Phase 2: Enforce prepared sandbox restrictions (after `drop_privileges`). Calls `restrict_self()` for Landlock and applies seccomp filters. Neither operation requires root privileges.
(prepared: PreparedSandbox)
| 35 | /// Calls `restrict_self()` for Landlock and applies seccomp filters. |
| 36 | /// Neither operation requires root privileges. |
| 37 | pub fn enforce(prepared: PreparedSandbox) -> Result<()> { |
| 38 | if let Some(ruleset) = prepared.landlock { |
| 39 | landlock::enforce(ruleset)?; |
| 40 | } |
| 41 | seccomp::apply(&prepared.policy)?; |
| 42 | Ok(()) |
| 43 | } |
| 44 | |
| 45 | /// Apply the supervisor seccomp prelude after privileged bootstrap completes. |
| 46 | pub fn apply_supervisor_prelude() -> Result<()> { |
no test coverage detected