{ ... }: { security.protectKernelImage = true; }