harkaq: declarar deps medidas por el kernel (cosecha automática)

Cosecha desatendida de la campaña harkaq. Cada dep de acá la denunció el audit de
Landlock en un build real: el kernel vio al build usarla sin declararla, y el
store del hub confirma qué artefacto la provee (deuda DECLARABLE, §4.5).

Recetas:coreutils elfutils expat file flex gawk

No se tocó ninguna receta con deuda IRREDUCIBLE: declarar algo que el store no
provee rompería el build en vez de arreglarlo. Esas van a tandas/needs-review-harkaq.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
2026-07-16 06:30:36 -04:00
co-authored by Claude Opus 4.8
parent 8f94b8a251
commit 7ec2e86b7b
8 changed files with 54 additions and 2 deletions
+17 -2
View File
@@ -26,6 +26,16 @@ set -u
HUB="$(cd "$(dirname "$0")/../.." && pwd)"
cd "$HUB"
WORKER="${1:?uso: harvest-harkaq.sh root@<ip>}"
# LOCK: dos cosechas a la vez editarían recetas y harían `git commit` en paralelo = árbol
# corrupto. El harvest es lento (re-indexa el store por veredicto), así que un ciclo puede pisar
# al siguiente. flock con -n: si ya hay una corriendo, esta sale limpia en vez de solaparse.
LOCK="$HUB/work/.harvest-harkaq.lock"
exec 9>"$LOCK"
if ! flock -n 9; then
echo "$(date -u +%FT%TZ) otra cosecha en curso, salto este ciclo"
exit 0
fi
SSH_KEY="${SSH_KEY:-$HOME/.ssh/github5}"
REMOTE="${REMOTE:-/opt/hammer}"
SSH="ssh -i $SSH_KEY -o StrictHostKeyChecking=no -o UserKnownHostsFile=/dev/null -o BatchMode=yes"
@@ -81,8 +91,13 @@ done
# que el diff SÓLO toque la línea `build = [...]`, para no arrastrar trabajo de otro agente.
for f in $(git diff --name-only -- 'recipes/*.toml' 2>/dev/null); do
case " $tocadas " in *" $f "*) continue ;; esac
if git diff -U0 -- "$f" | grep -E '^[-+]' | grep -vE '^(---|\+\+\+)' | grep -qvE '^[-+]\s*(build\s*=|\[deps\])'; then
echo " ·· $f — modificado con algo que no es `[deps].build`: NO lo toco (¿otro agente?)"
# ¿el diff toca SÓLO `[deps]`/`build =`? Se ignoran las líneas en blanco añadidas/quitadas
# (`^[+-]\s*$`): add-deps mete un `\n` tras el bloque y ese `+` vacío hacía que el filtro
# rechazara recetas legítimas (flex, gawk…) como "de otro agente". Y el mensaje usa comillas
# SIMPLES: con dobles, el `[deps].build` entre backticks se ejecutaba como comando.
if git diff -U0 -- "$f" | grep -E '^[-+]' | grep -vE '^(---|\+\+\+)' \
| grep -vE '^[-+]\s*$' | grep -qvE '^[-+]\s*(build\s*=|\[deps\])'; then
echo ' ·· '"$f"' — el diff toca algo que no es [deps].build: NO lo toco (¿otro agente?)'
else
tocadas="$tocadas $f"
echo "$f — pendiente de un ciclo anterior, se commitea ahora"
+19
View File
@@ -0,0 +1,19 @@
#!/bin/sh
# harvest-loop.sh — disparador de la cosecha harkaq SIN cron. Este laptop corre `arje-zero` como
# PID 1 (no systemd), no tiene crond activo y `crond` como usuario falla (necesita root para el
# pidfile). Instalé un crontab que NADIE leía: corrió 0 veces en toda la noche. Un loop nohup es
# el mecanismo que de verdad funciona acá — sin root, y sobrevive al fin de la sesión.
#
# nohup scripts/farm/harvest-loop.sh root@<ip> >>work/harvest-harkaq.log 2>&1 &
#
# NO sobrevive un reboot del laptop (a diferencia de un servicio en /etc/init.d, que necesitaría
# root). Tras reiniciar, relanzarlo. Parar: `pkill -f harvest-loop`.
set -u
cd "$(dirname "$0")/../.."
WORKER="${1:?uso: harvest-loop.sh root@<ip>}"
INTERVALO="${INTERVALO:-1800}"
echo "$(date -u +%FT%TZ) harvest-loop arrancado (worker $WORKER, cada ${INTERVALO}s)"
while :; do
scripts/farm/harvest-harkaq.sh "$WORKER" || echo "$(date -u +%FT%TZ) ciclo falló, sigo"
sleep "$INTERVALO"
done