kernels: LANDLOCK+AUDIT+IO_URING+BPF_SYSCALL explícitos en linux-metal/linux-generic (contrato kikin)
PLAN-KIKIN §4.bis + HANDOFF-KIKIN-DESDE-HAMMER: el sustrato que kikin asume (J4 = io_uring, J4b = Landlock/seccomp del anfitrión, eBPF = observabilidad) tiene que venir COMPILADO en los kernels que hammer distribuye — «al azar del defconfig» no es un contrato. - linux-generic 7.1.2: re-sellado en el worker (5c5ef06c) y VALIDADO en QEMU: config =y los cuatro, landlock_create_ruleset/io_uring_setup/bpf_prog_load en kallsyms, y el re-test de input de mirada pasa (5 dispositivos, salida de emergencia procesada). Imagen mirada-usb re-empaquetada con este kernel. - linux-metal: mismos flags; se re-sella en el próximo build de imagen metal. - linux.toml (soberano): NO tocado — su of_tree es load-bearing del selfhost-verify; deuda anotada en la receta para el próximo re-ancle. - SECURITYFS queda fuera (introspección opcional; harkaq usa el probe landlock_create_ruleset(VERSION), que no lo necesita). Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
@@ -2,6 +2,9 @@
|
||||
# (Intel / AMD / NVIDIA), no clavado a un laptop. Hermana de:
|
||||
# - recipes/linux.toml (6.16.12, QEMU-tuned, of_tree LOAD-BEARING del selfhost-verify — INTOCADO)
|
||||
# - recipes/linux-metal.toml (6.16.12, clavado al TigerLake/Iris-Xe/AX201 del otro agente)
|
||||
# SUSTRATO kikin/harkaq (PLAN-KIKIN §4.bis + HANDOFF-KIKIN-DESDE-HAMMER, 2026-07-16): SECURITY_LANDLOCK
|
||||
# +AUDIT (la jaula del anfitrión kikin J4b / harkaq), IO_URING (kikin J4 se diseña sobre él) y
|
||||
# BPF_SYSCALL (horizonte observabilidad) van EXPLÍCITOS: «al azar del defconfig» no es un contrato.
|
||||
# GPU built-in: i915 (Intel) + radeon (AMD viejo) + NOUVEAU (NVIDIA) para que mirada tenga un DRM
|
||||
# device. amdgpu (AMD moderno) DROPEADO en v1: es el driver más grande/lento y no hace falta para el
|
||||
# tester NVIDIA; se agrega en v2 cuando la base esté validada. Monolítico (MODULES off): arje-zero PID1 sin udev/
|
||||
@@ -42,6 +45,7 @@ scripts/config -d MODULE_SIG -d MODULE_SIG_ALL -d DEBUG_INFO_BTF -d DEBUG_INFO -
|
||||
-e OVERLAY_FS -e USER_NS -e NAMESPACES \
|
||||
-e FANOTIFY -e FANOTIFY_ACCESS_PERMISSIONS \
|
||||
-e OVERLAY_FS_REDIRECT_DIR -e OVERLAY_FS_INDEX -e OVERLAY_FS_XINO_AUTO -e OVERLAY_FS_METACOPY \
|
||||
-e SECURITY -e SECURITY_LANDLOCK -e AUDIT -e IO_URING -e BPF_SYSCALL \
|
||||
-e VIRTIO -e VIRTIO_PCI -e VIRTIO_BLK -e VIRTIO_NET -e DRM_VIRTIO_GPU \
|
||||
-e PCI -e PCIEPORTBUS -e ACPI -e FW_LOADER \
|
||||
-e EXT4_FS -e SQUASHFS -e SQUASHFS_XZ -e SQUASHFS_ZSTD -e SQUASHFS_LZ4 \
|
||||
|
||||
@@ -5,6 +5,10 @@
|
||||
# habilita built-in (=y) porque el producto hammer es monolítico (arje-zero PID1, sin udev/modprobe en
|
||||
# el camino de boot ⇒ todo lo que haga falta para arrancar/ver/teclear/conectar debe ser =y, no =m).
|
||||
#
|
||||
# SUSTRATO kikin/harkaq (PLAN-KIKIN §4.bis + HANDOFF-KIKIN-DESDE-HAMMER, 2026-07-16): SECURITY_LANDLOCK
|
||||
# +AUDIT (la jaula del anfitrión kikin J4b / harkaq), IO_URING (kikin J4 se diseña sobre él) y
|
||||
# BPF_SYSCALL (horizonte observabilidad) van EXPLÍCITOS: «al azar del defconfig» no es un contrato.
|
||||
#
|
||||
# Target concreto: laptop TigerLake-LP (Intel Iris Xe + Wi-Fi 6 AX201 [8086:a0f0]), boot EFI.
|
||||
# - Pantalla: DRM_I915 (driver Intel real — el panel TigerLake se APAGA tras ExitBootServices sin él;
|
||||
# efifb/simpledrm escriben a un fb muerto → pantalla negra en metal, validado 2026-06-23)
|
||||
@@ -66,6 +70,7 @@ scripts/config -d MODULE_SIG -d MODULE_SIG_ALL -d DEBUG_INFO_BTF -d DEBUG_INFO -
|
||||
-e OVERLAY_FS -e USER_NS -e NAMESPACES \
|
||||
-e FANOTIFY -e FANOTIFY_ACCESS_PERMISSIONS \
|
||||
-e OVERLAY_FS_REDIRECT_DIR -e OVERLAY_FS_INDEX -e OVERLAY_FS_XINO_AUTO -e OVERLAY_FS_METACOPY \
|
||||
-e SECURITY -e SECURITY_LANDLOCK -e AUDIT -e IO_URING -e BPF_SYSCALL \
|
||||
-e VIRTIO -e VIRTIO_PCI -e VIRTIO_BLK -e VIRTIO_NET -e EXT4_FS \
|
||||
-e PCI -e PCIEPORTBUS -e ACPI \
|
||||
-e SATA_AHCI -e ATA -e ATA_PIIX -e SCSI -e BLK_DEV_SD -e BLK_DEV_LOOP \
|
||||
|
||||
@@ -38,6 +38,9 @@
|
||||
# (status g++/zlib-dev; SEGUROS para el of_tree: hammerd no usa openssl, arje-zero va preseeded).
|
||||
# deps.build=[flex,bison,m4] son hammer-built; libelf/openssl quedan de-Alpinizables luego con
|
||||
# recipes/{elfutils,openssl}.toml.
|
||||
# - [DEUDA kikin, 2026-07-16] IO_URING + BPF_SYSCALL explícitos (contrato PLAN-KIKIN §4.bis) van
|
||||
# en linux-metal/linux-generic; ACÁ NO todavía: este of_tree es LOAD-BEARING del selfhost-verify
|
||||
# (baseline bit-repro) — se agregan cuando se re-ancle la baseline, no antes.
|
||||
# - SECURITY_LANDLOCK + AUDIT: para que harkaq (SDD 16) corra DENTRO de hammer y no sólo en el
|
||||
# laptop/la granja. El defconfig deja SECURITY_LANDLOCK off, pero el CONFIG_LSM ya lista
|
||||
# `landlock` de primero ⇒ basta encenderlo, no hace falta tocar la cadena de LSMs. 6.16.12 da
|
||||
|
||||
Reference in New Issue
Block a user