.TH "KEYCTL" "1" "مه ۲۰۲۵" "keyutils" "دستورهای کاربری" .SH "نام (NAME)" keyctl \- ابزار کنترل و مدیریت کلیدها و دستهکلیدهای هسته لینوکس .SH "خلاصه دستور (SYNOPSIS)" \fBkeyctl\fP \fIزیردستور\fP [ \fIآرگومانها\fP... ] .SH "توضیحات (DESCRIPTION)" ابزار \fBkeyctl\fR برای دستکاری و مدیریت سیستم نگهداری کلیدهای امنیتی (Kernel Keyring Facility) در هسته لینوکس استفاده میشود. .SH "شناسه‌های کلید (KEY IDENTIFIERS)" شناسه‌های کلیدی که به \fBkeyctl\fR ارسال یا از آن دریافت می‌شوند، معمولاً اعداد صحیح مثبت هستند. با این حال، مقادیر ویژه‌ای با معانی خاص وجود دارند که می‌توانند به عنوان آرگومان فرستاده شوند: .TP بدون کلید: \fB0\fR .TP دسته‌کلید رشته (Thread keyring): \fB@t\fR یا \fB\-1\fR هر رشته پردازشی (Thread) می‌تواند دسته‌کلید مخصوص به خود را داشته باشد. این دسته‌کلید پیش از بقیه جستجو می‌شود. دسته‌کلید رشته با فراخوانی‌های (v)fork، exec و clone جایگزین می‌شود. .TP دسته‌کلید فرایند (Process keyring): \fB@p\fR یا \fB\-2\fR هر فرایند (گروه رشته) می‌تواند دسته‌کلید ویژه خود را داشته باشد. این دسته‌کلید میان تمام اعضای گروه به اشتراک گذاشته شده و پس از دسته‌کلید رشته جستجو می‌شود. دسته‌کلید فرایند با (v)fork و exec جایگزین می‌شود. .TP دسته‌کلید نشست (Session keyring): \fB@s\fR یا \fB\-3\fR هر فرایند به یک دسته‌کلید نشست متصل است که در میان (v)fork، exec و clone به ارث می‌رسد. این دسته‌کلید پس از دسته‌کلید فرایند جستجو می‌شود. دسته‌کلیدهای نشست می‌توانند نام‌گذاری شوند و می‌توان به جای دسته‌کلید نشست فعلی فرایند، به یک دسته‌کلید موجود ملحق شد. .TP دسته‌کلید اختصاصی کاربر (User specific keyring): \fB@u\fR یا \fB\-4\fR این دسته‌کلید میان تمامی فرایندهای متعلق به یک کاربر خاص مشترک است. این دسته‌کلید مستقیماً جستجو نمی‌شود، اما معمولاً از طریق دسته‌کلید نشست به آن پیوند (link) داده می‌شود. .TP دسته‌کلید پیش‌فرض نشست کاربر (User default session keyring): \fB@us\fR یا \fB\-5\fR این دسته‌کلید، نشست پیش‌فرض برای یک کاربر مشخص است. فرایندهای ورودی که به یک کاربر مشخص سوییچ می‌کنند، تا زمانی که نشست دیگری تنظیم نشود به این نشست متصل خواهند بود. .TP دسته‌کلید گروهی (Group specific keyring): \fB@g\fR یا \fB\-6\fR این مورد یک جایگاه موقت برای دسته‌کلید گروهی است، اما هنوز در هسته لینوکس پیاده‌سازی نشده است. .TP کلید مجوز فرضی request_key: \fB@a\fR یا \fB\-7\fR این گزینه کلید مجوزی را انتخاب می‌کند که به ابزار کمکی .BR request_key () ارائه شده تا به آن اجازه دهد به دسته‌کلیدهای فراخواننده دسترسی یافته و کلید هدف را نمونه‌سازی (instantiate) کند. .TP دسته‌کلید بر اساس نام: \fB%:\fR یک دسته‌کلید نام‌گذاری‌شده. این مورد در دسته‌کلیدهای فرایند و در مسیر .I /proc/keys جستجو خواهد شد. .TP کلید بر اساس نام: \fB%:\fR یک کلید نام‌گذاری‌شده از نوع مشخص. این مورد در دسته‌کلیدهای فرایند و در مسیر .I /proc/keys جستجو خواهد شد. .SH "نحو دستور (COMMAND SYNTAX)" هرگونه کوتاه کردن بدون ابهام نام دستور می‌تواند به جای نام کامل دستور به کار رود. این قابلیت نباید در اسکریپت‌نویسی استفاده شود، زیرا ممکن است در آینده دستورهای جدیدی افزوده شوند که ابهام ایجاد کنند. .SS "نمایش شماره نگارش بسته" \fBkeyctl \-\-version\fR .PP این دستور شماره نگارش بسته و تاریخ ساخت آن را چاپ کرده و خارج می‌شود: .PP .RS .nf $ keyctl \-\-version keyctl from keyutils\-1.5.3 (Built 2011\-08\-24) .fi .RE .SS "پرس‌وجوی قابلیت‌های زیرسیستم" .nf \fBkeyctl\fR supports \fBkeyctl\fR supports --raw \fBkeyctl\fR supports .fi .PP این دستور می‌تواند قابلیت‌های موجود را فهرست کند: .PP .RS .nf $ keyctl supports have_capabilities=0 have_persistent_keyrings=1 have_dh_compute=1 have_public_key=1 ... .fi .RE .PP یک خروجی خام هگز از فهرست قابلیت‌ها تولید کند: .PP .RS .nf $ keyctl supports --raw ff0f .fi .RE .PP یا یک قابلیت خاص را بررسی کند: .PP .RS .nf $ keyctl supports pkey echo $? 0 .fi .RE .PP که در صورت پشتیبانی شدن قابلیت با کد ۰، در صورت پشتیبانی نشدن با کد ۱ و در صورت ناشناخته بودن نام با کد ۳ خارج می‌شود. قابلیت‌های پشتیبانی‌شده عبارتند از: .TP .B capabilities هسته از پرس‌وجوی قابلیت‌ها پشتیبانی می‌کند. در غیر این صورت، سایر قابلیت‌ها در حد توان libkeyutils بررسی خواهند شد. .TP .B persistent_keyrings هسته از دسته‌کلیدهای ماندگار (persistent keyrings) پشتیبانی می‌کند. .TP .B dh_compute هسته از عملیات محاسباتی دیفی-هلمن پشتیبانی می‌کند. .TP .B public_key هسته از عملیات کلید عمومی پشتیبانی می‌کند. .TP .B big_key_type هسته از نوع کلید big_key پشتیبانی می‌کند. .TP .B key_invalidate هسته از عملیات باطل‌سازی کلید پشتیبانی می‌کند. .TP .B restrict_keyring هسته از عملیات محدودسازی دسته‌کلید پشتیبانی می‌کند. .TP .B move_key هسته از عملیات جابجایی کلید پشتیبانی می‌کند. .TP .B ns_keyring_name نام‌های دسته‌کلید بر اساس فضای نام کاربری (user-namespace) که در آن ایجاد شده‌اند تفکیک می‌شوند. .TP .B ns_key_tag کلیدها می‌توانند برچسب‌های فضای نام دریافت کنند، که به کلیدهایی با نوع و شرح یکسان اما فضاهای نام مختلف امکان می‌دهد در یک دسته‌کلید مشترک همزیستی داشته باشند. برچسب‌گذاری به صورت خودکار بر اساس نوع کلید انجام می‌شود. .SS "نمایش شناسه واقعی کلید یا دسته‌کلید" \fBkeyctl id []\fR .PP این دستور شناسه واقعی یک کلید یا دسته‌کلید را بر اساس شناسه مشخص‌شده جستجو می‌کند؛ شناسه ورودی معمولاً یک شناسه نمادین مانند "@s" (نشان‌دهنده دسته‌کلید نشست) است، اما می‌تواند یک شناسه عددی یا ساختار "%type:desc" نیز باشد. اگر یک دسته‌کلید ویژه تعیین شود که هنوز ایجاد نشده است، به جای ایجاد آن، یک خطا برگردانده خواهد شد. .SS "نمایش دسته‌کلیدهای فرایند" \fBkeyctl show [\-x] []\fR .PP به طور پیش‌فرض، این دستور به صورت بازگشتی نشان می‌دهد که یک فرایند به چه دسته‌کلیدهایی متصل است و آن دسته‌کلیدها شامل چه کلیدها و دسته‌کلیدهایی هستند. اگر یک دسته‌کلید مشخص شود، تنها محتویات همان دسته‌کلید نمایش داده می‌شود. اگر گزینه \fB\-x\fR تعیین شده باشد، شناسه‌های دسته‌کلید به جای مبنای ده‌دهی، در مبنای هگزادسیمال نمایش داده می‌شوند. .SS "افزودن کلید به یک دسته‌کلید" \fBkeyctl add\fR [\-x] .br \fBkeyctl padd\fR [\-x] .PP این دستور کلیدی با نوع و شرح مشخص‌شده ایجاد می‌کند؛ آن را با داده‌های داده‌شده مقداردهی اولیه کرده و به دسته‌کلید تعیین‌شده پیوند می‌دهد. سپس شناسه کلید جدید را در خروجی استاندارد چاپ می‌کند: .PP .RS .nf $ keyctl add user mykey stuff @u 26 .fi .RE .PP گونه \fBpadd\fR داده‌ها را به جای خط فرمان از ورودی استاندارد (stdin) می‌خواند: .PP .RS .nf $ echo \-n stuff | keyctl padd user mykey @u 26 .fi .RE .PP در صورت ارائه \fB\-x\fR، داده‌ها به صورت هگز رمزگشایی شده و نویسه‌های فاصله‌ای نادیده گرفته می‌شوند. .SS "درخواست یک کلید" \fBkeyctl request\fR [] .br \fBkeyctl request2\fR [] .br \fBkeyctl prequest2\fR [] .PP این سه دستور به جستجوی کلیدی با نوع و شرح داده‌شده می‌پردازند. دسته‌کلیدهای فرایند جستجو می‌شوند و در صورت یافتن تطابق، شناسه کلید منطبق در خروجی استاندارد چاپ می‌شود؛ همچنین اگر یک دسته‌کلید مقصد داده شده باشد، کلید به آن دسته‌کلید نیز متصل خواهد شد. .PP اگر کلیدی وجود نداشته باشد، اولین دستور به سادگی خطای ENOKEY را برگردانده و ناموفق می‌شود. دستورهای دوم و سوم یک کلید ناقص با نوع و شرح ارائه‌شده ایجاد کرده و .I /sbin/request\-key را با آن کلید و اطلاعات تکمیلی ارائه‌شده فراخوانی می‌کنند. این کار باعث تلاش برای نمونه‌سازی کلید به نحوی می‌شود که کلیدی معتبر حاصل گردد. .PP دستور سوم مشابه دستور دوم است، با این تفاوت که اطلاعات فراخوانی به جای ارسال در خط فرمان، از ورودی استاندارد خوانده می‌شود. .PP در صورت دستیابی به یک کلید معتبر، شناسه آن چاپ شده و کلید چنان پیوند می‌یابد که گویی جستجوی اولیه موفقیت‌آمیز بوده است. .PP اگر کلید معتبری به دست نیاید، یک کلید منفی موقت به دسته‌کلید مقصد (در صورت ارائه) متصل شده و خطای "Requested key not available" صادر می‌شود. .PP .RS .nf $ keyctl request2 user debug:hello wibble 23 $ echo \-n wibble | keyctl prequest2 user debug:hello 23 $ keyctl request user debug:hello 23 .fi .RE .SS "به‌روزرسانی یک کلید" \fBkeyctl update\fR [\-x] .br \fBkeyctl pupdate\fR [\-x] .PP این دستور داده‌های متصل به یک کلید را با مجموعه جدیدی از داده‌ها جایگزین می‌کند. اگر نوع کلید از به‌روزرسانی پشتیبانی نکند، خطای "Operation not supported" بازگردانده خواهد شد. .PP .RS .nf $ keyctl update 23 zebra .fi .RE .PP گونه \fBpupdate\fR داده‌ها را از ورودی استاندارد می‌خواند: .PP .RS .nf $ echo \-n zebra | keyctl pupdate 23 $ echo 616263313233 | keyctl pupdate -x 23 .fi .RE .PP در صورت تعیین \fB\-x\fR، داده‌ها به صورت هگز رمزگشایی می‌شوند. .SS "ایجاد یک دسته‌کلید" \fBkeyctl newring\fR .PP این دستور یک دسته‌کلید جدید با نام مشخص ایجاد کرده و آن را به دسته‌کلید تعیین‌شده متصل می‌کند. در صورت موفقیت، شناسه دسته‌کلید جدید در خروجی استاندارد چاپ می‌شود. .PP .RS .nf $ keyctl newring squelch @us 27 .fi .RE .SS "ابطال یک کلید" \fBkeyctl revoke\fR .PP این دستور یک کلید را به عنوان باطل‌شده (revoked) علامت می‌زند. هرگونه عملیات بعدی روی آن کلید (به جز حذف پیوند آن) خطای "Key has been revoked" را به همراه خواهد داشت. .PP .RS .nf $ keyctl revoke 26 $ keyctl describe 26 keyctl_describe: Key has been revoked .fi .RE .SS "پاکسازی یک دسته‌کلید" \fBkeyctl clear\fR .PP این دستور تمام کلیدهای متصل به دسته‌کلید مشخص‌شده را از حالت پیوند خارج می‌کند (unlink). اگر کلید مشخص‌شده یک دسته‌کلید نباشد، خطای "Not a directory" برگردانده می‌شود. .PP .RS .nf $ keyctl clear 27 .fi .RE .SS "پیوند دادن یک کلید به یک دسته‌کلید" \fBkeyctl link\fR .PP این دستور در صورت وجود ظرفیت کافی، پیوندی از کلید به دسته‌کلید ایجاد می‌کند. اگر مقصد یک دسته‌کلید نباشد خطای "Not a directory"، اگر کلید فاقد مجوز link یا دسته‌کلید فاقد مجوز write باشد خطای "Permission denied"، اگر دسته‌کلید پر باشد خطای "File table overflow" و اگر تلاشی برای پیوند بازگشتی صورت گیرد خطای "Resource deadlock avoided" بازگردانده می‌شود. .PP .RS .nf $ keyctl link 23 27 $ keyctl link 27 27 keyctl_link: Resource deadlock avoided .fi .RE .SS "حذف پیوند یک کلید از دسته‌کلید یا درخت دسته‌کلید نشست" \fBkeyctl unlink\fR [] .PP اگر دسته‌کلید تعیین شده باشد، این دستور پیوند به کلید را از آن دسته‌کلید حذف می‌کند. اگر مقصد یک دسته‌کلید نباشد خطای "Not a directory"، اگر دسته‌کلید مجوز نوشتن نداشته باشد خطای "Permission denied" و اگر کلید به آن دسته‌کلید متصل نباشد خطای "No such file or directory" داده خواهد شد. .PP اگر دسته‌کلید مشخص نشده باشد، این دستور جستجوی عمق‌اول در درخت دسته‌کلید نشست انجام داده و تمام پیوندهای یافت‌شده به کلید مورد نظر را که مجاز به حذف آن‌هاست حذف می‌نماید. این دستور تعداد پیوندهای موفق حذف‌شده را چاپ می‌کند. .PP .RS .nf $ keyctl unlink 23 27 .fi .RE .SS "جابجایی کلید بین دسته‌کلیدها" \fBkeyctl move\fR [-f] .PP این دستور کلیدی را از یک دسته‌کلید به دسته‌کلید دیگر منتقل می‌کند و به صورت اتمیک دو عمل "keyctl unlink " و "keyctl link " را ترکیب می‌نماید. .PP اگر پرچم \-f داده شود، هر کلید منطبق از دسته‌کلید مقصد (to_keyring) جایگزین خواهد شد؛ در غیر این صورت، اگر کلید باعث جایگزینی کلید دیگری شود، دستور با خطای "File exists" شکست می‌خورد. .PP .RS .nf $ keyctl move 23 27 29 $ keyctl move -f 71 @u @s .fi .RE .SS "جستجوی یک دسته‌کلید" \fBkeyctl search\fR [] .PP این دستور به صورت غیربازگشتی یک دسته‌کلید را برای یافتن کلیدی با نوع و شرح مشخص جستجو می‌کند. در صورت یافتن، شناسه کلید در خروجی استاندارد چاپ شده و کلید به دسته‌کلید مقصد (در صورت وجود) متصل می‌گردد. در صورت پیدا نشدن کلید، خطای "Requested key not available" برگردانده خواهد شد. .PP .RS .nf $ keyctl search @us user debug:hello 23 $ keyctl search @us user debug:bye keyctl_search: Requested key not available .fi .RE .SS "محدودسازی یک دسته‌کلید" \fBkeyctl restrict_keyring\fR [ []] .PP این دستور اتصال و پیوند کلیدها به دسته‌کلید مشخص‌شده را با بهره‌گیری از یک طرح محدودیت معین محدود می‌سازد. طرح با نوع کلید مشخص در ارتباط است و جزئیات بیشتر در رشته گزینه محدودیت آورده می‌شود. این گزینه‌ها معمولاً نام محدودیت و در ادامه شناسه‌های کلید یا دیگر داده‌های مرتبط را شامل می‌شوند. اگر هیچ طرح محدودیتی تعیین نشود، دسته‌کلید تمام پیوندها را رد می‌کند. .PP .RS .nf $ keyctl restrict_keyring $1 asymmetric builtin_trusted .fi .RE .SS "خواندن یک کلید" \fBkeyctl read\fR .br \fBkeyctl pipe\fR .br \fBkeyctl print\fR .PP این دستورها بار داده (payload) یک کلید را می‌خوانند. دستور "read" آن را به عنوان یک نسخه هگز (hex dump) چاپ می‌کند، دستور "pipe" داده‌های خام را مستقیماً به خروجی استاندارد می‌فرستد، و دستور "print" در صورتی که داده‌ها تماماً قابل چاپ باشند مستقیماً آن‌ها را چاپ می‌کند و در غیر این صورت به عنوان یک هگزادسیمال با پیشوند ":hex:" خروجی می‌دهد. .PP اگر نوع کلید از خواندن بار داده پشتیبانی نکند، خطای "Operation not supported" صادر خواهد شد. .PP .RS .nf $ keyctl read 26 1 bytes of data in key: 62 $ keyctl print 26 b $ keyctl pipe 26 b$ .fi .RE .SS "فهرست کردن یک دسته‌کلید" \fBkeyctl list\fR .br \fBkeyctl rlist\fR .PP این دستورها محتویات یک کلید را به عنوان دسته‌کلید فهرست می‌کنند. دستور "list" خروجی را با قالب‌بندی مرتب چاپ کرده و "rlist" فهرستی از شناسه‌های کلید جداشده با فاصله تولید می‌کند. .PP هیچ تلاشی برای بررسی اینکه آیا کلید ارائه‌شده واقعاً یک دسته‌کلید است انجام نمی‌گیرد. .PP .RS .nf $ keyctl list @us 2 keys in keyring: 22: vrwsl\-\-\-\-\-\-\-\-\-\- 4043 \-1 keyring: _uid.4043 23: vrwsl\-\-\-\-\-\-\-\-\-\- 4043 4043 user: debug:hello $ keyctl rlist @us 22 23 .fi .RE .SS "توصیف یک کلید" \fBkeyctl describe\fR .br \fBkeyctl rdescribe\fR [sep] .PP این دستورها مشخصات و توصیف یک دسته‌کلید را دریافت می‌کنند. دستور "describe" مشخصات را همانند دستور "list" با قالب مرتب چاپ می‌کند؛ دستور "rdescribe" داده‌های خام دریافت‌شده از هسته را چاپ می‌نماید. .PP .RS .nf $ keyctl describe @us \-5: vrwsl\-\-\-\-\-\-\-\-\-\- 4043 \-1 keyring: _uid_ses.4043 $ keyctl rdescribe @us keyring;4043;\-1;3f1f0000;_uid_ses.4043 .fi .RE .PP رشته خام ساختاری به شکل ";;;;" دارد که در آن \fIuid\fR و \fIgid\fR شناسه‌های ده‌دهی کاربر و گروه، \fIperms\fR ماسک دسترسی در مبنای شانزده (hex) و \fItype\fR و \fIdescription\fR رشته‌های نام نوع و شرح کلید هستند (که هیچ‌یک شامل کاراکتر نقطه‌ویرگول نخواهند بود). .SS "تغییر کنترل‌های دسترسی یک کلید" \fBkeyctl chown\fR .br \fBkeyctl chgrp\fR .PP این دو دستور، UID و GID مرتبط با ارزیابی ماسک مجوزهای یک کلید را تغییر می‌دهند. مقدار UID همچنین تعیین می‌کند سهمیه (quota) کلید از کدام کاربر کسر گردد. .PP دستور chown در حال حاضر پشتیبانی نمی‌شود و تلاش برای اجرای آن به خطای "Operation not supported" منجر می‌گردد. .PP برای کاربران عادی (غیرکاربر ارشد)، مقدار GID تنها می‌تواند برابر با GID فرایند یا یکی از GIDهای موجود در فهرست گروه‌های فرایند باشد. کاربر ارشد (ریشه) می‌تواند هر GID دلخواهی را تنظیم کند. .PP .RS .nf $ sudo keyctl chown 27 0 keyctl_chown: Operation not supported $ sudo keyctl chgrp 27 0 .fi .RE .SS "تنظیم ماسک مجوزهای یک کلید" \fBkeyctl setperm\fR .PP این دستور ماسک کنترل دسترسی روی یک کلید را تغییر می‌دهد. اگر ماسک با "0x" شروع شود به عنوان عددی در مبنای شانزده (hex)، اگر با "0" آغاز گردد در مبنای هشت (octal) و در غیر این صورت در مبنای ده (decimal) تفسیر خواهد شد. .PP اعداد هگزادسیمال ترکیبی از موارد زیر هستند: .PP .RS .nf Possessor UID GID Other Permission Granted ======== ======== ======== ======== ================== 01000000 00010000 00000100 00000001 View 02000000 00020000 00000200 00000002 Read 04000000 00040000 00000400 00000004 Write 08000000 00080000 00000800 00000008 Search 10000000 00100000 00001000 00000010 Link 20000000 00200000 00002000 00000020 Set Attribute 3f000000 003f0000 00003f00 0000003f All .fi .RE .PP \fIView\fR امکان مشاهده نوع، شرح و سایر پارامترهای کلید را فراهم می‌سازد. .PP \fIRead\fR اجازه خواندن بار داده (یا فهرست دسته‌کلید) را در صورت پشتیبانی نوع کلید می‌دهد. .PP \fIWrite\fR اجازه اصلاح یا به‌روزرسانی بار داده (یا فهرست دسته‌کلید) را صادر می‌کند. .PP \fISearch\fR امکان پیدا شدن کلید در زمان جستجوی دسته‌کلیدی که کلید به آن پیوند دارد را می‌دهد. .PP \fILink\fR امکان پیوند داده شدن یک کلید به یک دسته‌کلید را صادر می‌نماید. .PP \fISet Attribute\fR اجازه تغییر مالک، عضویت گروه، ماسک مجوزها و زمان انقضای کلید را فراهم می‌آورد. .PP .RS .nf $ keyctl setperm 27 0x1f1f1f00 .fi .RE .SS "شروع یک نشست جدید با دسته‌کلیدهای تازه" \fBkeyctl session\fR .br \fBkeyctl session\fR \- [ ...] .br \fBkeyctl session\fR [ ...] .PP این دستورها به یک دسته‌کلید جدید ملحق شده یا آن را ایجاد می‌کنند و سپس یک پوسته یا برنامه دیگر را با آن دسته‌کلید به عنوان کلید نشست اجرا می‌نمایند. .PP گونه بدون آرگومان، صرفاً یک دسته‌کلید نشست ناشناس ایجاد کرده و آن را به عنوان دسته‌کلید نشست متصل می‌کند؛ سپس دستور SHELL$ را اجرا می‌نماید. .PP گونه دارای خط تیره به جای نام، یک دسته‌کلید نشست ناشناس ایجاد و متصل می‌کند؛ سپس دستور ارائه‌شده (یا در صورت عدم ارائه، SHELL$) را اجرا می‌نماید. .PP گونه دارای نام، دسته‌کلید نام‌گذاری‌شده را ایجاد کرده یا به آن ملحق می‌شود و آن را به عنوان دسته‌کلید نشست متصل می‌سازد؛ سپس دستور مشخص‌شده (یا در صورت عدم ارائه، SHELL$) را اجرا می‌نماید. .PP .RS .nf $ keyctl rdescribe @s keyring;4043;\-1;3f1f0000;_uid_ses.4043 $ keyctl session Joined session keyring: 28 $ keyctl rdescribe @s keyring;4043;4043;3f1f0000;_ses.24082 $ keyctl session \- Joined session keyring: 29 $ keyctl rdescribe @s keyring;4043;4043;3f1f0000;_ses.24139 $ keyctl session \- keyctl rdescribe @s Joined session keyring: 30 keyring;4043;4043;3f1f0000;_ses.24185 $ keyctl session fish Joined session keyring: 34 $ keyctl rdescribe @s keyring;4043;4043;3f1f0000;fish $ keyctl session fish keyctl rdesc @s Joined session keyring: 35 keyring;4043;4043;3f1f0000;fish .fi .RE .SS "نمونه‌سازی یک کلید" \fBkeyctl instantiate\fR [\-x] .br \fBkeyctl pinstantiate\fR [\-x] .br \fBkeyctl negate\fR .br \fBkeyctl reject\fR .PP این دستورها برای متصل کردن داده به یک کلید نیمه‌آماده (که توسط هسته ایجاد شده و به .I /sbin/request\-key فرستاده شده است) به کار می‌روند. دستور "instantiate" کلید را معتبر دانسته و داده‌ها را به عنوان بار داده متصل می‌سازد. دستورهای "negate" و "reject" کلید را نامعتبر علامت‌گذاری کرده و زمان انقضایی روی آن تنظیم می‌کنند تا پس از مدتی حذف گردد. این کار مانع از کند شدن سیستم توسط انبوه درخواست‌های متوالی هنگام شکست آن‌ها می‌شود، زیرا همه درخواست‌های بعدی تا زمان انقضای کلید منفی، با خطای "Requested key not found" (در حالت negate) یا خطای مشخص‌شده (در حالت reject) رد خواهند شد. .PP آرگومان خطای دستور reject می‌تواند یک کد خطای یونیکس یا یکی از مقادیر .BR "" "'" rejected "', '" expired "' یا '" revoked "'" باشد. .PP کلید تازه‌نمونه‌سازی‌شده به دسته‌کلید مشخص‌شده پیوند داده می‌شود. .PP این دستورها فقط می‌توانند از برنامه‌ای اجرا شوند که توسط request\-key فراخوانی شده است؛ یک کلید مجوز ویژه توسط هسته تنظیم شده و به دسته‌کلید نشست request\-key افزوده می‌شود. این کلید ویژه به محض نمونه‌سازی کلید هدف، باطل می‌گردد. .PP .RS .nf $ keyctl instantiate $1 "Debug $3" $4 $ keyctl negate $1 30 $4 $ keyctl reject $1 30 64 $4 .fi .RE .PP گونه \fBpinstantiate\fR داده‌ها را به جای خط فرمان از ورودی استاندارد می‌خواند: .PP .RS .nf $ echo \-n "Debug $3" | keyctl pinstantiate $1 $4 .fi .RE .PP در صورت استفاده از گزینه \fB\-x\fR داده‌ها به صورت هگز رمزگشایی می‌شوند: .PP .RS .nf $ echo 01 02 03 04 | keyctl pinstantiate -x $1 $4 .fi .RE .SS "تنظیم زمان انقضا برای یک کلید" \fBkeyctl timeout\fR .PP این دستور برای تعیین مهلت انقضا روی یک کلید، یا پاک کردن زمان انقضای موجود (اگر مقدار صفر باشد) به کار می‌رود. زمان انقضا به عنوان تعداد ثانیه‌ها در آینده مشخص می‌شود. .PP .RS .nf $ keyctl timeout $1 45 .fi .RE .SS "دریافت زمینه امنیتی کلید" \fBkeyctl security\fR .PP این دستور برای دریافت زمینه امنیتی LSM یک کلید به کار می‌رود. برچسب در خروجی استاندارد چاپ می‌شود. .PP .RS .nf $ keyctl security @s unconfined_u:unconfined_r:unconfined_t:s0\-s0:c0.c1023 .fi .RE .SS "اعطای دسته‌کلید نشست جدید به فرایند والد" \fBkeyctl new_session []\fR .PP این دستور برای اختصاص یک دسته‌کلید نشست جدید به فرایند فراخواننده (معمولاً پوسته) و کنار گذاشتن دسته‌کلید نشست قدیمی آن استفاده می‌شود. اگر نامی ارائه شود، دسته‌کلید با همان نام ایجاد می‌شود؛ در غیر این صورت نام پیش‌فرض "_ses" را می‌گیرد و نمی‌توان به طور دستی به آن ملحق شد. .PP .RS .nf $ keyctl session foo Joined session keyring: 723488146 $ keyctl show Session Keyring \-3 \-\-alswrv 0 0 keyring: foo $ keyctl new_session 490511412 $ keyctl show Session Keyring \-3 \-\-alswrv 0 0 keyring: _ses .fi .RE .PP توجه داشته باشید که این دستور بر فرایند \fIوالد (parent)\fP فرایندی که فراخوانی سیستمی را انجام داده اثر می‌گذارد، و از این رو فقط بر فرایندهایی با مشخصات و اعتبارنامه‌های منطبق کارساز خواهد بود. علاوه بر این، تغییرات تا زمانی که فرایند والد به فضای کاربری بازگردد (معمولاً هنگام بازگشت از فراخوانی سیستمی \fBwait\fP()) اعمال نخواهد شد. .SS "حذف کلیدهای مرده از درخت دسته‌کلید نشست" \fBkeyctl reap\fR .PP این دستور جستجوی عمق‌اول در درخت دسته‌کلید نشست فراخواننده انجام داده و تلاش می‌کند هر کلیدی را که به دلیل انقضا، ابطال، رد یا نفی غیرقابل‌دسترس شده است، از حالت پیوند خارج سازد. این دستور برای حذف کلیدهای زنده‌ای که فقط به دلیل عدم دسترسی یا مجوز در دسترس نیستند اقدامی نمی‌کند. .PP کلید واجد شرایط تنها در صورتی از دسته‌کلید حذف می‌شود که فراخواننده دارای مجوز نوشتن (Write) روی آن دسته‌کلید باشد، و فقط دسته‌کلیدهایی جستجو می‌شوند که مجوز جستجو (Search) را به فراخواننده اعطا کرده باشند. .PP این دستور تعداد کلیدهای دروشده را پیش از خروج چاپ می‌کند. اگر فلگ \fB\-v\fR ارسال شود، کلیدها در حین حذف همراه با نتیجه موفقیت یا شکست فهرست می‌شوند. .SS "حذف کلیدهای منطبق از درخت دسته‌کلید نشست" \fBkeyctl\fR purge .br \fBkeyctl\fR purge [\-i] [\-p] .br \fBkeyctl\fR purge \-s .PP این دستورها جستجوی عمق‌اول برای یافتن کلیدهای منطبق در درخت دسته‌کلید نشست فراخواننده انجام داده و تلاش می‌کنند پیوند آن‌ها را بردارند. تعداد کلیدهای حذف‌شده در پایان چاپ می‌شود. .PP دسته‌کلیدها برای جستجو شدن باید مجوزهای Read و View را اعطا کنند، و کلیدهای مورد نظر برای حذف نیز باید مجوز View داشته باشند. کلیدها تنها از دسته‌کلیدهایی حذف می‌شوند که مجوز Write دارند. .PP حالت نخست تمامی کلیدهای نوع مشخص‌شده را پاک می‌کند. .PP حالت دوم تمامی کلیدهای نوع مشخص‌شده را که دقیقاً با شرح داده‌شده مطابقت دارند پاک می‌کند. گزینه \-i اجازه مطابقت مستقل از بزرگی و کوچکی حروف و گزینه \-p اجازه مطابقت پیشوندی را می‌دهد. .PP حالت سوم تمام کلیدهای نوع مشخص‌شده و شرح منطبق را با به‌کارگیری مقایسه‌گر نوع کلید در هسته پاکسازی می‌کند. .SS "دریافت دسته‌کلید ماندگار" \fBkeyctl\fR get_persistent [] .PP این دستور دسته‌کلید ماندگار را برای UID فعلی یا UID ارائه‌شده دریافت کرده و آن را به دسته‌کلید مشخص‌شده متصل می‌نماید. شناسه دسته‌کلید ماندگار در خروجی استاندارد چاپ می‌شود. .PP هسته در صورت عدم وجود دسته‌کلید آن را ایجاد می‌کند و با هر بار اجرای دستور، زمان انقضا روی دسته‌کلید را به مقدار موجود در: .IP /proc/sys/kernel/keys/persistent_keyring_expiry .PP (به طور پیش‌فرض سه روز) بازنشانی می‌کند. با اتمام این زمان، دسته‌کلید ماندگار حذف شده و تمام محتویات آن آماده بازیافت حافظه می‌شوند. .PP اگر شناسه‌ای به غیر از UID واقعی یا مؤثر فرایند داده شود، در صورت نداشتن قابلیت CAP_SETUID خطایی صادر خواهد شد. .SS "محاسبه راز مشترک دیفی-هلمن یا کلید عمومی" \fBkeyctl\fR dh_compute .PP این دستور راز مشترک دیفی-هلمن یا کلید عمومی متناظر با کلید خصوصی داده‌شده را با استفاده از بار داده سه کلید محاسبه می‌کند: .IP base ^ private (mod prime) .PP هر سه ورودی باید کلیدهای کاربری دارای مجوز خواندن باشند. اگر کلید پایه داده‌شده حاوی مقدار مولد مشترک باشد، کلید عمومی محاسبه می‌شود. اگر کلید پایه حاوی کلید عمومی راه دور باشد، راز مشترک محاسبه خواهد شد. .PP نتیجه به عنوان یک خروجی هگزادسیمال در خروجی استاندارد چاپ می‌شود. .PP .RS .nf $ keyctl dh_compute $1 $2 $3 8 bytes of data in result: 00010203 04050607 .fi .RE .SS "محاسبه راز مشترک دیفی-هلمن و استخراج داده کلید" \fBkeyctl\fR dh_compute_kdf .PP این دستور راز مشترک دیفی-هلمن را محاسبه کرده و با استفاده از تابع اشتقاق کلید (KDF)، داده‌های کلید را از آن راز مشترک مشتق می‌کند. راز مشترک محاسبه شده و با استفاده از نوع هش مشخص به KDF داده می‌شود. نوع هش باید به نام هش شناخته‌شده برای crypto API هسته اشاره داشته باشد. .PP این عملیات داده‌های کلیدی را به اندازه طول مشخص‌شده استخراج می‌کند. .PP این عملیات کاملاً منطبق بر مشخصات استاندارد SP800-56A است. .PP نتیجه به عنوان یک خروجی هگز در خروجی استاندارد چاپ می‌شود. .SS "محاسبه راز مشترک دیفی-هلمن و اعمال KDF با ورودی دیگر" \fBkeyctl\fR dh_compute_kdf_oi [\-x] .PP این دستور مشابه دستور .IR dh_compute_kdf است که راز مشترک دیفی-هلمن و به دنبال آن استخراج کلید را انجام می‌دهد. این دستور به فراخواننده اجازه می‌دهد تا داده‌های ورودی دیگر (داده‌های OI) مطابق با استاندارد SP800-56A را از طریق ورودی استاندارد (stdin) ارسال کند. .PP اگر گزینه \fB\-x\fR داده شود، داده‌های ارائه‌شده به stdin به عنوان هگز رمزگشایی می‌شوند و فاصله‌ها نادیده گرفته خواهند شد. .SS "انجام عملیات کلید عمومی با یک کلید نامتقارن" \fBkeyctl\fR pkey_query [k=v]* .br \fBkeyctl\fR pkey_encrypt [k=v]* > .br \fBkeyctl\fR pkey_decrypt [k=v]* > .br \fBkeyctl\fR pkey_sign [k=v]* > .br \fBkeyctl\fR pkey_verify [k=v]* .PP این دستورها یک کلید نامتقارن را بررسی می‌کنند، داده‌ها را با آن رمزنگاری کرده، داده‌های رمزگذاری‌شده را رمزگشایی می‌کنند، بر روی داده‌ها امضا می‌گذارند و آن امضا را اعتبارسنجی و تأیید می‌نمایند. برای دستورهای encrypt، decrypt و sign، داده‌های خروجی در stdout نوشته می‌شوند؛ دستور verify فایل‌های داده و امضا را خوانده و آن‌ها را مقایسه می‌کند. .PP [\fB!\fP] توجه داشته باشید که این داده‌ها دارای گنجایش بسیار محدودی بوده و نمی‌توانند بیت‌هایی بیش از اندازه کلید داشته باشند. برای امضاها، انتظار می‌رود فراخواننده خلاصه (digest) داده‌های اصلی را محاسبه کرده و نتیجه را به عنوان datafile ارسال نماید. نام الگوریتم هش باید در انتهای خط فرمان به شکل "hash=" مشخص گردد. .PP شناسه .I key کلید مورد نظر را مشخص می‌کند؛ .I pass جایگاهی برای گذرواژه در آینده است و فعلاً باید "0" باشد؛ .I datafile فایل داده رمزنشده برای رمزنگاری، امضا یا بررسی امضا است؛ .I encfile فایل حاوی داده‌های رمزگذاری‌شده است؛ و .I sigfile فایل حاوی امضا می‌باشد. .PP فهرستی از پارامترها به صورت "[key[=val" می‌تواند در انتهای خط فرمان درج شود؛ این پارامترها مواردی همچون الگوریتم هش ("hash=") یا قالب رمزگذاری ("enc=") را مشخص می‌کنند. .PP .RS .nf k=`keyctl padd asymmetric "" @s foo.enc keyctl pkey_decrypt $k 0 foo.enc enc=pkcs1 >foo.hash keyctl pkey_sign $k 0 foo.hash enc=pkcs1 hash=sha256 >foo.sig keyctl pkey_verify $k 0 foo.hash foo.sig enc=pkcs1 hash=sha256 .fi .RE .PP برای اطلاعات تکمیلی به asymmetric-key(7) مراجعه فرمایید. .SS "اعلان‌های تغییرات (Change notifications)" \fBkeyctl\fR watch [\-f] .br \fBkeyctl\fR watch_session [\-f ] [-n ] \\ [ ...] \fBkeyctl\fR watch_add .br \fBkeyctl\fR watch_rm .PP دستور .B watch یک کلید منفرد را زیر نظر می‌گیرد و اعلان‌ها را تا زمان نابودی کلید در stdout چاپ می‌کند. برای کاستن از رویدادها می‌توان از فیلتر استفاده کرد. رشته .I filter دنباله‌ای از حروف است که هر حرف یک زیرنوع رویداد خاص را فعال می‌سازد: .PP .RS .nf .BR i " \- کلید نمونه‌سازی شد (instantiated)" .BR p " \- کلید به‌روزرسانی شد (updated)" .BR l " \- یک پیوند به دسته‌کلید اضافه شد (link added)" .BR n " \- یک پیوند از دسته‌کلید حذف شد (link removed)" .BR c " \- دسته‌کلید پاکسازی شد (cleared)" .BR r " \- کلید باطل شد (revoked)" .BR v " \- کلید فاقد اعتبار شد (invalidated)" .BR s " \- ویژگی‌های کلید تغییر یافت (attributes changed)" .fi .RE .PP خروجی این دستور به شکل زیر است: .PP .RS .nf .RI < keyid "> <" event "> [<" aux ">]" .fi .RE .PP که در آن .I keyid موضوع اصلی اعلان، .I event رویداد رخ‌داده، و .I aux کلید ثانویه (در صورت وجود) است (مانند رویداد link که کلید اصلی همان دسته‌کلید و کلید ثانویه کلیدی است که به آن پیوند خورده است). برای نمونه: .PP .RS .nf 255913279 link 340681059 255913279 clr .fi .RE .PP هنگامی که کلید تحت‌نظر پاکسازی حافظه (garbage collection) شود، یک اعلان اضافی تولید می‌گردد: .PP .RS .nf 255913279 gc .fi .RE .PP دستور .B watch_session یک دسته‌کلید نشست جدید با نام .I name (در صورت تعیین) می‌سازد، آن را برای دریافت اعلان‌ها زیر نظر می‌گیرد و برنامه .I prog را به همراه آرگومان‌های ارائه‌شده اجرا می‌کند. .PP یک فرایند دوم به صورت موازی منشعب می‌شود تا اعلان‌ها را پایش کند. خروجی آن برای اکثر اعلان‌ها به فایل .I notifylog و برای اعلان‌های حذف کلید به فایل .I gclog هدایت می‌شود. .PP دستگاه .BR watch_queue (7) به برنامه‌ای که به شماره توصیف‌گر فایل .IR fd متصل است صادر می‌شود که توسط دو دستور دیگر نیز قابل استفاده است. .PP دستور .B watch_add یک پایش روی .I key به .B watch_queue متصل به .I fd اضافه کرده و .B watch_rm آن را حذف می‌کند. یک watch_queue می‌تواند چندین کلید و حتی منابع غیرکلیدی را مدیریت نماید. .SH "خطاها (ERRORS)" خطاهای متداولی که توسط این برنامه بازگردانده می‌شوند عبارتند از: .PP "Not a directory" \- کلید داده‌شده یک دسته‌کلید نبود. .PP "Requested key not found" \- کلید مورد نظر پیدا نشد یا در دسترس نیست. .PP "Key has been revoked" \- دسترسی به یک کلید باطل‌شده صورت گرفته است. .PP "Key has expired" \- دسترسی به یک کلید منقضی‌شده صورت گرفته است. .PP "Permission denied" \- دسترسی توسط ترکیب UID/GID/mask رد شد. .SH "همچنین ببینید (SEE ALSO)" .ad l .nh .BR keyctl (1), .BR keyctl (2), .BR request_key (2), .BR keyctl (3), .BR request\-key.conf (5), .BR keyrings (7), .BR request\-key (8)