harkaq (§4.6) dejó UN solo caso irreducible en el primer barrido: brotli pidiendo
libstdc++.so.6.0.34 + libgcc_s.so.1. Pero brotli es C, no C++ — la libstdc++ no
era suya: era de `cmake`, su dep de build.
store/99864dcc…-cmake/usr/bin/cmake
NEEDED: libstdc++.so.6, libgcc_s.so.1, libc.so
"gcc retenido para {kernel, cmake}" no era una concesión de BUILD-TIME como
sonaba: el artefacto de cmake arrastraba el runtime C++ de Alpine hacia dentro de
CADA build que lo declarara como dep. Un agujero de soberanía viajando por el
grafo de deps, invisible en la receta del consumidor. harkaq lo señaló desde el
consumidor, que es donde se ve.
EL ARREGLO NO TOCA EL COMPILADOR — gcc sigue compilando cmake (camino
conocido-bueno; zig c++ segfaultea el cmake mínimo). Sólo deja de enlazar su
runtime en dinámico:
CXX='g++ -static-libstdc++ -static-libgcc' LDFLAGS='-static-libstdc++ -static-libgcc'
Medido:
antes NEEDED: libstdc++.so.6, libgcc_s.so.1, libc.so
después NEEDED: libc.musl-x86_64.so.1 (y corre: cmake version 3.31.6)
EL PAGO: brotli —el único irreducible del barrido— pasa a Hermetico ×3 fases,
artefacto sellado b3:bc900676…. El barrido queda 0 irreducibles de 6. El caso que
iba a contar contra el <5% no era una receta mal escrita: era una herramienta de
hammer filtrando Alpine.
+ /proc como superficie de CONTRATO (lo destapó el configure de brotli, que lee
/proc/cpuinfo y /proc/meminfo): bwrap monta un /proc FRESCO dentro del pidns, no
sale del rootfs Alpine y no ve al host ⇒ contrato, no deuda. Mismo caso que
/cache. El hash del artefacto es idéntico antes y después de añadirlo: cambia el
veredicto, no el build.
COSTO DEL ROLLOUT: cambiar recipes/cmake.toml re-hashea cmake y sus 3
consumidores (brotli, libjpeg-turbo, libtiff = 6 sellados). Radio chico, PERO
libjpeg-turbo y libtiff son la cadena GUI y la regla es no rebuildearla en el
laptop (zig-skew rompe cairo) ⇒ el rebuild va al worker.
LO QUE NO CIERRA: /usr/bin/gcc, c89, c99, ldd y el plugin LTO (§4.7) siguen
siendo SONDAS — la jaula las deniega, los builds completan igual, y denegarlas es
lo correcto. El gcc de Alpine sigue en el rootfs y sigue haciendo falta para
{kernel, cmake} en BUILD-TIME. Lo cerrado es la filtración a RUNTIME, que es la
que contaminaba artefactos.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
46 lines
2.8 KiB
TOML
46 lines
2.8 KiB
TOML
# CMake 3.31.6 — dependencia de build del frente rust (variante b, SDD 11 §7.2b).
|
||
#
|
||
# rustc construye su LLVM bundled con CMake (mrustc README: "cmake ≥3.4.3, required for building llvm
|
||
# in rustc"). El toolchain Alpine lo trae como paquete; esta receta lo construye desde fuente para
|
||
# de-Alpinizar el camino de bootstrap de rust.
|
||
#
|
||
# CMake es una HERRAMIENTA del toolchain (corre en build-time, no se enlaza en el 4/4): no necesita
|
||
# casar byte-a-byte con la de Alpine, sólo configurar/generar igual. Build vainilla, sin patches.
|
||
#
|
||
# CMake trae su propio `bootstrap` (no autotools): compila un cmake mínimo con CC/CXX y luego se
|
||
# auto-configura. Enlace dinámico (un cmake estático con libc++/libstdc++ es impráctico y no aporta
|
||
# nada a una herramienta de build-time; la VM ya tiene libstdc++ runtime).
|
||
#
|
||
# -static-libstdc++ -static-libgcc: MATAR GCC, la última milla (SDD 16 §4.9). gcc sigue siendo el
|
||
# COMPILADOR (ver abajo: zig c++ segfaultea el cmake mínimo), pero su runtime C++ se hornea DENTRO
|
||
# del binario en vez de enlazarse dinámico. Sin esto el artefacto pedía libstdc++.so.6+libgcc_s.so.1
|
||
# de Alpine EN TIEMPO DE EJECUCIÓN, y como cmake es dep de build de otras recetas, arrastraba el
|
||
# runtime de gcc de Alpine hacia dentro de CADA build que lo declarara — harkaq lo cazó como la
|
||
# única deuda IRREDUCIBLE del primer barrido (brotli). Medido: NEEDED pasó de
|
||
# [libstdc++.so.6, libgcc_s.so.1, libc.so] a [libc.musl-x86_64.so.1] y brotli pasó a Hermetico ×3.
|
||
#
|
||
# CC=gcc/CXX=g++ (NO zig): el cmake mínimo que `bootstrap` compila con `zig c++` SEGFAULTEA al correr
|
||
# ("Problem while running initial CMake") — interacción libc++/musl de zig. Alpine mismo compila cmake
|
||
# con gcc; el toolchain trae gcc/g++ (añadidos para mrustc) y funcionan nativos dentro del sandbox
|
||
# (musl del devfs), así que se fuerzan por env en las fases. Es una herramienta del toolchain, no un
|
||
# input del 4/4 ⇒ el compilador da igual mientras el cmake resultante configure/genere bien.
|
||
|
||
name = "cmake"
|
||
version = "3.31.6"
|
||
|
||
[source]
|
||
tarball = "https://github.com/Kitware/CMake/releases/download/v3.31.6/cmake-3.31.6.tar.gz"
|
||
sha256 = "653427f0f5014750aafff22727fb2aa60c6c732ca91808cfb78ce22ddd9e55f0"
|
||
|
||
[build]
|
||
compiler = "zig-cc"
|
||
target = "x86_64-linux-musl"
|
||
link = "dynamic"
|
||
|
||
[build.phases]
|
||
# bootstrap = configure de CMake. --parallel acelera el cmake mínimo. -- pasa flags al cmake final;
|
||
# CMAKE_USE_OPENSSL=OFF evita depender de openssl-dev (el bootstrap de rust no usa el https de cmake).
|
||
configure = "CC=gcc CXX='g++ -static-libstdc++ -static-libgcc' LDFLAGS='-static-libstdc++ -static-libgcc' ./bootstrap --prefix=/usr --parallel=\"$(nproc)\" -- -DCMAKE_BUILD_TYPE=Release -DCMAKE_USE_OPENSSL=OFF"
|
||
compile = "CC=gcc CXX='g++ -static-libstdc++ -static-libgcc' LDFLAGS='-static-libstdc++ -static-libgcc' make -j\"$(nproc)\""
|
||
install = "make install DESTDIR=/out"
|