Skip to main content

capbset_drop

Function capbset_drop 

Source
pub fn capbset_drop(cap: Capability) -> Result<(), Errno>
Expand description

Retire cap du bounding set du processus (prctl(PR_CAPBSET_DROP)).

Irréversible : une capability retirée du bounding set ne peut plus jamais être ajoutée à l’ensemble permitted d’un descendant, même par un processus root. Durcissement de moindre autorité du monitor (ADR-122 §6) : après avoir réduit ses ensembles à la cible, le monitor largue du bounding set tout ce qu’il n’utilisera jamais, se privant définitivement de la capacité de le regagner.

§Errors