Je ne suis pas expert du domaine et c'est avec plaisir que je me ferais contredire. Mais j'ai l'impression que cette solution est vouée à l'échec car tu aura toujours sur la machine un moyen de lancer quelque chose d'une manière ou d'une autre. Est ce que /tmp sera aussi en noexec ?
J'ai l'impression que si tu veux ce type d'encapsulation c'est un autre outil qu'il te faut. Type docker ou autre.
Ceci étant dit, tu peux toujours:
a) interdire à ton utilisateur d'utiliser nix (le démon peut filtrer les requêtes d'installation basé sur le userid.
b) Le monter dans un file système virtuel qui ne montre que les chemins autorisés. (Cela revient à virtualiser).
Bref. J'ai l'impression que la sécurité dans ce contexte est plus complexe que juste "interdire d'installer n'importe quoi".
[^] # Re: La meilleure fonctionnalité du gestionnaire de paquets
Posté par Guillaum (site web personnel) . En réponse au journal Guix : un outil pour les remplacer tous. Évalué à 3.
Je ne suis pas expert du domaine et c'est avec plaisir que je me ferais contredire. Mais j'ai l'impression que cette solution est vouée à l'échec car tu aura toujours sur la machine un moyen de lancer quelque chose d'une manière ou d'une autre. Est ce que /tmp sera aussi en noexec ?
J'ai l'impression que si tu veux ce type d'encapsulation c'est un autre outil qu'il te faut. Type docker ou autre.
Ceci étant dit, tu peux toujours:
a) interdire à ton utilisateur d'utiliser nix (le démon peut filtrer les requêtes d'installation basé sur le userid.
b) Le monter dans un file système virtuel qui ne montre que les chemins autorisés. (Cela revient à virtualiser).
Bref. J'ai l'impression que la sécurité dans ce contexte est plus complexe que juste "interdire d'installer n'importe quoi".