Android Selinux详解[三]--新增设备节点标签相关

📅 2026/8/16 14:06:00
Android Selinux详解[三]--新增设备节点标签相关
上个章节说了在file_context中也可以新增节点但可能会出现标签无法生效的情况,这种情况下就需要在genfs_contexts中去新增设备节点相关的标签了因为在genfs_contexts中打的标签系统会自动执行restorecon命令而在file_contexts中新增设备节点标签是需要代码或者手动执行restorecon命令才会生效的。在工作过程中SElinux常用的有以下几个文件可用于新增标签可用于加标签的文件名含义对应的声明文件名(一般会声明的地方根本上放哪里都可以)file_contexts给 文件/目录/节点 新增标签file.tegenfs_contexts给节点新增标签与上一个不同的是不用执行restorecon操作file.tehwservice_contexts给hal服务新增标签hwservice.teproperty_contexts给属性新增标签property.teseapp_contexts给APP新增标签untrusted_app.te app.te...等等service_contexts给系统服务新增标签service.te本文主要讲一下如何在genfs_contexts中新增标签。目录1. 我们看一下源码中的genfs_contexts加标签的格式2. 如何给系统设备节点打标签3. 新增节点的验证方式1. 我们看一下源码中的genfs_contexts加标签的格式genfs_contexts - OpenGrok cross reference for /system/sepolicy/private/genfs_contexts给/proc/cmdline打标签genfscon proc /cmdline u:object_r:proc_cmdline:s0给/sys/class/leds打标签genfscon sysfs /class/leds u:object_r:sysfs_leds:s0可以看到格式如下genfscon节点首目录标签 /路径u:object_r:新标签名:s0比如/sys/class/leds的标签是用如下加法去加的首先看一下sys目录的标签是什么, 在adb shell 后执行ls -l -Zdr-xr-xr-x 14 root root u:object_r:sysfs:s0 0 1970-01-01 00:00sys可以看到sys的标签是sysfs然后就可以给/sys/class/leds打标签了打法就是下面这样的genfscon sysfs /class/leds u:object_r:sysfs_leds:s0看下机器里是什么样的执行ls -l -Z/sys/class/,就可以看到leds的标签了。drwxr-xr-x 2 root root u:object_r:sysfs_leds:s0 0 1970-01-03 18:45 leds2. 如何给系统设备节点打标签我们随便举个例子,假设我们要给/sys/devices/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds/blue加标签加标签之前我们要先看一下当前的标签以及确认一下当前的路径adb shellcd /sys/devices/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds$/sys/devices/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds # ls -l -Ztotal 0drwxr-xr-x 3 root root u:object_r:sysfs:s0 0 1970-01-03 18:45 blue看完之后我们会发现当前blue节点的标签是sys的默认标签也就是sysfs那加法就是如下的: genfscon sysfs /devices/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds u:object_r:sysfs_new_leds:s0但到此处加法是不全的我们还需要看一下/sys/devices/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds这条路径有没有超链接也就是有没有从别的路径也能到blue这个节点的地方我们做如下操作cd ..ls -lcd ..ls -l一直往前查找查找到第一个目录sys,查看有没有超链接假设这里是有超链接的格式是如下这种sys/devices/platform/soc/xxx000.i2c/i2c-0$ ls -ltotal 0drwxr-xr-x 22 root root 0 1970-01-03 18:45 0-00xx - ../../../../../class/platform那说明也可以通过sys/class/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds路径到达blue节点那我们就要把这个超链接路径也添加进去才可以 genfscon sysfs /class/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds u:object_r:sysfs_new_leds:s0到此就结束了总结下那我们需要在genfs_contexts添加两条才可以 genfscon sysfs /devices/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds u:object_r:sysfs_new_leds:s0 genfscon sysfs /class/platform/soc/xxx000.i2c/i2c-0/0-00xx/leds u:object_r:sysfs_new_leds:s0然后再在file.te中添加声明节点类的基本都是如下声明格式将标签名替换即可。type sysfs_new_leds, sysfs_type, fs_type;3. 新增节点的验证方式编译方式验证方法整编刷机烧录的方式此方法不用任何别的操作去你新增的标签下通过ls -l -Z查看即可看到效果单编adb push完之后然后执行adb reboot重启完成后去对应目录下去查看标签会发现标签并没有生效需要执行以下restorecon命令才可以当文件对应路径下使用restorecon 文件名的方式即可看到打标签后的效果如果涉及到开机过程中的权限访问请最好整编验证因为此时执行restorecon命令可能会来不及。