python3: TRAE ssl — la causa era link=static, no openssl

CPython abortaba `_ssl` con «OPENSSL_THREADS is not defined, Python requires
thread-safe OpenSSL», y la receta lo daba por imposible sin rehacer openssl.

CAUSA RAÍZ, probada: no es openssl, es `link = "static"`.
`hammer-build/src/lib.rs:285` inyecta `LDFLAGS=-static`, y el Configure de
openssl (línea 1514) hace:

    if (grep { $_ =~ /(?:^|\s)-static(?:\s|$)/ } @{$config{LDFLAGS}}) {
        disable('static', 'pic', 'threads');
    }

⇒ el propio `-static` apaga los threads en silencio. Añadir `threads` explícito
NO sirve (el disable() va después y gana): el configuration.h salía byte a byte
idéntico. Dentro del sandbox `configdata.pm` decía `thread_scheme => pthreads`
pero `THREADS_DEFINE=0`; fuera del sandbox, los mismos flags —y hasta con el
perl del corpus— SÍ definían el macro. La diferencia era el entorno.

`openssl-threads`: misma receta con `link = "dynamic"` (mantiene `no-shared`,
sigue emitiendo .a). Verificado: OPENSSL_THREADS definido y 36 símbolos
pthread_ reales en libcrypto.a.

VARIANTE y no tocar `recipes/openssl.toml`: de la canónica cuelgan los CUATRO
kernels (linux, linux-generic, linux-metal, linux-metal-dual) y la reproducción
bit a bit del 6.16.12 es un resultado cerrado; moverle el hash lo invalidaría,
más 125 sellados.

Además `ssl` entra en la asserción del install. Sin ese guardián se volvería a
sellar un intérprete mudo — que es justo como esto estuvo escondido meses.

Verificado: `checking for stdlib extension module _ssl... yes`,
_ssl.cpython-312-x86_64-linux-musl.so instalada, y el propio install imprime
`modulos opcionales: OK` importando ssl.

⚠ Mueve el hash de python3: 251 dependientes directos, ~369 sellados en los
cinco grafos (161 en KDE). Es el coste aceptado de la decisión.
This commit is contained in:
Sergio
2026-08-27 15:26:38 +00:00
parent 2cd5453b64
commit 0a2f8916e6
2 changed files with 79 additions and 8 deletions
+17 -8
View File
@@ -56,12 +56,21 @@ zig_version = "0.13.0"
# intérpretes mutilados que arrancan bien: `_curses` faltaba además de `_ctypes` (gdm, 2026-08-11).
# El corpus tiene receta propia para todas, así que declararlas es además de-Alpinizar.
#
# `openssl` NO va, y es deliberado: el del corpus está de-Alpinizado como libcrypto ESTÁTICA para
# el kernel y se construye SIN threads, así que CPython aborta con «OPENSSL_THREADS is not defined,
# Python requires thread-safe OpenSSL» (probado 2026-08-11). ⇒ este python3 NO trae `ssl`. Ninguna
# receta del corpus lo necesita para construir (meson/ninja no usan TLS), pero sí lo necesitaría
# `pip`. Habilitarlo pide hacer thread-safe la receta de openssl, lo que mueve su hash y toca al
# kernel: es una decisión aparte, no un olvido.
# `openssl-threads` SÍ va (2026-08-27) — y con él este python3 TRAE `ssl`.
#
# Antes decía acá que era imposible sin tocar la receta de openssl. Lo que faltaba era la causa real:
# **el `no-threads` no venía de openssl, venía de `link = "static"`**. `hammer-build/src/lib.rs:285`
# inyecta `LDFLAGS=-static`, y el `Configure` de openssl (línea 1514) hace
# `disable('static','pic','threads')` en cuanto ve `-static` en LDFLAGS. Por eso el `OPENSSL_THREADS`
# no aparecía y CPython abortaba con «Python requires thread-safe OpenSSL».
#
# `recipes/openssl-threads.toml` es la MISMA receta con `link = "dynamic"` (sigue con `no-shared`,
# o sea sigue emitiendo `.a`). Se usa una VARIANTE y no se toca `recipes/openssl.toml` porque de la
# canónica cuelgan los CUATRO kernels (linux, linux-generic, linux-metal, linux-metal-dual) y su
# reproducción bit a bit es un resultado cerrado: moverle el hash la invalidaría.
#
# ⚠ `ssl` entra además en la asserción del install de abajo. Sin eso, el día que vuelva a romperse
# se sellaría un python3 mudo otra vez — que es exactamente cómo esto estuvo escondido meses.
#
# ⚠ Y NO se pueden añadir todas: CPython construye sus módulos opcionales como `.so` COMPARTIDOS, y
# las `.a` del corpus NO son PIC ⇒ `sqlite`/`bzip2`/`xz`/`readline`/`expat` fallan al enlazar con
@@ -70,7 +79,7 @@ zig_version = "0.13.0"
# NO trae `sqlite3`, `bz2`, `lzma` ni `readline`. Ninguna receta del corpus los necesita para
# construir; habilitarlos pide recetas PIC de esas libs, que es un frente aparte.
# Se declara sólo lo que arregla un fallo MEDIDO: libffi (_ctypes) y ncurses (_curses).
build = ["zlib", "pkgconf"]
build = ["zlib", "pkgconf", "openssl-threads"]
[build.phases]
configure = "./configure --prefix=/usr --without-ensurepip --disable-test-modules --with-ensurepip=no CFLAGS=\"-Wno-error=date-time\""
@@ -81,4 +90,4 @@ compile = "make -j\"$(nproc)\""
# Importarlos aquí convierte eso en un fallo de build, en la receta correcta y en el momento correcto.
# Se usa el intérprete recién instalado en /out, no el del rootfs, o no probaría nada.
install = '''make install DESTDIR=/out && \
LD_LIBRARY_PATH=/out/usr/lib /out/usr/bin/python3 -c "import _ctypes, _curses, readline, sqlite3, bz2, lzma, zlib, pyexpat; print('modulos opcionales: OK')"'''
LD_LIBRARY_PATH=/out/usr/lib /out/usr/bin/python3 -c "import ssl, _ctypes, _curses, readline, sqlite3, bz2, lzma, zlib, pyexpat; print('modulos opcionales: OK')"'''