# libcap 2.78 — dependencia de build de bwrap (pieza 4 del toolchain hammer-from-source, SDD 11 §7.2b). # # bubblewrap usa libcap para soltar/levantar capabilities al armar el sandbox; su `bubblewrap.c` hace # `#include ` y llama `cap_*`. El toolchain Alpine trae el .so runtime pero NO el # -dev (ni `sys/capability.h` ni `libcap.a`), así que para compilar bwrap estático necesitamos libcap # construido por hammer y materializado en el sandbox (ver deps.build de bwrap.toml + sandbox.rs). # # A diferencia de linux-headers, libcap NO necesita casar byte-a-byte con la de Alpine: es una pieza # del TOOLCHAIN (se enlaza dentro de bwrap, una herramienta), no un input del 4/4. Cualquier libcap # funcional sirve mientras bwrap aísle igual. Por eso sin patches de Alpine: build vainilla y listo. # # Build estático musl con zig cc. libcap usa un Makefile plano (no autotools): hay que pasar los # overrides de toolchain por línea de comando y apagar lo que pide deps ausentes: # GOLANG=no — sin bindings Go (no hay go en el sandbox). # PAM_CAP=no — sin el módulo PAM (no hay libpam). # SHARED=no — sólo estático; no generamos .so (bwrap linkea libcap.a). # BUILD_CC — el compilador HOST para los toolitos generadores (_makenames/mkconst); zig cc igual. name = "libcap" version = "2.78" license = "BSD-3-Clause OR GPL-2.0-only" [source] tarball = "https://mirrors.edge.kernel.org/pub/linux/libs/security/linux-privs/libcap2/libcap-2.78.tar.gz" sha256 = "2a2c705e382c413643a458b837575c0eb0989477ab6fb99c87adbe9a259612ad" [build] compiler = "zig-cc" target = "x86_64-linux-musl" link = "static" [deps] build = ["make"] [build.phases] # El árbol de libcap detecta como BuildSys::Make ⇒ el compile/install por defecto no pasa los # overrides de toolchain ni las flags GOLANG/PAM. Override explícito de ambas fases. # # ESTÁTICO DE VERDAD (2026-07-17, frente link-static-mentira-libtool): # libcap NO usa libtool (Makefile plano) ⇒ `-all-static` (flag exclusivo de libtool) no aplica acá. # La mentira tenía otra causa: `progs/Makefile` **ASIGNA** `LDFLAGS = -Wl,-Bstatic` con sufijo # `-Wl,-Bdynamic`, y una asignación en el makefile PISA el `LDFLAGS=-static` que el lab exporta por # `link="static"`. Ese default de upstream significa "estático contra libcap.a del árbol, DINÁMICO # contra libc" (lo dice su propio comentario) ⇒ capsh/getcap/setcap salían con NEEDED libc.so — la # musl que zig bundlea, 255B de linker script en el host ⇒ no corrían fuera del sandbox. # LIBCSTATIC=yes — la palanca que upstream expone justo para esto: entra en la rama que hace # `LDFLAGS = --static` sin sufijo -Bdynamic (la usa su propio kdebug/test-kernel.sh). # No pasamos LDFLAGS por línea de comando: eso pisaría la rama entera y volvería a dejar el sufijo. compile = "make CC='zig cc -mcpu=baseline' BUILD_CC='zig cc -mcpu=baseline' AR='zig ar' RANLIB='zig ranlib' OBJCOPY='zig objcopy' GOLANG=no PAM_CAP=no SHARED=no LIBCSTATIC=yes lib=lib" install = "make CC='zig cc -mcpu=baseline' BUILD_CC='zig cc -mcpu=baseline' AR='zig ar' RANLIB='zig ranlib' OBJCOPY='zig objcopy' GOLANG=no PAM_CAP=no SHARED=no LIBCSTATIC=yes lib=lib prefix=/usr DESTDIR=/out install"