El git sellado no traía `git-remote-http` —ni `-https`, ni `git-http-fetch`— pese a tener `curl` en
[deps], y el artefacto mostraba la forma exacta que deja el Makefile cuando NO_CURL está puesto:
`git-http-backend` (el lado servidor, que no usa curl) presente y los tres helpers ausentes.
La causa estaba un paso antes. El tarball de git trae `configure` y takana lo corre; su
`AC_CHECK_LIB` enlaza `conftest.c -lcurl` y nada más, y con libcurl ESTÁTICA eso no resuelve: le
faltan `-lssl -lcrypto -lz`, que son sus privadas. El test falla en silencio, `config.mak.autogen` se
lleva `NO_CURL=YesPlease` y el build TERMINA EN VERDE sellando un git mutilado:
checking for SHA1_Init in -lcrypto... yes
checking for curl_global_init in -lcurl... no ← acá
checking for XML_ParserCreate in -lexpat... no
La cura son tres líneas: `LIBS="$(curl-config --libs)"` al configure (sale de curl-config, no escrito
a mano: si curl gana privadas mañana, las trae solo), `NO_EXPAT=1` porque con curl encendido el
Makefile agrega http-push.o y expat no está en deps, y un GUARDIÁN que corta si `config.mak.autogen`
quedó con NO_CURL=YesPlease — el modo de fallo es silencioso, así que se comprueba el HECHO.
Medido sobre el artefacto, no sobre el git del host: b3:215742cb… trae git-remote-http,
git-remote-https, git-http-fetch y los ftp; y CLONA por HTTPS de verdad —clone, no ls-remote, que es
donde murió la vez del ubsan—: árbol en disco y rev-list contesta.
Radio, medido con yupana: git tiene CERO dependientes transitivos ⇒ el re-sello no arrastra ninguna
reconstrucción. Toca las 7 imágenes que lo incluyen, que es otra cosa.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
125 lines
6.6 KiB
TOML
125 lines
6.6 KiB
TOML
# Importada de Alpine aports por `takana import-alpine` (Etapa G). PUNTO DE PARTIDA — pero
|
|
# YA trae los parches de musl de Alpine (lo que un import de nix pierde). Pendiente: el
|
|
# sha256 del tarball (el wrapper lo calcula), y adaptar build/install del shell de abuild.
|
|
name = "git"
|
|
version = "2.54.0"
|
|
license = "GPL-2.0-only"
|
|
|
|
[source]
|
|
tarball = "https://www.kernel.org/pub/software/scm/git/git-2.54.0.tar.xz"
|
|
# FIXME sha256: el wrapper lo calcula (Alpine publica sha512). sha512 de Alpine:
|
|
# sha512 = "cb363917124edc245c9f6745e6e0c4093990275b4d57f9d2213c655b304ac81b05ece8d88546122727495ebc48a5ae19ab166a3ee43b6b8c68da488ac0270064"
|
|
sha256 = "f689162364c10de79ef89aa8dbf48731eb057e34edbbd20aca510ce0154681a3"
|
|
patches = ["fix-t4219-with-sticky-bit.patch"]
|
|
|
|
[build]
|
|
compiler = "zig-cc"
|
|
target = "x86_64-linux-musl"
|
|
link = "static"
|
|
|
|
# Split de la info de depuración (SDD 23 etapa 4, tanda de HOJAS). Entra en `hash_inputs`.
|
|
strip_debug = true
|
|
flags = []
|
|
|
|
[build.phases]
|
|
# ⚠⚠ EL HELPER DE HTTP: `git-remote-http` (2026-09-17). LA CAUSA ERA EL `configure`, NO EL MAKEFILE.
|
|
# El git sellado no podía clonar por HTTPS —`git: 'remote-https' is not a git command`— y el artefacto
|
|
# lo mostraba: `/usr/libexec/git-core/` traía `git-http-backend` (el lado SERVIDOR, que no usa curl) y
|
|
# NINGUNO de `git-remote-http`, `git-http-fetch`, `git-http-push`. Esa forma exacta es la que deja el
|
|
# Makefile cuando `NO_CURL` está puesto. Y estaba puesto pese a tener `curl` en `[deps]`, porque el
|
|
# tarball de git trae `configure` y takana lo corre:
|
|
#
|
|
# checking for SHA1_Init in -lcrypto... yes
|
|
# checking for curl_global_init in -lcurl... no ← ACÁ
|
|
# checking for XML_ParserCreate in -lexpat... no
|
|
#
|
|
# `AC_CHECK_LIB` enlaza `conftest.c -lcurl` **y nada más**. Con libcurl ESTÁTICA eso no resuelve:
|
|
# le faltan `-lssl -lcrypto -lz`, que son sus privadas. El test falla, `config.mak.autogen` se lleva
|
|
# `NO_CURL=YesPlease`, y el build **termina en verde** sellando un git mutilado. Es exactamente el §3
|
|
# de CLAUDE.md: un ausente falla ruidosamente, un vacío llega hasta el final diciendo que todo fue bien.
|
|
#
|
|
# La cura son tres líneas, y cada una tiene su motivo:
|
|
# · `LIBS="$(curl-config --libs)"` al configure — le da al test lo que el enlace estático necesita.
|
|
# Sale de `curl-config`, NO escrito a mano: si curl gana dependencias privadas mañana, esto las
|
|
# trae solo.
|
|
# · el GUARDIÁN sobre `config.mak.autogen` — el modo de fallo es silencioso, así que se comprueba
|
|
# el HECHO (`NO_CURL=YesPlease`) y se corta ahí, en vez de descubrirlo meses después clonando.
|
|
# · `NO_EXPAT=1` — con curl encendido el Makefile agrega `http-push.o`, que pide `-lexpat`, y expat
|
|
# no está en las deps. `http-push` es el push por WebDAV al HTTP tonto; clonar y traer por HTTPS
|
|
# —lo que faltaba— no pasa por ahí.
|
|
#
|
|
# El control de verdad se corre sobre el ARTEFACTO, nunca sobre el git del host:
|
|
#
|
|
# ls $(git --exec-path) | grep remote-http
|
|
#
|
|
# build de git LIMPIO estático-musl: Makefile propio (no autotools). Desactivamos
|
|
# gettext/tcltk/python (no los tenemos); curl/openssl/pcre2/zlib resuelven por las
|
|
# deps materializadas en /usr del lab.
|
|
# Flags idénticas en compile e install: git graba CFLAGS/LDFLAGS en GIT-CFLAGS y
|
|
# fuerza relink si difieren entre invocaciones.
|
|
#
|
|
# ⚠⚠ `-fsanitize=undefined` VA SÓLO EN LDFLAGS, NUNCA EN CFLAGS. Estaba en los dos, y el motivo era
|
|
# legítimo —las libz.a/etc. materializadas traen referencias `__ubsan_handle_*` que bajo `-static` no
|
|
# se resuelven solas, y el flag al enlazar trae el runtime ubsan de zig—. Pero en CFLAGS **instrumenta
|
|
# el código de git**, y el resultado era un git que NO PUEDE CLONAR:
|
|
#
|
|
# $ git clone --depth 1 <cualquier repo>
|
|
# ???:?:?: 0x188db5e in git_hash_sha1_update
|
|
# ???:?:?: 0x1353318 in parse_pack_objects
|
|
# fatal: fetch-pack: invalid index-pack output
|
|
#
|
|
# `ls-remote` funciona (no desempaqueta nada), así que el fallo parece de red y no de git. Medido el
|
|
# 2026-09-11 en la caja de producción (SDD 28 §6.11); el binario sellado traía 69 cadenas de ubsan.
|
|
# Un arreglo de ENLACE se había convertido en una mina en RUNTIME, en la ruta de hash, que es por
|
|
# donde pasa todo lo que git recibe.
|
|
#
|
|
# La distinción que hay que conservar: el runtime hace falta (LDFLAGS), la instrumentación no
|
|
# (CFLAGS). Si algún día hay que volver a instrumentar, que sea una receta aparte.
|
|
#
|
|
# ⚠ Y `-DSHA1DC_FORCE_ALIGNED_ACCESS`, que es LA causa de fondo. El informe completo dice:
|
|
#
|
|
# panic: load of misaligned address 0x… for type 'const uint32_t',
|
|
# which requires 4 byte alignment
|
|
# in sha1_compression_states → sha1_process → SHA1DCUpdate → git_SHA1DCUpdate
|
|
# → git_hash_update → unpack_entry_data → cmd_index_pack
|
|
#
|
|
# `sha1collisiondetection` —el backend de SHA1 por defecto de git, el que detecta el ataque
|
|
# SHAttered— lee palabras de 32 bits SIN alinear. En x86 eso funciona y por eso nadie lo nota; según
|
|
# el estándar es comportamiento indefinido, y basta que el runtime ubsan esté enlazado para que
|
|
# ABORTE. El define hace que sha1dc lea byte a byte: quita el UB en la FUENTE en vez de esconderlo.
|
|
#
|
|
# Las dos cosas juntas importan: sin el define, cualquier build que arrastre el runtime ubsan vuelve
|
|
# a romper `git clone` — y `clone` es por donde pasa todo lo que git recibe.
|
|
configure = '''
|
|
command -v curl-config >/dev/null || { echo "git: NO hay curl-config en el lab — sin él el test de libcurl falla y se sella un git SIN git-remote-http"; exit 1; }
|
|
LIBS="$(curl-config --libs)" ./configure --prefix=/usr --build=x86_64-linux-musl --host=x86_64-linux-musl
|
|
if grep -q '^NO_CURL=YesPlease' config.mak.autogen; then
|
|
echo "git: el configure NO enganchó libcurl (NO_CURL=YesPlease) — el build saldría VERDE y el git no podría clonar por HTTPS. Mirar el 'checking for curl_global_init in -lcurl' de arriba"
|
|
exit 1
|
|
fi
|
|
exit 0
|
|
'''
|
|
compile = '''
|
|
make prefix=/usr CC="${CC:-cc}" \
|
|
NO_GETTEXT=1 NO_TCLTK=1 NO_PYTHON=1 NO_INSTALL_HARDLINKS=1 NO_EXPAT=1 \
|
|
CURL_LDFLAGS="$(curl-config --static-libs)" \
|
|
NO_R_TO_GCC_LINKER=1 FUZZ_PROGRAMS= \
|
|
CFLAGS="$CFLAGS -static -DSHA1DC_FORCE_ALIGNED_ACCESS" \
|
|
LDFLAGS="$LDFLAGS -static -fsanitize=undefined" \
|
|
all
|
|
'''
|
|
install = '''
|
|
make prefix=/usr DESTDIR="/out" CC="${CC:-cc}" \
|
|
NO_GETTEXT=1 NO_TCLTK=1 NO_PYTHON=1 NO_INSTALL_HARDLINKS=1 NO_EXPAT=1 \
|
|
CURL_LDFLAGS="$(curl-config --static-libs)" \
|
|
NO_R_TO_GCC_LINKER=1 FUZZ_PROGRAMS= \
|
|
CFLAGS="$CFLAGS -static -DSHA1DC_FORCE_ALIGNED_ACCESS" \
|
|
LDFLAGS="$LDFLAGS -static -fsanitize=undefined" \
|
|
install
|
|
'''
|
|
|
|
# depends de runtime de Alpine (NO build-deps): perl
|
|
|
|
[deps]
|
|
build = ["binutils", "zlib", "openssl", "curl", "pcre2", "linux-headers", "perl"]
|