# apparmor.d - Full set of apparmor profiles
# Copyright (C) 2025 Alexandre Pujol <alexandre@pujol.io>
# SPDX-License-Identifier: GPL-2.0-only

abi <abi/4.0>,

include <tunables/global>

@{devtools} += rust-analyzer harper-ls proc-macro-srv

@{name} = code{,-oss} vscode{,-oss}
@{config} = Code Code?-?OSS Code?-?Insiders
@{config_dirs} = @{HOME}/.@{name} @{user_config_dirs}/@{config}
@{ext_dirs} = @{config_dirs}/extensions
@{lib_dirs} = @{ext_dirs}/

@{exec_path} = @{lib_dirs}/**
@{att} = /att/code-extensions/
profile code-extensions /{home/*/.code{,-oss}/extensions/**,home/*/.vscode{,-oss}/extensions/**,home/*/.config/Code/extensions/**,home/*/.config/Code?-?OSS/extensions/**,home/*/.config/Code?-?Insiders/extensions/**} flags=(attach_disconnected,attach_disconnected.path=@{att}) {
  include <abstractions/attached/base>
  include <abstractions/app/code-extension>
  include <abstractions/bus-session>
  include <abstractions/development>
  include <abstractions/devrun>
  include <abstractions/attached/nameservice-strict>
  include <abstractions/ssl_certs>

  network inet dgram,
  network inet stream,
  network inet6 dgram,
  network inet6 stream,

  ptrace trace peer=code-extensions,

  unix type=stream peer=(label=code-shells),
  unix type=stream peer=(label=git),

  dbus send bus=session path=/org/freedesktop/systemd1
       interface=org.freedesktop.systemd1.Manager
       member=GetUnitFileState
       peer=(name=org.freedesktop.systemd1, label=unconfined),

  @{exec_path} mrix,
  @{sh_path} rix,

  owner @{lib_dirs}/{,**/}__pycache__/ w,
  owner @{lib_dirs}/{,**/}__pycache__/**.pyc{,*} w,

  owner @{config_dirs}/User/globalStorage/**/ w,

  owner @{user_config_dirs}/git/* r,

  owner @{user_projects_dirs}/ r,
  owner @{user_projects_dirs}/** rwlk -> @{user_projects_dirs}/**,

  # Allow extension self update. It is bad, but it is vscode fault
  owner @{lib_dirs}/*/bin/** w,

  #aa:lint ignore=too-wide
  owner @{tmp}/** rwlk -> @{tmp}/**,

  @{sys}/devices/system/node/ r,

        @{PROC}/@{pid}/net/if_inet6 r,
        @{PROC}/@{pid}/net/ipv6_route r,
        @{PROC}/@{pid}/net/tcp r,
        @{PROC}/sys/net/core/somaxconn r,
  owner @{PROC}/@{pid}/coredump_filter rw,

  deny owner @{HOME}/ r,

  include if exists <local/code-extensions>
}

# vim:syntax=apparmor
