Problema
Actualmente la seguridad de Yap depende únicamente de whitelists en espacio de usuario (apps y dominios). No hay un perfil de seguridad a nivel de kernel que confine lo que Yap puede hacer en el sistema.
Propuesta
Crear e integrar un perfil AppArmor para Yap:
- Perfil base:
/etc/apparmor.d/usr.local.bin.yap que confine el binario yap.
- Permisos mínimos: Solo lectura de whitelists en
/etc/yap/, escritura en ~/.config/yap/, ejecución de apps en whitelist vía subprocess.
- Modos:
enforce — bloquea accesos no explícitamente permitidos
complain — solo loguea violaciones (para pruebas)
- Setup automático:
setup.sh debe detectar AppArmor, instalar el perfil y activarlo.
- Integración con la CLI:
yap --apparmor-status muestra si el perfil está activo.
- Compatibilidad: Debe funcionar en Debian 13 (AppArmor por defecto).
Criterios de aceptación
Referencias
- README.md → Fase 2 — "Integración con AppArmor"
setup.sh — instalador existente
tests/test_yap_security.py — tests de seguridad existentes
Problema
Actualmente la seguridad de Yap depende únicamente de whitelists en espacio de usuario (apps y dominios). No hay un perfil de seguridad a nivel de kernel que confine lo que Yap puede hacer en el sistema.
Propuesta
Crear e integrar un perfil AppArmor para Yap:
/etc/apparmor.d/usr.local.bin.yapque confine el binarioyap./etc/yap/, escritura en~/.config/yap/, ejecución de apps en whitelist víasubprocess.enforce— bloquea accesos no explícitamente permitidoscomplain— solo loguea violaciones (para pruebas)setup.shdebe detectar AppArmor, instalar el perfil y activarlo.yap --apparmor-statusmuestra si el perfil está activo.Criterios de aceptación
Referencias
setup.sh— instalador existentetests/test_yap_security.py— tests de seguridad existentes