.\" -*- coding: UTF-8 -*- .\" Copyright 2017-2020, Mickaël Salaün .\" Copyright 2019-2020, ANSSI .\" Copyright 2021, Microsoft Corp. .\" Copyright, the authors of the Linux man-pages project .\" .\" SPDX-License-Identifier: Linux-man-pages-copyleft .\" .\"******************************************************************* .\" .\" This file was generated with po4a. Translate the source file. .\" .\"******************************************************************* .TH landlock_restrict_self 2 "21 aprilie 2026" "Pagini de manual de Linux 6.18" .SH NUME landlock_restrict_self \- aplică un set de reguli Landlock .SH BIBLIOTECA Biblioteca C standard (\fIlibc\fP, \fI\-lc\fP) .SH SINOPSIS .nf \fB#include \fP /* Definirea constantelor \fBLANDLOCK_*\fP */ \fB#include \fP /* Definirea constantelor \fBSYS_*\fP */ .P \fBint syscall(SYS_landlock_restrict_self, int \fP\fIruleset_fd\fP\fB,\fP \fB uint32_t \fP\fIfanioane\fP\fB);\fP .SH DESCRIERE Odată ce un set de reguli Landlock este completat cu regulile dorite, apelul de sistem \fBlandlock_restrict_self\fP() aplică acest set de reguli firului apelant. Consultați \fBlandlock\fP(7) pentru o prezentare generală. .P Un fir poate fi restricționat cu mai multe seturi de reguli care sunt apoi compuse împreună pentru a forma domeniul Landlock al firului. Acest lucru poate fi văzut ca o stivă de seturi de reguli, dar este implementat într\-un mod mai eficient. Un domeniu poate fi actualizat numai în așa fel încât constrângerile fiecărui set de reguli compus în trecut și în viitor să restricționeze firul și viitorii săi copii pe toată durata de viață. Astfel, este posibilă aplicarea treptată a unor politici de control al accesului personalizate cu mai multe seturi de reguli independente provenind din surse diferite (de exemplu, configurația sistemului de inițiere „init”, politica sesiunii utilizatorului, politica integrată a aplicației). Cu toate acestea, majoritatea aplicațiilor ar trebui să aibă nevoie doar de un singur apel la \fBlandlock_restrict_self\fP() și ar trebui să evite un număr arbitrar de astfel de apeluri din cauza limitei seturilor de reguli compuse. În schimb, dezvoltatorii sunt încurajați să construiască un singur set de reguli adaptate cu apeluri multiple la \fBlandlock_add_rule\fP(2). .P Pentru a aplica un set de reguli, fie apelantul trebuie să aibă capacitatea \fBCAP_SYS_ADMIN\fP în spațiul său de nume de utilizator, fie firul trebuie să aibă deja activat bitul \fIno_new_privs\fP. În ceea ce privește \fBseccomp\fP(2), acest lucru evită scenariile în care procesele neprivilegiate pot afecta comportamentul copiilor privilegiați (de exemplu, din cauza binarelor set\-user\-ID). Dacă acest bit nu a fost deja activat de un antecesor al acestui fir, firul trebuie să efectueze următorul apel: .IP .EX prctl(PR_SET_NO_NEW_PRIVS, 1, 0, 0, 0); .EE .P \fIruleset_fd\fP este un descriptor de fișier de set de reguli Landlock obținut cu \fBlandlock_create_ruleset\fP(2) și complet încărcat cu un set de apeluri către \fBlandlock_add_rule\fP(2). .P În mod implicit, accesele refuzate provenite de la programe care se izolează în medii de tip sandbox sunt înregistrate prin intermediul subsistemului de audit. Astfel de evenimente indică de obicei un comportament neașteptat, cum ar fi erori sau încercări de exploatare. Cu toate acestea, pentru a evita înregistrarea excesivă, cererile de acces refuzate de un domeniu care nu a fost creat de programul de origine nu sunt înregistrate în mod implicit. Raționamentul este că programele ar trebui să\-și cunoască propriul comportament, dar nu neapărat comportamentul altor programe. Această configurație implicită este potrivită pentru majoritatea programelor care se izolează în medii de tip sandbox. Pentru cazuri de utilizare specifice, următoarele fanioane permit programelor să modifice acest comportament implicit de jurnalizare. .P Fanioanele \fBLANDLOCK_RESTRICT_SELF_LOG_SAME_EXEC_OFF\fP și \fBLANDLOCK_RESTRICT_SELF_LOG_NEW_EXEC_ON\fP se aplică domeniului Landlock nou creat. .TP \fBLANDLOCK_RESTRICT_SELF_LOG_SAME_EXEC_OFF\fP Dezactivează înregistrarea acceselor refuzate provenite de la procesul care creează domeniul Landlock, precum și de la procesele sale copil, atâta timp cât acestea continuă să execute același cod executabil (adică fără un apel \fBexecve\fP(2) intermediar). Această opțiune este destinată programelor care execută cod necunoscut fără a apela \fBexecve\fP(2), cum ar fi interpreții de scripturi. Programele care se izolează doar pe ele însele nu ar trebui să activeze acest fanion, astfel încât utilizatorii să poată fi notificați cu privire la încercările de acces neautorizate prin intermediul jurnalelor de sistem. .TP \fBLANDLOCK_RESTRICT_SELF_LOG_NEW_EXEC_ON\fP Activează înregistrarea acceselor refuzate după un apel \fBexecve\fP(2), oferind o imagine de ansamblu asupra încercărilor de acces neautorizate efectuate de programele nou executate în cadrul domeniului Landlock creat. Se recomandă utilizarea acestui fanion numai în cazul în care se preconizează că toate fișierele executabile potențiale din domeniu respectă restricțiile de acces, întrucât un număr excesiv de intrări în jurnalul de audit ar putea îngreuna identificarea evenimentelor critice. .TP \fBLANDLOCK_RESTRICT_SELF_LOG_SUBDOMAINS_OFF\fP Dezactivează înregistrarea acceselor refuzate provenite din domenii Landlock imbricate create de apelant sau de descendenții acestuia. Acest fanion trebuie să fie activat în funcție de configurația din timpul rulării, nu codificat static, pentru a evita suprimarea unor evenimente importante de securitate. Este util pentru medii de execuție de tip container sau instrumente de tip sandbox care pot lansa programe care, la rândul lor, creează domenii Landlock și ar putea genera altfel jurnale excesive. Spre deosebire de \fBLANDLOCK_RESTRICT_SELF_LOG_SAME_EXEC_OFF\fP, acest fanion afectează doar domeniile imbricate viitoare, nu pe cel care este creat. De asemenea, poate fi utilizat cu o valoare \fIruleset_fd\fP de \-1 pentru a dezactiva jurnalele subdomeniilor fără a crea un domeniu. .P Următorul fanion permite aplicarea politicilor în procesele cu mai multe fire de execuție: .TP \fBLANDLOCK_RESTRICT_SELF_TSYNC\fP (începând cu ABI\-ul Landlock versiunea 8) Aplică noua configurație Landlock în mod atomic tuturor firelor de execuție ale procesului curent, inclusiv domeniul Landlock și configurația de jurnalizare. Aceasta înlocuiește configurația Landlock a firelor de execuție înrudite, indiferent de domeniile Landlock și configurațiile de jurnalizare stabilite anterior pe acele fire de execuție. .IP Dacă firul care efectuează apelul rulează cu \fIno_new_privs\fP, această operație activează \fIno_new_privs\fP și pentru firele înrudite. .SH "VALOAREA RETURNATĂ" În caz de succes, \fBlandlock_restrict_self\fP() returnează 0. În caz de eroare, se returnează \-1, iar \fIerrno\fP este configurată pentru a indica eroarea. .SH ERORI\-IEȘIRE \fBlandlock_restrict_self\fP() poate eșua din următoarele motive: .TP \fBE2BIG\fP Numărul maxim de seturi de reguli compuse este atins pentru firul de apelare. Această limită este în prezent de 64. .TP \fBEBADF\fP \fIruleset_fd\fP nu este un descriptor de fișier pentru firul curent. .TP \fBEBADFD\fP \fIruleset_fd\fP nu este un descriptor de fișier de set de reguli. .TP \fBEINVAL\fP Valoare nevalidă în \fIfanioane\fP. .TP \fBEOPNOTSUPP\fP Landlock este acceptat de nucleu, dar este dezactivat la pornire. .TP \fBEPERM\fP \fIruleset_fd\fP nu are acces de citire la setul de reguli subiacente, sau firul apelant nu rulează cu \fIno_new_privs\fP, sau nu are \fBCAP_SYS_ADMIN\fP în spațiul de nume al utilizatorului. .SH STANDARDE Linux. .SH ISTORIC Linux 5.13. .SH EXEMPLE A se vedea \fBlandlock\fP(7). .SH "CONSULTAȚI ȘI" \fBlandlock_create_ruleset\fP(2), \fBlandlock_add_rule\fP(2), \fBlandlock\fP(7) .PP .SH TRADUCERE Traducerea în limba română a acestui manual a fost făcută de Remus-Gabriel Chelu . .PP Această traducere este documentație gratuită; citiți .UR https://www.gnu.org/licenses/gpl-3.0.html Licența publică generală GNU Versiunea 3 .UE sau o versiune ulterioară cu privire la condiții privind drepturile de autor. NU se asumă NICIO RESPONSABILITATE. .PP Dacă găsiți erori în traducerea acestui manual, vă rugăm să trimiteți un e-mail la .MT translation-team-ro@lists.sourceforge.net .ME .