From 409817b89a5ada5c76f9e3bbdd643bbd6bf921e4 Mon Sep 17 00:00:00 2001 From: isabel Date: Mon, 25 May 2026 22:45:36 +0100 Subject: [PATCH] nixos/security/account-utils: init --- modules/nixos/security/account-utils.nix | 17 +++++++++++++++++ modules/nixos/security/default.nix | 1 + 2 files changed, 18 insertions(+) create mode 100644 modules/nixos/security/account-utils.nix diff --git a/modules/nixos/security/account-utils.nix b/modules/nixos/security/account-utils.nix new file mode 100644 index 00000000..97a169fb --- /dev/null +++ b/modules/nixos/security/account-utils.nix @@ -0,0 +1,17 @@ +# WARNING: like all good experimental modules there is no guarantee you will +# even be able to login after enabling some of these options. +# +# see also run0 and polkit for some of the changes made due to the blogpost +# +{ lib, ... }: +let + inherit (lib.modules) mkDefault; +in +{ + systemd.settings.Manager.NoNewPrivileges = true; + + security.account-utils.enable = true; + + # https://github.com/NixOS/nixpkgs/pull/521536 + programs.fuse.enable = mkDefault false; +} diff --git a/modules/nixos/security/default.nix b/modules/nixos/security/default.nix index 55b7d442..a40aaa8f 100644 --- a/modules/nixos/security/default.nix +++ b/modules/nixos/security/default.nix @@ -3,6 +3,7 @@ { imports = [ # keep-sorted start + ./account-utils.nix # drop suid/guid changes from the config ./apparmor.nix # apparmor ./auditd.nix # auditd ./login-defs.nix # login.defs configuration -- 2.51.2