Add Seatbelt-based macOS sandboxing for the browser service processes. The shared profile builder grants only the filesystem, network, Mach, and process execution permissions each service needs, with fatal sandbox violation reporting enabled so denials are visible during development. Wire sandbox profiles into WebContent, WebWorker, RequestServer, ImageDecoder, and Compositor. Keep Landlock and Seatbelt APIs visible only on the platforms that use them. Allow RequestServer resource substitution files explicitly, preserve read access for read-write cache paths, and only grant renderer process execution for an existing Cranelift helper.
35 lines
1.3 KiB
CMake
35 lines
1.3 KiB
CMake
set(WEBWORKER_SOURCES
|
|
ConnectionFromClient.cpp
|
|
PageHost.cpp
|
|
WorkerHost.cpp
|
|
)
|
|
|
|
# FIXME: Add Android service
|
|
|
|
add_library(webworkerservice STATIC ${WEBWORKER_SOURCES})
|
|
set_target_properties(webworkerservice PROPERTIES AUTOMOC OFF AUTORCC OFF AUTOUIC OFF)
|
|
|
|
target_include_directories(webworkerservice PRIVATE ${CMAKE_CURRENT_BINARY_DIR}/../..)
|
|
target_include_directories(webworkerservice PRIVATE ${LADYBIRD_SOURCE_DIR})
|
|
target_include_directories(webworkerservice PRIVATE ${LADYBIRD_SOURCE_DIR}/Services/)
|
|
|
|
target_link_libraries(webworkerservice PUBLIC LibCore LibFileSystem LibGfx LibHTTP LibIPC LibJS LibRequests LibWeb LibWebView LibUnicode LibImageDecoderClient LibMain LibURL LibGC)
|
|
target_link_libraries(webworkerservice PRIVATE OpenSSL::Crypto OpenSSL::SSL)
|
|
|
|
add_executable(WebWorker main.cpp)
|
|
|
|
if (LINUX)
|
|
target_sources(WebWorker PRIVATE ../RendererSandboxLinux.cpp)
|
|
elseif (APPLE)
|
|
target_sources(WebWorker PRIVATE ../RendererSandboxMacOS.cpp)
|
|
else()
|
|
target_sources(WebWorker PRIVATE ../RendererSandboxUnimplemented.cpp)
|
|
endif()
|
|
|
|
target_include_directories(WebWorker PRIVATE ${LADYBIRD_SOURCE_DIR})
|
|
target_link_libraries(WebWorker PRIVATE webworkerservice LibSandbox OpenSSL::Crypto OpenSSL::SSL)
|
|
|
|
if(WIN32)
|
|
target_include_directories(WebWorker PRIVATE $<BUILD_INTERFACE:${PTHREAD_INCLUDE_DIR}>)
|
|
ladybird_windows_bin(WebWorker CONSOLE)
|
|
endif()
|