Linux 安全运维必知:pwunconv 命令详解,关闭影子密码机制 📅 2026/8/4 6:30:08 1. 命令简介pwunconv 是一个用于关闭用户投影密码影子密码的 Linux 系统管理命令。它的主要功能是将用户密码从 /etc/shadow 文件移回 /etc/passwd 文件并删除 /etc/shadow 文件从而禁用影子密码机制。该命令通常与 pwconv 命令配合使用用于恢复传统的密码存储方式或进行特定的系统维护。2. 语法格式plaintextpwunconv [选项]说明该命令通常无需额外选项。执行需要 root 权限。3. 常用选项及说明pwunconv 命令本身没有常用选项。其行为是固定的读取 /etc/shadow 文件。将密码信息写回 /etc/passwd 文件的对应条目。删除 /etc/shadow 文件。4. 示例用法示例 1关闭影子密码直接运行 pwunconv 命令即可关闭影子密码plaintextsudo pwunconv执行后系统会将所有用户的密码从 /etc/shadow 移回 /etc/passwd。示例 2验证密码已移回 passwd 文件执行 pwunconv 后可以检查指定用户的密码是否已存在于 /etc/passwd 中plaintext# 假设用户名为 testuser cat /etc/passwd | grep testuser输出示例密码字段将显示加密后的字符串而非 xplaintexttestuser:6nYOEWamm$bz07nlv...:1001:1001::/home/testuser:/bin/bash示例 3确认 shadow 文件已被删除关闭影子密码后/etc/shadow 文件将被移除plaintextls -l /etc/shadow输出示例plaintextls: cannot access /etc/shadow: No such file or directory5. 注意事项权限要求执行 pwunconv 必须具有 root 权限使用 sudo 或直接以 root 用户运行。安全性风险关闭影子密码后用户密码将存储在 /etc/passwd 文件中该文件默认对所有用户可读。这会降低系统安全性因为加密的密码哈希可能被非特权用户获取并进行破解尝试。不建议在生产环境中使用此命令。与 pwconv 的关系pwunconv 是 pwconv 的逆操作。pwconv 用于启用影子密码将密码从 /etc/passwd 移至 /etc/shadow而 pwunconv 则将其恢复。系统兼容性某些系统服务或应用程序可能依赖于影子密码机制。关闭影子密码可能导致这些服务行为异常。备份建议在执行 pwunconv 前建议备份 /etc/passwd 和 /etc/shadow 文件以便需要时恢复。重新启用影子密码如需重新启用影子密码可运行 pwconv 命令。6. 总结pwunconv 是一个用于特定管理场景的工具主要用于禁用影子密码功能。由于会降低系统安全性应谨慎使用并仅在测试或恢复场景下考虑。