diff --git a/modules/nixos/security/account-utils.nix b/modules/nixos/security/account-utils.nix new file mode 100644 index 00000000..97a169fb --- /dev/null +++ b/modules/nixos/security/account-utils.nix @@ -0,0 +1,17 @@ +# WARNING: like all good experimental modules there is no guarantee you will +# even be able to login after enabling some of these options. +# +# see also run0 and polkit for some of the changes made due to the blogpost +# +{ lib, ... }: +let + inherit (lib.modules) mkDefault; +in +{ + systemd.settings.Manager.NoNewPrivileges = true; + + security.account-utils.enable = true; + + # https://github.com/NixOS/nixpkgs/pull/521536 + programs.fuse.enable = mkDefault false; +} diff --git a/modules/nixos/security/default.nix b/modules/nixos/security/default.nix index 55b7d442..a40aaa8f 100644 --- a/modules/nixos/security/default.nix +++ b/modules/nixos/security/default.nix @@ -3,6 +3,7 @@ { imports = [ # keep-sorted start + ./account-utils.nix # drop suid/guid changes from the config ./apparmor.nix # apparmor ./auditd.nix # auditd ./login-defs.nix # login.defs configuration