# Política de capacidades del bus de agente (hammerd). Ver docs/07-agent-bus.md §4. # # Colócala en /etc/hammer/agent-caps.toml (o pásala con `hammerd --agent-caps RUTA`). # El daemon concede caps a cada conexión según el (uid, gid) del peer — autenticados por # SO_PEERCRED. El peer NUNCA elige sus caps. Caps válidas: # query | compile | inject | inject-real | init # # Caps para cualquier peer que no case ninguna regla. default = ["query"] # Reglas: se evalúan en orden y gana la PRIMERA que casa. Una regla casa si TODOS los campos # que declara (`uid` y/o `gid`) coinciden con el peer. # root: todo, incluido inject-real (escribir en el FHS real, no sólo en overlay). [[rule]] uid = 0 caps = ["query", "compile", "inject", "inject-real", "init"] # Miembros del grupo `hammer` (ajusta el gid a tu sistema): pueden compilar e inyectar en # overlay, pero no pisar el FHS real ni mandar al init. [[rule]] gid = 994 caps = ["query", "compile", "inject"] # Una cuenta de servicio de la IA: sólo compilar y consultar. [[rule]] uid = 1100 caps = ["query", "compile"]