From 1b5ecd9eaf3289d164d8ed1bce6013e0e4ef8e86 Mon Sep 17 00:00:00 2001 From: Ophestra Date: Thu, 3 Jul 2025 02:59:43 +0900 Subject: container: move out of toplevel This allows slightly easier use of the vanity url. This also provides some disambiguation between low level containers and hakurei app containers. Signed-off-by: Ophestra --- container/seccomp/seccomp.go | 60 ++++++++++++++++++++++++++++++++++++++++++++ 1 file changed, 60 insertions(+) create mode 100644 container/seccomp/seccomp.go (limited to 'container/seccomp/seccomp.go') diff --git a/container/seccomp/seccomp.go b/container/seccomp/seccomp.go new file mode 100644 index 00000000..664b31c6 --- /dev/null +++ b/container/seccomp/seccomp.go @@ -0,0 +1,60 @@ +// Package seccomp provides high level wrappers around libseccomp. +package seccomp + +import ( + "os" + "runtime" + "sync" +) + +type exporter struct { + rules []NativeRule + flags ExportFlag + r, w *os.File + + prepareOnce sync.Once + prepareErr error + closeOnce sync.Once + closeErr error + exportErr <-chan error +} + +func (e *exporter) prepare() error { + e.prepareOnce.Do(func() { + if r, w, err := os.Pipe(); err != nil { + e.prepareErr = err + return + } else { + e.r, e.w = r, w + } + + ec := make(chan error, 1) + go func(fd uintptr) { + ec <- Export(int(fd), e.rules, e.flags) + close(ec) + _ = e.closeWrite() + runtime.KeepAlive(e.w) + }(e.w.Fd()) + e.exportErr = ec + runtime.SetFinalizer(e, (*exporter).closeWrite) + }) + return e.prepareErr +} + +func (e *exporter) closeWrite() error { + e.closeOnce.Do(func() { + if e.w == nil { + panic("closeWrite called on invalid exporter") + } + e.closeErr = e.w.Close() + + // no need for a finalizer anymore + runtime.SetFinalizer(e, nil) + }) + + return e.closeErr +} + +func newExporter(rules []NativeRule, flags ExportFlag) *exporter { + return &exporter{rules: rules, flags: flags} +} -- cgit v1.3.1