From 7f95035332cbfbd33f57c3884f2c1c8299092503 Mon Sep 17 00:00:00 2001 From: Sergio Date: Thu, 17 Sep 2026 20:49:05 +0000 Subject: [PATCH] git vuelve a clonar por HTTPS: la causa era el `configure`, no el Makefile MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit El git sellado no traía `git-remote-http` —ni `-https`, ni `git-http-fetch`— pese a tener `curl` en [deps], y el artefacto mostraba la forma exacta que deja el Makefile cuando NO_CURL está puesto: `git-http-backend` (el lado servidor, que no usa curl) presente y los tres helpers ausentes. La causa estaba un paso antes. El tarball de git trae `configure` y takana lo corre; su `AC_CHECK_LIB` enlaza `conftest.c -lcurl` y nada más, y con libcurl ESTÁTICA eso no resuelve: le faltan `-lssl -lcrypto -lz`, que son sus privadas. El test falla en silencio, `config.mak.autogen` se lleva `NO_CURL=YesPlease` y el build TERMINA EN VERDE sellando un git mutilado: checking for SHA1_Init in -lcrypto... yes checking for curl_global_init in -lcurl... no ← acá checking for XML_ParserCreate in -lexpat... no La cura son tres líneas: `LIBS="$(curl-config --libs)"` al configure (sale de curl-config, no escrito a mano: si curl gana privadas mañana, las trae solo), `NO_EXPAT=1` porque con curl encendido el Makefile agrega http-push.o y expat no está en deps, y un GUARDIÁN que corta si `config.mak.autogen` quedó con NO_CURL=YesPlease — el modo de fallo es silencioso, así que se comprueba el HECHO. Medido sobre el artefacto, no sobre el git del host: b3:215742cb… trae git-remote-http, git-remote-https, git-http-fetch y los ftp; y CLONA por HTTPS de verdad —clone, no ls-remote, que es donde murió la vez del ubsan—: árbol en disco y rev-list contesta. Radio, medido con yupana: git tiene CERO dependientes transitivos ⇒ el re-sello no arrastra ninguna reconstrucción. Toca las 7 imágenes que lo incluyen, que es otra cosa. Co-Authored-By: Claude Opus 5 (1M context) --- recipes/git.toml | 45 +++++++++++++++++++++++++++++++++++++++++++-- 1 file changed, 43 insertions(+), 2 deletions(-) diff --git a/recipes/git.toml b/recipes/git.toml index 13f4a5ca..37d1765c 100644 --- a/recipes/git.toml +++ b/recipes/git.toml @@ -22,6 +22,36 @@ strip_debug = true flags = [] [build.phases] +# ⚠⚠ EL HELPER DE HTTP: `git-remote-http` (2026-09-17). LA CAUSA ERA EL `configure`, NO EL MAKEFILE. +# El git sellado no podía clonar por HTTPS —`git: 'remote-https' is not a git command`— y el artefacto +# lo mostraba: `/usr/libexec/git-core/` traía `git-http-backend` (el lado SERVIDOR, que no usa curl) y +# NINGUNO de `git-remote-http`, `git-http-fetch`, `git-http-push`. Esa forma exacta es la que deja el +# Makefile cuando `NO_CURL` está puesto. Y estaba puesto pese a tener `curl` en `[deps]`, porque el +# tarball de git trae `configure` y takana lo corre: +# +# checking for SHA1_Init in -lcrypto... yes +# checking for curl_global_init in -lcurl... no ← ACÁ +# checking for XML_ParserCreate in -lexpat... no +# +# `AC_CHECK_LIB` enlaza `conftest.c -lcurl` **y nada más**. Con libcurl ESTÁTICA eso no resuelve: +# le faltan `-lssl -lcrypto -lz`, que son sus privadas. El test falla, `config.mak.autogen` se lleva +# `NO_CURL=YesPlease`, y el build **termina en verde** sellando un git mutilado. Es exactamente el §3 +# de CLAUDE.md: un ausente falla ruidosamente, un vacío llega hasta el final diciendo que todo fue bien. +# +# La cura son tres líneas, y cada una tiene su motivo: +# · `LIBS="$(curl-config --libs)"` al configure — le da al test lo que el enlace estático necesita. +# Sale de `curl-config`, NO escrito a mano: si curl gana dependencias privadas mañana, esto las +# trae solo. +# · el GUARDIÁN sobre `config.mak.autogen` — el modo de fallo es silencioso, así que se comprueba +# el HECHO (`NO_CURL=YesPlease`) y se corta ahí, en vez de descubrirlo meses después clonando. +# · `NO_EXPAT=1` — con curl encendido el Makefile agrega `http-push.o`, que pide `-lexpat`, y expat +# no está en las deps. `http-push` es el push por WebDAV al HTTP tonto; clonar y traer por HTTPS +# —lo que faltaba— no pasa por ahí. +# +# El control de verdad se corre sobre el ARTEFACTO, nunca sobre el git del host: +# +# ls $(git --exec-path) | grep remote-http +# # build de git LIMPIO estático-musl: Makefile propio (no autotools). Desactivamos # gettext/tcltk/python (no los tenemos); curl/openssl/pcre2/zlib resuelven por las # deps materializadas en /usr del lab. @@ -60,9 +90,19 @@ flags = [] # # Las dos cosas juntas importan: sin el define, cualquier build que arrastre el runtime ubsan vuelve # a romper `git clone` — y `clone` es por donde pasa todo lo que git recibe. +configure = ''' +command -v curl-config >/dev/null || { echo "git: NO hay curl-config en el lab — sin él el test de libcurl falla y se sella un git SIN git-remote-http"; exit 1; } +LIBS="$(curl-config --libs)" ./configure --prefix=/usr --build=x86_64-linux-musl --host=x86_64-linux-musl +if grep -q '^NO_CURL=YesPlease' config.mak.autogen; then + echo "git: el configure NO enganchó libcurl (NO_CURL=YesPlease) — el build saldría VERDE y el git no podría clonar por HTTPS. Mirar el 'checking for curl_global_init in -lcurl' de arriba" + exit 1 +fi +exit 0 +''' compile = ''' make prefix=/usr CC="${CC:-cc}" \ - NO_GETTEXT=1 NO_TCLTK=1 NO_PYTHON=1 NO_INSTALL_HARDLINKS=1 \ + NO_GETTEXT=1 NO_TCLTK=1 NO_PYTHON=1 NO_INSTALL_HARDLINKS=1 NO_EXPAT=1 \ + CURL_LDFLAGS="$(curl-config --static-libs)" \ NO_R_TO_GCC_LINKER=1 FUZZ_PROGRAMS= \ CFLAGS="$CFLAGS -static -DSHA1DC_FORCE_ALIGNED_ACCESS" \ LDFLAGS="$LDFLAGS -static -fsanitize=undefined" \ @@ -70,7 +110,8 @@ make prefix=/usr CC="${CC:-cc}" \ ''' install = ''' make prefix=/usr DESTDIR="/out" CC="${CC:-cc}" \ - NO_GETTEXT=1 NO_TCLTK=1 NO_PYTHON=1 NO_INSTALL_HARDLINKS=1 \ + NO_GETTEXT=1 NO_TCLTK=1 NO_PYTHON=1 NO_INSTALL_HARDLINKS=1 NO_EXPAT=1 \ + CURL_LDFLAGS="$(curl-config --static-libs)" \ NO_R_TO_GCC_LINKER=1 FUZZ_PROGRAMS= \ CFLAGS="$CFLAGS -static -DSHA1DC_FORCE_ALIGNED_ACCESS" \ LDFLAGS="$LDFLAGS -static -fsanitize=undefined" \