
Find session rulesgrep -RnsE '^[[:space:]]*session[[:space:]]' /etc/pam.dView examples
Find included stacksgrep -RnsE \ '^[[:space:]]*(auth|account|password|session)[[:space:]]+(include|substack)' \ /etc/pam.dView examples
List PAM modulesfind /usr/lib /lib -type f -name 'pam_*.so' -print \ 2>/dev/null | sort -uView examples
Show lock recordssudo faillock --user aliceView examples
Reset one lockoutsudo faillock --user alice --resetView examples
Read lockout policygrep -Ev '^[[:space:]]*(#|$)' \ /etc/security/faillock.confView examples
Read access rulesgrep -Ev '^[[:space:]]*(#|$)' /etc/security/access.confView examples
Read resource limitsgrep -RhvE '^[[:space:]]*(#|$)' \ /etc/security/limits.conf /etc/security/limits.dView examples
Read password quality policygrep -RhvE '^[[:space:]]*(#|$)' \ /etc/security/pwquality.conf \ /etc/security/pwquality.conf.dView examples
Test one PAM servicesudo pamtester login alice authenticateView examples
Test account managementsudo pamtester login alice acct_mgmtView examples
Check SSH PAM integrationsshd -T | grep -i '^usepam'View examples
Read authentication logsjournalctl _COMM=sudo --since '-15 minutes' --no-pagerView examples
Identify module packagerpm -qf /usr/lib64/security/pam_unix.soView examples

Identity, Access, and Security · 18 commands

Linux Permissions Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
List permission stringsls -lView examples
Show a numeric modestat -c '%A %a %U %G %n' fileView examples
Show current identityidView examples
Add owner executechmod u+x script.shView examples
Remove group and other writechmod go-w fileView examples
Assign exact symbolic modeschmod u=rw,g=r,o= fileView examples
Set a private file modechmod 640 secrets.envView examples
Set a directory modechmod 750 scriptsView examples
Apply a recursive modechmod -R --preserve-root u=rwX,g=rX,o= projectView examples
Change a file ownersudo chown alice fileView examples
Change owner and groupsudo chown alice:developers pathView examples
Change the owning groupsudo chgrp developers pathView examples
Show the current umaskumaskView examples
Set a restrictive umaskumask 027View examples
Inherit a directory groupchmod g+s sharedView examples
Protect shared entrieschmod +t sharedView examples
Find world-writable filesfind . -type f -perm -o=w -printView examples
Find executable filesfind . -type f -perm /111 -printView examples

Identity, Access, and Security · 15 commands

Linux sudoers Policy and Privilege Delegation Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
List your privilegessudo -lView examples
List detailed privilegessudo -llView examples
Inspect another user's policysudo -U releasebot -llView examples
Validate the complete policysudo visudo --checkView examples
Parse one policy fragmentsudo visudo --check \ --file=/etc/sudoers.d/release-operatorsView examples
Safely edit a policy fragmentsudo visudo --file=/etc/sudoers.d/release-operatorsView examples
Define an operator aliasUser_Alias RELEASE_OPERATORS = %release-operatorsView examples
Define an exact command aliasCmnd_Alias API_STATUS = /usr/bin/systemctl --no-pager \ status api.serviceView examples
Grant a read-only service checkRELEASE_OPERATORS ALL = (root) API_STATUSView examples
Grant one noninteractive actionreleasebot ALL = (root) NOPASSWD: /usr/bin/systemctl \ restart api.serviceView examples
Invalidate your timestampsudo -kView examples
Set a controlled command pathDefaults:%release-operators \ secure_path="/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin"View examples
Enable I/O logging for a groupDefaults:%release-operators log_input,log_outputView examples
List recorded sessionssudo sudoreplay --listView examples
Test one exact authorizationsudo -U releasebot -l /usr/bin/systemctl restart \ api.serviceView examples

Identity, Access, and Security · 12 commands

Linux Users and Groups Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Inspect current identityidView examples
Inspect one userid -- deployView examples
Resolve a passwd entrygetent passwd deployView examples
Resolve a groupgetent group appopsView examples
Create a local groupsudo groupadd -- appopsView examples
Create a home-backed usersudo useradd --create-home --shell /bin/bash -- deployView examples
Set a password interactivelysudo passwd deployView examples
Append a supplementary groupsudo usermod --append --groups appops -- deployView examples
Inspect password agingsudo chage --list deployView examples
Lock password authenticationsudo usermod --lock -- deployView examples
Expire immediatelysudo usermod --expiredate 1 -- deployView examples
Delete after reviewsudo userdel --remove -- deployView examples

Identity, Access, and Security · 12 commands

OpenSSH Connections and File Transfer Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Connect to a hostssh deploy@example.comView examples
Use a non-default portssh -p 2222 deploy@example.comView examples
Use a host aliasssh productionView examples
Inspect effective configurationssh -G productionView examples
Show a public-key fingerprintssh-keygen -lf ~/.ssh/id_ed25519.pubView examples
Generate an Ed25519 keyssh-keygen -t ed25519 -a 64 -C 'deploy access'View examples
Load a key into the agentssh-add ~/.ssh/id_ed25519View examples
Forward a local portssh -N -L 127.0.0.1:15432:db.internal:5432 bastionView examples
Forward a remote portssh -N -R 127.0.0.1:18080:localhost:8080 serverView examples
Copy one filescp -- report.pdf deploy@example.com:/srv/reports/View examples
Open an SFTP sessionsftp deploy@example.comView examples
Trace connection setupssh -vvv productionView examples

Identity, Access, and Security · 20 commands

OpenSSL TLS and Certificate Inspection Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Show OpenSSL build detailsopenssl version -aView examples
Summarize a PEM certificateopenssl x509 -in server.crt -noout -subject -issuer \ -serial -datesView examples
Inspect critical extensionsopenssl x509 -in server.crt -noout -ext \ subjectAltName,keyUsage,extendedKeyUsage,basicConstraintsView examples
Compute a SHA-256 fingerprintopenssl x509 -in server.crt -noout -fingerprint -sha256View examples
Test the renewal windowopenssl x509 -in server.crt -noout -checkend 2592000View examples
Check a DNS identityopenssl x509 -in server.crt -noout -checkhost \ www.example.comView examples
Verify a server chainopenssl verify -purpose sslserver -CAfile roots.pem \ -untrusted intermediates.pem server.crtView examples
Verify chain and hostnameopenssl verify -purpose sslserver -verify_hostname \ www.example.com -CAfile roots.pem -untrusted \ intermediates.pem server.crtView examples
Verify a live TLS endpointopenssl s_client -connect www.example.com:443 \ -servername www.example.com -verify_hostname \ www.example.com -verify_return_error </dev/nullView examples
Show certificates sent by a serveropenssl s_client -connect www.example.com:443 \ -servername www.example.com -showcerts </dev/nullView examples
Require TLS 1.3openssl s_client -connect www.example.com:443 \ -servername www.example.com -tls1_3 -brief </dev/nullView examples
Inspect SMTP STARTTLSopenssl s_client -starttls smtp -connect \ mail.example.com:25 -servername mail.example.com \ -verify_hostname mail.example.com </dev/nullView examples
Request stapled OCSPopenssl s_client -connect www.example.com:443 \ -servername www.example.com -status </dev/nullView examples
Inspect and verify a CSRopenssl req -in request.csr -noout -text -verifyView examples
Check a private keyopenssl pkey -in server.key -check -nooutView examples
Extract a public keyopenssl pkey -in server.key -pubout -out \ server-public.pemView examples
Inspect PKCS#12 metadataopenssl pkcs12 -in identity.p12 -info -nooutView examples
Extract certificates onlyopenssl pkcs12 -in identity.p12 -nokeys -out \ certificates.pemView examples
Convert DER certificate to PEMopenssl x509 -inform DER -in server.der -outform PEM \ -out server.pemView examples
Extract certificate public keyopenssl x509 -in server.crt -pubkey -noout -out \ certificate-public.pemView examples

Identity, Access, and Security · 20 commands

SELinux Administration and Troubleshooting Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Read current modegetenforceView examples
Inspect SELinux statussestatusView examples
Show file contextsls -ldZ /srv/reporting /srv/reporting/index.htmlView examples
Show process domainsps -eZ | grep '[h]ttpd'View examples
Find recent denialssudo ausearch -m \ AVC,USER_AVC,SELINUX_ERR,USER_SELINUX_ERR -ts recentView examples
Analyze audit logsudo sealert -a /var/log/audit/audit.logView examples
Compare expected labelmatchpathcon -V /srv/reporting/index.htmlView examples
Add persistent mappingsudo semanage fcontext -a -t httpd_sys_content_t \ '/srv/reporting(/.*)?'View examples
Apply expected labelssudo restorecon -Rv /srv/reportingView examples
Remove local mappingsudo semanage fcontext -d '/srv/reporting(/.*)?'View examples
Inspect service booleansgetsebool -a | grep '^httpd_'View examples
Change boolean temporarilysudo setsebool httpd_can_network_connect onView examples
Persist a booleansudo setsebool -P httpd_can_network_connect onView examples
Inspect allowed portssudo semanage port -l | grep '^http_port_t'View examples
Authorize a custom portsudo semanage port -a -t http_port_t -p tcp 8443View examples
Set system permissive temporarilysudo setenforce 0View examples
Persist a permissive domainsudo semanage permissive -a httpd_tView examples
Re-enforce a domainsudo semanage permissive -d httpd_tView examples
Search allow rulessesearch -A -s httpd_t -t httpd_sys_content_t -c file -p \ readView examples
List policy modulessudo semodule -lfullView examples

Identity, Access, and Security · 20 commands

SSSD and Directory Integration Cheat Sheet

Open full cheat sheet
UseSyntaxExamples
Show SSSD versionsssd --versionView examples
List configured domainssssctl domain-listView examples
Check domain healthsudo sssctl domain-status --all example.comView examples
Validate configurationsudo sssctl config-checkView examples
Check secret-file permissionsstat -c '%a %U:%G %n' /etc/sssd/sssd.confView examples
Trace a user lookupsudo sssctl user-checks alice@example.comView examples
Resolve through NSSgetent passwd 'alice@example.com'View examples
Resolve groupsid 'alice@example.com'View examples
Evaluate access policysudo sssctl user-checks -a acct -s sshd \ 'alice@example.com'View examples
Discover a realmrealm discover example.comView examples
List realm configurationrealm listView examples
Join a realm interactivelysudo realm join --user=join-operator example.comView examples
Leave a realmsudo realm leave example.comView examples
List host principalssudo klist -k /etc/krb5.keytabView examples
Query LDAP discovery recordsdig +short SRV _ldap._tcp.example.comView examples
Query Kerberos recordsdig +short SRV _kerberos._tcp.example.comView examples
Expire one cached usersudo sss_cache --user 'alice@example.com'View examples
Expire one domain cachesudo sss_cache --domain example.comView examples
Read service logsjournalctl -u sssd.service --since '-15 minutes' \ --no-pagerView examples
Analyze recent requestssudo sssctl analyze request listView examples
CMDMEMO TERMINALREAD ONLY