Files
takana/recipes/linux-metal-kexec.toml
SergioandClaude Opus 5 0a9622c7b0 kernel kexec: el reboot suave por kexec_file_load, sin kexec-tools
ADR 0017 §1. Se usa kexec_file_load, no el kexec_load viejo, y la
diferencia es de orden de magnitud: kexec_load recibe los segmentos YA
armados y el purgatory —el código que corre entre los dos kernels—, o
sea que usarlo obliga a reimplementar kexec-tools entero.
kexec_file_load recibe los DESCRIPTORES del kernel y del initrd y hace
el trabajo adentro. Son ~50 líneas.

El syscall va con asm! en vez de agregar la crate libc al workspace: es
UN syscall, su número y su ABI son contrato estable de Linux, y la
alternativa era arrastrar una dependencia a un workspace que comparten
dos frentes.

El cmdline viaja CON su NUL: el kernel cuenta cmdline_len incluyendo el
terminador, y sin él lee un byte de más. Es el error clásico de esta
llamada.

recipes/linux-metal-kexec.toml — variante cuya ÚNICA diferencia es
CONFIG_KEXEC_FILE=y. Variante y no flag en la canónica porque el .config
ES la identidad del artefacto (SDD 22 §1): tocar linux-metal re-hashea
el kernel que arranca las imágenes y el que reproduce bit a bit, y el
ADR deja esa decisión al usuario. Comprobado que la canónica no se
mueve: sigue en b3:2ed8f54a…, el que ya está sellado.

Y un diagnóstico que corregí a los dos minutos de escribirlo, porque
mandaba al lugar OPUESTO: decía "falta CONFIG_KEXEC_FILE" para EPERM.
Medido en este hub — el kernel de Artix trae CONFIG_KEXEC_FILE=y y aun
así devolvió EPERM, por no ser root. EPERM es falta de CAP_SYS_BOOT (o
lockdown si ya sos root); ENOSYS es el flag que falta. Confundirlos
manda a recompilar un kernel que estaba bien.

La ayuda del comando dice con todas las letras que esto NO es
"actualizar sin rebootear": el userspace muere igual. Ahorra los 20-30 s
de POST/UEFI, que es la mitad del downtime en un servidor remoto y nada
en un portátil.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01HHAKWoBqof9XvsYCvDicEj
2026-09-12 01:04:55 +00:00

94 lines
5.5 KiB
TOML

# linux-metal-kexec — VARIANTE de `linux-metal` cuya única diferencia es `CONFIG_KEXEC_FILE=y`.
#
# ── POR QUÉ UNA VARIANTE Y NO UN FLAG EN LA CANÓNICA ────────────────────────────────────────────
# El `.config` ES la identidad del artefacto (SDD 22 §1): tocar `linux-metal` re-hashea el kernel
# que hoy arranca las imágenes y el que reproduce bit a bit. El ADR 0017 deja esa decisión al
# usuario, así que acá se paga el precio honesto —un artefacto más— en vez de mover el de todos.
#
# ── QUÉ DESTRABA ───────────────────────────────────────────────────────────────────────────────
# Los seis kernels sellados traen `CONFIG_KEXEC=y`, que es el syscall VIEJO (`kexec_load`): recibe
# los segmentos ya armados y el *purgatory* —el código que corre ENTRE los dos kernels—, o sea que
# usarlo obliga a reimplementar kexec-tools entero.
#
# `kexec_file_load` invierte el reparto: se le pasan los **descriptores** del kernel y del initrd y
# el trabajo lo hace el kernel. Son ~50 líneas en vez de miles, sin dependencias ajenas.
#
# Y de paso desata el nudo entre el ADR 0017 y el 0018: bajo *lockdown* —lo que trae Secure Boot—
# el kernel RECHAZA `kexec_load` y sólo acepta `kexec_file_load`. Sin este flag, kexec y Secure Boot
# no pueden coexistir.
#
# `-e CRYPTO_SHA256` va explícito porque `KEXEC_FILE` lo necesita para verificar la imagen y «al
# azar del defconfig» no es un contrato.
name = "linux-metal-kexec"
version = "6.16.12"
license = "GPL-2.0-only WITH Linux-syscall-note"
[source]
tarball = "https://mirrors.edge.kernel.org/pub/linux/kernel/v6.x/linux-6.16.12.tar.gz"
sha256 = "ffc6af80b014ddebd55e116aa29a9f7a5256c87a29a8a9dd97270b6d49625109"
[build]
compiler = "zig-cc"
target = "x86_64-linux-musl"
link = "dynamic"
[deps]
build = ["flex", "bison", "m4", "openssl", "elfutils", "make"]
# SDD 25 §7-H1: `-e MEMCG -e PSI`. Sin MEMCG el fichero `memory.max` NO EXISTE y
# `arje-incarnate::cgroup` sólo emite un `warn!` ⇒ la Card corre SIN tope de memoria. Va en la
# fase configure porque el .config ES la identidad del artefacto (SDD 22 §1): esto re-hashea el
# kernel a propósito. Comprobable con `takana kernel contract` sobre el config YA PRODUCIDO.
[build.phases]
configure = """
make ARCH=x86_64 defconfig && \
scripts/config -e KEXEC_FILE -e CRYPTO_SHA256 \
-d MODULE_SIG -d MODULE_SIG_ALL -d DEBUG_INFO_BTF -d DEBUG_INFO -d MODULES \
-d UNWINDER_ORC -e UNWINDER_FRAME_POINTER \
-e BLK_DEV_INITRD -e DEVTMPFS -e DEVTMPFS_MOUNT -e TMPFS \
-e OVERLAY_FS -e USER_NS -e NAMESPACES \
-e FANOTIFY -e FANOTIFY_ACCESS_PERMISSIONS \
-e OVERLAY_FS_REDIRECT_DIR -e OVERLAY_FS_INDEX -e OVERLAY_FS_XINO_AUTO -e OVERLAY_FS_METACOPY \
-e SECURITY -e SECURITY_LANDLOCK -e AUDIT -e IO_URING -e BPF_SYSCALL \
-e MEMCG -e PSI -d PSI_DEFAULT_DISABLED \
-e NTSYNC -d PREEMPT_VOLUNTARY -e PREEMPT -e HZ_1000 -e LRU_GEN -e LRU_GEN_ENABLED \
-e ZRAM -e ZSMALLOC -e EROFS_FS -e FS_VERITY \
-e VIRTIO -e VIRTIO_PCI -e VIRTIO_BLK -e VIRTIO_NET -e EXT4_FS \
-e PCI -e PCIEPORTBUS -e ACPI \
-e SATA_AHCI -e ATA -e ATA_PIIX -e SCSI -e BLK_DEV_SD -e BLK_DEV_LOOP \
-e NVME_CORE -e BLK_DEV_NVME \
-e USB_SUPPORT -e USB -e USB_PCI -e USB_XHCI_HCD -e USB_XHCI_PCI \
-e USB_EHCI_HCD -e USB_EHCI_PCI -e USB_OHCI_HCD -e USB_UHCI_HCD -e USB_STORAGE \
-e HID -e HID_GENERIC -e USB_HID -e INPUT_EVDEV \
-e INPUT_KEYBOARD -e KEYBOARD_ATKBD -e INPUT_MOUSE -e MOUSE_PS2 \
-e SERIO -e SERIO_I8042 -e VT -e VT_CONSOLE \
-e DRM -e DRM_SIMPLEDRM -e SYSFB_SIMPLEFB -e FB -e FB_EFI \
-e DRM_I915 -e DRM_FBDEV_EMULATION \
-e FRAMEBUFFER_CONSOLE -e FRAMEBUFFER_CONSOLE_DETECT_PRIMARY \
-e FRAMEBUFFER_CONSOLE_DEFERRED_TAKEOVER \
-e EFI -e EFI_STUB -e EFI_PARTITION -e EFIVAR_FS -e CMDLINE_BOOL \
-e VFAT_FS -e FAT_FS -e MSDOS_FS -e NLS_CODEPAGE_437 -e NLS_ISO8859_1 -e NLS_UTF8 \
-e ISO9660_FS -e JOLIET \
-e WLAN -e WIRELESS -e CFG80211 -e MAC80211 -e RFKILL \
-e WLAN_VENDOR_INTEL -e IWLWIFI -e IWLMVM \
-e ETHERNET -e NET_VENDOR_INTEL -e E1000 -e E1000E -e IGB -e IGC \
-e NET_VENDOR_REALTEK -e R8169 -e NET_VENDOR_BROADCOM -e TG3 \
-e USB_NET_DRIVERS -e USB_USBNET -e USB_NET_CDCETHER -e USB_NET_CDC_NCM -e USB_NET_RNDIS_HOST \
-d DRM_AMDGPU -d DRM_NOUVEAU -d DRM_RADEON -d AGP \
-e SOUND -e SND -e SND_PCM -e SND_TIMER -e SND_HRTIMER -e SND_DYNAMIC_MINORS \
-e SND_PCI -e SND_HDA -e SND_HDA_INTEL -e SND_HDA_GENERIC -e SND_HDA_PATCH_LOADER \
-e SND_HDA_CODEC_REALTEK -e SND_HDA_CODEC_HDMI -e SND_HDA_CODEC_GENERIC \
-e SND_INTEL_DSP_CONFIG -e SND_SOC -e SND_SOC_INTEL_SOF_PCI_DEV \
-e SND_SOC_SOF_TOPLEVEL -e SND_SOC_SOF_PCI -e SND_SOC_SOF_INTEL_TOPLEVEL \
-e SND_SOC_SOF_TIGERLAKE -e SND_SOC_SOF_HDA_AUDIO_CODEC -e SND_SOC_SOF_HDA_LINK \
-e SND_USB -e SND_USB_AUDIO \
-d MEDIA_SUPPORT -d INFINIBAND -d BT -d NFC -d CAN \
-d WATCHDOG -d USB4 -d FIREWIRE -d DEBUG_WX \
-d XFS_FS -d BTRFS_FS -d F2FS_FS -d JFS_FS -d GFS2_FS -d NTFS3_FS && \
scripts/config --set-str CMDLINE "console=tty0 console=ttyS0,115200 quiet loglevel=3 vt.global_cursor_default=0 efi=novamap split_lock_detect=off initrd=/initramfs.cpio.gz rdinit=/init" && \
make ARCH=x86_64 olddefconfig
"""
compile = "make ARCH=x86_64 CC=gcc HOSTCC=gcc -j\"$(nproc)\" bzImage"
install = "mkdir -p /out/boot && cp arch/x86/boot/bzImage /out/boot/bzImage && cp .config /out/boot/config-6.16.12-metal-kexec"