Ну от так от склалось що немає, і без нюансів.
Якщо дуже коротко, то треба почати з того що одиниця опису доступу в віндах це не обліковка, а токен
https://learn.microsoft.com/en-us/windo ... ess-tokens
Токен може бути прив'язаним до обліковки чи обліковок, може до групи чи груп, а може просто ні до чого, в пустоту і чекати свого часу.
Одному процесу/юзеру/групі може бути назначено декілька токенів безпеки, котрі спрацьовуватимуть в залежності від обставин.
Так от юзер локал сістем, з-під котрого працюють системні процеси, технічно це самий звичайний юзер, котрий має прив'язаний токен з описом прав на загальних засадах, просто за замовчуванням там написано шось типу "можна все". Але ніхто не забороняє описати ці самі права таким чином, щоб кудись було заборонено ходити і щось запускати йому самому. Чим активно користуються антивірі, античити, інсталятор оновлень вінди і інші махінатори. Звісно у цього самого локал сістема є і інший токен, котрий дозволить відібрати права назад для "звичайного" токена якщо щось піде не так, але в купі з тим що нтфс за замовчуванням видає файли ексклюзивно, його застусування не непомітне. Таким чином на віндах система прав дозволяє організувати таку пісочницю, котра буде закритою з обох сторін чого, власне, і треба для всіх тих мутних прог. В ніксах система прав не дозволяє зробити нічого подібного, тому як вони там будуть ті античити переносити питання відкрите.
Відправлено через 4 хвилини 57 секунд:
А, і саме головне забув сказати. На вінді кінцевий юзер не може запустити прогу/процес/завдання від сістема з "запасним" токеном. Тільки з основним. Тому зламати бар'єр захисту прав доступу в пісочницю читер не може.
Відправлено через 10 хвилин 14 секунд:
Я ж за вінду топлю не просто так, а тому що між юніксом і віндою більше 20 років прогресу інженерної думки, котра увібрала в себе і напрацювання по юніксу, і по вмс, і по ос/2. Це ж багатомільярдні інвестиції і робота топових дідів, котрі за душою мали досвід проектування по 2-3 ос кожен. І на іншій стороні проект студента-Лінуса, котрий замутив собі ядро просто по приколу, а потім стало пізно щось радикально змінювати. Вінда реально краще спроектована. Те що потім поверху прикрутили мільйон свистоперділок, загальну архітектуру змінити не може. Їх і на лінук прикрутять, не хвилюйтесь. Оно на відроїд змогли ж, і з гну таке буде. Сістемд допоможе)