piloto trace END-TO-END: build real de zlib trazado en store desechable — el hash REPRODUCE bit a bit el sellado (b3:2623a403), poda filosa (make 1/8 ficheros, busybox 1/2), taxonomía de ruido medida (+/cache al normalizador); harkaq-trace-build.sh orquesta (tracer por fase vía /proc/pid/root)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
2026-07-17 04:08:08 -04:00
co-authored by Claude Fable 5
parent c707c1e13f
commit 9395fbfc5c
3 changed files with 116 additions and 4 deletions
+25 -3
View File
@@ -67,9 +67,31 @@ contrato que suggest). Piloto: 3 recetas ya instrumentadas (zlib, tar, brotli),
la traza. Bonus: los paths salen EN EL NAMESPACE DEL SANDBOX (`/usr/include/zlib.h`) —
el mismo idioma de la política harkaq, sin traducción host↔jaula. Cero código nuevo:
`harkaq-trace --fs /proc/$PID/root --prefix /usr`.
3. **Pendiente de orquestación**: alguien tiene que darle al tracer el pid del bwrap en
vuelo (wrapper sobre `hammer build`, o hammerd). Ese es el siguiente paso de T1.1, y
donde toca coordinar con el harness (carril de Opus) para no duplicar lanzadores.
3. ~~Pendiente de orquestación~~ **HECHO en forma piloto**: `harkaq-trace-build.sh` envuelve
un `hammer build`, engancha un tracer a cada bwrap que aparece (un bwrap por fase = una
traza por fase, la granularidad del veredicto) y emite canónica + sello + tabla
declaradas-vs-usadas. La integración sin carrera (lanzar el tracer ANTES del exec, no
por polling) sigue siendo del harness — coordinar con Opus.
**PILOTO END-TO-END (2026-07-17, worker, `hammer build` real de zlib en store desechable
con deps hardlinkeadas — cero contaminación):**
- **El build trazado SELLÓ y el hash REPRODUJO bit a bit un artefacto ya sellado del store
principal** (`b3:2623a403…`): la traza no perturba el build y un store fresco reproduce —
mini-consenso de regalo.
- **La señal de poda (T1.4) existe y es filosa**: de la clausura concedida, el build usó
`make` **1 de 8** ficheros y `busybox` **1 de 2**. Por-fichero, no por-paquete — la misma
granularidad que la política.
- **Taxonomía del ruido medida** (3520 paths únicos crudos): 84 de `/cache` (cache zig
interna = estado derivado del build, regla nueva en el normalizador), ~3.4k del stdlib de
zig (`/lib/compiler_rt/*.zig` — toolchain, no clausura de receta) y los productos del
propio build (`example.o`, tmpfiles borrados del upper). Tras las reglas, la clausura
real de zlib son un puñado de paths exactos. META MODE otra vez: **las reglas de
normalización SON el producto**.
- Caveats anotados: ventana ciega del polling (~decenas de ms por fase), helpers de bwrap
duplican marcas (la dedupe lo absorbe), y el sello del piloto es sha256 PROVISIONAL (el
real debe ser b3, espacio de nombres del store). Gotcha operativo: `--store` ajeno a la
raíz del repo rompe la resolución del rootfs (`<padre-del-store>/.dev-fs`).
---
+87
View File
@@ -0,0 +1,87 @@
#!/usr/bin/env bash
# harkaq-trace-build.sh — orquestador del PILOTO de traza positiva (plan-freebsd T1.1+T1.3).
#
# Envuelve UN `hammer build` con harkaq-trace enganchado al overlay de CADA fase: un bwrap
# por fase ⇒ una traza por fase — la misma granularidad que el veredicto de harkaq. El
# tracer marca `/proc/<pid-bwrap>/root`: el magic-link cae en el SB del OVERLAY, que es el
# único lugar desde donde los reads del build se ven (la marca sobre el fs del host NO los
# ve — ceguera-overlay, medida en el piloto; ver plan-freebsd-aprovechables.md §1). Bonus:
# los paths salen en el namespace de la jaula (/usr/include/zlib.h) — el idioma de la
# política, sin traducción host↔jaula.
#
# PILOTO, no framework: el enganche por polling tiene una ventana ciega (~decenas de ms al
# arrancar cada fase) y bwrap puede aparecer como varios pids (helpers) — trazas duplicadas
# que el normalizador colapsa, pero el conteo de "fases" puede inflarse. La integración
# real (lanzar el tracer ANTES del exec del build, sin carrera) va en el harness — carril
# de Opus, se coordina allá. Este script existe para medir HOY la señal declaradas-vs-usadas.
#
# uso: harkaq-trace-build.sh <receta.toml> [store] [outdir]
# env: HAMMER (def ./target/release/hammer), TRACE (def /tmp/harkaq-trace), NORM (def
# scripts/harkaq/harkaq-trace-norm.py)
# deja en outdir: traza-fase-N.txt (crudas), canonica.txt, sello.txt, resumen.txt
set -euo pipefail
RECETA="${1:?uso: harkaq-trace-build.sh <receta.toml> [store] [outdir]}"
STORE="${2:-./store}"
OUT="${3:-/tmp/harkaq-trace-pilot}"
HAMMER="${HAMMER:-./target/release/hammer}"
TRACE="${TRACE:-/tmp/harkaq-trace}"
NORM="${NORM:-scripts/harkaq/harkaq-trace-norm.py}"
mkdir -p "$OUT"; rm -f "$OUT"/traza-fase-*.txt "$OUT"/canonica.txt "$OUT"/resumen.txt
# bwraps que YA vivían (builds ajenos): fuera del piloto. El `|| true` importa: sin bwraps
# pgrep sale 1 y, bajo pipefail, mataría el script en el arranque (medido, no teórico).
YA=" $(pgrep -x bwrap 2>/dev/null | tr '\n' ' ' || true) "
"$HAMMER" --store "$STORE" build "$RECETA" > "$OUT/build.out" 2> "$OUT/build.log" &
BPID=$!
fase=0
declare -A TRAZADO
while kill -0 "$BPID" 2>/dev/null; do
for p in $(pgrep -x bwrap 2>/dev/null || true); do
case "$YA" in *" $p "*) continue ;; esac
[ -n "${TRAZADO[$p]:-}" ] && continue
TRAZADO[$p]=1; fase=$((fase + 1))
# El tracer vive lo que viva SU bwrap: el cmd interno es un latido sobre el pid.
"$TRACE" --fs "/proc/$p/root" -o "$OUT/traza-fase-$fase.txt" -- \
sh -c "while kill -0 $p 2>/dev/null; do sleep 0.1; done" 2>> "$OUT/tracer.log" &
done
sleep 0.05
done
RC=0; wait "$BPID" || RC=$?
wait || true # los tracers mueren con su bwrap y drenan la cola
cat "$OUT"/traza-fase-*.txt > "$OUT/cruda-total.txt" 2>/dev/null || : > "$OUT/cruda-total.txt"
python3 "$NORM" "$OUT/cruda-total.txt" > "$OUT/canonica.txt"
# T1.3 (sello): b3 si hay b3sum; si no, sha256 MARCADO provisional — el sello que viaja
# junto al of_tree debe ser b3 (mismo espacio de nombres del store), esto es el piloto.
if command -v b3sum >/dev/null 2>&1; then
echo "b3:$(b3sum --no-names "$OUT/canonica.txt")" > "$OUT/sello.txt"
else
echo "sha256(PROVISIONAL):$(sha256sum "$OUT/canonica.txt" | cut -d' ' -f1)" > "$OUT/sello.txt"
fi
# Declaradas vs USADAS — la señal de poda (T1.4) y el uso del runtime base (Q2 positivo).
# Cada dep aporta un árbol al overlay fundido en /: sus paths de artefacto SON los paths
# de jaula. `usadas/total` por dep; lo tocado que ninguna dep aporta = base Alpine.
deps=$(sed -n '/^\[deps\]/,/^\[.*\]/p' "$RECETA" | grep -oE '"[a-zA-Z0-9_-]+"' | tr -d '"' || true)
: > "$OUT/atribuidas.txt"
{
echo "== declaradas vs usadas ($RECETA) =="
for d in $deps; do
art=$(ls -d "$STORE"/*-"$d" 2>/dev/null | head -1) || true
if [ -z "$art" ]; then echo " ?/? $d (sin artefacto en el store)"; continue; fi
cd "$art"; find . -type f | sed 's|^\.||' | sort > /tmp/.dep-files.$$; cd - >/dev/null
n=$(comm -12 /tmp/.dep-files.$$ <(sort "$OUT/canonica.txt") | wc -l)
comm -12 /tmp/.dep-files.$$ <(sort "$OUT/canonica.txt") >> "$OUT/atribuidas.txt"
tot=$(wc -l < /tmp/.dep-files.$$)
printf "%6d/%-6d %s\n" "$n" "$tot" "$d"
rm -f /tmp/.dep-files.$$
done
base=$(comm -23 <(sort "$OUT/canonica.txt") <(sort -u "$OUT/atribuidas.txt") | wc -l)
echo " base (sin dep que lo aporte): $base paths — el runtime base de Q2, medido POSITIVO"
echo " sello: $(cat "$OUT/sello.txt")"
echo " build rc=$RC$(tail -1 "$OUT/build.out" 2>/dev/null || echo '(sin hash)')"
} | tee "$OUT/resumen.txt"
exit "$RC"
+4 -1
View File
@@ -26,7 +26,10 @@ import sys
from collections import Counter
from pathlib import Path
DROP_DEFAULT = ["/proc", "/sys", "/dev", "/tmp", "/out", "/src", "/run"]
# /cache: la cache content-addressed de zig DENTRO de la jaula — estado derivado del propio
# build (84 entradas en el piloto zlib), no entrada de la clausura. La lección META MODE
# repite: las reglas de ruido SON el producto; cada una entra medida, no adivinada.
DROP_DEFAULT = ["/proc", "/sys", "/dev", "/tmp", "/out", "/src", "/run", "/cache"]
def main():