← Toutes les règles
SOCLE-CLD-GEN-022// GNOME desktop (dconf)moyenneconfig persistante

Désactiver l'affichage du nom complet de l'utilisateur sur l'écran de veille

Définit la clé GNOME show-full-name-in-top-bar de l'économiseur d'écran sur false et la verrouille, afin que le nom complet de l'utilisateur connecté ne soit pas affiché sur l'écran de veille/verrouillage.

Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.

Un PASS prouve? actif maintenant✓ sur disque✓ survit au rebootle verdict qualifié →
Fedora

Pourquoi cette règle

Configurer l'écran de veille pour qu'il ne révèle pas le nom de l'utilisateur connecté masque aux personnes de passage l'identité de qui a accès au système.

Ce que vérifie Pavois

Pavois lit les fichiers de clés dconf système effectifs sous /etc/dconf/db/*.d/, prend la dernière valeur (gagnante) de show-full-name-in-top-bar, exige qu'elle vaille false, et confirme la présence d'une entrée correspondante dans locks/. Résoudre les fichiers de clés dans l'ordre de priorité, avec le verrou, prouve que le réglage est obligatoire et ne peut être réactivé par un utilisateur, ce qu'un simple coup d'œil fichier par fichier ne saurait établir.

only_if { command('dconf').exist? }
describe command('{ s=$(grep -rhE \'^[[:space:]]*show-full-name-in-top-bar[[:space:]]*=\' /etc/dconf/db/*.d/* 2>/dev/null | tail -1 | sed -E \'s/^[^=]*=[[:space:]]*//\' | tr -d "\'\\""); [ "$s" = "false" ] && grep -rqxF \'/org/gnome/desktop/screensaver/show-full-name-in-top-bar\' /etc/dconf/db/*/locks/* 2>/dev/null && echo ok; } || echo ko') do
  its('stdout.strip') { should eq 'ok' }
end

Comment vérifier qu’elle est appliquée

Exécutez gsettings get org.gnome.desktop.screensaver show-full-name-in-top-bar (attendez false) et confirmez le verrou avec grep -r show-full-name-in-top-bar /etc/dconf/db/*/locks/. La réexécution de la commande InSpec doit afficher ok.

Inspecter et investiguer

dconf ne journalise pas dans syslog ; vérifiez la valeur en direct avec gsettings get org.gnome.desktop.screensaver show-full-name-in-top-bar et listez les bases actives avec ls /etc/dconf/db/. dconf update recompile les bases binaires après modification d'un fichier de clés.

Remédiation

pavois harden apply utilise la ressource dconf pour écrire show-full-name-in-top-bar=false dans un fichier de clés dconf système, ajoute l'entrée correspondante dans locks/, puis exécute dconf update pour l'imposer à tous les utilisateurs.

Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :

keyorg/gnome/desktop/screensaver/show-full-name-in-top-bar
resourcedconf
valuefalse
pavois harden plan local

où la cible est local, un alias SSH user@hôte, ou un conteneur , Docs

Impact & précautions

Risque faible : seul le libellé affiché change, sans impact sur l'authentification ou les services. Les utilisateurs doivent se reconnecter (ou dconf update doit s'exécuter) pour charger la politique obligatoire. Applicable uniquement aux systèmes de bureau GNOME ; sans objet sur un serveur sans interface graphique.

Sources & références