hammer-mirror: mirror del store content-addressed (Etapa E3, primer corte)

Nuevo crate hammer-mirror + CLI `hammer mirror push|pull|status <remote>`. El /store es un
CAS (dir `<hash>-<name>`, el hash ES la dirección); un mirror = ese CAS replicado entre
máquinas + resolución por hash. La integridad se ancla en of_tree (content-hash BLAKE3 del
árbol): el receptor RECOMPUTA of_tree sobre lo copiado y exige que case el del índice ANTES
de sellar (Store::seal, atómico + read-only en un staging del mismo FS) ⇒ una transferencia
corrupta/manipulada se RECHAZA, no se instala.

- index(store): enumera dirs `<64hex>-<name>` (filtra bootstrap.json/.bootstrap-tmp), of_tree
  cada uno. diff(src,dst): faltantes en cada lado + conflictos (mismo dir, otro contenido).
- sync(src,dst): copia los que faltan (verificados), idempotente, no sobrescribe conflictos.
  push = sync(local,remoto); pull = sync(remoto,local).
- Transporte = filesystem (el remoto es una ruta a otro store, p.ej. sshfs); SSH/red queda
  como envoltorio ortogonal posterior. Endurecimiento: anclar of_tree a una raíz firmada
  (bootstrap.json / atestación D) vs un origen plenamente malicioso.

5 tests unitarios (forma de dir, índice, sync idempotente, rechazo de transferencia corrupta,
conflicto-no-sobrescribe) + validado E2E con el CLI sobre artefactos reales (push/pull/status,
idempotencia, bytes idénticos, tamper→conflicto, conflicto no sobrescrito exit≠0).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-06-20 21:35:14 -04:00
co-authored by Claude Opus 4.8
parent f7ea593e2d
commit b9d3170859
6 changed files with 473 additions and 2 deletions
+2
View File
@@ -6,6 +6,7 @@ members = [
"crates/hammer-bootstrap",
"crates/hammer-overlay",
"crates/hammer-journal",
"crates/hammer-mirror",
"crates/hammer-agent",
"crates/hammer-cli",
"crates/hammerd",
@@ -25,6 +26,7 @@ hammer-build = { path = "crates/hammer-build" }
hammer-bootstrap = { path = "crates/hammer-bootstrap" }
hammer-overlay = { path = "crates/hammer-overlay" }
hammer-journal = { path = "crates/hammer-journal" }
hammer-mirror = { path = "crates/hammer-mirror" }
hammer-agent = { path = "crates/hammer-agent" }
# shared third-party deps, pinned at the workspace level