# /etc/sudoers.d/bastionguard-bank
#
# Permette a tutti gli utenti del gruppo "sudo" di eseguire bank-helper
# come root senza password e senza TTY, così l'aggiornamento della lista
# banche avviene in modo completamente silenzioso.
#
# INSTALLAZIONE:
#   sudo install -m 440 bastionguard-bank /etc/sudoers.d/bastionguard-bank
#   sudo visudo -c   # verifica sintassi

# Limita PATH e azzera l'environment per questa regola specifica.
Defaults!/usr/bin/bank-helper env_reset, \
    secure_path="/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin"

# Regola principale: solo bank-helper, nessun'altra escalation.
%sudo ALL=(root) NOPASSWD: /usr/bin/bank-helper
