Entra por el §6.5 del SDD 26 —el «modo foco» de atuq lo sostiene el cortafuegos del sistema y no una extensión que el navegador puede apagar— pero `nftables` estaba `wanted` en el grafo desde antes: la cadena sirve igual al servidor de producción del SDD 28. Selladas y MEDIDAS con el consumidor, no por presencia: nft --version → nftables v1.1.6, corriendo desde nuestro artefacto nft -c -f / nft -f → aceptan Y APLICAN en un netns privado (bwrap --unshare-net + CAP_NET_ADMIN) socket cgroupv2 level 1 "<cgroup>" → la expresión EXACTA que genera cortafuegos-core: aplica Dos hallazgos del camino, los dos en los comentarios de la receta: 1. nftables NO reproduce de fábrica: `MAKE_STAMP` es `$(shell date +%s)` y `nftversion.h` lo mete byte a byte en el binario — la familia del BuildID de waterfox. No mira SOURCE_DATE_EPOCH. Se fija en 0, que además es lo correcto: el sello sólo sirve para comparar qué nft creó una tabla, y dos builds de la misma versión SON el mismo nft. 2. su `config.status` trae un bashismo (`for ((i = 56; ...))`) que busybox rechaza con «bad for loop variable». Se arregla en el parche y no con CONFIG_SHELL=bash: el lab no entra en `hash_inputs`, así que apoyarse en su bash sería una dependencia invisible. Y una medición que condiciona al guardián que viene: `nft -c` NO es un chequeo de sintaxis — resuelve el path del cgroup contra la máquina viva y falla con «cgroupv2 path fails» si no existe. O sea que verificar una política del cortafuegos exige crear los cgroups, y eso pide root.
21 lines
600 B
Diff
21 lines
600 B
Diff
--- a/configure 2026-09-10 22:26:51.138468172 +0000
|
|
+++ b/configure 2026-09-10 22:27:03.298756289 +0000
|
|
@@ -15608,7 +15608,7 @@
|
|
|
|
# Current date should be fetched exactly once per build,
|
|
# so have 'make' call date and pass the value to every 'gcc' call
|
|
-MAKE_STAMP="\$(shell date +%s)"
|
|
+MAKE_STAMP="0"
|
|
|
|
|
|
# Check whether --enable-distcheck was given.
|
|
@@ -17940,7 +17940,7 @@
|
|
echo " ${STABLE_RELEASE}"
|
|
echo "};"
|
|
echo "static char nftbuildstamp[] = {"
|
|
- for ((i = 56; i >= 0; i-= 8)); do
|
|
+ for i in 56 48 40 32 24 16 8 0; do
|
|
echo " ((uint64_t)MAKE_STAMP >> $i) & 0xff,"
|
|
done
|
|
echo "};"
|