Dos cosas: una mejora de calidad y un fallo mío que hay que contar entero.
═══ EL FALLO: escribí un error JSON dentro de 5 recetas y las commiteé rotas ═══
En `a6a9d59`, cinco recetas quedaron con
license = "{"message":"Not Found","documentation_url":"...","status":"404"}"
Causa: cuando el repo da 404 (renombrado, borrado, privado), `gh api` escribe el CUERPO DEL
ERROR en stdout y el filtro `--jq` falla, así que la variable queda valiendo el JSON. Mi
`case` sólo descartaba ""/null/NOASSERTION/other ⇒ el JSON pasó como si fuera una licencia.
Las comillas ROMPEN el TOML, y esas 5 recetas dejaron de parsear y de tener ArtifactHash.
No lo vio nadie leyendo: lo cazó la comparación de hashes, al detectar que `cargo-sort`
había cambiado. Afectadas: cargo-sort, cargo-audit, cargo-binstall, waybackurls, usbutils.
La lección no es «se me pasó un caso», es que **validé los «no sé» conocidos en vez de la
FORMA del dato**. Ahora se acepta sólo lo que tiene forma de expresión SPDX, y la barrera
está en los DOS sitios que escriben (detectar y sembrar), más un GUARDIÁN en el informe que
sale ≠0 si alguna licencia tiene forma imposible. Un fallo aguas arriba disfrazado de dato
hay que verlo sin buscarlo.
Y de paso normalizadas 11 licencias con la barra antigua de Cargo (`MIT/Apache-2.0`), que
no es SPDX válido. Traducir la barra a OR no es inferir: Cargo documentó esa equivalencia.
═══ LA MEJORA: `scripts/licencias-cargo.sh` ═══
Lee la licencia que el AUTOR declara en su Cargo.toml, pidiéndola AL TAG QUE LA RECETA
PINEA (`?ref=v<version>`, con HEAD como último recurso y anotando cuál se usó). 176
obtenidas, 167 al tag exacto. Es la fuente más autoritativa de las que usamos y corrige los
dos defectos de la detección por API de una vez:
· las licencias DOBLES dejan de colapsar: `fd` pasa de `Apache-2.0` a `MIT OR Apache-2.0`,
`ripgrep` a `Unlicense OR MIT`, `bat` a `MIT OR Apache-2.0`;
· los SPDX AMBIGUOS caen de 71 a 55, porque el autor sí escribe -only/-or-later.
66 corregidas, 7 nuevas. Y aparecieron cosas que la detección había perdido: `eza` es
EUPL-1.2, una copyleft europea que se habría empaquetado creyendo otra cosa.
Jerarquía de evidencia, escrita en la cabecera del script: nombre (prohibido) < familia/URL
de fuente < API de licencias de GitHub < Cargo.toml del autor.
997 de 1141 (87%). Verificación COMPLETA sobre las 77 recetas tocadas —no una muestra—:
0 hashes cambiados, y 5 que ahora parsean y en HEAD no.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
52 lines
3.5 KiB
TOML
52 lines
3.5 KiB
TOML
# cosmic-session — el gestor de sesión de COSMIC (System76). **Primera receta del cuarto escritorio.**
|
|
#
|
|
# ── POR QUÉ ESTA PRIMERO, SIENDO QUE NO ES LA PIEZA IMPORTANTE ──────────────────────────────────
|
|
# La pieza que decide si COSMIC es viable es `cosmic-comp` (el compositor: smithay + libcosmic/iced),
|
|
# y cuesta un build largo. cosmic-session es Rust puro, sin una sola dep en C, y prueba en pocos
|
|
# minutos las tres cosas nuevas que la cola COSMIC necesita y ninguna receta del corpus ejercitaba:
|
|
# 1. **edition 2024 + `rust-version = 1.93`** — el techo del sandbox es rustc 1.96 (Alpine 3.23.4),
|
|
# así que entra, pero conviene comprobarlo con lo barato y no descubrirlo a los 40 minutos.
|
|
# 2. **deps de git en el Cargo.lock** (`launch-pad`, `cosmic-dbus-a11y` de pop-os): el vendoreo del
|
|
# fetch tiene que resolverlas igual que las de crates.io. cosmic-comp trae CINCO así
|
|
# (libcosmic, cosmic-protocols, cosmic-settings-daemon…), o sea que si esto no anda, no anda nada.
|
|
# 3. el patrón de instalación de la suite: binario + ficheros de sesión, que no salen de cargo.
|
|
#
|
|
# ── EL PIN ES DE LA SUITE, NO DE ESTE PAQUETE ───────────────────────────────────────────────────
|
|
# COSMIC versiona TODOS sus repos en lockstep con el tag `epoch-N`. Toda la cola incoming-cosmic va
|
|
# a `epoch-1.5.0`, que es el último. No mezclar epochs entre piezas: comparten protocolos propios
|
|
# (cosmic-protocols) y la config (cosmic-config), y ahí un desajuste no da error de compilación sino
|
|
# un escritorio que arranca y no se entiende consigo mismo.
|
|
#
|
|
# ── LO QUE ESTA RECETA NO PRETENDE ──────────────────────────────────────────────────────────────
|
|
# `default = ["logind"]` queda como viene: habla `org.freedesktop.login1`, que en hammer lo sirve
|
|
# `arje-logind-compat` — el mismo shim que ya usan GNOME y KDE. La feature se llama «systemd» aguas
|
|
# arriba y no lo implica: es el nombre del protocolo, no del programa que lo contesta.
|
|
name = "cosmic-session"
|
|
version = "1.5.0"
|
|
license = "GPL-3.0-only"
|
|
|
|
[source]
|
|
tarball = "https://github.com/pop-os/cosmic-session/archive/epoch-1.5.0/cosmic-session-epoch-1.5.0.tar.gz"
|
|
sha256 = "c71cfe8061d3ea03534f594c05c99fcc4ea2cac4c30edeb96ac83554d8a67910"
|
|
|
|
[build]
|
|
compiler = "zig-cc"
|
|
target = "x86_64-linux-musl"
|
|
link = "static"
|
|
flags = []
|
|
|
|
[build.phases]
|
|
# `just install` de upstream, sin `just` y sin las rutas de Debian. Los cinco ficheros de datos no
|
|
# son adorno: `start-cosmic` es el script que la sesión ejecuta de verdad (exporta XDG_CURRENT_DESKTOP
|
|
# y lanza cosmic-session), y `cosmic.desktop` es cómo un greeter descubre que este escritorio existe.
|
|
# El `.target` de systemd se omite a propósito: acá el que supervisa es arje.
|
|
install = '''
|
|
mkdir -p /out/usr/bin /out/usr/share/wayland-sessions /out/usr/share/applications /out/etc/dconf/profile
|
|
cp target/release/cosmic-session /out/usr/bin/cosmic-session
|
|
cp data/start-cosmic /out/usr/bin/start-cosmic
|
|
chmod 755 /out/usr/bin/cosmic-session /out/usr/bin/start-cosmic
|
|
cp data/cosmic.desktop /out/usr/share/wayland-sessions/cosmic.desktop
|
|
cp data/cosmic-mimeapps.list /out/usr/share/applications/cosmic-mimeapps.list
|
|
cp data/dconf/profile/cosmic /out/etc/dconf/profile/cosmic
|
|
'''
|