.\" Generated by scdoc 1.11.5 .\" Complete documentation for this program is not available as a GNU info page .ie \n(.g .ds Aq \(aq .el .ds Aq ' .nh .ad l .\" Begin generated content: .TH "SYD" "1" "2026\-09\-01" .PP .SH "نام (NAME)" .PP \fBsyd\fR \- سندباکس امنیتی سبک و جداسازی فرآیندها بر مبنای seccomp و لندلاک .PP .SH "خلاصه دستور (SYNOPSIS)" .PP \fBsyd\fR [\-acefhlmpqtxEPV] [\-\-] {command [arg.\&.\&.\&]} .PP \fBsyd\fR \-\-api .PP \fBsyd\fR \-\-check .PP \fBsyd\fR \-\-el .PP \fBsyd\fR \-\-sh .PP .SH "توضیحات (DESCRIPTION)" .PP ابزار Syd ابزاری است که از فراخوانی سیستمی \fIseccomp\fR(2) برای سندباکس کردن فرآیندها در سیستم‌های لینوکس نسخه 5.\&19 یا جدیدتر استفاده می‌کند.\& این ابزار کنترل دسترسی سیستم فایل و شبکه یک فرآیند را بر اساس هر فراخوانی سیستمی \fIبدون نیاز به امتیازات کاربر ریشه (root)\fR امکان‌پذیر می‌سازد.\& ابزار Syd برای سهولت استفاده در طیف گسترده‌ای از معماری‌ها شامل \fBx86\fR، \fBx86_64\fR، \fBx32\fR، \fBarmv7\fR، \fBaarch64\fR، \fBloongarch64\fR، \fBmips\fR، \fBmips64\fR، \fBmips64el\fR، \fBppc\fR، \fBppc64\fR، \fBppc64le\fR، \fBriscv64\fR و \fBs390x\fR طراحی شده است و هدف آن فراهم آوردن کنترل دسترسی ساده، منعطف و قابل اطمینان برای کاربران لینوکس است.\& .PP عملکرد اصلی Syd بر محدود کردن دسترسی فرآیند به منابع از طریق چندین سازوکار تمرکز دارد: .PP .PD 0 .IP \(bu 4 \fBBind Mounts\fR: درون یک فضای نام مانت (mount namespace) برای اعمال محدودیت‌ها در سطح \fBسیستم فایل مجازی (VFS)\fR مانند \fBread\-only\fR، \fBnodev\fR، \fBnoexec\fR، \fBnosuid\fR و \fBnosymfollow\fR استفاده می‌شود.\& .IP \(bu 4 \fBLandlock\fR: محدودیت‌های مسیر فقط‌خواندنی و خواندن\-نوشتن را در سطح هسته اعمال می‌کند.\& .IP \(bu 4 \fBseccomp\-bpf\fR: فیلترهای کاربری Secure Computing را برای سندباکس‌سازی در فضای هسته به کار می‌برد.\& .IP \(bu 4 \fBseccomp\-notify\fR: سندباکس‌سازی در فضای هسته را با بازگشت (fallback) به فضای کاربری جهت بازگشایی اشاره‌گر آرگومان‌ها در فراخوانی‌های سیستمی، شامل مسیرها و آدرس‌های شبکه، فراهم می‌کند.\& بررسی‌های دسترسی از الگوهای سبک شل یونیکس و نمادگذاری CIDR استفاده می‌کنند و به‌طور پیش‌فرض فراخوانی‌های سیستمی را با \fBEACCES\fR رد می‌نمایند، در حالی که برای کاهش بردارهای حمله \fBزمان بررسی تا زمان استفاده (TOCTOU)\fR، تلاش می‌کنند فراخوانی‌های موفق را شبیه‌سازی کنند.\& .PD .PP پیش‌نیازهای Syd شامل یک هسته لینوکس با پشتیبانی از فراخوانی‌های سیستمی \fIpidfd_getfd\fR(2) و \fIpidfd_send_signal\fR(2)، عملیات \fBSECCOMP_USER_NOTIF_FLAG_CONTINUE\fR در سازوکار Secure Computing، و ترجیحاً گزینه هسته \fBCONFIG_CROSS_MEMORY_ATTACH\fR است.\& برای شبیه‌سازی فراخوانی سیستمی، Syd از عملیات seccomp با نام \fBSECCOMP_IOCTL_NOTIF_ADDFD\fR استفاده می‌کند.\& ابزار Syd همچنین فلگ \fBSECCOMP_FILTER_FLAG_WAIT_KILLABLE_RECV\fR را تنظیم می‌کند تا وقفه‌ها در طول ردگیری به‌درستی مدیریت شوند.\& در حالی که \fIنسخه لینوکس 5.\&19 یا جدیدتر الزامی است\fR، برای پشتیبانی از Landlock ابزار Syd نیازمند هسته‌ای است که با گزینه \fBCONFIG_LSM_LANDLOCK\fR پیکربندی شده و از \fILandlock ABI نسخه 3\fR پشتیبانی کند؛ برنامه کمکی \fIsyd\-lock\fR(1) برای بررسی پشتیبانی هسته در دسترس است.\& گزینه‌های هسته لینوکس \fBCONFIG_KCMP\fR و \fBCONFIG_UNIX_DIAG\fR توصیه می‌شوند.\& .PP به‌طور پیش‌فرض، Syd فضای منابع قابل دسترسی برای فرآیندهای درون سندباکس را تا حد ممکن محدود می‌کند.\& بخش \fBSECURITY\fR در صفحه راهنمای \fIsyd\fR(7) تمامی اقدامات امن‌سازی و گزینه‌های \fItrace/allow_unsafe_*\fR را برای کاستن از محدودیت‌های خاص در صورت نیاز فهرست کرده است.\& .PP .SH "گزینه‌ها (OPTIONS)" .PP گزینه‌های زیر پشتیبانی می‌شوند: .PP .TS l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx. T{ \fB\-h\fR, \fB\-\-help\fR T} T{ نمایش راهنمای استفاده و خروج.\& T} T{ \fB\-V\fR, \fB\-\-version\fR T} T{ نمایش نسخه و خروج.\& T} T{ \fB\-C\fR, \fB\-\-check\fR T} T{ چاپ اطلاعات پشتیبانی از سندباکس در سیستم جاری و خروج.\& T} T{ \fB\-v\fR, \fB\-\-verbose\fR T} T{ افزایش پرگویی، معادل با افزایش یک واحدی \fBlog/verbose\fR.\& T} T{ \fB\-c\fR T} T{ سازگاری با شل لاگین (login shell) T} T{ T} T{ باعث می‌شود دستور تحت یک شل با پروفایل \fBuser\fR اجرا شود.\& T} T{ T} T{ شل پیش‌فرض برای اجرا \fI/bin/sh\fR است.\& T} T{ T} T{ از متغیر محیطی \fBSYD_SHELL\fR برای بازنویسی آن استفاده کنید.\& T} T{ \fB\-f\fR T} T{ سازگاری با شل لاگین.\& T} T{ T} T{ باعث می‌شود Syd پروفایل \fBuser\fR را در زمان راه‌اندازی پردازش و تجزیه کند.\& T} T{ \fB\-l\fR, \fB\-\-login\fR T} T{ سازگاری با شل لاگین T} T{ T} T{ باعث می‌شود Syd پروفایل \fBuser\fR را در زمان راه‌اندازی پردازش و تجزیه کند.\& T} T{ \fB\-q\fR T} T{ فعال‌سازی حالت راه‌اندازی سریع (quick boot) برای زمان شروع سریع‌تر.\& T} T{ T} T{ این گزینه باید به عنوان نخستین گزینه ارسال شود، در غیر این صورت نادیده گرفته خواهد شد.\& T} T{ T} T{ برای ایمنی این گزینه، به توضیحات متغیر محیطی \fBSYD_QUICK_BOOT\fR مراجعه کنید.\& T} T{ \fB\-x\fR T} T{ فعال‌سازی حالت \fBtrace\fR معروف به اجرای آزمایشی ("dry run").\& T} T{ T} T{ در این حالت، Syd فراخوانی‌های سیستمی را حتی در صورت بروز نقض دسترسی مجاز می‌داند.\& T} T{ T} T{ این حالت همراه با ثبت لاگ گسترده می‌تواند برای ساخت خودکار پروفایل‌های سندباکس استفاده شود.\& T} T{ T} T{ ابزار \fIpandora\fR(1) را ببینید که از حالت ردگیری Syd برای تولید خودکار پروفایل‌های سندباکس استفاده می‌کند.\& T} T{ \fB\-m config\fR T} T{ پیکربندی سندباکس در طول مقداردهی اولیه (init)، قابل تکرار است.\& T} T{ \fB\-p name\fR T} T{ استفاده از یک پروفایل سندباکس در طول مقداردهی اولیه، قابل تکرار است.\& T} T{ \fB\-P path\fR T} T{ اجرای یک فایل پیکربندی در طول مقداردهی اولیه، قابل تکرار است.\& T} T{ \fB\-a alias\fR T} T{ تنظیم نام مستعار (alias) برای دستور.\& به عنوان \fBargv[0]\fR به برنامه ارسال می‌شود.\& T} T{ \fB\-e\fR T} T{ از \fB\-e var=val\fR برای قرار دادن var=val در متغیرهای محیطی دستور استفاده کنید، قابل تکرار است.\& T} T{ T} T{ از \fB\-e var\fR برای حذف var از متغیرهای محیطی دستور استفاده کنید، قابل تکرار است.\& T} T{ T} T{ از \fB\-e var=\fR برای عبور دادن مستقیم یک متغیر محیطی ناامن استفاده کنید، قابل تکرار است.\& T} T{ \fB\-t timeout\fR T} T{ مشخص کردن مهلت زمانی سندباکس در قالبی خوانا برای انسان.\& T} T{ T} T{ معادل گزینه \fBtimeout\fR است، برای اطلاعات بیشتر به \fIsyd\fR(2) مراجعه کنید.\& T} T{ \fB\-E mode\fR T} T{ صدور (export) قواعد Secure Computing با قالب داده‌شده در خروجی استاندارد و خروج.\& T} T{ T} T{ حالت (mode) باید یکی از مقادیر \fBbpf\fR یا \fBpfc\fR باشد: T} T{ T} T{ قالب \fBbpf\fR یا \fBBerkeley Packet Filter\fR یک قالب دودویی و ماشین‌خوان است، در حالی که T} T{ T} T{ قالب \fBpfc\fR یا \fBPseudo Filter Code\fR یک قالب متنی و انسان‌خوان است.\& T} T{ \fB\-\-api\fR T} T{ خروجی مشخصات API مربوط به \fIsyd\fR(2) در قالب JSON.\& T} T{ T} T{ این مشخصات به منظور تسهیل در ایجاد رابط‌های زبان‌های برنامه‌نویسی در نظر گرفته شده است.\& T} T{ T} T{ این مشخصات همچنین از طریق مسیر جادویی \fB/dev/syd\fR در دسترس است.\& T} T{ \fB\-\-el\fR T} T{ چاپ \fBsyd.\&el\fR که پیاده‌سازی Emacs Lisp رابط \fIstat\fR(2) در Syd است.\& T} T{ T} T{ این فایل همچنین از طریق مسیر جادویی \fB/dev/syd.\&el\fR در دسترس است.\& T} T{ \fB\-\-sh\fR T} T{ چاپ یک اسکریپت شل که تابع کمکی \fBesyd\fR را تعریف می‌کند.\& T} T{ T} T{ این فایل همچنین از طریق مسیر جادویی \fB/dev/syd.\&sh\fR در دسترس است.\& T} T{ T} T{ با POSIX sh، bash و zsh کار می‌کند.\& T} T{ T} T{ می‌توانید از \fBeval "$(syd \-\-sh)"\fR در فایل راه‌اندازی شل خود استفاده کنید.\& T} .TE .sp 1 .SH "فراخوانی (INVOCATION)" .PP ابزار Syd دستوری را با آرگومان‌های مشخص‌شده درون یک سندباکس اجرا می‌کند و با همان وضعیت خارج می‌شود.\& سندباکس می‌تواند با استفاده از آرگومان‌های خط فرمان و فایل‌های پیکربندی ساخته شود.\& در صورتی که قفل سندباکس اجازه دهد، رابط کاربری \fIsyd\fR(2) API برای پیکربندی پویا در دسترس است.\& می‌توان یک سوکت IPC را با دستور \fIipc\fR برای پیکربندی Syd از طریق یک سوکت یونیکس تنظیم کرد.\& برای اطلاعات بیشتر به صفحه راهنمای \fIsyd\fR(2) مراجعه کنید.\& .PP .SH "محیط (ENVIRONMENT)" .PP .TS l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx l lx. T{ \fBSYD_IPC\fR T} T{ مشخص کردن آدرس سوکت یونیکس برای پیکربندی در زمان اجرا.\& T} T{ T} T{ معادل دستور \fBipc\fR است، صفحه راهنمای \fIsyd\fR(2) را ببینید.\& T} T{ T} T{ دستور \fBipc\fR نسبت به این متغیر محیطی اولویت دارد.\& T} T{ \fBSYD_LOG\fR T} T{ تنظیم سطح لاگ روی \fBemerg\fR، \fBalert\fR، \fBcrit\fR، \fBerror\fR، \fBwarn\fR، \fBnotice\fR، \fBinfo\fR یا \fBdebug\fR.\& T} T{ \fBSYD_LOG_BUF_LEN\fR T} T{ تنظیم ظرفیت بافر حلقه‌ای \fIsyslog\fR(2).\& T} T{ T} T{ به‌طور پیش‌فرض، بافر حلقه‌ای روی پشته (stack) با اندازه 256k تخصیص می‌یابد.\& T} T{ T} T{ تنظیم این متغیر باعث می‌شود Syd بافر حلقه‌ای را روی هیپ (heap) با اندازه مشخص‌شده توسط کاربر تخصیص دهد.\& T} T{ T} T{ مقدار با استفاده از کریت \fBparse\-size\fR تجزیه می‌شود.\& T} T{ T} T{ برای اطلاعات درباره قالب‌بندی به مستندات آن مراجعه کنید.\& T} T{ \fBSYD_LOG_FD\fR T} T{ تنظیم توصیف‌کننده فایل لاگ، پیش‌فرض \fIstderr\fR(3) است.\& T} T{ T} T{ مقادیر منفی به عنوان یک میان‌بر برای غیرفعال‌سازی ثبت لاگ مجاز هستند.\& T} T{ T} T{ مقادیر مثبت باید توصیف‌کننده‌های معتبر باشند، در غیر این صورت Syd با خطای \fBEBADF\fR ("شماره فایل نامعتبر است") خارج می‌شود.\& T} T{ \fBSYD_PDS\fR T} T{ تنظیم سیگنال مرگ والد با \fIPR_SET_PDEATHSIG\fR(2const) با استفاده از نام یا شماره سیگنال.\& T} T{ \fBSYD_PID_FN\fR T} T{ تنظیم نام فایل pid؛ باعث می‌شود Syd در زمان راه‌اندازی شناسه فرآیند خود را در این فایل بنویسد.\& T} T{ T} T{ فایل نباید از قبل وجود داشته باشد و با مجوزهای خواندن فقط برای کاربر ایجاد خواهد شد.\& T} T{ \fBSYD_NPROC\fR T} T{ تنظیم تعداد رشته‌های اصلی مدیریت‌کننده فراخوانی‌های سیستمی، پیش‌فرض تعداد پردازنده‌ها است.\& T} T{ T} T{ تعداد باید حداقل ۱ باشد.\& T} T{ \fBSYD_NPROC_MAX\fR T} T{ تنظیم حداکثر تعداد رشته‌های مدیریت‌کننده فراخوانی‌های سیستمی، پیش‌فرض usize::MAX است.\& T} T{ T} T{ تعداد باید بزرگ‌تر از \fBSYD_NPROC\fR باشد.\& T} T{ \fBSYD_CHDIR\fR T} T{ تغییر دایرکتوری کاری جاری به یک دایرکتوری امن در هنگام راه‌اندازی.\& T} T{ T} T{ اگر هیچ آرگومان اختیاری داده نشود، این رفتار اعمال می‌شود.\& T} T{ \fBSYD_COMPAT_SOCKET\fR T} T{ مجاز شمردن فراخوانی سیستمی قدیمی و تسهیم‌کننده \fIsocketcall\fR(2).\& T} T{ T} T{ این مورد تنها برای سازگاری با libcهایی که هنوز از فراخوانی‌های سیستمی جدیدتر غیرتسهیم‌شده موجود از نسخه لینوکس 4.\&3 پشتیبانی نمی‌کنند لازم است.\& T} T{ T} T{ معادل با \fBtrace/allow_unsafe_socketcall:1\fR است.\& T} T{ \fBSYD_SHELL\fR T} T{ انتخاب شل برای اجرا هنگام فراخوانی به عنوان شل لاگین.\& به کلمات تفکیک نمی‌شود.\& T} T{ T} T{ مقدار پیش‌فرض \fB/usr/bin/bash \-\-login \-\-noprofile \-\-norc \-\-restricted\fR است.\& T} T{ \fBSYD_DUMP_SCMP\fR T} T{ صدور قواعد Secure Computing با قالب داده‌شده، معادل با گزینه \fB\-E\fR است.\& T} T{ \fBSYD_SKIP_SCMP\fR T} T{ صرف‌نظر کردن از محدودسازی \fIseccomp\fR(2) برای رشته‌های مختص Syd.\& T} T{ T} T{ این کار \fBناامن\fR است و فقط باید برای پروفایل‌بندی استفاده شود.\& T} T{ T} T{ هنگامی که این متغیر تنظیم شده باشد، Syd به متغیر محیطی \fBRUST_BACKTRACE\fR احترام می‌گذارد.\& T} T{ T} T{ این متغیر نادیده گرفته می‌شود مگر اینکه Syd با ویژگی کارگو \fBtrusted\fR ساخته شده باشد.\& T} T{ \fBSYD_SKIP_NAME\fR T} T{ صرف‌نظر کردن از تصادفی‌سازی نام رشته‌های Syd که برای اشکال‌زدایی مفید است.\& T} T{ T} T{ این متغیر نادیده گرفته می‌شود مگر اینکه Syd با ویژگی کارگو \fBtrusted\fR ساخته شده باشد.\& T} T{ \fBSYD_FORCE_NO_UNIX_DIAG\fR T} T{ غیرفعال‌سازی اجباری عیب‌یابی سوکت یونیکس، برای آزمودن مسیرهای بازگشتی مورد استفاده در هسته‌های پیکربندی‌شده بدون \fBCONFIG_UNIX_DIAG\fR.\& T} T{ T} T{ این مورد برای آزمودن در نظر گرفته شده و نباید در محیط عملیاتی استفاده شود.\& T} T{ T} T{ این متغیر نادیده گرفته می‌شود مگر اینکه Syd با ویژگی کارگو \fBtrusted\fR ساخته شده باشد.\& T} T{ \fBSYD_FORCE_NO_SYMLINKS\fR T} T{ اجبار به استفاده از فلگ تفکیک \fBRESOLVE_NO_SYMLINKS\fR در مرز فراخوانی \fIopen\fR(2).\& T} T{ T} T{ معادل با \fBtrace/force_no_symlinks:1\fR است.\& T} T{ \fBSYD_FORCE_NO_MAGICLINKS\fR T} T{ اجبار به استفاده از فلگ تفکیک \fBRESOLVE_NO_MAGICLINKS\fR در مرز فراخوانی \fIopen\fR(2).\& T} T{ T} T{ معادل با \fBtrace/force_no_magiclinks:1\fR است.\& T} T{ \fBSYD_FORCE_NO_XDEV\fR T} T{ اجبار به استفاده از فلگ تفکیک \fBRESOLVE_NO_XDEV\fR در مرز فراخوانی \fIopen\fR(2).\& T} T{ T} T{ معادل با \fBtrace/force_no_xdev:1\fR است.\& T} T{ \fBSYD_FORCE_CLOEXEC\fR T} T{ اجبار به بستن در هنگام اجرا (close\-on\-exec) برای توصیف‌کننده‌های فایل.\& T} T{ T} T{ معادل با \fBtrace/force_cloexec:1\fR است.\& T} T{ \fBSYD_FORCE_RAND_FD\fR T} T{ استفاده از توصیف‌کننده‌های فایل تصادفی برای امن‌سازی در برابر استفاده مجدد از fd.\& T} T{ T} T{ معادل با \fBtrace/force_rand_fd:1\fR است.\& T} T{ T} T{ این متغیر محیطی در صورت عدم پشتیبانی از \fIkcmp\fR(2) نادیده گرفته می‌شود.\& T} T{ \fBSYD_FORCE_RO_OPEN\fR T} T{ رد کردن فراخوانی‌های ایجاد و نوشتن \fIopen\fR(2).\& T} T{ T} T{ معادل با \fBtrace/force_ro_open:1\fR است.\& T} T{ \fBSYD_FORCE_WX_OPEN\fR T} T{ رد کردن فراخوانی‌های ایجاد و نوشتن \fIopen\fR(2) برای فایل‌های اجرایی.\& T} T{ T} T{ معادل با \fBtrace/force_wx_open:1\fR است.\& T} T{ \fBSYD_FORCE_LOCAL_NET\fR T} T{ اجبار به شبکه محلی، بازنویسی تمامی آدرس‌ها به loopback برای bind/connect.\& T} T{ T} T{ معادل با \fBtrace/force_local_net:1\fR است.\& T} T{ \fBSYD_FORCE_TTY\fR T} T{ اجبار به خروجی TTY که به صورت JSON قالب‌بندی‌شده زیبا (pretty\-printed) است.\& T} T{ \fBSYD_QUIET_TTY\fR T} T{ اجبار به خروجی TTY بی‌صدا که به صورت JSON خط‌محور است.\& T} T{ \fBSYD_PROXY_HOST\fR T} T{ بازنویسی مقدار پیش‌فرض \fBproxy/ext/host\fR، T} T{ T} T{ اگر مقدار یک نام میزبان (hostname) باشد و نه یک آدرس IP، T} T{ T} T{ ابزار Syd این نام میزبان را در هنگام راه‌اندازی حل (resolve) کرده و یک IP پاسخ را به صورت تصادفی انتخاب می‌کند.\& T} T{ \fBSYD_PROXY_PORT\fR T} T{ بازنویسی مقدار پیش‌فرض \fBproxy/ext/port\fR.\& T} T{ \fBSYD_PROXY_UNIX\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBproxy/ext/unix\fR که مقدار \fBproxy/ext/host\fR را بازنویسی می‌کند.\& T} T{ \fBSYD_QUICK_BOOT\fR T} T{ فعال‌سازی حالت راه‌اندازی سریع؛ این گزینه شروع Syd را به میزان قابل توجهی سریع‌تر می‌کند: T} T{ T} T{ با این حال، راه‌اندازی سریع یک لایه دفاعی در برابر برخی گریزهای کانتینری را حذف می‌کند!\& T} T{ T} T{ از این گزینه زمانی استفاده کنید که مرتباً \fIsyd\fR(1) یا \fIsyd\-oci\fR(1) را مجدداً اجرا می‌کنید، T} T{ T} T{ همان‌طور که Exherbo Linux در طول \fIcave\-generate\-metadata\fR(1) این کار را انجام می‌دهد.\& T} T{ T} T{ این متغیر نادیده گرفته می‌شود مگر اینکه Syd با ویژگی کارگو \fBtrusted\fR ساخته شده باشد.\& T} T{ \fBSYD_RLIMIT_AS\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/as\fR.\& T} T{ \fBSYD_RLIMIT_CORE\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/core\fR.\& T} T{ \fBSYD_RLIMIT_DATA\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/data\fR.\& T} T{ \fBSYD_RLIMIT_FSIZE\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/fsize\fR.\& T} T{ \fBSYD_RLIMIT_MEMLOCK\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/memlock\fR.\& T} T{ \fBSYD_RLIMIT_NICE\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/nice\fR.\& T} T{ \fBSYD_RLIMIT_NOFILE\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/nofile\fR.\& T} T{ \fBSYD_RLIMIT_NPROC\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/nproc\fR.\& T} T{ \fBSYD_RLIMIT_RTPRIO\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/rtprio\fR.\& T} T{ \fBSYD_RLIMIT_RTTIME\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/rttime\fR.\& T} T{ \fBSYD_RLIMIT_SIGPENDING\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/sigpending\fR.\& T} T{ \fBSYD_RLIMIT_STACK\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBrlimit/stack\fR.\& T} T{ \fBSYD_TMOUT\fR T} T{ تنظیم مقدار پیش‌فرض برای \fBtimeout\fR.\& T} T{ \fBSYD_NO_CROSS_MEMORY_ATTACH\fR T} T{ غیرفعال‌سازی اتصال حافظه متقاطع (cross memory attach) و استفاده بی قید و شرط از \fIproc_pid_mem\fR(5).\& T} T{ \fBSYD_PROC_PID_MEM_FALLBACK\fR T} T{ به‌طور پیش‌فرض، Syd بدون قید و شرط از اتصال حافظه متقاطع استفاده می‌کند.\& T} T{ T} T{ تنظیم این متغیر باعث می‌شود در صورت شکست \fIprocess_vm_readv\fR(2) یا \fIprocess_vm_writev\fR(2) با خطای \fBENOSYS\fR، Syd به‌طور خودکار به \fIproc_pid_mem\fR(5) بازگردد، T} T{ T} T{ که نشان‌دهنده عدم پشتیبانی هسته از این فراخوانی‌های سیستمی است.\& T} T{ T} T{ متغیر \fBSYD_NO_CROSS_MEMORY_ATTACH\fR نسبت به این متغیر اولویت دارد.\& T} T{ \fBSYD_ASSUME_KERNEL\fR T} T{ بازنویسی \fIuname\fR(2) برای دریافت نسخه هسته لینوکس میزبان مورد استفاده در تشخیص قابلیت‌ها.\& T} T{ T} T{ ابزار Syd نسخه اصلی (major) و فرعی (minor) هسته را در مرز \fIuname\fR(2) درون سندباکس گزارش می‌کند.\& T} T{ T} T{ نسخه جزئی (micro) در هر اجرای Syd تصادفی می‌شود تا از نشت اطلاعات جلوگیری به عمل آید.\& T} T{ T} T{ این متغیر محیطی نادیده گرفته می‌شود مگر اینکه Syd با ویژگی "trusted" ساخته شده باشد.\& T} T{ \fBSYD_PALUDIS_LPATH\fR T} T{ بازنویسی گزینه \fIsandbox/lpath\fR برای پروفایل \fIpaludis\fR، پیش‌فرض خاموش (off).\& T} T{ \fBSYD_PALUDIS_NPATH\fR T} T{ بازنویسی گزینه \fIsandbox/npath\fR برای پروفایل \fIpaludis\fR، پیش‌فرض خاموش (off).\& T} T{ \fBSYD_PALUDIS_LIST\fR T} T{ بازنویسی گزینه \fIsandbox/list\fR برای پروفایل \fIpaludis\fR، پیش‌فرض خاموش (off).\& T} T{ \fBSYD_PALUDIS_WALK\fR T} T{ بازنویسی گزینه \fIsandbox/walk\fR برای پروفایل \fIpaludis\fR، پیش‌فرض خاموش (off).\& T} T{ \fBSYD_PALUDIS_IOCTL\fR T} T{ بازنویسی گزینه \fIsandbox/ioctl\fR برای پروفایل \fIpaludis\fR، پیش‌فرض خاموش (off).\& T} T{ \fBSYD_PALUDIS_PASSFD\fR T} T{ بازنویسی گزینه \fIsandbox/passfd\fR برای پروفایل \fIpaludis\fR، پیش‌فرض خاموش (off).\& T} T{ \fBSYD_USER_LPATH\fR T} T{ بازنویسی گزینه \fIsandbox/lpath\fR برای پروفایل \fIuser\fR، پیش‌فرض روشن (on).\& T} .TE .sp 1 .SH "ثبت گزارش‌ها (LOGGING)" .PP هشت سطح لاگ وجود دارد: emerg، alert، crit، error، warn، notice، info و debug با اولویت نزولی.\& سطح لاگ می‌تواند با متغیر محیطی \fBSYD_LOG\fR تنظیم شود.\& لاگ‌ها به \fIstderr\fR(3) ارسال می‌شوند مگر اینکه یک توصیف‌کننده فایل با متغیر محیطی \fBSYD_LOG_FD\fR مشخص شده باشد.\& ابزار Syd لاگ‌ها را در قالب خطوط JSON ثبت می‌کند.\& در زیر فهرستی از کلیدهای پرکاربرد لاگ به همراه توضیحات آن‌ها آمده است: .PP .TS allbox;l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l l. T{ \fBKEY\fR T} T{ \fBDESCRIPTION\fR T} T{ \fBid\fR T} T{ شناسه سندباکس به صورت ۶۴ نویسه هگزادسیمال با حروف کوچک.\& T} T{ \fBctx\fR T} T{ زمینه (Context) ورودی لاگ، مانند \fBaccess\fR، \fBsafesetid\fR، \fBsegvguard\fR و غیره.\& T} T{ \fBcap\fR T} T{ قابلیت سندباکس T} T{ \fBact\fR T} T{ اقدام سندباکس: \fBallow\fR، \fBwarn\fR، \fBdeny\fR، \fBpanic\fR، \fBstop\fR، \fBabort\fR، \fBkill\fR یا \fBexit\fR T} T{ \fBpid\fR T} T{ شناسه فرآیند T} T{ \fBpath\fR T} T{ آرگومان مسیر در فراخوانی سیستمی T} T{ \fBaddr\fR T} T{ آرگومان آدرس شبکه در فراخوانی سیستمی، مانند \fB127.\&0.\&0.\&1!\&22\fR T} T{ \fBunix\fR T} T{ آرگومان آدرس سوکت یونیکس در فراخوانی سیستمی T} T{ \fBipv\fR T} T{ نسخه IP آدرس شبکه در فیلد \fBaddr\fR (۴ یا ۶) T} T{ \fBabs\fR T} T{ در صورتی که آدرس سوکت در فیلد \fBunix\fR یک سوکت یونیکس انتزاعی باشد، مقدار True دارد T} T{ \fBsys\fR T} T{ نام فراخوانی سیستمی T} T{ \fBarch\fR T} T{ معماری فراخوانی سیستمی T} T{ \fBargs\fR T} T{ آرگومان‌های فراخوانی سیستمی T} T{ \fBcmd\fR T} T{ نام فرآیند، یا خط فرمان در صورتی که خروجی لاگ یک TTY باشد یا ویژگی \fBlog\fR فعال باشد T} T{ \fBcwd\fR T} T{ دایرکتوری کاری جاری فرآیند سندباکس T} T{ \fBuid\fR T} T{ شناسه کاربر T} T{ \fBtime\fR T} T{ برچسب زمانی در قالبی سازگار با ISO8601، در حال حاضر \fBYYYYMMDDThhmmssZ\fR T} T{ T} T{ قالب زمان ممکن است تغییر کند اما همواره سازگار با ISO8601 باقی خواهد ماند.\& T} T{ T} T{ در صورت بروز خطای قالب‌بندی، برچسب زمانی به صورت یک عدد صحیح چاپ می‌شود.\& T} T{ \fBerr\fR T} T{ اطلاعات خطا T} T{ \fBmsg\fR T} T{ پیام‌های اطلاع‌رسانی T} T{ \fBtip\fR T} T{ پیام‌های آموزشی درباره نحوه پیکربندی Syd T} .TE .sp 1 .SH "وضعیت خروج (EXIT STATUS)" .PP ابزار Syd با همان کد خروج فرآیند سندباکس خارج می‌شود.\& اگر فرآیند سندباکس با یک سیگنال خاتمه یابد، Syd با مقدار ۱۲۸ به‌علاوه مقدار سیگنال خارج می‌شود.\& در صورتی که در ایجاد یا انتظار برای فرآیند سندباکس خطایی رخ دهد، Syd با مقدار \fIerrno\fR(3) که بیانگر وضعیت خطاست خارج می‌شود.\& ابزار Syd در زمان بروز پنیک (panic) با کد ۱۰۱ خارج می‌شود.\& ابزار Syd در خطاهای مهلک تخصیص‌دهنده حافظه (allocator) با ۱۰۲ خارج می‌شود.\& ابزار Syd در صورت اتمام مهلت زمانی سندباکس با ۱۲۴ خارج می‌شود.\& .PP .SH "همچنین ببینید (SEE ALSO)" .PP \fIsyd\fR(2), \fIsyd\fR(5), \fIsyd\fR(7), \fIsyd\-lock\fR(1), \fIsyd\-ls\fR(1), \fIsyd\-mdwe\fR(1), \fIsyd\-ring\fR(1), \fIsydtutorial\fR(7) .PP .PD 0 .IP \(bu 4 وبگاه اصلی \fBsyd\fR: https://sydbox.\&exherbo.\&org .IP \(bu 4 وبگاه اصلی \fBlibsyd\fR: https://libsyd.\&exherbo.\&org .IP \(bu 4 وبگاه اصلی \fBpandora\fR: https://lib.\&rs/pandora_box .IP \(bu 4 وبگاه اصلی \fBpaludis\fR: http://paludis.\&exherbo.\&org .IP \(bu 4 وبگاه اصلی \fBLandlock\fR: https://landlock.\&io .PD .PP .SH "نویسندگان (AUTHORS)" .PP توسعه و نگهداری توسط Ali Polatel.\& کدهای منبع به‌روز را می‌توانید در https://gitlab.\&exherbo.\&org/sydbox/sydbox.\&git و روی Radicle در rad:z38HCnbmcDegA2BMxuPaPRPMdp6wF بیابید.\& گزارش‌های اشکال و وصله‌ها را می‌توان به https://gitlab.\&exherbo.\&org/groups/sydbox/\-/issues ارسال کرد.\& گفتگو و تبادل نظر در کانال #sydbox در Libera Chat یا در #sydbox:mailstation.\&de در Matrix.\&