Дякую за підказку, вже десь натикався на цю директиву. Взагалі ще зустрічав такі рішення:
ProtectSystem=yes
ProtectHome=yes
ReadOnlyPaths=/var/www
ReadOnlyPaths=/etc/myapp
PrivateTmp=yesале без методу "наукового типку" не знаю, наскільки вони робочі в цьому контексті.
звісно, все залежить від конкретної програми, що їй треба куди читати/писати, але в цілому дивлюсь і не вистачає якогось розжованого кимось гайду.
ось буквально днями наткнувся на інфу, що nginx автоматично видаляє шляхи типу /../ - тобто я реально маявся дурницями, задаючи правила по regex. звісно, nginx фільтрує запити, бо моя ідея фільтранути через systemd пов'язана з недовірою до застосунку, бо технічно він може відкрити бекдор з бекенду при обробці юзерського рядка... перевіряти я все підряд втомився, тому поки запихнув прогу в контейнер LXC.