Files
hammer/docs/17-cierres-frontera.md

14 KiB
Raw Permalink Blame History

SDD 17 — Cierres de frontera priorizados × cruce tawasuyu

Análisis 2026-07-15. Origen: la jaula (SDD 16) y la capa CRDT (SDD 15 H2) cayeron "de casualidad" — eran básicas y no estaban en el plan. Este doc responde: ¿qué otros cierres, tecnologías de frontera o complementos dan ventaja competitiva, y qué crate o arquitectura de ../tawasuyu los abarata? Es, en la práctica, la "parte 2" de tawasuyu/shared/PLAN-CRUCES.md (que no menciona a hammer ni una vez).

0. Tesis

Los tres invariantes ya pagados — bit-reproducibilidad (SDD 11/13), direccionamiento por contenido (SDD 06) y clausura-como-política (SDD 16) — hacen casi gratis para hammer tecnologías que para todos los demás son carísimas. La búsqueda correcta no es "qué frontera agregar" sino "qué cae solo del invariante", igual que la jaula cayó del sandbox y el CRDT cayó de H2.

Rieles ya cableados entre repos (doc maestro: tawasuyu/03_ukupacha/arje/PLAN-ATESTACION-Y-HAMMER.md): bus arje↔hammerd con contrato wire por bytes, CAS BLAKE3 b3: compartido, boot-graph (ADR 0010), arje-absorb --attest-from, BuildSys::Cargo.

Crates de tawasuyu/shared/ limpios para importar (no_std o casi, deps mínimas): fork-proof, reconcile, dataflow, umbral, grafo-nav, format, crdt.

1. Los diez cierres, en orden de prioridad

1. Consenso de reconstrucción — caché sin confianza

N builders independientes reproducen el mismo hash ⇒ el binario es confiable sin que nadie firme nada. Piezas hammer listas: bit-repro verificada (selfhost, kernel), granja efímera, embrión del log de transparencia (bootstrap.json, SDD 11 §4 / SDD 09 §4). Nix/Debian no pueden ofrecerlo (repro incompleta). Convierte la repro de QA en primitiva de distribución: cualquiera puede ser mirror, nadie puede envenenar el repo.

Cruce: fork-proof (log firmado hash-encadenado BLAKE3+Ed25519, no_std, con detectar_fork = detección de equivocation no repudiable — el log de transparencia ya está escrito y testeado, no hay que construir un rekor) · umbral (quórum M-de-N de builders, agnóstico del backend cripto) · card-net (DhtKey = kind_tag ++ blake3, el mismo hash que b3: — distribución de artefactos por hash en la malla) · reconcile (sync de índices de mirrors en O(diferencia)). Economía del reparto: sheafsync::BudgetRouter

  • escrow (créditos de cómputo; el gancho a H2 ya está previsto en PLAN-OS-CRDT §E3c).

2. hammer why-differs — diffoscope propio

Cuando un hash no reproduce, explicar por qué (sección, timestamp, orden de símbolos). Multiplicador doble: hace escalar el barrido de granja (hoy debuggear una no-reproducción es artesanal) y produce evidencia legible por máquina para el bucle agéntico.

Cruce: format (grafo blob+árbol BLAKE3 no_std: dos árboles idénticos colapsan al mismo hash ⇒ el diff estructural = descender sólo donde difiere) · reconcile (ese descenso ES su algoritmo, huellas por rango) · foreign-fs (chunking content-defined de 256 KiB bit-reproducible) · grafo-nav (verbo "bifurcación" para pintarlo).

3. Política de runtime derivada del closure

Fase 3 natural de harkaq: la clausura de ficheros medida en build ES la política Landlock del binario instalado. AppArmor/flatpak escriben políticas a mano; hammer las deriva. Nadie tiene esto y la receta sellada ya contiene la evidencia.

Cruce (oro, el riel existe): ConcesionCapacidad firmada sobre (blake3(binario), permisos) que arje verifica al arranque + arje-absorb --attest-from <json> que integra concesiones emitidas por hammer (PLAN-ATESTACION §B.3, hecho). La clausura de harkaq son los permisos de esa concesión — el veredicto Hermetico se convierte en política atestada sin inventar formato. Filosofía de referencia: el modelo wawa "capacidad = frontera física, no tabla de permisos" (WAWA.md §4.2). Lado runtime: pacha-core / sandokan-lifecycle.

La lección casper (plan-freebsd T2.1T2.2). Capsicum, más puro que Landlock, terminó necesitando demonios auxiliares (casper) porque hay una clase — servicios del mundo — que no son paths y no caben en ninguna jaula por-fichero. La clausura de build no contiene esa clase (builds offline por --unshare-all): derivarla a ciegas produce binarios que revientan en el primer getaddrinfo. Política runtime = clausura de build + clases de servicio declaradas por nombre (D3 aplica en runtime: no se ensancha en silencio). El mapa clase→permiso en musl cabe aquí porque musl no tiene nsswitch ni dlopen de módulos NSS — la mitad de por qué casper existe no aplica:

clase permiso concreto (musl)
dns leer /etc/resolv.conf + /etc/hosts, socket UDP/TCP :53
tls-certs leer /etc/ssl/certs/
random getrandom(2) — ni path necesita
locale / tz leer /etc/TZ, /usr/share/zoneinfo/ (locale va embebido en musl)
syslog socket unix /dev/log

La clase viaja como campo de la ConcesionCapacidad — sin formato nuevo.

Medición que confirma y acota lo anterior (Opus 4.8, 2026-07-16). Se probó el riel de punta a punta y salieron dos cosas que ajustan el diseño; la lección casper queda confirmada y reforzada:

  1. El sujeto: la clausura de build no puede ser la política de runtime, ni siquiera de base. No es sólo que le falten las clases del mundo (casper): también le sobra casi todo. Un build lee zlib.h, make, gcc; el binario resultante no abre ninguno. Medido con htop (musl-estático, 0 NEEDED): bajo la jaula con política mínima no tocó un solo fichero fuera de sí mismo ⇒ su política de runtime es ro <su binario> y nada más. Derivarla del build le habría concedido headers y compilador — permisos de más, firmados. ⇒ la política granular se MIDE corriendo el binario (scripts/harkaq/runtime-policy.sh: corre bajo la jaula y resta el baseline del lanzador, que si no se lleva el ruido del sh). Para un estático la política no puede salir de las libs: sólo de correrlo.

  2. La cripto ya es "frontera, no tabla" — y por eso las clases encajan sin tocarla. Lo que la ConcesionCapacidad firma no es card-core::Permissions (el struct) sino format::Permisos = u32 bitmask, dentro de mensaje_capacidad = hash(32) || permisos_le(4) = 36 bytes canónicos, zero-alloc, con espejo no_std en Ring 0 (wawa-kernel/src/claves.rs:464). Meterle una tabla de paths rompería todas las firmas y contradiría el "capacidad = frontera física, no tabla" que este mismo §3 cita. ⇒ las clases de servicio SON los bits del u32 (PERMISO_RED ya es uno; dns sería otro). "Sin formato nuevo" se cumple literalmente.

Diseño unificado (los dos niveles coexisten, cada uno donde cabe):

nivel qué dónde cómo se obtiene
frontera clases de servicio (dns, tls-certs, random, locale, syslog) u32 firmado, verificado en Ring 0 declaradas por nombre — no se pueden medir: el build es offline (casper)
detalle paths concretos (fs) Landlock, userspace medidos corriendo el binario bajo la jaula

El kernel verifica la frontera con 36 bytes; Landlock aplica el detalle. D3 rige en ambos: nada se ensancha en silencio.

Reparto de tareas (para no pisarnos):

  • Clases de servicio (Fable 5): la tabla clase→permiso musl, el bit en el u32, y el cableado con ConcesionCapacidad/arje-absorb --attest-from. HECHO (tawasuyu 6eba521c6, 2026-07-17): format::PERMISO_{DNS,TLS_CERTS,RANDOM,LOCALE_TZ,SYSLOG} (bits 8..12 del mismo u32mensaje_capacidad intacto, 36 bytes) + CLASES_SERVICIO con los nombres de alambre (dns, tls-certs, random, tz, syslogtz convergido con la emisión real de runtime-policy.sh, tawasuyu 799e5327e) y mapeo nombre↔bit para consumir lo que emita runtime-policy.sh; arje-attest::detalle_musl(bit) expande frontera→detalle (paths RO/sockets/red) FUERA de lo firmado, y clases_encendidas(permisos) es el bucle del aplicador. El cableado con --attest-from no necesitó ni una línea: la concesión firma el u32 tal cual, los bits nuevos fluyen (test: escalar un bit sin re-firmar ⇒ FirmaInvalida). format 57✓ arje-attest 11✓ wawa-kernel Ring 0 compila✓.
  • Medición (Opus 4.8): runtime-policy.sh, el harness harkaq (jaula, lector, canario D9) y el baseline del lanzador.
  • Punto de contacto acordado: runtime-policy.sh emitirá también la clase detectada, no sólo el path — si el binario toca /etc/resolv.conf ⇒ propone dns; si toca /etc/ssl/certs/tls-certs. La medición alimenta la tabla; la tabla decide el bit. Ninguno de los dos ensancha por su cuenta.
  • Consumidor esperándonos: plan-jaula-juegos.md F1 («la jaula sellada con pressure-vessel + política harkaq del runtime») — un Steam que no puede leer ~/.ssh sale de este §3.

4. CVE por grafo

hammer affected CVE-X exacto (grafo fuente→artefacto→instalado) + frontera mínima de rebuild + hydrate para repartir el parche rebuild-free. Donde Debian/Alpine aproximan por nombre-versión, hammer responde exacto. Tabla de mesa para adopción seria.

Cruce: dataflow (DepGraph<K> no_std: dirty_cone = literalmente la frontera mínima de rebuild; topo_order = la agenda determinista) · grafo-nav (cono/verbos).

5. Sellar el arranque: verity + medida

El store content-addressed hace fs-verity/dm-verity casi gratis (el hash YA es la identidad del artefacto). EFI-stub propio (ADR 0010) ⇒ firmar la UKI + measured boot con TPM. Cierra la cadena firmware→PID1→store; sin esto, la soberanía del build descansa sobre un rootfs mutable.

Cruce: la atestación al arranque de arje ya existe (gate Halt/Degraded/Warn, dry-run off-boot, verify_chain_from_cas — PLAN-ATESTACION §A); el expected_hash del .swm ES el BLAKE3 que arje atesta. TPM/verity = extender ese gate hacia el firmware, no construir la capa.

6. Matar el trusting-trust: DDC (Diverse Double-Compiling)

Con la cadena mrustc cerrada y bit-repro verificada, hammer es de los poquísimos proyectos del mundo que puede ejecutar DDC: compilar la cadena partiendo de Alpine vs partiendo de sí misma y comparar hashes. Un fin de semana de granja, resultado publicable. Largo plazo: semilla full-source (stage0/Mes).

Cruce: el resultado se ancla en el log de §1 (fork-proof); sandokan (Engine/RemoteEngine sobre brahman-ssh-multiplex) como supervisor de jobs remotos.

7. De-Alpinizar el rootfs del sandbox

El hallazgo del plugin LTO (binutils de hammer cargando el gcc de Alpine) mostró un canal impuro estructural mientras el sandbox se apoye en Alpine. Harkaq lo mide; el cierre es rootfs de build 100% hammer-built (el patrón de de-Alpinización ya existe).

Cruce: ninguno directo (trabajo interno de hammer). Disciplina análoga en tawasuyu: scripts/check-shared-cores.sh (guardián de simetría no_std).

8. hammer oci

Emitir imágenes distroless bit-reproducibles desde un closure (closure → capas → manifest). Vector de adopción realista: la gente consume hammer vía contenedores años antes de instalar la distro.

Cruce: format/foreign-fs para capas dedup por contenido · card-net como distribución por hash alternativa al registry.

9. Updates diferenciales content-defined

Chunking estilo casync sobre el store; el Merkle-DAG de H3 (SDD 15) es media implementación. Complementa hydrate para metal/USB.

Cruce: reconcile (Meyer/Willow, el candidato canónico) · chunking de foreign-fs · crdt::wire (anti-entropy agnóstico de transporte) · transporte card-net / Akasha-over-Ether.

10. Bucle agéntico con juez mecánico

Agente propone receta → harkaq da veredicto → granja reproduce ×2 → catálogo acepta. Ya demostrado a mano con zlib (Impuro→Hermetico ×3 fases guiado sólo por harkaq). LA tesis AI-nativa: el catálogo se cultiva solo porque el juez es mecánico. Sin juez, recetas LLM son deuda; con él, son cosecha.

Cruce: willay-checkpoint (Propuesta = "lo que la IA observó/propuso + veredicto del simulador" — mapea 1:1 a receta+veredicto-harkaq) · willay-hilo (caja negra forense por-device sobre fork-proof ⇒ bucle agéntico no repudiable) · atipay (catálogo determinista de capacidades → plan tool-use) · sandokan-journal (replay del plano de control) · rag-motor (contrato RAG con citación, alimentado por why-differs). PLAN-ATESTACION ya enuncia el ciclo: "IA propone → humano commitea (hammer) → init atesta (arje)".

2. Qué NO priorizar

  • Solver SAT de versiones: el grafo es curado, no lo necesita.
  • Multi-arch: costo enorme; esperar demanda (la historia RISC-V puede reabrirlo).
  • Config declarativa estilo NixOS: cancha ajena; si acaso, allichay ya es ese vocabulario en tawasuyu.

3. Nota CRDT

El cierre CRDT en hammer = journal/catálogo replicado granja↔laptop sin git como bus (anti-entropy crdt::wire sobre el LwwMap de H2). El transporte real vive en PLAN-OS-CRDT §E3 (tawasuyu) — no duplicar. Estado real de ese plan a 2026-07-15: E2 (fork-proof) y E3c (BudgetRouter) ya son código con tests; E1 (MonotonicLog en el kernel wawa) sigue siendo plan — la parte que hammer necesita ya existe.

4. Caveats del cruce

  • sheafsync es scaffold M0 y su teoría de haces fracasó honestamente (PLAN-OS-CRDT §0); reutilizar escrow/BudgetRouter/fencing, no la cohomología.
  • willay es v1 en construcción; tejido/willay-rag arrastran libp2p/tokio/iniy — no importarlos al build hermético. Usar el patrón ya validado con hammerd: contrato wire por bytes, sin dependencia de crate (PLAN-ATESTACION §B.2).

5. Elegidos (ventaja competitiva por unidad de esfuerzo)

  1. Consenso de reconstrucción — nadie más puede; fork-proof+umbral lo bajan de "proyecto" a "wiring sobre la granja". Le da razón de existir al log de transparencia de SDD 09 §4.
  2. why-differs — multiplicador de todo lo demás (granja Y agente); format+reconcile regalan el esqueleto.