Как лучше всего изолировать приложения в Linux — чтобы они не могли получать доступ ко всему домашнему каталогу пользователя? Допустим, приложение ставится через pip или npm, загружает множество зависимостей, вряд ли можно быть уверенным в том, что с ними никогда ничего не случится в плане безопасности, и хочется ограничить доступ таких приложений только к тому, что им реально нужно для работы. Какой вариант лучше всего выбрать?
Важно, чтобы приложение могло работать с графикой и звуком, и чтобы это не создавало угроз при работе с другими приложениями.
Погуглил, вроде бы лучший в плане простоты и надёжности вариант — это landrun?





