Files
hammer/scripts/product-base-system-boot-test.sh
T
sergio f1ae579ff4 producto E2E: hidratación no-clobber (clobber ciego de /usr/lib rompe el sshd musl)
Revierte el experimento de shadow-por-clobber: pisar /usr/lib con libs del base-system deja
arje-zero+hammerd arrancando pero sshd/login mudo (ABI musl del producto disturbado). No-clobber
preserva el producto entero y añade los binarios nuevos (probado VERDE). La sombra de applets busybox
(sed/ps/ip→full) es política del ensamblado del producto (mecanismo 'adelgazar busybox' de coreutils),
que re-linkea el NOMBRE sin tocar /usr/lib — follow-up de empaque documentado en el script.
2026-07-11 06:23:03 -04:00

99 lines
5.9 KiB
Bash
Executable File

#!/usr/bin/env bash
# product-base-system-boot-test.sh — E2E de la INTEGRACIÓN del userland foundational (base-system) al
# producto: toma el product-rootfs sellado (arje-zero PID1 + sshd + userland Rust), le HIDRATA encima
# los ~26 paquetes C del base-system (bash/git/sudo/util-linux/shadow/red/disco/TLS/gpg/proceso/editor)
# desde sus artefactos sellados del store, lo bootea en QEMU y verifica —DENTRO del guest booteado, por
# SSH— que esos binarios están presentes y CORREN. Es la prueba de que "el sistema instalado los trae".
#
# La hidratación usa `cp -an` (no-clobber): añade binarios/ficheros nuevos pero PRESERVA los configs del
# producto (/etc/passwd, /etc/shadow, /etc/ssh/*, la seed card) ⇒ el login SSH y arje-zero intactos.
#
# Uso: ./scripts/product-base-system-boot-test.sh
# Vars: PRODUCT (hash del product-rootfs; def el más reciente) KERNEL MEM (def 2048) KVM (def 1)
# PORT (def 2224) DEADLINE (def 150)
set -euo pipefail
ROOT="$(cd "$(dirname "$0")/.." && pwd)"; cd "$ROOT"
KERNEL="${KERNEL:-$(ls store/*-linux/boot/bzImage 2>/dev/null | head -1)}"
MEM="${MEM:-2048}"; KVM="${KVM:-1}"; PORT="${PORT:-2224}"; DEADLINE="${DEADLINE:-150}"
WORK="$ROOT/work/product-base-system"; RFS="$WORK/rootfs"; LOG="$WORK/console.log"
if [ -n "${PRODUCT:-}" ]; then PDIR=$(ls -d store/"${PRODUCT#b3:}"*-product-rootfs 2>/dev/null | head -1)
else PDIR=$(ls -dt store/*-product-rootfs 2>/dev/null | head -1); fi
[ -n "$PDIR" ] && [ -d "$PDIR" ] || { echo "no encuentro product-rootfs"; exit 1; }
[ -n "$KERNEL" ] && [ -e "$KERNEL" ] || { echo "no encuentro kernel"; exit 1; }
echo "==> product-rootfs base: $PDIR"
rm -rf "$WORK"; mkdir -p "$WORK"
cp -a "$PDIR"/. "$RFS"/; chmod -R u+w "$RFS"; rm -rf "$RFS/.hammer"
# --- hidratar el base-system encima (no-clobber: preserva configs del producto) ---
BASE_SYSTEM="bash git sudo doas util-linux shadow kbd procps-ng iproute2 iputils dhcpcd e2fsprogs dosfstools parted rsync sed tzdata vim dbus ca-certificates gnupg lsof strace pciutils usbutils mandoc"
# Hidratación NO-CLOBBER: añade los binarios nuevos del base-system (bash/git/gpg/useradd/vim/…) pero
# NO pisa nada del producto — ni configs (/etc/passwd, /etc/shadow, /etc/ssh) ni libs/applets. Preserva
# el ABI musl del sshd del producto y su login (un clobber ciego de /usr/lib lo ROMPE: arje-zero+hammerd
# arrancan pero sshd/login queda mudo — comprobado 2026-07-10).
#
# NOTA de empaque (fuera de alcance de este test): los nombres que colisionan con applets de busybox
# (sed/ps/ip/mount/vi) resuelven a BUSYBOX por precedencia de PATH; los binarios full ESTÁN a sus rutas.
# Hacer que ganen es política del ensamblado del producto (el mismo mecanismo "adelgazar busybox" que ya
# apunta /usr/bin/ls→coreutils), que debe re-linkear el applet name a la versión full SIN tocar /usr/lib.
echo "==> hidratando base-system encima del producto (cp -an, preserva el producto entero)"
hyd=0
for n in $BASE_SYSTEM; do
d=$(ls -dt store/*-"$n" 2>/dev/null | head -1)
[ -n "$d" ] && [ -d "$d" ] || { echo " !! $n sin artefacto"; continue; }
for top in bin sbin lib usr etc; do
[ -e "$d/$top" ] && cp -an "$d/$top" "$RFS/" 2>/dev/null || true
done
hyd=$((hyd+1))
done
echo " $hyd/26 paquetes hidratados"
# provisión de admin (authorized_keys de prueba), igual que product-boot-test
"$(ls store/*-openssh/usr/bin/ssh-keygen | head -1)" -t ed25519 -N '' -f "$WORK/clientkey" -q
install -d -m 0700 "$RFS/root/.ssh"; cat "$WORK/clientkey.pub" > "$RFS/root/.ssh/authorized_keys"
chmod 0600 "$RFS/root/.ssh/authorized_keys"
# sanity local: los binarios del base-system llegaron al árbol
echo "==> chequeo local del árbol aumentado:"
for f in bin/bash usr/bin/git usr/bin/sudo usr/sbin/useradd bin/ps sbin/ip usr/bin/gpg usr/bin/vim etc/ssl/certs/ca-certificates.crt; do
[ -e "$RFS/$f" ] && echo " ok $f" || { echo " FALTA $f"; exit 1; }
done
# no clobbereamos el login del producto
grep -q '^root:' "$RFS/etc/passwd" && echo " ok /etc/passwd del producto intacto"
( cd "$RFS" && find . -print0 | cpio --null -o -H newc -R 0:0 2>/dev/null | gzip -1 ) > "$WORK/initramfs.cpio.gz"
accel=(-cpu Broadwell); { [ "$KVM" = 1 ] && [ -w /dev/kvm ]; } && accel=(-enable-kvm -cpu host)
echo "==> boot QEMU (mem ${MEM}), hostfwd :$PORT->:22"
qemu-system-x86_64 -m "$MEM" -no-reboot -nographic "${accel[@]}" \
-kernel "$KERNEL" -initrd "$WORK/initramfs.cpio.gz" -append "console=ttyS0 rdinit=/sbin/init" \
-netdev "user,id=n0,hostfwd=tcp::$PORT-:22" -device e1000,netdev=n0 > "$LOG" 2>&1 &
QPID=$!; trap 'kill $QPID 2>/dev/null || true' EXIT
SSHOPTS=(-p "$PORT" -i "$WORK/clientkey" -o StrictHostKeyChecking=no -o UserKnownHostsFile=/dev/null
-o GlobalKnownHostsFile=/dev/null -o PasswordAuthentication=no -o ConnectTimeout=4 -o LogLevel=ERROR)
echo "==> esperando handshake + verificación del base-system (deadline ${DEADLINE}s)…"
start=$(date +%s); ok=0
while [ $(( $(date +%s) - start )) -lt "$DEADLINE" ]; do
kill -0 $QPID 2>/dev/null || { echo "!! QEMU murió"; break; }
if out=$(ssh "${SSHOPTS[@]}" root@localhost '
echo BASE_SYSTEM_OK uid=$(id -u); uname -sr
/bin/bash -c "echo bash=\$BASH_VERSION"
echo "git=$(git --version)"
echo "gpg=$(gpg --version | head -1)"
echo "ps=$(ps --version 2>&1 | head -1)"
echo "ip=$(ip -V 2>&1)"
echo "useradd=$(useradd --help 2>&1 | head -1)"
echo "sed=$(sed --version | head -1)"
echo "vim=$(vim --version | head -1)"
echo "certs=$(grep -c "BEGIN CERT" /etc/ssl/certs/ca-certificates.crt) CA"
' 2>/dev/null); then
echo "============== GUEST BASE-SYSTEM =============="; echo "$out"; echo "=============================================="
echo "$out" | grep -q BASE_SYSTEM_OK && ok=1; break
fi
sleep 3
done
kill $QPID 2>/dev/null || true
if [ "$ok" = 1 ]; then echo "✓✓ base-system integrado + booteado: el producto trae y corre el userland foundational"; exit 0
else echo "✗ no hubo handshake/verificación; console:"; tail -25 "$LOG"; exit 1; fi