Aucune connexion automatique configurée
Garantit que le gestionnaire d'affichage (GDM ou LightDM) n'active pas la connexion automatique, afin qu'aucune session ne soit ouverte sans authentification.
Vérifié sur le contenu d’un fichier de configuration persistant, la source de vérité qui survit aux redémarrages.
Pourquoi cette règle
La connexion automatique ouvre une session de bureau pleinement authentifiée sans mot de passe dès le démarrage de la machine. Quiconque dispose d'un accès physique, y compris un ordinateur portable volé ou un poste laissé sans surveillance, obtient instantanément tous les privilèges de l'utilisateur, et tout service ou agent de cette session s'exécute sans protection. Exiger une connexion interactive au gestionnaire d'affichage rétablit le contrôle d'accès le plus élémentaire sur la console.
Ce que vérifie Pavois
Pavois recherche récursivement dans les arborescences de configuration effective du gestionnaire d'affichage, /etc/gdm3, /etc/gdm et /etc/lightdm, toute directive autologin non commentée. Inspecter tout le répertoire (et non un seul fichier) permet de détecter le réglage où qu'un distro ou un administrateur l'ait placé, y compris dans les drop-ins conf.d.
describe command('grep -rqiE \'^[^#]*autologin\' /etc/gdm3 /etc/gdm /etc/lightdm 2>/dev/null && echo ko || echo ok') do
its('stdout.strip') { should eq 'ok' }
endComment vérifier qu’elle est appliquée
Lancez grep -riE '^[^#]*autologin' /etc/gdm3 /etc/gdm /etc/lightdm 2>/dev/null, il ne doit rien renvoyer (aucune ligne d'autologin active). Sur GDM, vérifiez l'absence de AutomaticLoginEnable=true dans /etc/gdm3/custom.conf ; sur LightDM, vérifiez que autologin-user= n'est pas défini.
Inspecter et investiguer
Les évènements de connexion/session vont dans journalctl -u gdm (ou lightdm) et dans /var/log/auth.log (Debian/Ubuntu) ou /var/log/secure (RHEL). Une connexion automatique se manifeste par une session ouverte au démarrage sans invite d'authentification PAM pour cet utilisateur.
Remédiation
Aucune remédiation automatisée n'est fournie, appliquez-la donc manuellement : dans /etc/gdm3/custom.conf, mettez AutomaticLoginEnable=false (ou supprimez la ligne) ; pour LightDM, supprimez ou commentez autologin-user= (et autologin-user-timeout) sous [Seat:*]. Redémarrez le gestionnaire d'affichage ou la machine pour appliquer.
Pavois applique ceci avec son propre moteur harden, le plan ci-dessous, pas un script shell :
| command | grep -rilE 'autologin' /etc/gdm3 /etc/gdm /etc/lightdm 2>/dev/null # in /etc/gdm3/custom.conf set: AutomaticLoginEnable=false (remove the AutomaticLogin lines) |
|---|---|
| reason | disabling autologin is safe but verify no kiosk/appliance relies on it |
| resource | manual |
pavois harden plan localoù la cible est local, un alias SSH user@hôte, ou un conteneur , Docs
Impact & précautions
Désactiver l'autologin est peu risqué mais modifie l'expérience utilisateur : la machine exigera un mot de passe interactif à chaque démarrage. Sur les bornes (kiosques), affichage dynamique ou appliances mono-utilisateur qui reposent sur un démarrage automatique vers le bureau, supprimer l'autologin peut casser le fonctionnement prévu, prévoyez une alternative (compte kiosque verrouillé, verrouillage d'écran) avant d'appliquer. Sur les serveurs et postes partagés, c'est une pure amélioration de sécurité.