SYD(5) SYD(5) (NAME) syd - Syd (API) Syd 3 . (stable) . (CONFIGURATION) Syd . ( ) ( ). . Syd . -P . . -m . -p . << (PROFILES)>> . Syd stat(2) . stat(2) /dev/syd . off () . stat(2) : ; test -c /dev/syd/sandbox/read:on << >> (Read Sandboxing) Syd . stat(2) : test -c /dev/syd/sandbox/read? && echo read sandboxing on || echo read sandboxing off fstat(2) lstat(2) newfstatat(2) statx(2) . Syd . stat(2) syd(2) . (NAMING) Syd . Syd syd- ( "syd-3" 3). (SYNTAX) UTF-8 . . "#" . . . -m Syd . syd(2) . VIM Syd : https://gitlab.exherbo.org/sydbox/sydbox/-/tree/main/vim 3.15.1 Syd : o shellexpand . . UTF-8 Syd . . ${HOME:-/var/empty} . ${HOME:-} . o include . include Syd include . . Syd . include (device id) (inode) . load . 3.17.6 Syd include_profile Syd . syd-cat -plist . (PROFILES) Syd . . syd-cat -plist . syd-cat -p . : container (Linux namespaces) . c . immutable (read only) : /etc /home /media /mnt /opt /srv /usr. nodev noexec nosuid noatime . /dev/shm /tmp () . syd-cat -p immutable . i . privileged (drop) . ( ) . p . readonly . ro . landlock LandLock << >> (Lock Sandboxing) . l . linux oci paludis user. L . oci syd-oci(1) . paludis Paludis . local bind/connect user . @ . noipv4 IPv4 . 6 . noipv6 IPv6 . 4 . cwd pwd . d . Syd SYD_PWD . SYD_PWD /proc/self/fdinfo . core (coredump) . C . debug . Syd ptrace(1) (tracers) . D . nomem ( W^X Memory-Deny-Write-Execute JIT). M . nopie PIE ( ) . P . nomagic (magic links) . S . user . noscm SCM_RIGHTS SO_PASSRIGHTS . 6.16 . user . noxdev (cross mounts) . X . user . quiet () . q . hide Chdir List Stat Readlink Notify Walk . h . fs . . syd-cat -pfs . linux . f . gui PTY (GUI) . chrome firefox . g . lang . chrome firefox . ldd AT_SECURE ld.so(8) . syd-ldd(1) . rand user . <> syd(7) . r . wx (W^X) user . . xdg XDG . gui firefox . off . lib libsyd. exec . Syd libsyd . user /etc/user.syd-3 ~/.user.syd-3 . lock:on /etc/user.syd-3 . u . kvm ioctl(2) KVM . : https://www.kernel.org/doc/Documentation/virtual/kvm/api.txt tty TTY oci paludis user . t . chrome . Syd --no-sandbox . firefox . ff . (Stacking Profiles) () . ( ). : o syd -puser -pimmutable -mroot:/mnt/gnu ... o syd -ppaludis -plandlock -mallow/lock/write+/var/tmp ... . : o syd -pMPX ... # MDWE PIE . o syd -puiq ... # . (Login shell and the User Profile) rbash(1) Syd user (login shell) SYD_SHELL . (SECURITY) 3.30.0 (symbolic link) Syd . (canonicalized) . 3.46.0 ("..") (regular files) . 3.56.0 Syd include RESOLVE_IN_ROOT RESOLVE_NO_XDEV openat2(2) . ( ) include . ".." (cross-device) . . (ENVIRONMENT) Syd : SYD_ID . AT_RANDOM Syd . SYD_UID (Real user identity) SYD_GID (Real group identity) SYD_EUID (Effective user identity) SYD_EGID (Effective group identity) SYD_USER USER . passwd(5) . USER nobody . SYD_HOME HOME . passwd(5) . HOME /var/empty . SYD_PWD (canonicalized). getcwd(2) /proc/self/fdinfo . SYD_PAGE_SIZE (System page size) sysconf(3) . SYD_PIPE_MAX pipe(2) proc(5) . SYD_XATTR_MAX (extended attribute) . SYD_HAVE_FORCE Syd force Cargo . SYD_HAVE_SO_PASSRIGHTS 6.16 . SYD_ . setenv! : setenv!PWD=$SYD_PWD. setenv syd(2) . (EXAMPLE) # Syd OpenNTPD # Seccomp sandbox/read,stat,write,exec,net:on # Landlock sandbox/lock:on # . unshare/mount,uts,pid,ipc,cgroup:1 # adjtimex CAP_SYS_TIME. trace/allow_unsafe_time:1 # ro /var bind+tmpfs:/dev/shm:nodev,nosuid,noexec bind+tmpfs:/tmp:nodev,nosuid bind+/etc:/etc:ro,nodev,noexec,nosuid,noatime bind+/home:/home:ro,nodev,noexec,nosuid,noatime bind+/media:/media:ro,nodev,noexec,nosuid,noatime bind+/mnt:/mnt:ro,nodev,noexec,nosuid,noatime bind+/opt:/opt:ro,nodev,nosuid,noatime bind+/srv:/srv:ro,nodev,noexec,nosuid,noatime bind+/usr:/usr:ro,nodev,noatime # Syd deny/read,stat,write+/proc/1/*** # ntp . allow/net/bind+loopback!123 # NTP. allow/net/connect+any!53 allow/net/connect+any!123 allow/net/connect+any!65535 # syslog. allow/net/connect+/dev/log # <> allow/net/bind+0.0.0.0!0 allow/net/connect+0.0.0.0!0 # ntpd. allow/net/bind+/run/ntpd.sock allow/net/bind+/var/run/ntpd.sock allow/write+/run/ntpd.sock allow/write+/var/run/ntpd.sock # allow/read,stat+/dev/urandom allow/lock/read+/dev/urandom allow/read,stat+/etc/hosts allow/lock/read+/etc/hosts allow/read,stat+/etc/ntpd.conf allow/lock/read+/etc/ntpd.conf allow/read,stat+/etc/passwd allow/lock/read+/etc/passwd allow/read,stat+/etc/resolv.conf allow/lock/read+/etc/resolv.conf allow/read,stat+/etc/services allow/lock/read+/etc/services allow/read,stat+/usr/share/zoneinfo-posix/UTC # chroot /var/empty && cd / allow/stat+/ allow/stat+/var/empty allow/write+/dev/null allow/lock/write+/dev/null # ntp. allow/lock/read+/proc allow/lock/read+/usr allow/lock/write+/run allow/lock/write+/var/run allow/exec+/usr/**/bin/openntpd* # drift. allow/write+/var/db/ntpd.drift allow/lock/write+/var/db/ntpd.drift # lock:on (SEE ALSO) syd(1) syd(2) syd(7) syd: https://sydbox.exherbo.org (AUTHORS) Ali Polatel. https://gitlab.exherbo.org/sydbox/sydbox.git Radicle rad:z38HCnbmcDegA2BMxuPaPRPMdp6wF . https://gitlab.exherbo.org/groups/sydbox/-/issues . #sydbox Libera Chat #sydbox:mailstation.de Matrix . 2026-09-01 SYD(5)