Files
SergioandClaude Opus 5 fefa92ec5a traducir: familia «servicio» — systemd → tarjeta de arje, y el pivote pasa a ser uno POR FAMILIA
Un unit de systemd no es un sitio web. Meterlo en `Sitio`/`Ruta` sería justo el «parecerse» que el
acta existe para evitar, así que cada familia tiene su modelo y el centro empareja SÓLO dentro de la
familia. Un par cruzado se rechaza con un error, no con un intento: `systemd → caddy` sale por
`sys.exit`, porque traducir entre familias daría un fichero que PARECE correcto.

Dos familias hoy: `web` (nginx, apache → caddy) y `servicio` (systemd → arje). 3 pares con 5 plugins.

**Dónde una elisión silenciosa no pierde una opción sino que CAMBIA el sistema.** El payload `Native`
de arje acepta `exec`, `argv` y `envp` y nada más (comprobado en la semilla real del producto): NO
hay campo de usuario. Un `User=git` traducido en silencio correría el servicio COMO ROOT — escalación
de privilegios en un fichero generado que nadie vuelve a leer. Sale SIN-TRADUCIR con su línea. Igual
`EnvironmentFile=` (el fichero no está en la máquina donde se traduce ⇒ envp incompleto, falla
tarde), `Type=forking` (arje supervisa al proceso que lanza ⇒ BUCLE DE REINICIO) y todo el
endurecimiento, que callado entrega un servicio MENOS confinado que el original.

Lo que sí tiene destino exacto: `Type=oneshot` → `"supervision": "OneShot"`, que ya existe en la
semilla del producto — buscarlo antes de declararlo intraducible evitó una elisión inventada.

**Lector y escritor no opinan del mismo campo.** `User=` lo CAPTURA el lector y lo JUZGA el escritor;
cuando los dos anotaban, el acta decía dos cosas distintas de la misma línea, y un acta que se
contradice se deja de leer. El lector registra en qué línea vio cada campo (`Servicio.lineas`) para
que el escritor señale la línea real en vez de un 0.

Controles: la tarjeta generada tiene el MISMO juego de claves que la tarjeta real de `sshd` del
producto (+`_mudanza` de procedencia); dos corridas dan el fichero byte a byte idéntico; y la familia
`web` sigue validando con el caddy del corpus (`Valid configuration` en los dos pares).

De paso, `ulid_determinista` sale a `ids.py`: lo necesitaban `declarar.py` y el escritor de arje, y
copiarlo habría dejado dos generadores de id que se pueden separar sin que nada falle.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01RomoxEGZUhaT4pob1QSX5x
2026-09-11 19:15:21 +00:00

132 lines
5.7 KiB
Python

"""Plugin de formato: LECTOR de nginx (SDD 29)."""
import os, sys
sys.path.insert(0, os.path.dirname(os.path.dirname(os.path.abspath(__file__))))
from modelo import Config, Sitio, Ruta, Accion # noqa: E402
from formatos import lector # noqa: E402
# Bloques cuya semántica depende del orden de evaluación o del contexto: no se traducen, y —esto es
# lo importante— TODO lo de adentro tampoco. Un `return 403` sacado de su `if` deja de ser
# condicional y pasa a aplicar siempre: no se pierde información, se CAMBIA el sentido.
OPACOS = {"map", "if", "stream", "upstream", "geo", "split_clients"}
# Ajustes del proceso nginx que no tienen ni necesitan equivalente.
GLOBALES_IRRELEVANTES = {
"worker_processes", "worker_connections", "user", "pid", "include", "sendfile",
"keepalive_timeout", "gzip", "default_type", "log_format", "types_hash_max_size",
"tcp_nopush", "multi_accept", "server_tokens", "charset",
}
def _tokenizar(texto):
out, nivel, buf, ln_ini = [], 0, "", 0
for ln, linea in enumerate(texto.split("\n"), 1):
s = linea.split("#")[0].strip()
if not s:
continue
if not buf:
ln_ini = ln
for ch in s:
if ch == "{":
out.append((ln_ini, nivel, buf.strip(), "abre")); nivel += 1; buf = ""
elif ch == "}":
if buf.strip():
out.append((ln_ini, nivel, buf.strip(), "dir"))
nivel -= 1; out.append((ln_ini, nivel, "", "cierra")); buf = ""
elif ch == ";":
out.append((ln_ini, nivel, buf.strip(), "dir")); buf = ""
else:
buf += ch
if buf and not buf.endswith(" "):
buf += " "
return out
@lector("nginx", familia="web")
def leer(texto, nombre=""):
cfg = Config(formato_origen="nginx")
A = cfg.acta
pila, sitio, ruta, opaco = [], None, None, 0
for ln, _niv, txt, tipo in _tokenizar(texto):
cab = txt.split()[0] if txt else ""
if tipo == "abre":
pila.append(cab)
if cab in OPACOS:
opaco += 1
A.anota(ln, "SIN-TRADUCIR", txt + " {",
f"`{cab}` depende del orden de evaluación y del contexto; TODO lo de adentro "
f"queda sin traducir — sacarlo del bloque le cambiaría el sentido")
elif cab == "server" and not opaco:
sitio = Sitio(origen=ln)
elif cab == "location" and not opaco:
p = txt.split()
if len(p) > 2: # modificador: ~ ~* ^~ =
clase = {"~": "regex", "~*": "regex", "=": "exacto", "^~": "prefijo"}.get(p[1], "regex")
ruta = Ruta(patron=p[2], clase=clase, origen=ln)
else:
ruta = Ruta(patron=p[1] if len(p) > 1 else "/", clase="prefijo", origen=ln)
continue
if tipo == "cierra":
c = pila.pop() if pila else ""
if c in OPACOS and opaco:
opaco -= 1
elif c == "location" and sitio is not None and ruta is not None:
sitio.rutas.append(ruta); ruta = None
elif c == "server" and sitio is not None:
cfg.sitios.append(sitio); sitio = None
continue
if opaco:
A.anota(ln, "SIN-TRADUCIR", txt,
"está dentro de un bloque que no se pudo traducir: sacarla de ahí dejaría de ser "
"condicional")
continue
p = txt.split()
destino = ruta if ruta is not None else sitio
if sitio is None:
if cab in GLOBALES_IRRELEVANTES or cab.endswith("_log"):
A.anota(ln, "no-aplica", txt, "ajuste global del proceso nginx, sin equivalente necesario")
elif txt:
A.anota(ln, "SIN-TRADUCIR", txt, "directiva global no reconocida")
continue
if cab == "server_name":
sitio.nombres += [x for x in p[1:] if x != "_"]
A.anota(ln, "traducido", txt)
elif cab == "listen":
sitio.puertos.append(p[1].split(":")[-1] if len(p) > 1 else "")
A.anota(ln, "traducido", txt)
elif cab == "root":
if ruta is not None:
ruta.acciones.append(Accion("archivos", p[1] if len(p) > 1 else ""))
else:
sitio.raiz = p[1] if len(p) > 1 else ""
A.anota(ln, "traducido", txt)
elif cab == "index":
sitio.indices = p[1:]
A.anota(ln, "traducido", txt)
elif cab in ("ssl_certificate", "ssl_certificate_key"):
sitio.tls["cert" if cab == "ssl_certificate" else "key"] = p[1] if len(p) > 1 else ""
A.anota(ln, "traducido", txt)
elif cab == "proxy_pass":
destino.acciones.append(Accion("proxy", p[1] if len(p) > 1 else ""))
A.anota(ln, "traducido", txt)
elif cab == "try_files":
destino.acciones.append(Accion("intentar", " ".join(p[1:])))
A.anota(ln, "traducido", txt)
elif cab == "return":
destino.acciones.append(Accion("redir", " ".join(p[1:])))
A.anota(ln, "traducido", txt)
elif cab in ("proxy_set_header", "add_header"):
A.anota(ln, "decision", txt,
"las cabeceras de proxy habituales (X-Forwarded-*) las pone el destino por su "
"cuenta; si ésta no es de ésas, hay que escribirla")
elif cab in ("client_max_body_size", "expires", "autoindex", "access_log", "error_log"):
A.anota(ln, "decision", txt, "tiene equivalente pero con otra forma: revisalo")
else:
A.anota(ln, "SIN-TRADUCIR", txt, "directiva no reconocida por este lector")
return cfg