Pedido tras instalar zsh: «no me funciona chsh». Dos capas, y sólo la primera es un arreglo. 1. /etc/shells NO EXISTÍA en la caja, y shadow rechaza cualquier shell que no esté listado (para un usuario normal es rechazo duro, no aviso). Escrito con lo que existe, comprobado -x uno por uno, en vez de copiar la lista de otra distro: un shell listado que no está deja a quien lo elija sin poder entrar, y eso no se ve hasta el siguiente login. Con eso `chsh -s /bin/zsh sergio` va, y `su - sergio` entra con zsh 5.9. 2. ⚠ Pero sergio sigue sin poder cambiárselo él mismo: `su sergio -c "chsh …"` ⇒ «Cannot change ID to root». Los cinco binarios de shadow que necesitan setuid (chsh, passwd, su, chfn, newgrp) salen del store r-xr-xr-x, porque la receta lleva --disable-account-tools-setuid heredado del APKBUILD de Alpine (allá los hace setuid el empaquetado, no el configure). Y debajo hay otra capa: of_tree sólo hashea el bit de EJECUCIÓN (mode & 0o111), así que el modelo de artefactos hoy no puede ni expresar ni garantizar un setuid — aunque la receta lo pusiera, el hash no lo cubriría y nadie notaría si se pierde o aparece. Quitar la bandera no alcanza y no es un arreglo de receta: es una decisión de seguridad. Anotada en la propia receta y en SDD 28 §5.11, sin decidir. El comentario va en la cabecera de la receta y NO mueve su hash: comprobado antes y después, b3:843e9098… las dos veces (los comentarios fuera de [build.phases] no entran en hash_inputs).
95 lines
3.5 KiB
TOML
95 lines
3.5 KiB
TOML
# Importada de Alpine aports por `takana import-alpine` (Etapa G). PUNTO DE PARTIDA — pero
|
|
# YA trae los parches de musl de Alpine (lo que un import de nix pierde). Pendiente: el
|
|
# sha256 del tarball (el wrapper lo calcula), y adaptar build/install del shell de abuild.
|
|
#
|
|
# ⚠ CONSECUENCIA MEDIDA DE `--disable-account-tools-setuid` (2026-09-21, caja `takana`): para un
|
|
# usuario que NO sea root, `chsh`, `passwd`, `su`, `chfn` y `newgrp` **no funcionan**. El síntoma
|
|
# no menciona setuid por ningún lado:
|
|
#
|
|
# $ su sergio -c "chsh -s /bin/bash"
|
|
# Cannot change ID to root.
|
|
#
|
|
# La bandera vino en el import de Alpine —allá esos binarios los hace setuid el empaquetado, no el
|
|
# configure— y acá no hay quien se lo reponga: el artefacto sale `r-xr-xr-x` del store. Y aunque la
|
|
# receta lo pusiera, **`ArtifactHash::of_tree` sólo hashea el bit de EJECUCIÓN** (`mode & 0o111`),
|
|
# así que hoy el modelo de artefactos no puede ni expresar ni garantizar un binario setuid.
|
|
#
|
|
# Quitar la bandera NO alcanza y además es una decisión de seguridad, no un arreglo de receta:
|
|
# un setuid root en una distro de artefactos sellados necesita su propia conversación (¿quién lo
|
|
# pone, quién lo verifica, y qué pasa cuando el hash no lo cubre?). Ver SDD 28 §5.11.
|
|
name = "shadow"
|
|
version = "4.18.0"
|
|
license = "BSD-2-Clause"
|
|
|
|
[source]
|
|
tarball = "https://github.com/shadow-maint/shadow/releases/download/4.18.0/shadow-4.18.0.tar.xz"
|
|
# FIXME sha256: el wrapper lo calcula (Alpine publica sha512). sha512 de Alpine:
|
|
# sha512 = "e724670362949ccb570bb300322eb280c28ad609d631072b8db15a5e6eeba9fb9ac5d3df1df270f8b894235e4995b56c0e8f9aadb34d66bb5cea9b7a4f55e6ce"
|
|
sha256 = "add4604d3bc410344433122a819ee4154b79dd8316a56298c60417e637c07608"
|
|
patches = ["useradd-defaults.patch"]
|
|
|
|
[build]
|
|
compiler = "zig-cc"
|
|
target = "x86_64-linux-musl"
|
|
link = "static"
|
|
flags = []
|
|
|
|
[build.phases]
|
|
# fase configure EXPLÍCITA: si la receta no la define, takana autogenera su propio
|
|
# `./configure --prefix=/usr` (sin nuestros --disable-*) e ignora estos flags.
|
|
# De-Alpinizada: sin PAM (musl trae crypt), sin selinux/audit/acl/attr, estático musl.
|
|
configure = '''
|
|
./configure \
|
|
--build=$CBUILD \
|
|
--host=$CHOST \
|
|
--prefix=/usr \
|
|
--libdir=/usr/lib \
|
|
--sysconfdir=/etc \
|
|
--mandir=/usr/share/man \
|
|
--localstatedir=/var \
|
|
--disable-nls \
|
|
--disable-shared \
|
|
--enable-static \
|
|
--disable-account-tools-setuid \
|
|
--without-libbsd \
|
|
--without-libpam \
|
|
--without-audit \
|
|
--without-selinux \
|
|
--without-acl \
|
|
--without-attr \
|
|
--without-tcb \
|
|
--with-yescrypt \
|
|
--without-nscd \
|
|
--without-fcaps
|
|
'''
|
|
compile = '''
|
|
# libtool se come el `-static` (lo lee como flag de libtool, no de link real).
|
|
# El único camino a binarios musl 100% estáticos es su flag propio `-all-static`.
|
|
make LDFLAGS="-all-static"
|
|
'''
|
|
# de package() de Alpine (traducido $pkgdir→/out), sin los pam.d de aports:
|
|
install = '''
|
|
make DESTDIR="/out" install
|
|
make -C man DESTDIR="/out" install-man || true
|
|
|
|
cd "/out"
|
|
|
|
# Avoid conflict with man-pages package.
|
|
rm -f usr/share/man/man3/getspnam.3*
|
|
rm -f usr/share/man/man5/passwd.5*
|
|
|
|
# /etc/login.defs is not very useful - replace it with an *almost* blank file.
|
|
rm -f etc/login.defs
|
|
echo "USERGROUPS_ENAB yes" > etc/login.defs
|
|
echo "UID_MIN 1000" >> etc/login.defs
|
|
|
|
# Used e.g. for unprivileged LXC containers.
|
|
install -m644 /dev/null etc/subuid
|
|
install -m644 /dev/null etc/subgid
|
|
'''
|
|
|
|
# deps de Alpine remapeadas al catálogo canónico. AUSENTES quitadas:
|
|
# linux-pam, libbsd, setcap. Sin fcaps (setcap falla en el sandbox) ⇒ sin libcap.
|
|
[deps]
|
|
build = ["linux-headers", "make"]
|