diff --git a/CLAUDE.md b/CLAUDE.md index b61eb80e..afd38200 100644 --- a/CLAUDE.md +++ b/CLAUDE.md @@ -25,6 +25,23 @@ el fetch concurrente de otra receta. Es el **ADR 0012**, sin decidir; hasta que (lock por árbol / árbol privado / caché inmutable + copia), serializar es la única mitigación correcta. Por eso el worker corre con `JOBS=1`. +⚠ **Y usar `flock -o`, no `flock` a secas — esto es medido, no teórico (2026-09-08).** El lock lo +sostiene la *descripción de fichero abierta*, y los hijos la HEREDAN: si un nieto se fuga, el lock +queda tomado para siempre aunque el `flock` haya terminado hace rato. Pasó: dos `firefox` colgados de +una caza de bugs sobrevivieron al `kill` del `bwrap` que los envolvía y **dejaron a la granja sin +poder compilar durante hora y media, en silencio** — nada falla, simplemente el siguiente `flock` +espera para siempre. Comprobado en los dos sentidos: + +```sh +flock lock sh -c 'sleep 25 & exit 0' # ⇒ el nieto RETIENE el lock tras salir flock +flock -o lock sh -c 'sleep 25 & exit 0' # ⇒ lock LIBRE; -o cierra el fd antes de ejecutar +``` + +Si el lock parece tomado y no hay ningún build, `fuser -v work/.farm-build.lock` dice quién lo tiene; +casi siempre es un proceso fugado que nadie asocia con el lock. **Los scripts de `scripts/farm/` usan +el estilo `exec 9>` + `flock 9`, que es vulnerable igual** (haría falta `9>&-` en cada hijo): deuda +conocida, no barrida. + `scripts/farm/farm-worker-loop.sh` y `campana-deuda.sh` ya toman **ese mismo fichero de lock**, así que usarlo nos serializa con la granja además de entre nosotros. **No está dentro de `hammer build` a propósito**: esos scripts lo toman por fuera y hammer se bloquearía contra ellos.