Files
hammer/recipes/arje-packager.toml
T
sergioandClaude Opus 4.8 f7ea593e2d recipes: arje-zero-attest/arje-packager a 06184e43 (Cargo.lock → build --locked, Etapa D #2)
Bump del commit pinneado de c78a0ada → 06184e43 (rama tawasuyu selfhost/arje-zero-attest-
lockfile = c78a0ada + Cargo.lock del workspace force-committeado). Sin lock, tawasuyu lo
gitignora y `cargo vendor` corre SIN --locked ⇒ las deps derivan ⇒ el gated arje-zero (y el
of_tree del producto atestado) no es reproducible. Con el lock, el build es
`cargo rustc --release --locked --offline` ⇒ bit-reproducible. Espeja el patrón del núcleo
(arje-zero.toml @ selfhost/arje-zero-lockfile 9967b02c).

Lock regenerado sobre c78a0ada reusando los pins de main (1 línea de diff ⇒ versiones
MSRV ≤ 1.91.1 del sandbox preservadas). Rebuild --locked validado en host: compila limpio
(418 crates, sin error MSRV), sella arje-zero-attest d1a6f5c7 + arje-packager 2267b9b0;
producto atestado d35a9c09 BOOTEA en QEMU (gate anclado a rootkey soberana, 3 ✓, SSH OK).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-20 20:54:34 -04:00

29 lines
1.4 KiB
TOML

# arje-packager — el firmador del seed de atestación (plan A1). HERRAMIENTA de build-time, NO se
# embarca en el producto: hammer lo construye y lo corre durante el ensamblado del product-rootfs para
# firmar las concesiones (`Card::attest`) sobre el BLAKE3 de los binarios críticos, bajo una rootkey.
#
# Con `--seed-out` (añadido en tawasuyu c78a0ada) emite el seed firmado STANDALONE (JSON), que hammer
# inyecta en /ente/seed.card.json del product-rootfs (que arma como disco, no como initramfs). El gate
# de arje-zero-attest lo verifica al boot (A2). Reusa la cripto canónica (arje-attest/agora) — cero
# criptografía nueva en hammer.
#
# Commit 06184e43 (rama selfhost/arje-zero-attest-lockfile) = c78a0ada + Cargo.lock committeado ⇒ `cargo
# vendor --locked` ⇒ build bit-reproducible (mismo lock que arje-zero-attest, mismo árbol).
#
# Estático musl con zig cc: corre en el host (durante el ensamblado) sin loader, como busybox/bwrap.
name = "arje-packager"
version = "0.0.1"
[source]
repo = "gitea@git.tawasuyu.net:tawasuyu/tawasuyu.git"
commit = "06184e43a8b3179e41905dc56ba07ec569df1ebb"
[build]
compiler = "zig-cc"
target = "x86_64-linux-musl"
link = "static"
# -p + --bin: el root del monorepo es un manifiesto VIRTUAL ⇒ `-p` elige el paquete, y como
# arje-packager tiene lib + bin, `cargo rustc -- <flags>` exige además `--bin` (target único).
flags = ["-p", "arje-packager", "--bin", "arje-packager"]