Commit Graph
1383 Commits
Author SHA1 Message Date
Sergio 42eb135328 estado: cosecha granja 2026-09-17T15:31:07Z — avance del árbol KDE 2026-09-17 15:31:07 +00:00
Sergio 5b5b1aad1e estado: cosecha granja 2026-09-17T15:12:28Z — avance del árbol KDE 2026-09-17 15:12:28 +00:00
Sergio 4d9a0e1e6c estado: cosecha granja 2026-09-17T15:01:28Z — avance del árbol KDE 2026-09-17 15:01:28 +00:00
SergioandClaude Opus 5 cb9cf291b9 reparado el grafo que la caja publicó en cero: 936 recetas «unhashable» vuelven a ser 929 selladas
El ciclo que corrió desde la caja (commit 45b5685a) dejó en `main` un `build-state*.json` diciendo
`unhashable: 936` y `unhashable: 1112` — o sea, que NO SE PUDO CALCULAR el hash de ninguna receta,
porque el lab entra en el ArtifactHash y esa máquina no lo tiene (§6.42).

Regenerado desde gioser, que sí lo tiene: 929 selladas de 936 · KDE 1105 de 1112. El grafo CIERRA y
el topo-sort pasa en los dos.

⚠ Lo que esto enseña sobre el propio fichero: un `build-state` con `unhashable` en el total no es
«el corpus está mal», es «quien lo generó no podía mirarlo». Los dos se leen igual en un tablero.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-17 14:57:56 +00:00
Sergio 45b5685ade estado: cosecha granja 2026-09-17T14:54:31Z — avance del árbol KDE 2026-09-17 14:54:31 +00:00
Sergio 318c0a858b estado: cosecha granja 2026-09-17T14:32:00Z — avance del árbol KDE 2026-09-17 14:32:00 +00:00
Sergio 5db7dc66f5 estado: cosecha granja 2026-09-17T14:01:26Z — avance del árbol KDE 2026-09-17 14:01:26 +00:00
Sergio 559218f643 estado: cosecha granja 2026-09-17T13:31:25Z — avance del árbol KDE 2026-09-17 13:31:25 +00:00
Sergio 70b18d26d6 estado: cosecha granja 2026-09-17T13:01:20Z — avance del árbol KDE 2026-09-17 13:01:20 +00:00
Sergio 9477c23746 estado: cosecha granja 2026-09-17T12:31:27Z — avance del árbol KDE 2026-09-17 12:31:27 +00:00
Sergio 814c541af8 estado: cosecha granja 2026-09-17T12:01:22Z — avance del árbol KDE 2026-09-17 12:01:22 +00:00
Sergio 2c8600be58 estado: cosecha granja 2026-09-17T11:31:55Z — avance del árbol KDE 2026-09-17 11:31:55 +00:00
Sergio 6c63dc61d6 estado: cosecha granja 2026-09-17T11:01:18Z — avance del árbol KDE 2026-09-17 11:01:18 +00:00
Sergio f3f286a8e4 estado: cosecha granja 2026-09-17T10:31:19Z — avance del árbol KDE 2026-09-17 10:31:19 +00:00
Sergio 28a0bd98bd estado: cosecha granja 2026-09-17T10:01:21Z — avance del árbol KDE 2026-09-17 10:01:22 +00:00
Sergio b02c27e13e estado: cosecha granja 2026-09-17T09:31:28Z — avance del árbol KDE 2026-09-17 09:31:28 +00:00
Sergio 209ac1a840 estado: cosecha granja 2026-09-17T09:01:23Z — avance del árbol KDE 2026-09-17 09:01:23 +00:00
Sergio 5455240c1b estado: cosecha granja 2026-09-17T08:31:20Z — avance del árbol KDE 2026-09-17 08:31:20 +00:00
Sergio 3a7ee9ad25 estado: cosecha granja 2026-09-17T08:01:28Z — avance del árbol KDE 2026-09-17 08:01:28 +00:00
Sergio edfa603dad estado: cosecha granja 2026-09-17T07:31:40Z — avance del árbol KDE 2026-09-17 07:31:40 +00:00
Sergio af6ae94b4d estado: cosecha granja 2026-09-17T07:01:39Z — avance del árbol KDE 2026-09-17 07:01:39 +00:00
Sergio eb2754551e estado: cosecha granja 2026-09-17T06:31:33Z — avance del árbol KDE 2026-09-17 06:31:33 +00:00
Sergio d72e504904 estado: cosecha granja 2026-09-17T06:01:19Z — avance del árbol KDE 2026-09-17 06:01:20 +00:00
Sergio 0fe6ba6a7a estado: cosecha granja 2026-09-17T05:31:18Z — avance del árbol KDE 2026-09-17 05:31:19 +00:00
Sergio 9db7353db0 estado: cosecha granja 2026-09-17T05:01:19Z — avance del árbol KDE 2026-09-17 05:01:19 +00:00
Sergio 816b843ee2 estado: cosecha granja 2026-09-17T04:31:17Z — avance del árbol KDE 2026-09-17 04:31:17 +00:00
Sergio d5c1102132 estado: cosecha granja 2026-09-17T04:01:22Z — avance del árbol KDE 2026-09-17 04:01:22 +00:00
Sergio 7aff7f496c estado: cosecha granja 2026-09-17T03:31:22Z — avance del árbol KDE 2026-09-17 03:31:22 +00:00
Sergio 533eb5b600 estado: cosecha granja 2026-09-17T03:01:22Z — avance del árbol KDE 2026-09-17 03:01:22 +00:00
Sergio 81c9a88b8f estado: cosecha granja 2026-09-17T02:31:27Z — avance del árbol KDE 2026-09-17 02:31:27 +00:00
Sergio 64d40f95d0 estado: cosecha granja 2026-09-17T02:01:22Z — avance del árbol KDE 2026-09-17 02:01:22 +00:00
Sergio 8d7c5db496 estado: cosecha granja 2026-09-17T01:31:28Z — avance del árbol KDE 2026-09-17 01:31:28 +00:00
Sergio 77f057f2c5 estado: cosecha granja 2026-09-17T01:01:37Z — avance del árbol KDE 2026-09-17 01:01:37 +00:00
Sergio b5ffa33d04 estado: cosecha granja 2026-09-17T00:31:20Z — avance del árbol KDE 2026-09-17 00:31:20 +00:00
Sergio a8981dbe5b estado: cosecha granja 2026-09-17T00:01:30Z — avance del árbol KDE 2026-09-17 00:01:30 +00:00
Sergio 2070916d2f estado: cosecha granja 2026-09-16T23:31:19Z — avance del árbol KDE 2026-09-16 23:31:20 +00:00
Sergio cba6a4e0fe estado: cosecha granja 2026-09-16T23:03:54Z — avance del árbol KDE 2026-09-16 23:03:54 +00:00
Sergio 92f7916b6b estado: cosecha granja 2026-09-16T22:31:27Z — avance del árbol KDE 2026-09-16 22:31:27 +00:00
Sergio aa3de89fd6 estado: cosecha granja 2026-09-16T22:02:03Z — avance del árbol KDE 2026-09-16 22:02:04 +00:00
Sergio b5c2260e0d estado: cosecha granja 2026-09-16T21:31:21Z — avance del árbol KDE 2026-09-16 21:31:21 +00:00
Sergio c88ce2a12c estado: cosecha granja 2026-09-16T21:01:36Z — avance del árbol KDE 2026-09-16 21:01:36 +00:00
SergioandClaude Opus 5 980839ab95 anotado el secreto en claro de la card de openclaw, comprobado sin imprimirlo
`/etc/arje/cards.d/openrc-openclaw.json` de gioser tiene una credencial en claro adentro del JSON —
2 coincidencias con patrón de api_key/token. Ese directorio está en `fuera_de_git`, así que la
mudanza lo copia y un respaldo lo multiplica.

No lo toco: rotar una credencial es del dueño. Queda anotado con las dos salidas (rotarla y moverla
a un fichero 600 que la Card EXIJA, como hace thasnuna; o que openclaw muera y se revoque igual), y
con la que no es opción: copiarla tal cual.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-16 20:58:47 +00:00
SergioandClaude Opus 5 ec469aef6b los nueve daemons propios declarados — y la línea entre «se muda» y «se INTERCAMBIA»
Nueve de las diez sellaron y están promovidas. Cinco corren en la caja (matilda, tupu, pacha,
pacha-secretos, willay-daemon, más el par de shuma de ayer); cuatro quedan instaladas y FRENADAS a
propósito, cada una con su guarda diciendo qué falta.

⚠ LA PAUTA DE LOS VHOSTS NO SIRVE PARA UNA IDENTIDAD. Con los sitios la regla fue «mudá el DNS y
dejá el origen encendido, así volver cuesta un minuto» (§6.26). Con `tejido` es justo lo contrario:
su README dice que la clave que el roster atesta ES la identidad de transporte libp2p
(`~/.tejido/device.seed`), así que dos máquinas con la misma semilla no son dos réplicas — son el
MISMO PeerId en dos sitios, dos impostores mutuos para la flota. `tejido` se INTERCAMBIA: se apaga
allá, se enciende acá, en ese orden. Todo listo para el intercambio (binario, cuenta 964, identidad
700 instalada) y su Card en `cards.d` pero NO en el `genesis`, para que un reinicio no lo encienda.

Y arrastra a `willay-crosscheck`, que no es independiente: corriendo su línea a mano dice «no hay
roster en /root/.tejido/roster.postcard — emparejá primero». Vive dentro de la red de tejido.

`thasnuna` tampoco puede: su INSTALAR.md —escrito hoy por el frente tawasuyu para esta mudanza—
pide `sandokan-mcp` y `claude` AUTENTICADO, y el CLI de claude es glibc de ~300 M (jaula qorpa).
De ahí sale un hallazgo que vale para el respaldo entero: la Card `openrc-openclaw` de gioser lleva
la API key de su proveedor EN CLARO dentro del JSON de /etc/arje/cards.d/, que se respalda y se
copia. Un secreto dentro de una Card viaja a todas partes.

`--label` de willay-crosscheck NOMBRA A LA MÁQUINA: en gioser decía `momento`. Ahora sale de
`hostname` y la guarda frena si no hay.

Y tres veredictos FALSOS en una tarde, los tres por probar con lo que la caja no tiene: `/dev/tcp`
(busybox ash no lo tiene) dio los 5 puertos de gioser «cerrados»; la expansión de llaves dijo que
los artefactos no habían llegado; y `find -newermt "-2 minutes"` dijo que tupu no escribía. Tupu SÍ
escribe: su fichero tiene tamaño CONSTANTE —es una serie fija— así que ni los bytes ni ese find
prueban nada; lo que decide es el mtime, medido dos veces con 40 s de por medio.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-16 20:57:44 +00:00
Sergio 42b53d4fdb estado: cosecha granja 2026-09-16T20:31:35Z — avance del árbol KDE 2026-09-16 20:31:35 +00:00
Sergio 96d27a8ed7 estado: cosecha granja 2026-09-16T20:01:39Z — avance del árbol KDE 2026-09-16 20:01:39 +00:00
SergioandClaude Opus 5 cec3c06ace las decisiones de la mudanza pasan al repo, y el corral de respaldo queda armado
`work/` está en .gitignore, así que el fichero donde vive lo que el usuario decidió —con el motivo de
cada línea— no sobrevivía a la máquina que la mudanza borra. Ahora es `docs/state/`.

Nueve entradas marcadas `respalda`: terapeuta.ec (279 M, sin DNS hace tiempo), los cuatro «valens»,
`los-grandes-mensajes.pdf`, `kkk` (46 B, credencial en claro) y los tres clones de terceros CON
cambios sin commitear — lo commiteado se vuelve a clonar, lo de encima existe sólo en este disco.

Juntas en `/mnt/cosecha/respaldo-mudanza` (475 M) con LEEME y SHA256SUMS de 5472 ficheros. El
control se hizo ANTES del manifiesto: ficheros contados en origen y en corral, las nueve coinciden
(3805, 1243, 183, 1, 164, 1, 1, 72, 1).

⚠ NO entraron `~/hammer`, `~/takana` ni `~/tawasuyu`: son SYMLINKS a /mnt/vvv. El censo los veía
como entradas de 0 bytes CON remoto git —porque `git -C` sigue el enlace— y la recomendación
automática decía «respalda» por tener cambios sin commitear. Respaldarlos habría guardado tres
enlaces rotos. Un dato que parece del objeto y es del enlace.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-16 19:49:08 +00:00
Sergio cf13ac2155 estado: cosecha granja 2026-09-16T19:31:26Z — avance del árbol KDE 2026-09-16 19:31:26 +00:00
sergioandClaude Opus 5 11a9ead671 perfiles: metal-tigerlake es una CAPA DE HARDWARE componible, no otra lista por escritorio
El SDD 27 §2 dice que el repo mezcla tres capas —piso, escritorio, extras— en una sola
lista por escritorio, y que esa es la causa de que la composición no esté definida. El
firmware es un cuarto caso que el SDD no nombra y que sigue la misma lógica: no es un
escritorio ni un toolbox, es lo que hace falta para que un METAL CONCRETO arranque con todo
su hardware vivo.

Por eso va como perfil propio y se compone, en vez de duplicarse en los cuatro escritorios:

    scripts/targets.py cli metal-tigerlake escritorio-kde

Otro metal = otro perfil de estos con su propia receta firmware-<plataforma> derivada del
mismo linux-firmware. Ese es el punto de haber partido el firmware en base + derivada.

La máquina, medida con lspci/cpuinfo sobre el metal real:

    CPU    i7-11370H · family 6 · model 140 (0x8c) · stepping 1   ⇒ intel-ucode/06-8c-01
    GPU    TigerLake-LP GT2 [Iris Xe] [8086:9a49]                 ⇒ i915 / xe
    WiFi   Intel Wi-Fi 6 AX201 [8086:a0f0]                        ⇒ iwlwifi
    Audio  500 Series HD Audio [8086:a0c8]                        ⇒ snd_sof_pci_intel_tgl

Y zsh entra en `cli`, no en `base`: base define el shell del SISTEMA (bash) y esto es el
del usuario. Dos hechos distintos, como `paquetes` y `servicios` un piso más abajo.

El runbook deja el encargo para el worker, y su parte útil son los dos muros que aparecieron
al cruzar ficheros que nadie había leído juntos:

  1. takana-live-install.sh:275 bifurca «UEFI ⇒ rama EFI-stub soberana», y metal-usb-sdboot.sh
     dice que el EFI-stub «en el firmware del usuario se cuelga tras Measured initrd PCR 9».
     ES EL MISMO FIRMWARE. El lazo de instalación EFI está validado en OVMF, que no tiene ese
     quirk ⇒ el instalador va a pasar la prueba y colgarse en el metal de destino. La salida
     es llevar el instalador a systemd-boot, que es el camino ya probado en esta máquina.
  2. El instalador reparticiona en MBR el disco entero, y ese disco tiene /home con 893 G
     usados. Si la instalación conserva /home o se lleva el disco con respaldo previo es
     decisión del usuario, no del runbook — y hasta que se decida, no correrlo sobre el NVMe.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-16 15:12:29 -04:00
SergioandClaude Opus 5 f32b28c63e CUTOVER de sergio.gioser.net: el último vhost sale de gioser — ya no queda ninguno
`https://sergio.gioser.net/` y `/shuma/` contestan 200 contra 2.29.29.217, con TLS público.
**Ningún dominio resuelve ya a gioser.**

⚠ Y el 200 de `/shuma/` había que mirarlo dos veces: el bloque termina en `try_files … /index.html`,
así que CUALQUIER ruta inexistente devuelve 200 con la SPA — un `curl -o /dev/null` habría dado el
mismo verde con el proxy mal puesto. Lo que decide es el cuerpo (17 bytes: «shuma-gateway ok») y el
control es compararlo con lo que el origen viejo sigue sirviendo. Igual con `/shuma/rpc`: las dos
máquinas contestan el mismo 400 con el mismo JSON.

Lo construido, en orden: las dos recetas sellaron en el worker con los hashes anticipados y salen
`statically linked` (nada de cargador, que era lo que le faltaba al binario glibc de gioser) · la
cuenta `shuma` declarada con `[[user]]`, uid 967, y el descenso con `setuidgid` en el argv de la
Card porque el payload Native de arje NO tiene campo de usuario · la config que no se regenera
(`gateway-token`, `identity.x25519`) instalada, y la guarda de la Card la EXIGE en vez de crearla:
un token nuevo deja fuera a los clientes ya emparejados · las dos Cards en `cards.d` Y en el genesis
de la semilla · las dos recetas y los dos labels declarados en `perfil.servidor`.

⚠ LA SHELL DE LA CUENTA NO ES UN DETALLE: el default de `[[user]]` es `/bin/false` —correcto para
gitea o squid, exactamente lo contrario para un demonio que abre PTYs—. Con la shell inerte el
servicio arranca, se supervisa, contesta 200 y cada pestaña muere al instante: un fallo que no se ve
al desplegar, se ve al usarlo. Va `shell = "/bin/sh"`.

`[[user]]` y `[[service]]` están fuera de `hash_inputs`: declarar todo eso no movió ningún
ArtifactHash, comprobado antes y después en los dos.

Y una corrección al §6.25: para cambiar el VALOR de un rrset no hace falta DELETE+POST (que deja una
ventana sin registro). La API tiene
`POST /v1/zones/<id>/rrsets/<n>/<t>/actions/set_records`, que es atómica. Con TTL 60 la resolución
pública cambió en menos de 8 segundos.

El origen de gioser sigue corriendo a propósito, como en §6.26: volver atrás es una llamada.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
2026-09-16 19:07:20 +00:00
Sergio 15157f8cfe estado: cosecha granja 2026-09-16T19:02:01Z — avance del árbol KDE 2026-09-16 19:02:01 +00:00