diff options
| author | Ophestra <cat@gensokyo.uk> | 2025-07-02 04:38:28 +0900 |
|---|---|---|
| committer | Ophestra <cat@gensokyo.uk> | 2025-07-02 04:47:13 +0900 |
| commit | 31aef905fa819310ee7694775a836c294ff742e4 (patch) | |
| tree | 168eb9f598d2cbb46695d2c3e9864cb9ba8d76c6 /sandbox/init.go | |
| parent | a6887f7253ae822357f0d4d019675acc8c3e0b4d (diff) | |
sandbox: expose seccomp interface
There's no point in artificially limiting and abstracting away these options. The higher level hakurei package is responsible for providing a secure baseline and sane defaults. The sandbox package should present everything to the caller.
Signed-off-by: Ophestra <cat@gensokyo.uk>
Diffstat (limited to 'sandbox/init.go')
| -rw-r--r-- | sandbox/init.go | 14 |
1 files changed, 12 insertions, 2 deletions
diff --git a/sandbox/init.go b/sandbox/init.go index 2fa84e64..2cd7f6c1 100644 --- a/sandbox/init.go +++ b/sandbox/init.go @@ -229,8 +229,18 @@ func Init(prepare func(prefix string), setVerbose func(verbose bool)) { log.Fatalf("cannot capset: %v", err) } - if err := seccomp.Load(seccomp.Preset(params.Flags.seccomp(params.SeccompPresets), params.SeccompFlags), params.SeccompFlags); err != nil { - log.Fatalf("cannot load syscall filter: %v", err) + if !params.SeccompDisable { + rules := params.SeccompRules + if len(rules) == 0 { // non-empty rules slice always overrides presets + msg.Verbosef("resolving presets %#x", params.SeccompPresets) + rules = seccomp.Preset(params.SeccompPresets, params.SeccompFlags) + } + if err := seccomp.Load(rules, params.SeccompFlags); err != nil { + log.Fatalf("cannot load syscall filter: %v", err) + } + msg.Verbosef("%d filter rules loaded", len(rules)) + } else { + msg.Verbose("syscall filter not configured") } extraFiles := make([]*os.File, params.Count) |
