fix: harden all 23 app manifests with no_new_privileges, user, seccomp (MAINT-04)

Added no_new_privileges: true, user: 1000, and seccomp_profile: default
to all app manifests. Created community app review checklist.

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
This commit is contained in:
Dorian
2026-03-11 18:13:28 +00:00
co-authored by Claude Opus 4.6
parent 1ea1976faf
commit 72cdd12f6b
25 changed files with 120 additions and 1 deletions
+3
View File
@@ -18,7 +18,10 @@ app:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated # No outbound network — all data comes via context broker
apparmor_profile: aiui
ports:
- host: 5180
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: [] # No special capabilities needed
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: bitcoin-core
+3
View File
@@ -23,6 +23,9 @@ app:
security:
capabilities: [NET_BIND_SERVICE]
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: btcpay
+3
View File
@@ -21,6 +21,9 @@ app:
security:
capabilities: [NET_BIND_SERVICE]
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: core-lightning
+3
View File
@@ -22,6 +22,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: did-wallet
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: endurain
+3
View File
@@ -22,6 +22,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: fedimint
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: grafana
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: [NET_BIND_SERVICE]
readonly_root: false # Home Assistant needs write access
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: host # Requires host network for device discovery
apparmor_profile: home-assistant
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true # Static nginx content
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: bridge
apparmor_profile: default
+3
View File
@@ -22,6 +22,9 @@ app:
security:
capabilities: [NET_BIND_SERVICE]
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: lightning-stack
+3
View File
@@ -21,6 +21,9 @@ app:
security:
capabilities: [NET_BIND_SERVICE]
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: lnd
+3
View File
@@ -22,6 +22,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: mempool
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: [NET_ADMIN, SYS_ADMIN] # Required for LoRa radio access
readonly_root: false # Needs write access for device management
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: host # Requires host network for radio access
apparmor_profile: meshtastic
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: morphos-server
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: nostr-relay
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: false # Ollama needs write access for models
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: ollama
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: false # OnlyOffice needs write access
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: onlyoffice
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: penpot
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: [NET_ADMIN, NET_RAW] # Required for network management
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: host # Requires host network for routing
apparmor_profile: router
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: searxng
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: nostr-relay
+3
View File
@@ -20,6 +20,9 @@ app:
security:
capabilities: []
readonly_root: true
no_new_privileges: true
user: 1000
seccomp_profile: default
network_policy: isolated
apparmor_profile: web5-dwn