'\" t .\" Title: su .\" Author: [see the "AUTHOR(S)" section] .\" Generator: Asciidoctor 2.0.26 .\" Date: 2026-09-02 .\" Manual: Команди користувача .\" Source: util-linux 2.42.3 .\" Language: English .\" .TH "SU" "1" "2026-09-02" "util\-linux 2.42.3" "Команди користувача" .ie \n(.g .ds Aq \(aq .el .ds Aq ' .ss \n[.ss] 0 .nh .ad l .de URL \fI\\$2\fP <\\$1>\\$3 .. .als MTO URL .if \n[.g] \{\ . mso www.tmac . am URL . ad l . . . am MTO . ad l . . . LINKSTYLE blue R < > .\} .SH "НАЗВА" su \- запуск команди від імені іншого користувача та групи .SH "КОРОТКИЙ ОПИС" .sp \fBsu\fP [options] [\fB\-\fP] [\fIuser\fP|\fIUID\fP [\fIargument\fP.\|.\|.]] .SH "ОПИС" .sp За допомогою \fBsu\fP можна віддавати команди від імені іншого користувача та групи .sp Якщо викликано без визначення \fIкористувача\fP, типовою поведінкою \fBsu\fP є запуск інтерактивної оболонки від імені \fIroot\fP. Якщо вказано \fIкористувача\fP, може бути надано додаткові \fIаргументи\fP, які буде передано командній оболонці. .sp Для зворотної сумісності типово \fBsu\fP не змінює поточний каталог і лише встановлює значення змінних середовища \fBHOME\fP і \fBSHELL\fP (і \fBUSER\fP та \fBLOGNAME\fP, якщо \fIкористувачем\fP призначення не є root). Рекомендуємо завжди користуватися параметром \fB\-\-login\fP (замість скорочення \fB\-\fP), щоб уникнути побічних ефектів, які спричинено змішуванням середовищ. .sp У цій версії \fBsu\fP використано PAM для розпізнавання, керування обліковими записами і сеансами. Деякі параметри налаштувань, які можна знайти у інших реалізаціях \fBsu\fP, зокрема підтримку групи wheel, має бути налаштовано за допомогою PAM. .sp \fBsu\fP здебільшого створено для непривілейованих користувачів. Рекомендованим рішенням для привілейованих користувачів (наприклад, для скриптів, які виконують від імені root), використання команди non\-set\-user\-ID програми \fBrunuser\fP(1). Ця команда не потребує розпізнавання і надає окремі налаштування PAM. Якщо сеанс PAM взагалі не потрібен, рекомендованим рішенням є використання команди \fBsetpriv\fP(1). .sp Зауважте, що \fBsu\fP в усіх випадках використовує PAM (\fBpam_getenvlist\fP(3)) для виконання остаточної модифікації середовища. Параметри командного рядка, зокрема \fB\-\-login\fP і \fB\-\-preserve\-environment\fP застосовуються до середовища, перш ніж його буде змінено PAM. .sp Починаючи з версії 2.38, \fBsu\fP скидає обмеження на ресурси процесу RLIMIT_NICE, RLIMIT_RTPRIO, RLIMIT_FSIZE, RLIMIT_AS і RLIMIT_NOFILE. .SH "ПАРАМЕТРИ" .sp \fB\-c\fP, \fB\-\-command\fP \fIкоманда\fP .RS 4 Pass \fIcommand\fP to the shell with the \fB\-c\fP option. Creates a new session via \fBsetsid\fP(2). Refer to \fB\-\-session\-command\fP to keep the same session. .RE .sp \fB\-f\fP, \fB\-\-fast\fP .RS 4 Передати оболонці \fB\-f\fP, може бути як корисним, так і недоречним, залежно від оболонки. .RE .sp \fB\-g\fP, \fB\-\-group\fP \fIгрупа\fP .RS 4 Вказати основну групу. Цей параметр доступний лише для користувача root. .RE .sp \fB\-G\fP, \fB\-\-supp\-group\fP \fIгрупа\fP .RS 4 Визначити додаткову групу. Цей параметр доступний лише користувачу root. Першу вказану додаткову групу також буде використано як основну групу, якщо не вказано параметр \fB\-\-group\fP. .RE .sp \fB\-\fP, \fB\-l\fP, \fB\-\-login\fP .RS 4 Запустити командну оболонку як оболонку входу до системи із середовищем, подібним для звичайної оболонки для входу. .sp Note that on \fBsystemd\fP(1)\-based systems, a new session may be defined as a real entry point to the system. However, \fBsu\fP does not create a real session (by PAM) from this point of view. You need to use tools like \fBsystemd\-run\fP(1) or \fBmachinectl\fP(1) to initiate a complete, real session. .sp \fBsu\fP виконує такі дії: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} clear all the environment variables except \fBTERM\fP, \fBCOLORTERM\fP, \fBNO_COLOR\fP and variables specified by \fB\-\-whitelist\-environment\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} initialize the environment variables \fBHOME\fP, \fBSHELL\fP, \fBUSER\fP, \fBLOGNAME\fP, and \fBPATH\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} change to the target user\(cqs home directory .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} set argv[0] of the shell to \*(Aq\fB\-\fP\*(Aq in order to make the shell a login shell .RE .RE .sp \fB\-m\fP, \fB\-p\fP, \fB\-\-preserve\-environment\fP .RS 4 Зберегти усе середовище, тобто не встановлювати значення \fBHOME\fP, \fBSHELL\fP, \fBUSER\fP та \fBLOGNAME\fP. Цей параметр буде проігноровано, якщо вказано параметр \fB\-\-login\fP. .RE .sp \fB\-P\fP, \fB\-\-pty\fP .RS 4 Create a pseudo\-terminal for the session. The independent terminal provides better security as the user does not share a terminal with the original session. Please note security advice about TIOCSTI vulnerability below. .sp The entire session can also be moved to the background (e.g., \fBsu \-\-pty\fP \fB\-\fP \fIuser\fP \fB\-c\fP \fIapplication\fP \fB&\fP). If the pseudo\-terminal is enabled, then \fBsu\fP works as a proxy between the sessions (sync stdin and stdout). .sp Цю можливість, в основному, призначено для інтерактивних сеансів. Якщо стандартним джерелом вхідних даних є не термінал, а, наприклад, канал даних (приклад: \fBecho "date" | su \-\-pty\fP), прапорець \fBECHO\fP для псевдотермінала буде вимкнено для того, щоб уникнути безладного виведення даних. .RE .sp \fB\-s\fP, \fB\-\-shell\fP \fIоболонка\fP .RS 4 Запустити вказану \fIоболонку\fP замість типової. Якщо у користувача призначення командну оболонку обмежено (тобто її немає у списку \fI/etc/shells\fP), параметр \fB\-\-shell\fP і змінні середовища \fBSHELL\fP буде проігноровано, якщо користувачем, який викликав програму, не є root. .sp Запущену оболонку буде вибрано за такими правилами, за порядком: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} командна оболонка, яку вказано за допомогою \fB\-\-shell\fP. .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} командна оболонка, яку вказано у змінній середовища \fBSHELL\fP, якщо використано параметр \fB\-\-preserve\-environment\fP .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} командна оболонка зі списку у запису passwd користувача призначення .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} /bin/sh .RE .RE .sp \fB\-\-session\-command=\fP\fIкоманда\fP .RS 4 Same as \fB\-c\fP, but do not create a new session. (Discouraged.) Please note security advice about TIOCSTI vulnerability below. .RE .sp \fB\-T\fP, \fB\-\-no\-pty\fP .RS 4 Do not create a pseudo\-terminal, opposite of \fB\-\-pty\fP and \fB\-P\fP. Please note security advice about TIOCSTI vulnerability below. .RE .sp \fB\-w\fP, \fB\-\-whitelist\-environment\fP \fIсписок\fP .RS 4 Не відновлювати початкові значення змінних середовища, який вказано у списку відокремлених комами значень \fIсписок\fP при очищенні середовища для \fB\-\-login\fP. «Білий» список буде проігноровано для змінних середовища \fBHOME\fP, \fBSHELL\fP, \fBUSER\fP, \fBLOGNAME\fP і \fBPATH\fP. .RE .sp \fB\-h\fP, \fB\-\-help\fP .RS 4 Вивести текст довідки і завершити роботу. .RE .sp \fB\-V\fP, \fB\-\-version\fP .RS 4 Показати дані щодо версії і завершити роботу. .RE .SH "СИГНАЛИ" .sp При отриманні будь\-якого сигналу, \fBSIGINT\fP, \fBSIGQUIT\fP або \fBSIGTERM\fP, \fBsu\fP припиняє роботу усіх дочірніх процесів, а потім перериває свою роботу із отриманим сигналом. Дочірній процес буде перервано сигналом \fBSIGTERM\fP; після невдалої спроби і 2 секунд затримки дочірній процес буде завершено сигналом \fBSIGKILL\fP. .SH "ФАЙЛ НАЛАШТУВАНЬ" .sp \fBsu\fP читає файли налаштувань \fI/etc/default/su\fP і \fI/etc/login.defs\fP. \fBsu\fP стосуються такі записи налаштувань: .sp \fBFAIL_DELAY\fP (число) .RS 4 Затримка у секундах у випадку невдалої спроби пройти розпізнавання. Число має бути невід\(cqємним цілим числом. .RE .sp \fBENV_PATH\fP (рядок) .RS 4 Визначає змінну середовища \fBPATH\fP для звичайного користувача Типовим значенням є \fI/usr/local/bin:/bin:/usr/bin\fP. .RE .sp \fBENV_ROOTPATH\fP (рядок), \fBENV_SUPATH\fP (рядок) .RS 4 Визначає змінну середовища \fBPATH\fP для root. \fBENV_SUPATH\fP має пріоритет. Типовим значенням є \fI/usr/local/sbin:/usr/local/bin:/sbin:/bin:/usr/sbin:/usr/bin\fP. .RE .sp \fBALWAYS_SET_PATH\fP (булеве значення) .RS 4 Якщо встановлено значення \fIyes\fP і не вказано параметрів \fB\-\-login\fP і \fB\-\-preserve\-environment\fP, \fBsu\fP ініціалізує \fBPATH\fP. .sp Значення змінної середовища \fBPATH\fP може бути різним у системах, де \fI/bin\fP і \fI/sbin\fP об\(cqєднано у \fI/usr\fP. На цю змінну впливає також параметр командного рядка \fB\-\-login\fP і параметри системи PAM (наприклад, \fBpam_env\fP(8)). .RE .SH "СТАН ВИХОДУ" .sp \fBsu\fP, зазвичай, повертає стан виходу виконаної команди. Якщо команду буде перервано сигналом, \fBsu\fP поверне номер сигналу плюс 128. .sp Стан виходу, який створено самим \fBsu\fP: .sp 1 .RS 4 Загальна помилка перед виконанням потрібної команди .RE .sp 126 .RS 4 Потрібну команду не вдалося виконати .RE .sp 127 .RS 4 Потрібну команду не знайдено .RE .SH "ФАЙЛИ" .sp \fI/etc/pam.d/su\fP .RS 4 типовий файл налаштувань PAM .RE .sp \fI/etc/pam.d/su\-l\fP .RS 4 Файл налаштувань PAM, якщо вказано \fB\-\-login\fP .RE .sp \fI/etc/default/su\fP .RS 4 специфічний для команди файл налаштувань logindef .RE .sp \fI/etc/login.defs\fP .RS 4 загальний файл налаштувань logindef .RE .SH "SECURITY NOTES" .sp If \fBsu\fP shares a terminal with the original session, it is potentially vulnerable to privilege escalation through TIOCSTI/TIOCLINUX ioctl command injection. There are two built\-in ways to prevent this: Either you can use \fBsu\fP with the \fB\-c\fP option, which starts a new session via \fBsetsid\fP(2) without a controlling terminal. Or, if your use case requires a controlling terminal, for example an interactive session, you can instruct \fBsu\fP to use a pseudo terminal with the \fB\-\-pty\fP or \fB\-P\fP option. .sp З міркувань безпеки \fBsu\fP записує дані щодо невдалих спроб увійти до облікового запису до файла \fIbtmp\fP, але взагалі не записує дані до файла \fIlastlog\fP. Цим рішенням можна скористатися для керування поведінкою \fBsu\fP шляхом налаштовування PAM. Якщо ви хочете скористатися модулем \fBpam_lastlog\fP(8) для виведення повідомлення\-попередження щодо невдалих спроб увійти, слід налаштувати \fBpam_lastlog\fP(8) на оновлення також і файла \fIlastlog\fP. Приклад: .RS 3 .ll -.6i .sp session required pam_lastlog.so nowtmp .br .RE .ll .SH "ЖУРНАЛ" .sp Ця команда \fBsu\fP походить з \fBsu\fP у coreutils, яку було засновано на реалізації David MacKenzie. Версію у util\-linux було переформатовано Karel Zak. .SH "ТАКОЖ ПЕРЕГЛЯНЬТЕ" .sp \fBsetpriv\fP(1), \fBlogin.defs\fP(5), \fBshells\fP(5), \fBpam\fP(8), \fBrunuser\fP(1) .SH "ЯК НАДІСЛАТИ ЗВІТ ПРО ВАДИ" .sp Для звітування щодо вад скористайтеся \c .URL "https://github.com/util\-linux/util\-linux/issues" "системою стеження за вадами" "" .SH "ДОСТУП ДО ПРОГРАМИ" .sp Програма \fBsu\fP є частиною пакунка util\-linux, який можна отримати з \c .URL "https://www.kernel.org/pub/linux/utils/util\-linux/" "архіву ядра Linux" "."