Security — Shared host security defaults
Purpose
Enable baseline host security: sudo-rs, TPM2 support, Polkit, kernel protection flags, and open-file limits for users.
Entry Point
- Main file: security.nix
Architecture / Services / Scope
When enabled, module:
- enables
sudo-rsin place of sudo, restricted to the wheel group, - enables TPM2 and Polkit,
- enables kernel image protection while leaving
lockKernelModulesoff, - sets PAM and user systemd service open-file limits from
core.security.userLimit, and - raises
fs.file-maxto a multiple ofuserLimit.
Operational Notes / Assumptions
- Module leaves
security.lockKernelModules = falseeven while enabling other hardening defaults. userLimitaffects both PAM sessions and user systemd services, keeping file descriptor limits aligned.