Revierte el experimento de shadow-por-clobber: pisar /usr/lib con libs del base-system deja arje-zero+hammerd arrancando pero sshd/login mudo (ABI musl del producto disturbado). No-clobber preserva el producto entero y añade los binarios nuevos (probado VERDE). La sombra de applets busybox (sed/ps/ip→full) es política del ensamblado del producto (mecanismo 'adelgazar busybox' de coreutils), que re-linkea el NOMBRE sin tocar /usr/lib — follow-up de empaque documentado en el script.
99 lines
5.9 KiB
Bash
Executable File
99 lines
5.9 KiB
Bash
Executable File
#!/usr/bin/env bash
|
|
# product-base-system-boot-test.sh — E2E de la INTEGRACIÓN del userland foundational (base-system) al
|
|
# producto: toma el product-rootfs sellado (arje-zero PID1 + sshd + userland Rust), le HIDRATA encima
|
|
# los ~26 paquetes C del base-system (bash/git/sudo/util-linux/shadow/red/disco/TLS/gpg/proceso/editor)
|
|
# desde sus artefactos sellados del store, lo bootea en QEMU y verifica —DENTRO del guest booteado, por
|
|
# SSH— que esos binarios están presentes y CORREN. Es la prueba de que "el sistema instalado los trae".
|
|
#
|
|
# La hidratación usa `cp -an` (no-clobber): añade binarios/ficheros nuevos pero PRESERVA los configs del
|
|
# producto (/etc/passwd, /etc/shadow, /etc/ssh/*, la seed card) ⇒ el login SSH y arje-zero intactos.
|
|
#
|
|
# Uso: ./scripts/product-base-system-boot-test.sh
|
|
# Vars: PRODUCT (hash del product-rootfs; def el más reciente) KERNEL MEM (def 2048) KVM (def 1)
|
|
# PORT (def 2224) DEADLINE (def 150)
|
|
set -euo pipefail
|
|
ROOT="$(cd "$(dirname "$0")/.." && pwd)"; cd "$ROOT"
|
|
KERNEL="${KERNEL:-$(ls store/*-linux/boot/bzImage 2>/dev/null | head -1)}"
|
|
MEM="${MEM:-2048}"; KVM="${KVM:-1}"; PORT="${PORT:-2224}"; DEADLINE="${DEADLINE:-150}"
|
|
WORK="$ROOT/work/product-base-system"; RFS="$WORK/rootfs"; LOG="$WORK/console.log"
|
|
|
|
if [ -n "${PRODUCT:-}" ]; then PDIR=$(ls -d store/"${PRODUCT#b3:}"*-product-rootfs 2>/dev/null | head -1)
|
|
else PDIR=$(ls -dt store/*-product-rootfs 2>/dev/null | head -1); fi
|
|
[ -n "$PDIR" ] && [ -d "$PDIR" ] || { echo "no encuentro product-rootfs"; exit 1; }
|
|
[ -n "$KERNEL" ] && [ -e "$KERNEL" ] || { echo "no encuentro kernel"; exit 1; }
|
|
echo "==> product-rootfs base: $PDIR"
|
|
|
|
rm -rf "$WORK"; mkdir -p "$WORK"
|
|
cp -a "$PDIR"/. "$RFS"/; chmod -R u+w "$RFS"; rm -rf "$RFS/.hammer"
|
|
|
|
# --- hidratar el base-system encima (no-clobber: preserva configs del producto) ---
|
|
BASE_SYSTEM="bash git sudo doas util-linux shadow kbd procps-ng iproute2 iputils dhcpcd e2fsprogs dosfstools parted rsync sed tzdata vim dbus ca-certificates gnupg lsof strace pciutils usbutils mandoc"
|
|
# Hidratación NO-CLOBBER: añade los binarios nuevos del base-system (bash/git/gpg/useradd/vim/…) pero
|
|
# NO pisa nada del producto — ni configs (/etc/passwd, /etc/shadow, /etc/ssh) ni libs/applets. Preserva
|
|
# el ABI musl del sshd del producto y su login (un clobber ciego de /usr/lib lo ROMPE: arje-zero+hammerd
|
|
# arrancan pero sshd/login queda mudo — comprobado 2026-07-10).
|
|
#
|
|
# NOTA de empaque (fuera de alcance de este test): los nombres que colisionan con applets de busybox
|
|
# (sed/ps/ip/mount/vi) resuelven a BUSYBOX por precedencia de PATH; los binarios full ESTÁN a sus rutas.
|
|
# Hacer que ganen es política del ensamblado del producto (el mismo mecanismo "adelgazar busybox" que ya
|
|
# apunta /usr/bin/ls→coreutils), que debe re-linkear el applet name a la versión full SIN tocar /usr/lib.
|
|
echo "==> hidratando base-system encima del producto (cp -an, preserva el producto entero)"
|
|
hyd=0
|
|
for n in $BASE_SYSTEM; do
|
|
d=$(ls -dt store/*-"$n" 2>/dev/null | head -1)
|
|
[ -n "$d" ] && [ -d "$d" ] || { echo " !! $n sin artefacto"; continue; }
|
|
for top in bin sbin lib usr etc; do
|
|
[ -e "$d/$top" ] && cp -an "$d/$top" "$RFS/" 2>/dev/null || true
|
|
done
|
|
hyd=$((hyd+1))
|
|
done
|
|
echo " $hyd/26 paquetes hidratados"
|
|
|
|
# provisión de admin (authorized_keys de prueba), igual que product-boot-test
|
|
"$(ls store/*-openssh/usr/bin/ssh-keygen | head -1)" -t ed25519 -N '' -f "$WORK/clientkey" -q
|
|
install -d -m 0700 "$RFS/root/.ssh"; cat "$WORK/clientkey.pub" > "$RFS/root/.ssh/authorized_keys"
|
|
chmod 0600 "$RFS/root/.ssh/authorized_keys"
|
|
|
|
# sanity local: los binarios del base-system llegaron al árbol
|
|
echo "==> chequeo local del árbol aumentado:"
|
|
for f in bin/bash usr/bin/git usr/bin/sudo usr/sbin/useradd bin/ps sbin/ip usr/bin/gpg usr/bin/vim etc/ssl/certs/ca-certificates.crt; do
|
|
[ -e "$RFS/$f" ] && echo " ok $f" || { echo " FALTA $f"; exit 1; }
|
|
done
|
|
# no clobbereamos el login del producto
|
|
grep -q '^root:' "$RFS/etc/passwd" && echo " ok /etc/passwd del producto intacto"
|
|
|
|
( cd "$RFS" && find . -print0 | cpio --null -o -H newc -R 0:0 2>/dev/null | gzip -1 ) > "$WORK/initramfs.cpio.gz"
|
|
accel=(-cpu Broadwell); { [ "$KVM" = 1 ] && [ -w /dev/kvm ]; } && accel=(-enable-kvm -cpu host)
|
|
echo "==> boot QEMU (mem ${MEM}), hostfwd :$PORT->:22"
|
|
qemu-system-x86_64 -m "$MEM" -no-reboot -nographic "${accel[@]}" \
|
|
-kernel "$KERNEL" -initrd "$WORK/initramfs.cpio.gz" -append "console=ttyS0 rdinit=/sbin/init" \
|
|
-netdev "user,id=n0,hostfwd=tcp::$PORT-:22" -device e1000,netdev=n0 > "$LOG" 2>&1 &
|
|
QPID=$!; trap 'kill $QPID 2>/dev/null || true' EXIT
|
|
|
|
SSHOPTS=(-p "$PORT" -i "$WORK/clientkey" -o StrictHostKeyChecking=no -o UserKnownHostsFile=/dev/null
|
|
-o GlobalKnownHostsFile=/dev/null -o PasswordAuthentication=no -o ConnectTimeout=4 -o LogLevel=ERROR)
|
|
echo "==> esperando handshake + verificación del base-system (deadline ${DEADLINE}s)…"
|
|
start=$(date +%s); ok=0
|
|
while [ $(( $(date +%s) - start )) -lt "$DEADLINE" ]; do
|
|
kill -0 $QPID 2>/dev/null || { echo "!! QEMU murió"; break; }
|
|
if out=$(ssh "${SSHOPTS[@]}" root@localhost '
|
|
echo BASE_SYSTEM_OK uid=$(id -u); uname -sr
|
|
/bin/bash -c "echo bash=\$BASH_VERSION"
|
|
echo "git=$(git --version)"
|
|
echo "gpg=$(gpg --version | head -1)"
|
|
echo "ps=$(ps --version 2>&1 | head -1)"
|
|
echo "ip=$(ip -V 2>&1)"
|
|
echo "useradd=$(useradd --help 2>&1 | head -1)"
|
|
echo "sed=$(sed --version | head -1)"
|
|
echo "vim=$(vim --version | head -1)"
|
|
echo "certs=$(grep -c "BEGIN CERT" /etc/ssl/certs/ca-certificates.crt) CA"
|
|
' 2>/dev/null); then
|
|
echo "============== GUEST BASE-SYSTEM =============="; echo "$out"; echo "=============================================="
|
|
echo "$out" | grep -q BASE_SYSTEM_OK && ok=1; break
|
|
fi
|
|
sleep 3
|
|
done
|
|
kill $QPID 2>/dev/null || true
|
|
if [ "$ok" = 1 ]; then echo "✓✓ base-system integrado + booteado: el producto trae y corre el userland foundational"; exit 0
|
|
else echo "✗ no hubo handshake/verificación; console:"; tail -25 "$LOG"; exit 1; fi
|