Files
Sergio 817cd65d41 corpus: la cadena nftables (libmnl + libnftnl + nft 1.1.6), que el grafo pedía y nadie había puesto
Entra por el §6.5 del SDD 26 —el «modo foco» de atuq lo sostiene el cortafuegos del sistema y no
una extensión que el navegador puede apagar— pero `nftables` estaba `wanted` en el grafo desde
antes: la cadena sirve igual al servidor de producción del SDD 28.

Selladas y MEDIDAS con el consumidor, no por presencia:
  nft --version → nftables v1.1.6, corriendo desde nuestro artefacto
  nft -c -f / nft -f  → aceptan Y APLICAN en un netns privado (bwrap --unshare-net + CAP_NET_ADMIN)
  socket cgroupv2 level 1 "<cgroup>" → la expresión EXACTA que genera cortafuegos-core: aplica

Dos hallazgos del camino, los dos en los comentarios de la receta:

1. nftables NO reproduce de fábrica: `MAKE_STAMP` es `$(shell date +%s)` y `nftversion.h` lo mete
   byte a byte en el binario — la familia del BuildID de waterfox. No mira SOURCE_DATE_EPOCH. Se
   fija en 0, que además es lo correcto: el sello sólo sirve para comparar qué nft creó una tabla,
   y dos builds de la misma versión SON el mismo nft.
2. su `config.status` trae un bashismo (`for ((i = 56; ...))`) que busybox rechaza con
   «bad for loop variable». Se arregla en el parche y no con CONFIG_SHELL=bash: el lab no entra en
   `hash_inputs`, así que apoyarse en su bash sería una dependencia invisible.

Y una medición que condiciona al guardián que viene: `nft -c` NO es un chequeo de sintaxis — resuelve
el path del cgroup contra la máquina viva y falla con «cgroupv2 path fails» si no existe. O sea que
verificar una política del cortafuegos exige crear los cgroups, y eso pide root.
2026-09-10 22:30:18 +00:00

30 lines
1.1 KiB
TOML

# libnftnl 1.3.2 — la librería que traduce entre las estructuras de nftables y netlink. Eslabón
# del medio de la cadena que pide el §6.5 del SDD 26 (`libmnl` → `libnftnl` → `nftables`).
#
# La versión NO es libre: `nftables` 1.1.6 exige `libnftnl >= 1.3.1` en su `configure.ac:60`
# (leído en el tarball pineado, no supuesto). 1.3.2 es la última de la serie.
#
# Tarball de release por el mismo motivo que libmnl: el árbol de git no trae `configure` y el corpus
# no tiene autoconf/automake.
name = "libnftnl"
version = "1.3.2"
license = "GPL-2.0-or-later"
[source]
tarball = "https://www.netfilter.org/pub/libnftnl/libnftnl-1.3.2.tar.xz"
sha256 = "c97abc3409f8fa396b4462b2bb7f147a3a47a4ddc97cfa0b2f18890c9cfde8b0"
[build]
compiler = "zig-cc"
target = "x86_64-linux-musl"
link = "dynamic"
flags = []
[build.phases]
configure = './configure --build=$CBUILD --host=$CHOST --prefix=/usr --disable-static --enable-shared'
compile = 'make -j"$(nproc)"'
install = "make install DESTDIR=/out && find /out -name '*.la' -delete"
[deps]
build = ["binutils", "busybox", "make", "pkgconf", "libmnl"]