Saltar a contenido

9. Limitar core dumps (fugas de memoria en fallos)

Evita que procesos que fallan vuelquen memoria a disco en claro. Dos mecanismos independientes: límites del usuario (limits.d) y del kernel para procesos privilegiados (sysctl.d).

Procesos del usuario

Limita a 0 el tamaño de core dump que se puede escribir:

  1. Crear el drop-in de límites:

    sudo vim /etc/security/limits.d/99-hardening.conf
    

    Contenido:

    * hard core 0
    * soft core 0
    
    # También se puede escribir como:
    * - core 0
    
  2. Aplicar: no hay servicio que reiniciar, pero los límites solo se leen al iniciar sesión, así que hace falta entrar por SSH de nuevo:

    ssh hosting@<ip-servidor>
    
  3. Verificar (ya en la nueva sesión):

    ulimit -Hc
    ulimit -Sc
    

Procesos privilegiados

  1. Crear el drop-in de sysctl:

    sudo vim /etc/sysctl.d/99-hardening.conf
    

    Contenido:

    fs.suid_dumpable = 0
    
  2. Aplicar (crear el fichero no basta, hay que recargar para que el kernel lo recoja ya, sin esperar a un reinicio):

    sudo sysctl --system
    
  3. Verificar:

    sudo sysctl fs.suid_dumpable