ollie/cmd/toolsrv/internal/sandbox/restricted.yaml

52 lines
911 B
YAML

# Sample minimal-permission sandbox for execute_code
filesystem:
ro:
- "/etc/alternatives"
- "/etc/ld.so.cache"
- "/etc/passwd"
- "/dev/urandom"
rox:
- "/usr"
- "/lib"
- "/lib64"
- "/bin"
- "{HOME}/go/bin"
- "{HOME}/bin"
- "{HOME}/.local/bin"
- "{HOME}/opt"
- "{PLAN9}/bin"
- "{HOME}/.pyenv"
- "{HOME}/.rbenv"
- "{HOME}/.nvm"
rw:
- "/dev/null"
- "/tmp"
- "{NAMESPACE}"
- "{XDG_RUNTIME_DIR}/ollie"
- "{XDG_CONFIG_HOME}/ollie/memory"
- "{XDG_DATA_HOME}/ollie"
rwx:
- "{CWD}"
- "{OLLIE}"
- "{HOME}/notes"
env:
- NAMESPACE
- OLLIE
- OLLIE_SESSION_ID
- OLLIE_ELEVATE_SOCKET
- OLLIE_UNAME
- PATH
- HOME
- PLAN9
- DISPLAY
- DBUS_SESSION_BUS_ADDRESS
- WAYLAND_DISPLAY
- USER
- AGENT_ID
- XDG_RUNTIME_DIR
- XDG_CONFIG_HOME
- XDG_DATA_HOME
- TMPDIR
network:
unrestricted: true