MCPcopy Create free account
hub / github.com/NVIDIA/OpenShell / enforce

Function enforce

crates/openshell-supervisor-process/src/sandbox/linux/mod.rs:37–43  ·  view source on GitHub ↗

Phase 2: Enforce prepared sandbox restrictions (after `drop_privileges`). Calls `restrict_self()` for Landlock and applies seccomp filters. Neither operation requires root privileges.

(prepared: PreparedSandbox)

Source from the content-addressed store, hash-verified

35/// Calls `restrict_self()` for Landlock and applies seccomp filters.
36/// Neither operation requires root privileges.
37pub fn enforce(prepared: PreparedSandbox) -> Result<()> {
38 if let Some(ruleset) = prepared.landlock {
39 landlock::enforce(ruleset)?;
40 }
41 seccomp::apply(&prepared.policy)?;
42 Ok(())
43}
44
45/// Apply the supervisor seccomp prelude after privileged bootstrap completes.
46pub fn apply_supervisor_prelude() -> Result<()> {

Callers 2

spawn_implMethod · 0.50
enter_netns_and_sandboxFunction · 0.50

Calls 1

applyFunction · 0.70

Tested by

no test coverage detected