.\" Generated by scdoc 1.11.5 .\" Complete documentation for this program is not available as a GNU info page .ie \n(.g .ds Aq \(aq .el .ds Aq ' .nh .ad l .\" Begin generated content: .TH "SYD\-SEC" "1" "2026\-09\-01" .PP .SH "نام (NAME)" .PP syd-sec \- ابزار بررسی و اعتبارسنجی فیلترهای امنیتی seccomp در Syd .PP .SH "خلاصه دستور (SYNOPSIS)" .PP \fBsyd\-sec\fR \fI[\-ahikprsxAIKPRSX]\fR \fI{command [args.\&.\&.\&]}\fR .PP .SH "توضیحات (DESCRIPTION)" .PP در صورت عدم ارائه هیچ آرگومانی، اطلاعات مربوط به بیت‌های امنیتی فرآیند (securebits) را در قالب فشرده JSON چاپ می‌کند.\& .PP در صورت عدم ارائه دستور، می‌توان یک یا چند مورد از گزینه‌های بیت‌های امنیتی \fI[\-aikprsx]\fR را برای بررسی بیت‌های امنیتی مشخص کرد.\& برای بررسی نسخه‌های قفل‌شده بیت‌های امنیتی مربوطه، از گزینه‌های دارای حروف بزرگ \fI[\-AIKPRSX]\fR استفاده کنید.\& .PP در صورت ارائه یک دستور و آرگومان‌های آن به همراه حداقل یکی از گزینه‌های بیت‌های امنیتی \fI[\-aikprsxAIKRSX]\fR، بیت‌های امنیتی مشخص‌شده را تنظیم کرده، دستور را اجرا می‌کند و با همان وضعیت خروج فرآیند پایان می‌یابد.\& .PP .SH "گزینه‌ها (OPTIONS)" .PP .TS l lx. T{ \fB\-h\fR T} T{ نمایش راهنما و خروج.\& T} .TE .sp 1 .TS l lx. T{ \fB\-p, \-P\fR T} T{ تنظیم/بررسی ویژگی no_new_privs فرآیند.\& T} .TE .sp 1 .TS l lx. T{ \fB\-r, \-R\fR T} T{ تنظیم/بررسی بیت امنیتی SECBIT_NOROOT.\& T} .TE .sp 1 .TS l lx. T{ \fB\-s, \-S\fR T} T{ تنظیم/بررسی بیت امنیتی SECBIT_NO_SETUID_FIXUP.\& T} .TE .sp 1 .TS l lx. T{ \fB\-k, \-K\fR T} T{ تنظیم/بررسی بیت امنیتی SECBIT_KEEP_CAPS.\& T} .TE .sp 1 .TS l lx. T{ \fB\-a, \-A\fR T} T{ تنظیم/بررسی بیت امنیتی SECBIT_NO_CAP_AMBIENT_RAISE.\& T} .TE .sp 1 .TS l lx. T{ \fB\-x, \-X\fR T} T{ تنظیم/بررسی بیت امنیتی SECBIT_EXEC_RESTRICT_FILE.\& T} .TE .sp 1 .TS l lx. T{ \fB\-i, \-I\fR T} T{ تنظیم/بررسی بیت امنیتی SECBIT_EXEC_DENY_INTERACTIVE.\& T} .TE .sp 1 .SH "بیت‌های امنیتی (SECURE BITS)" .PP .TS allbox;lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx lx. T{ \fBبیت امنیتی (Securebit)\fR T} T{ \fBتوضیحات\fR T} T{ \fBنیاز به CAP_SETPCAP؟\&\fR T} T{ NO_NEW_PRIVS T} T{ هنگامی که فعال باشد، \fIexecve\fR(2) امتیازات جدیدی اعطا نخواهد کرد (برای مثال، بیت‌های دسترسی set\-user\-ID/set\-group\-ID و قابلیت‌های فایل نادیده گرفته می‌شوند).\& این ویژگی از طریق \fIfork\fR(2)، \fIclone\fR(2) و \fIexecve\fR(2) به ارث می‌رسد؛ پس از فعال شدن، غیرفعال‌سازی آن امکان‌پذیر نیست.\& T} T{ خیر T} T{ NOROOT T} T{ رفتار ویژه شناسه کاربری UID 0 را برای کسب قابلیت‌ها در هنگام exec/setuid غیرفعال می‌کند.\& عبارت NOROOT_LOCKED قفل مربوط به NOROOT است (از تغییرات بیشتر جلوگیری می‌کند؛ غیرقابل برگشت).\& T} T{ بله T} T{ NO_SETUID_FIXUP T} T{ تنظیمات هسته روی مجموعه‌های قابلیت‌های مجاز (permitted)، مؤثر (effective) و محیطی (ambient) را هنگامی که شناسه‌های کاربری مؤثر/سیستم‌فایل (UIDs) بین ۰ و غیرصفر تغییر وضعیت می‌دهند، متوقف می‌سازد.\& عبارت NO_SETUID_FIXUP_LOCKED قفل مربوط به NO_SETUID_FIXUP است (از تغییرات بیشتر جلوگیری می‌کند؛ غیرقابل برگشت).\& T} T{ بله T} T{ KEEP_CAPS T} T{ اجازه حفظ قابلیت‌های مجاز (permitted capabilities) را هنگام تغییر همه شناسه‌های کاربری (UIDs) از ۰ به غیرصفر می‌دهد؛ این بیت همیشه در هنگام \fIexecve\fR(2) پاک می‌شود.\& عبارت KEEP_CAPS_LOCKED قفل مربوط به KEEP_CAPS است (از تغییرات بیشتر جلوگیری می‌کند؛ غیرقابل برگشت).\& T} T{ بله T} T{ NO_CAP_AMBIENT_RAISE T} T{ افزایش قابلیت‌های محیطی (ambient capabilities) را از طریق \fIprctl(PR_CAP_AMBIENT_RAISE)\fR غیرمجاز می‌کند.\& عبارت NO_CAP_AMBIENT_RAISE_LOCKED قفل مربوط به NO_CAP_AMBIENT_RAISE است (از تغییرات بیشتر جلوگیری می‌کند؛ غیرقابل برگشت).\& T} T{ بله T} T{ EXEC_RESTRICT_FILE T} T{ مفسر یا پیونددهنده پویا تنها در صورتی باید یک فایل را اجرا کند که فراخوان سیستمی \fIexecveat\fR(2) با فلگ AT_EXECVE_CHECK روی توصیف‌کننده فایل (file descriptor) مربوطه موفقیت‌آمیز باشد.\& عبارت EXEC_RESTRICT_FILE_LOCKED قفل مربوط به EXEC_RESTRICT_FILE است (از تغییرات بیشتر جلوگیری می‌کند؛ غیرقابل برگشت).\& T} T{ خیر T} T{ EXEC_DENY_INTERACTIVE T} T{ مفسر نباید دستورات تعاملی کاربر را بپذیرد؛ محتوا از طریق توصیف‌کننده فایل (file descriptor) تنها در صورتی مجاز است که فراخوان \fIexecveat\fR(2) با فلگ AT_EXECVE_CHECK موفقیت‌آمیز باشد.\& عبارت EXEC_DENY_INTERACTIVE_LOCKED قفل مربوط به EXEC_DENY_INTERACTIVE است (از تغییرات بیشتر جلوگیری می‌کند؛ غیرقابل برگشت).\& T} T{ خیر T} .TE .sp 1 .SH "وضعیت خروج (EXIT STATUS)" .PP هنگام استعلام بیت‌های امنیتی، اگر تمام بیت‌های امنیتی مشخص‌شده در بیت‌های امنیتی فرآیند تنظیم شده باشند، \fBsyd\-sec\fR با وضعیت موفقیت‌آمیز خارج می‌شود.\& هنگام اجرای یک دستور، \fBsyd\-sec\fR با همان کد خروج فرآیند فرزند خارج می‌شود.\& اگر عملیات \fIprctl\fR(2) از نوع \fIPR_SET_SECUREBITS\fR(2const) پیش از اجرای دستور با خطا مواجه شود، \fBsyd\-sec\fR با مقدار \fIerrno\fR(3) پایان می‌یابد.\& .PP .SH "همچنین ببینید (SEE ALSO)" .PP \fIsyd\fR(1), \fIsyd\fR(2), \fIsyd\fR(5), \fIsyd\-lock\fR(1), \fIsyd\-mdwe\fR(1), \fIsyd\-ofd\fR(1), \fIsyd\-pds\fR(1), \fIsyd\-ring\fR(1), \fIsyd\-tsc\fR(1), \fIPR_GET_SECUREBITS\fR(2const), \fIPR_SET_SECUREBITS\fR(2const) .PP صفحه خانگی \fBsyd\fR: https://sydbox.\&exherbo.\&org .PP .SH "نویسندگان (AUTHORS)" .PP نگه‌داری شده توسط Ali Polatel.\& سورس‌های به‌روز را می‌توان در https://gitlab.\&exherbo.\&org/sydbox/sydbox.\&git و روی Radicle در rad:z38HCnbmcDegA2BMxuPaPRPMdp6wF یافت.\& اشکالات/وصله‌ها را می‌توان به https://gitlab.\&exherbo.\&org/groups/sydbox/\-/issues ارسال کرد.\& گفتگو در #sydbox در Libera Chat یا در #sydbox:mailstation.\&de در Matrix.\&