aboutsummaryrefslogtreecommitdiffhomepage
path: root/sandbox/init.go
diff options
context:
space:
mode:
authorOphestra <cat@gensokyo.uk>2025-07-02 04:38:28 +0900
committerOphestra <cat@gensokyo.uk>2025-07-02 04:47:13 +0900
commit31aef905fa819310ee7694775a836c294ff742e4 (patch)
tree168eb9f598d2cbb46695d2c3e9864cb9ba8d76c6 /sandbox/init.go
parenta6887f7253ae822357f0d4d019675acc8c3e0b4d (diff)
sandbox: expose seccomp interface
There's no point in artificially limiting and abstracting away these options. The higher level hakurei package is responsible for providing a secure baseline and sane defaults. The sandbox package should present everything to the caller. Signed-off-by: Ophestra <cat@gensokyo.uk>
Diffstat (limited to 'sandbox/init.go')
-rw-r--r--sandbox/init.go14
1 files changed, 12 insertions, 2 deletions
diff --git a/sandbox/init.go b/sandbox/init.go
index 2fa84e64..2cd7f6c1 100644
--- a/sandbox/init.go
+++ b/sandbox/init.go
@@ -229,8 +229,18 @@ func Init(prepare func(prefix string), setVerbose func(verbose bool)) {
log.Fatalf("cannot capset: %v", err)
}
- if err := seccomp.Load(seccomp.Preset(params.Flags.seccomp(params.SeccompPresets), params.SeccompFlags), params.SeccompFlags); err != nil {
- log.Fatalf("cannot load syscall filter: %v", err)
+ if !params.SeccompDisable {
+ rules := params.SeccompRules
+ if len(rules) == 0 { // non-empty rules slice always overrides presets
+ msg.Verbosef("resolving presets %#x", params.SeccompPresets)
+ rules = seccomp.Preset(params.SeccompPresets, params.SeccompFlags)
+ }
+ if err := seccomp.Load(rules, params.SeccompFlags); err != nil {
+ log.Fatalf("cannot load syscall filter: %v", err)
+ }
+ msg.Verbosef("%d filter rules loaded", len(rules))
+ } else {
+ msg.Verbose("syscall filter not configured")
}
extraFiles := make([]*os.File, params.Count)