Files
sergioandClaude Opus 5 c8d1357f06 licencias: la declaración del autor manda — y arreglo 5 recetas que ROMPÍ y commiteé
Dos cosas: una mejora de calidad y un fallo mío que hay que contar entero.

═══ EL FALLO: escribí un error JSON dentro de 5 recetas y las commiteé rotas ═══
En `a6a9d59`, cinco recetas quedaron con
    license = "{"message":"Not Found","documentation_url":"...","status":"404"}"
Causa: cuando el repo da 404 (renombrado, borrado, privado), `gh api` escribe el CUERPO DEL
ERROR en stdout y el filtro `--jq` falla, así que la variable queda valiendo el JSON. Mi
`case` sólo descartaba ""/null/NOASSERTION/other ⇒ el JSON pasó como si fuera una licencia.
Las comillas ROMPEN el TOML, y esas 5 recetas dejaron de parsear y de tener ArtifactHash.

No lo vio nadie leyendo: lo cazó la comparación de hashes, al detectar que `cargo-sort`
había cambiado. Afectadas: cargo-sort, cargo-audit, cargo-binstall, waybackurls, usbutils.

La lección no es «se me pasó un caso», es que **validé los «no sé» conocidos en vez de la
FORMA del dato**. Ahora se acepta sólo lo que tiene forma de expresión SPDX, y la barrera
está en los DOS sitios que escriben (detectar y sembrar), más un GUARDIÁN en el informe que
sale ≠0 si alguna licencia tiene forma imposible. Un fallo aguas arriba disfrazado de dato
hay que verlo sin buscarlo.

Y de paso normalizadas 11 licencias con la barra antigua de Cargo (`MIT/Apache-2.0`), que
no es SPDX válido. Traducir la barra a OR no es inferir: Cargo documentó esa equivalencia.

═══ LA MEJORA: `scripts/licencias-cargo.sh` ═══
Lee la licencia que el AUTOR declara en su Cargo.toml, pidiéndola AL TAG QUE LA RECETA
PINEA (`?ref=v<version>`, con HEAD como último recurso y anotando cuál se usó). 176
obtenidas, 167 al tag exacto. Es la fuente más autoritativa de las que usamos y corrige los
dos defectos de la detección por API de una vez:
 · las licencias DOBLES dejan de colapsar: `fd` pasa de `Apache-2.0` a `MIT OR Apache-2.0`,
   `ripgrep` a `Unlicense OR MIT`, `bat` a `MIT OR Apache-2.0`;
 · los SPDX AMBIGUOS caen de 71 a 55, porque el autor sí escribe -only/-or-later.
66 corregidas, 7 nuevas. Y aparecieron cosas que la detección había perdido: `eza` es
EUPL-1.2, una copyleft europea que se habría empaquetado creyendo otra cosa.

Jerarquía de evidencia, escrita en la cabecera del script: nombre (prohibido) < familia/URL
de fuente < API de licencias de GitHub < Cargo.toml del autor.

997 de 1141 (87%). Verificación COMPLETA sobre las 77 recetas tocadas —no una muestra—:
0 hashes cambiados, y 5 que ahora parsean y en HEAD no.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-08-07 13:51:09 -04:00

47 lines
2.4 KiB
TOML

# Importada de Alpine aports por `hammer import-alpine` (Etapa G). PUNTO DE PARTIDA — pero
# YA trae los parches de musl de Alpine (lo que un import de nix pierde). Pendiente: el
# sha256 del tarball (el wrapper lo calcula), y adaptar build/install del shell de abuild.
name = "tuc"
version = "1.3.0"
license = "GPL-3.0-or-later"
[source]
tarball = "https://github.com/riquito/tuc/archive/v1.3.0/tuc-1.3.0.tar.gz"
# FIXME sha256: el wrapper lo calcula (Alpine publica sha512). sha512 de Alpine:
# sha512 = "da64cffa388d032576b1f96f13d20c1ee657cd99eba0d1b0252dcc133bcd5b2de49007a30c426760d845dbd5ddf23ab7b81ebb83bce4eba7f40d25712f539ddf"
sha256 = "81dc5f4a0355ecdf9515c88c34c365d20f339d316df7dbe72667cd2b18445c61"
[build]
compiler = "zig-cc"
target = "x86_64-linux-musl"
link = "static"
flags = ["--bin", "tuc"]
[build.phases]
# SIN fase `compile` custom — A PROPÓSITO (2026-07-17, frente static-audit).
#
# La receta importada de Alpine traía `cargo build --frozen --release`. Eso NO era inocente: en
# `resolve_phases` el lab sólo autogenera la fase si la receta NO la trae (`if out.compile.is_none()`),
# así que un `compile` propio REEMPLAZA el comando del lab ENTERO y con él se pierden las tres cosas
# que hacen honesto al `link = "static"`:
# 1. `-C target-feature=+crt-static` (mete musl DENTRO; sin esto el rust de Alpine enlaza dinámico)
# 2. `-C relocation-model=static` (ET_EXEC sin interpreter, en vez de PIE)
# 3. `-C linker=.hammer-zig-cc` (el wrapper que sanea el triple `x86_64-alpine-linux-musl`)
# El binario salía PIE dinámico con `NEEDED: libgcc_s.so.1, libc.musl-x86_64.so.1`.
#
# Ojo con el diagnóstico fácil: ese `libgcc_s` NO lo metía ningún sys-crate en C. tuc es Rust puro.
# Es el UNWINDER de la std de rustc, que sin `+crt-static` se enlaza dinámico contra el libgcc_s de
# Alpine. Por eso el fix no es `-static-libgcc` (eso es para C/C++): es dejar de pisar la fase del lab.
# Contraste que lo prueba: cargo-hack también es Rust puro, no tiene fase compile custom, y sale
# ET_EXEC estático. Misma toolchain, único delta = quién arma el `cargo`.
#
# `flags = ["--bin", "tuc"]`: el path default usa `cargo rustc -- <flags>`, que exige UN único target,
# y tuc expone lib + bin homónimos.
# de package() de Alpine (traducido $pkgdir→/out):
install = '''
_abuild_phase() {
install -Dm755 target/release/tuc -t "/out"/usr/bin/
}
_abuild_phase
'''