From 0eabede44b064fb3da5026d4dc5f01fa4c1fd3cf Mon Sep 17 00:00:00 2001 From: Philipp Bartsch Date: Sat, 1 Jul 2023 22:37:14 +0200 Subject: [PATCH] nixos/apparmor: make abstractions/ssl_certs more go friendly By default golang's crypto/x509 implementation wants to read /etc/pki/tls/certs/ when loading system certificates. This patch adds the path to reduce audit log noise. Relevant code: - https://github.com/golang/go/blob/go1.20.5/src/crypto/x509/root_unix.go#L32-L82 - https://github.com/golang/go/blob/go1.20.5/src/crypto/x509/root_linux.go#L17-L22 --- nixos/modules/security/apparmor/includes.nix | 2 ++ 1 file changed, 2 insertions(+) diff --git a/nixos/modules/security/apparmor/includes.nix b/nixos/modules/security/apparmor/includes.nix index adfca04426ca..7711f1fdb7e7 100644 --- a/nixos/modules/security/apparmor/includes.nix +++ b/nixos/modules/security/apparmor/includes.nix @@ -279,6 +279,8 @@ config.security.apparmor.includes = { r /var/lib/acme/*/chain.pem, r /var/lib/acme/*/fullchain.pem, + r /etc/pki/tls/certs/, + '' + lib.concatMapStringsSep "\n" etcRule [ "ssl/certs/ca-certificates.crt" "ssl/certs/ca-bundle.crt"