El §7.undecies dejó la bóveda declarada y a NADIE capaz de abrirla: ninguna imagen traía un binario que sembrara `pacha_llavero::SEED_IDENTIDAD`. Esta es esa unidad. De las dos formas posibles entra `agora-cli`, y el motivo no es que sea mejor: el wizard `churay-welcome-llimphi` SÍ tiene binario (medido: `src/main.rs` sin `[[bin]]`, o sea que cargo lo descubre), pero decide además backend de IA, dotfiles, fondo de pantalla y chasqui — la experiencia de primer arranque entera, que no se decide dentro de una unidad del navegador. ⚠ Y antes de poder declararlo apareció lo que lo volvía imposible: sin `AGORA_PASSPHRASE`, `Sesion::abrir()` caía en la frase de desarrollo "agora-dev" con un aviso por stderr y un ✓ en pantalla. La cadena que eso toca: frase → Argon2id → ChaCha20-Poly1305 que cifra la seed → la clave con la que `boveda` descifra su base. O sea, en una imagen de escritorio, la bóveda de todo el mundo cerrada con una palabra escrita en el fuente, y nada que falle. Arreglado en tawasuyu (`fd08dc03a`): variable > terminal (se pregunta, sin eco, y DOS veces en la génesis, donde un error de tipeo no se nota hasta que la seed ya no se recupera) > desarrollo sólo si no hay a quién preguntarle. La decisión vive en una función pura con cuatro tests, probada AL REVÉS: con el brazo `Preguntar` borrado falla con `left: Desarrollo / right: Preguntar`. Pin `9967b02c` → `da5fb8968` ⇒ `b3:46529e14`, 1,9 M, sellado en el worker con la guarda PEGADA al build. Mirado por dentro (regla 3) y probado como artefacto, con control negativo: `identity new` + `unlock` deja `user pacha:id:default: 32` en `/proc/keys`, y con la frase equivocada contesta «autenticación fallida» y NO re-siembra. El muro del `Cargo.lock` por cuarta vez, con la causa cambiada: esta vez no la puso quien tocó el lock sino otro agente que metió `shuma-taller` en un `Cargo.toml`. Cerrado en el worker, donde el registro está completo: +1 línea. Y el lock del árbol compartido traía otra vez el malo (índice y árbol con dos versiones distintas, las dos rotas), así que el commit se armó con `commit-tree` sin pasar por el índice. Corrección al §7.undecies: el verbo es `agora-cli unlock`, no `agora-cli identity unlock`. El guardián de coherencia pasa de SEIS lugares a SIETE, con su cuarto control negativo; los cuatro, en verde. Queda: la herencia del llavero de SESIÓN entre procesos hermanos (sin medir — y `/proc/keys` como root no la mide), y `pacha`/`pacha-secretos` en `perfil.servidor` con el mismo hueco.
462 lines
24 KiB
Python
Executable File
462 lines
24 KiB
Python
Executable File
#!/usr/bin/env python3
|
|
"""¿La bóveda está enchufada ENTERA, o a medias? (SDD-BOVEDA §8, D7)
|
|
|
|
python3 scripts/test-atuq-boveda-coherente.py
|
|
python3 scripts/test-atuq-boveda-coherente.py --negative-control
|
|
python3 scripts/test-atuq-boveda-coherente.py --negative-control-perfil
|
|
python3 scripts/test-atuq-boveda-coherente.py --negative-control-sembrador
|
|
|
|
── QUÉ MIRA, Y POR QUÉ ESTE GUARDIÁN EXISTE APARTE ───────────────────────────────────────────
|
|
Una extensión de `atuq` está enchufada en SIETE lugares distintos, y ninguno da error si falta:
|
|
|
|
manifest.json el id que la extensión declara
|
|
distribution/policies.json la política que la instala
|
|
native-messaging/*.json el permiso para hablarle al host
|
|
atuq.cfg las preferencias que la acompañan
|
|
recipes/puriy-costura.toml el COMMIT del host, que decide si sus verbos existen
|
|
docs/state/targets.toml quién DECLARA al dueño y al diálogo en las imágenes
|
|
recipes/agora-cli.toml quién puede SEMBRAR la identidad con la que la base se abre
|
|
|
|
Si falta la política, la extensión no se instala y el usuario ve un navegador sin la función. Si
|
|
falta el permiso del host, la extensión se instala y **se conecta a nada** —`connectNative` falla
|
|
en silencio y la insignia no aparece nunca—. Si faltan las preferencias, la bóveda y el gestor de
|
|
Gecko se pelean por el mismo campo. Y si el commit pineado del host es ANTERIOR a los verbos, la
|
|
extensión conecta, manda `vault.match` y recibe «verbo desconocido» —que `fondo.js` lee como «no hay
|
|
bóveda» y se calla—. Y si `boveda` y `shuma-pregunta` no están declaradas en el perfil, la
|
|
extensión se instala, conecta, manda `vault.match` y el host contesta `{"ok":true,"locked":true}`
|
|
—«cerrada», que es una respuesta EXITOSA— porque del otro lado del socket no hay nadie: el dueño
|
|
está sellado y en ninguna imagen. Y si la imagen no trae un sembrador de identidad, el dueño SÍ
|
|
está, abre su ventana, dice por qué no hay bóveda… y el navegador vuelve a ver `locked:true` —
|
|
correcto y para siempre, porque nadie tiene con qué desbloquearla (§7.undecies).
|
|
Ninguno de los seis se ve como un error: se ven como «no anda».
|
|
|
|
Éste NO reemplaza al guardián de metal (servidor HTTP, navegador real, login real, el diálogo de
|
|
consentimiento a la vista). Lo precede: mide lo que se puede medir sin construir nada, en un
|
|
segundo, y ahorra descubrir en metal un renglón que faltaba en un JSON.
|
|
|
|
── LOS CUATRO CONTROLES NEGATIVOS, UNO POR AFIRMACIÓN ────────────────────────────────────────
|
|
`--negative-control` saca el permiso del host de una copia en memoria y exige que esto lo detecte.
|
|
`--negative-control-verbo` le manda al quinto chequeo un verbo inventado y exige lo mismo.
|
|
`--negative-control-perfil` saca a `boveda` de los cuatro perfiles de escritorio, también en
|
|
memoria, y exige que el sexto lo vea. `--negative-control-sembrador` hace lo mismo con `agora-cli`
|
|
y exige que el séptimo lo vea. Sin ellos, un guardián que siempre dice que sí se vería
|
|
idéntico a uno que funciona.
|
|
|
|
Y el quinto chequeo trae además un control POSITIVO —`sct.observe`, que el host pineado tiene que
|
|
tener sí o sí—, porque es un `grep` que espera cero y un cero puede ser una ausencia o un sitio
|
|
equivocado: las dos se ven igual, y sólo las separa un patrón hermano que TENGA que dar positivo.
|
|
"""
|
|
import json
|
|
import os
|
|
import re
|
|
import subprocess
|
|
import sys
|
|
import tomllib
|
|
|
|
ROOT = os.path.dirname(os.path.dirname(os.path.abspath(__file__)))
|
|
ATUQ = os.path.join(ROOT, "recipes/atuq")
|
|
ID = "boveda@atuq.tawasuyu"
|
|
|
|
# Las preferencias de D7: de fábrica manda la bóveda, pero el usuario puede volver atrás.
|
|
PREFS = ["signon.rememberSignons", "signon.autofillForms"]
|
|
|
|
# ── 8. EL QUINTO LUGAR: ¿el host que la RECETA PINEA sabe los verbos que ella manda? ──────────
|
|
# Los siete de arriba miran `recipes/atuq/`, que es el lado del navegador. Pero una extensión no
|
|
# está enchufada en cuatro lugares sino en CINCO, y el quinto vive en otra receta y en otro repo:
|
|
# `recipes/puriy-costura.toml` pinea un commit de tawasuyu, y es ESE commit el que decide si
|
|
# `vault.match` es un verbo o una cadena que nadie atiende.
|
|
#
|
|
# Falla igual de callado que los otros —peor, incluso—: el manifiesto está, el permiso está, la
|
|
# política instala, `connectNative` CONECTA, la extensión manda `vault.match` y el host contesta
|
|
# `{"ok": false, "error": "verbo desconocido: vault.match"}`. `fondo.js` lee `r.ok !== true`, borra
|
|
# la insignia y se calla. Lo que el usuario ve es un navegador sin bóveda; lo que un guardián de
|
|
# ficheros ve es todo en orden.
|
|
#
|
|
# Y no es hipotético: así estaba el 2026-09-15 al escribir esto. La extensión se commiteó con los
|
|
# verbos ya escritos en tawasuyu (`bc6903f9e`) y la receta seguía pineada en `e19bb0e5`, que es su
|
|
# ANCESTRO. El artefacto sellado lo confirma desde el otro lado, con su control puesto:
|
|
# strings del binario sellado → «vault» 0 veces · «cas» 5 veces
|
|
#
|
|
# ── EL CONTROL POSITIVO NO ES DECORACIÓN ──────────────────────────────────────────────────────
|
|
# Este chequeo es un `grep` que espera CERO, y un cero puede ser una ausencia o un sitio
|
|
# equivocado: las dos se ven igual. Por eso se pregunta también por `sct.observe`, un verbo que el
|
|
# commit pineado TIENE que tener —`sct` es la unidad 6, sellada y medida en metal—. Si el control
|
|
# sale cero, lo que está roto es el guardián y se dice así, en vez de acusar a la receta.
|
|
VERBOS_CONTROL = "sct.observe"
|
|
TAWASUYU = os.environ.get("TAWASUYU", "/mnt/vvv/tawasuyu")
|
|
RECETA_HOST = os.path.join(ROOT, "recipes/puriy-costura.toml")
|
|
|
|
|
|
# Lo que parece un verbo y no lo es: los ficheros que el manifiesto nombra.
|
|
NO_ES_VERBO = (".js", ".html", ".css", ".png", ".svg", ".json", ".txt", ".xpi", ".mjs")
|
|
|
|
|
|
def verbos_que_manda_la_extension():
|
|
"""Los verbos salen del propio código de la extensión, no de una lista escrita a mano acá.
|
|
|
|
Una lista paralela se desincroniza el día que alguien agrega un verbo y no toca este
|
|
fichero — y lo haría en el único sitio donde eso no puede verse.
|
|
|
|
⚠ Y NO se busca `verb: "..."`, aunque la bóveda lo escriba así. Medido sobre las diez
|
|
extensiones: la de IA arma el mensaje con `postMessage({ id, verb: verbo, ... })`, o sea que
|
|
el verbo llega por variable y ese patrón no engancha NADA. Cero verbos encontrados y cero
|
|
verbos faltando se ven idénticos, y el guardián habría dicho que sí sin mirar nada. Por eso se
|
|
recogen todas las cadenas con forma de verbo y se descartan las que son nombres de fichero."""
|
|
fuentes = [f for f in sorted(os.listdir(os.path.join(ATUQ, "extensions/boveda")))
|
|
if f.endswith(".js")]
|
|
texto = "".join(leer(f"extensions/boveda/{f}") for f in fuentes)
|
|
crudos = set(re.findall(r'"([a-z][a-z0-9_]*\.[a-z][a-z0-9_]*)"', texto))
|
|
return sorted(v for v in crudos if not v.endswith(NO_ES_VERBO))
|
|
|
|
|
|
def commit_pineado():
|
|
with open(RECETA_HOST, encoding="utf-8") as f:
|
|
m = re.search(r'^commit\s*=\s*"([0-9a-f]{7,40})"', f.read(), re.M)
|
|
return m.group(1) if m else None
|
|
|
|
|
|
def atiende(commit, verbo):
|
|
"""¿Hay un brazo de `match` para este verbo en el commit pineado?
|
|
|
|
`git grep <commit>` lee del objeto, así que no hace falta hacer checkout ni tocar el árbol
|
|
compartido de tawasuyu, que siempre tiene ficheros en vuelo de otras sesiones."""
|
|
r = subprocess.run(
|
|
["git", "-C", TAWASUYU, "grep", "-qF", f'"{verbo}" =>', commit, "--", "*.rs"],
|
|
capture_output=True,
|
|
)
|
|
return r.returncode == 0
|
|
|
|
|
|
def revisar_el_host(verbo_extra=None):
|
|
verbos = verbos_que_manda_la_extension()
|
|
if not verbos:
|
|
mal("no se pudo leer ningún `verb:` de fondo.js: este chequeo no está midiendo nada")
|
|
return
|
|
if verbo_extra:
|
|
verbos = verbos + [verbo_extra]
|
|
|
|
commit = commit_pineado()
|
|
if not commit:
|
|
mal(f"{os.path.relpath(RECETA_HOST, ROOT)} no pinea ningún commit")
|
|
return
|
|
if not os.path.isdir(os.path.join(TAWASUYU, ".git")):
|
|
# Un ausente falla RUIDOSAMENTE: si el clon no está, esto no se puede comprobar, y
|
|
# «no se pudo comprobar» no es «está bien».
|
|
mal(f"no hay clon de tawasuyu en {TAWASUYU}: el quinto lugar queda SIN COMPROBAR "
|
|
f"(se cambia con TAWASUYU=/ruta)")
|
|
return
|
|
if subprocess.run(["git", "-C", TAWASUYU, "cat-file", "-e", f"{commit}^{{commit}}"],
|
|
capture_output=True).returncode != 0:
|
|
mal(f"el clon de tawasuyu no conoce el commit pineado {commit[:9]}: "
|
|
f"hace falta un `git fetch` antes de creerle a este guardián")
|
|
return
|
|
|
|
# El control primero: si éste falla, ningún cero de abajo significa nada.
|
|
if not atiende(commit, VERBOS_CONTROL):
|
|
mal(f"CONTROL ROTO: {VERBOS_CONTROL} tampoco aparece en {commit[:9]}. El grep está mirando "
|
|
f"el sitio equivocado y los ceros de abajo no prueban ninguna ausencia")
|
|
return
|
|
bien(f"control: {VERBOS_CONTROL} SÍ está en el host pineado ({commit[:9]}) ⇒ el grep mide")
|
|
|
|
for v in verbos:
|
|
if atiende(commit, v):
|
|
bien(f"el host pineado atiende {v}")
|
|
else:
|
|
mal(f"el host pineado ({commit[:9]}) NO atiende {v}: la extensión lo manda y recibe "
|
|
f"«verbo desconocido», que fondo.js lee como «no hay bóveda» y se calla")
|
|
|
|
# ── 9. EL SEXTO LUGAR: ¿alguien DECLARA al dueño y al diálogo en las imágenes? ───────────────
|
|
# El quinto lugar pregunta si el host SABE los verbos. Éste pregunta lo de una capa más abajo, que
|
|
# es lo que costó tres semanas de no ver (SDD 26 §7.sexies): quién CONTESTA del otro lado del
|
|
# socket. El host no abre la bóveda nunca, a propósito —`sled` toma un lock exclusivo y el proceso
|
|
# que lanza Gecko muere con cada pestaña—, así que le habla a un DUEÑO; y el 2026-09-18 el dueño
|
|
# estaba SELLADO y en `perfiles: []`, o sea en ninguna imagen. Sellado ≠ instalado.
|
|
#
|
|
# Se mira `targets.toml` —el manifiesto de objetivo— y no `build-state.json`, que es su derivado:
|
|
# lo que decide qué va en la imagen es la declaración, y el estado se recalcula solo.
|
|
PERFILES_ESCRITORIO = ["escritorio-kde", "escritorio-gnome", "escritorio-cosmic", "escritorio-sway"]
|
|
# Las DOS o ninguna: media bóveda es una que niega todo en silencio. Sin el dueño, `vault.match` no
|
|
# ofrece nada; sin el diálogo, `Command::new` falla y TODO `vault.fill` se deniega.
|
|
LA_BOVEDA_EN_LA_IMAGEN = ["boveda", "shuma-pregunta"]
|
|
# El control POSITIVO, por lo mismo que el del §quinto lugar: un `in` que espera encontrar puede
|
|
# fallar porque la raíz falta o porque estoy leyendo el campo equivocado, y las dos se ven igual.
|
|
# `atuq` TIENE que estar en los cuatro — si no está, este chequeo no está midiendo el fichero.
|
|
RAIZ_CONTROL = "atuq"
|
|
TARGETS = os.path.join(ROOT, "docs/state/targets.toml")
|
|
|
|
|
|
def revisar_los_perfiles(sin_esta=None):
|
|
try:
|
|
with open(TARGETS, "rb") as f:
|
|
perfiles = tomllib.load(f)["perfil"]
|
|
except FileNotFoundError:
|
|
mal(f"no existe {os.path.relpath(TARGETS, ROOT)}: el sexto lugar queda SIN COMPROBAR")
|
|
return
|
|
except Exception as e: # TOML roto es un fallo ruidoso, no un «está bien»
|
|
mal(f"no se pudo leer {os.path.relpath(TARGETS, ROOT)} ({e})")
|
|
return
|
|
|
|
for perfil in PERFILES_ESCRITORIO:
|
|
if perfil not in perfiles:
|
|
mal(f"{perfil} no existe en targets.toml: ¿se renombró un perfil de escritorio?")
|
|
continue
|
|
raices = list(perfiles[perfil].get("paquetes", []))
|
|
if sin_esta:
|
|
raices = [r for r in raices if r != sin_esta]
|
|
if RAIZ_CONTROL not in raices:
|
|
mal(f"CONTROL ROTO: {perfil} no declara {RAIZ_CONTROL}. O el navegador se cayó de la "
|
|
f"imagen, o estoy leyendo el campo equivocado — y entonces lo de abajo no prueba nada")
|
|
continue
|
|
faltan = [r for r in LA_BOVEDA_EN_LA_IMAGEN if r not in raices]
|
|
if faltan:
|
|
mal(f"{perfil} NO declara {', '.join(faltan)}: la extensión se instala igual y la "
|
|
f"bóveda contesta `locked:true` con `ok:true` — apagada, y sin un solo error")
|
|
else:
|
|
bien(f"{perfil} declara el dueño y el diálogo ({RAIZ_CONTROL} de control)")
|
|
|
|
|
|
# ── 10. EL SÉPTIMO LUGAR: ¿hay en la imagen alguien capaz de SEMBRAR la identidad? ────────────
|
|
# El sexto lugar pregunta si el DUEÑO de la base está en la imagen. Éste pregunta lo que queda
|
|
# debajo y es lo que costó el §7.undecies: el dueño abre la bóveda con una clave derivada de la
|
|
# seed de identidad, que saca del llavero de sesión (`pacha_llavero::SEED_IDENTIDAD`). Si nadie
|
|
# la sembró, `abrir()` da `Err(boveda-cerrada)` SIEMPRE — no «todavía no la desbloqueaste»: nunca.
|
|
#
|
|
# Y el 2026-09-21, en las cuatro imágenes, no había con qué: en todo tawasuyu sólo DOS binarios
|
|
# escriben esa clave —`agora-cli identity unlock` y el onboarding `churay-welcome-runner`—, y
|
|
# `agora-cli` estaba sellado con `perfiles: []` (en ninguna imagen) y además pineado a un commit
|
|
# de junio donde el verbo todavía no existía, mientras que `churay-welcome` no tiene receta.
|
|
#
|
|
# Se comprueba en los dos planos, porque fallan distinto y los dos en silencio:
|
|
# a) el COMMIT que la receta pinea sabe sembrar (si no: «unknown subcommand», o peor, un binario
|
|
# que hace otra cosa con el mismo nombre);
|
|
# b) algún perfil de escritorio lo DECLARA (si no: sellado ≠ instalado, la lección de `foot`).
|
|
SEMBRADORES = {"agora-cli": os.path.join(ROOT, "recipes/agora-cli.toml")}
|
|
# Lo que un sembrador TIENE que hacer, leído del commit pineado y no de la memoria: guardar la
|
|
# seed bajo la constante canónica. Un `identity unlock` que no llame a esto no siembra nada.
|
|
SIEMBRA = "guardar(pacha_llavero::SEED_IDENTIDAD"
|
|
# El control POSITIVO del grep, por lo mismo de siempre: este chequeo espera ENCONTRAR, y un
|
|
# «no encontré» puede ser una ausencia o un patrón equivocado. La constante se define en
|
|
# `pacha-llavero` y tiene que estar en cualquier commit del monorepo.
|
|
SIEMBRA_CONTROL = 'SEED_IDENTIDAD: &str'
|
|
|
|
|
|
def pin_de(receta):
|
|
with open(receta, encoding="utf-8") as f:
|
|
m = re.search(r'^commit\s*=\s*"([0-9a-f]{7,40})"', f.read(), re.M)
|
|
return m.group(1) if m else None
|
|
|
|
|
|
def hay_en(commit, patron):
|
|
r = subprocess.run(
|
|
["git", "-C", TAWASUYU, "grep", "-qF", patron, commit, "--", "*.rs"],
|
|
capture_output=True,
|
|
)
|
|
return r.returncode == 0
|
|
|
|
|
|
def revisar_el_sembrador(sin_sembrador=None):
|
|
if not os.path.isdir(os.path.join(TAWASUYU, ".git")):
|
|
mal(f"no hay clon de tawasuyu en {TAWASUYU}: el séptimo lugar queda SIN COMPROBAR "
|
|
f"(se cambia con TAWASUYU=/ruta)")
|
|
return
|
|
|
|
# a) el commit pineado sabe sembrar
|
|
for nombre, receta in SEMBRADORES.items():
|
|
if not os.path.exists(receta):
|
|
mal(f"no existe {os.path.relpath(receta, ROOT)}: {nombre} no está en el corpus")
|
|
continue
|
|
commit = pin_de(receta)
|
|
if not commit:
|
|
mal(f"{os.path.relpath(receta, ROOT)} no pinea ningún commit")
|
|
continue
|
|
if subprocess.run(["git", "-C", TAWASUYU, "cat-file", "-e", f"{commit}^{{commit}}"],
|
|
capture_output=True).returncode != 0:
|
|
mal(f"el clon de tawasuyu no conoce el pin {commit[:9]} de {nombre}: "
|
|
f"hace falta un `git fetch` antes de creerle a este guardián")
|
|
continue
|
|
if not hay_en(commit, SIEMBRA_CONTROL):
|
|
mal(f"CONTROL ROTO: {SIEMBRA_CONTROL!r} tampoco aparece en {commit[:9]}. El grep mira "
|
|
f"el sitio equivocado y su «no está» no prueba nada")
|
|
continue
|
|
if hay_en(commit, SIEMBRA):
|
|
bien(f"{nombre} pineado ({commit[:9]}) SÍ siembra {SIEMBRA[:-1]}…)")
|
|
else:
|
|
mal(f"{nombre} pineado ({commit[:9]}) NO siembra la seed de identidad: la bóveda "
|
|
f"contesta `boveda-cerrada` siempre y nadie tiene con qué abrirla")
|
|
|
|
# b) alguien lo declara en cada perfil de escritorio
|
|
try:
|
|
with open(TARGETS, "rb") as f:
|
|
perfiles = tomllib.load(f)["perfil"]
|
|
except Exception as e:
|
|
mal(f"no se pudo leer {os.path.relpath(TARGETS, ROOT)} ({e})")
|
|
return
|
|
for perfil in PERFILES_ESCRITORIO:
|
|
raices = list(perfiles.get(perfil, {}).get("paquetes", []))
|
|
if sin_sembrador:
|
|
raices = [r for r in raices if r != sin_sembrador]
|
|
if RAIZ_CONTROL not in raices:
|
|
mal(f"CONTROL ROTO: {perfil} no declara {RAIZ_CONTROL}, así que lo de abajo no mide")
|
|
continue
|
|
presentes = [n for n in SEMBRADORES if n in raices]
|
|
if presentes:
|
|
bien(f"{perfil} trae un sembrador de identidad ({', '.join(presentes)})")
|
|
else:
|
|
mal(f"{perfil} NO trae ningún sembrador de identidad ({'/'.join(SEMBRADORES)}): la "
|
|
f"bóveda está declarada y NADIE puede abrirla — `locked:true` para siempre")
|
|
|
|
|
|
fallas = []
|
|
|
|
|
|
def mal(msg):
|
|
fallas.append(msg)
|
|
print(f" ✗ {msg}")
|
|
|
|
|
|
def bien(msg):
|
|
print(f" ✓ {msg}")
|
|
|
|
|
|
def leer(p):
|
|
with open(os.path.join(ATUQ, p), encoding="utf-8") as f:
|
|
return f.read()
|
|
|
|
|
|
def revisar(permisos_host, verbo_extra=None, sin_perfil=None, sin_sembrador=None):
|
|
# 1. La extensión existe y declara el id que todos los demás nombran.
|
|
try:
|
|
m = json.loads(leer("extensions/boveda/manifest.json"))
|
|
except FileNotFoundError:
|
|
mal("no existe extensions/boveda/manifest.json")
|
|
return
|
|
declarado = m.get("browser_specific_settings", {}).get("gecko", {}).get("id")
|
|
if declarado != ID:
|
|
mal(f"el manifest declara {declarado!r} y el resto nombra {ID!r}")
|
|
else:
|
|
bien(f"la extensión declara {ID}")
|
|
|
|
# 2. Los permisos que necesita para poder hacer su trabajo.
|
|
for p in ("nativeMessaging", "tabs"):
|
|
if p not in m.get("permissions", []):
|
|
mal(f"le falta el permiso {p!r}: sin eso no puede {'hablarle al host' if p == 'nativeMessaging' else 'saber qué página mira el usuario'}")
|
|
if not m.get("content_scripts"):
|
|
mal("sin content script no puede rellenar ningún campo")
|
|
if "background" not in m:
|
|
mal("sin fondo no hay quién hable con el host")
|
|
|
|
# 3. Los archivos que el manifest promete.
|
|
for rel in [m.get("background", {}).get("scripts", []), *[c.get("js", []) for c in m.get("content_scripts", [])]]:
|
|
for f in rel:
|
|
if not os.path.exists(os.path.join(ATUQ, "extensions/boveda", f)):
|
|
mal(f"el manifest nombra {f} y el archivo no está")
|
|
|
|
# 4. La política que la instala.
|
|
pol = json.loads(leer("distribution/policies.json"))
|
|
ext = pol.get("policies", {}).get("ExtensionSettings", {})
|
|
if ID not in ext:
|
|
mal("no está en ExtensionSettings: el navegador no la va a instalar")
|
|
elif ext[ID].get("installation_mode") != "normal_installed":
|
|
mal(f"se instala en modo {ext[ID].get('installation_mode')!r}, que no la deja activada")
|
|
else:
|
|
bien("la política la instala")
|
|
|
|
# 5. El permiso para hablarle al host. Éste es el que falla en SILENCIO.
|
|
if ID not in permisos_host:
|
|
mal("no está en allowed_extensions del host: se instala y no se conecta a nada")
|
|
else:
|
|
bien("el host la deja hablar")
|
|
|
|
# 6. Las preferencias de D7, y que sean `defaultPref` y no `lockPref`.
|
|
cfg = leer("atuq.cfg")
|
|
for p in PREFS:
|
|
if not re.search(rf'defaultPref\("{re.escape(p)}"', cfg):
|
|
mal(f"falta defaultPref({p!r}): el gestor de Gecko va a pelear por el mismo campo")
|
|
if re.search(rf'lockPref\("{re.escape(p)}"', cfg):
|
|
mal(f"{p} está como lockPref: eso decide POR el usuario, y atuq no hace eso")
|
|
if not fallas:
|
|
bien("las preferencias están, y como valores de arranque y no como cárcel")
|
|
|
|
# 7. Y lo que la extensión NO tiene que hacer: decidir ella qué credencial va.
|
|
fondo = leer("extensions/boveda/fondo.js")
|
|
if "sender.tab.url" not in fondo:
|
|
mal("el fondo no toma la dirección del chrome: una página podría decir que es el banco")
|
|
else:
|
|
bien("la dirección la pone el navegador, no la página")
|
|
|
|
# 8. Y el quinto lugar, que vive en otra receta y en otro repo.
|
|
revisar_el_host(verbo_extra)
|
|
|
|
# 9. Y el sexto, que vive en el manifiesto de objetivo: quién la pone en la imagen.
|
|
revisar_los_perfiles(sin_perfil)
|
|
|
|
# 10. Y el séptimo: quién puede sembrar la identidad con la que esa bóveda se abre.
|
|
revisar_el_sembrador(sin_sembrador)
|
|
|
|
|
|
def main():
|
|
control = "--negative-control" in sys.argv
|
|
control_verbo = "--negative-control-verbo" in sys.argv
|
|
control_perfil = "--negative-control-perfil" in sys.argv
|
|
control_sembrador = "--negative-control-sembrador" in sys.argv
|
|
host = json.loads(leer("native-messaging/puriy_costura.json"))
|
|
permisos = list(host.get("allowed_extensions", []))
|
|
verbo_extra = None
|
|
if control:
|
|
print("⚠ control negativo: se le saca el permiso del host")
|
|
permisos = [x for x in permisos if x != ID]
|
|
if control_verbo:
|
|
# Un verbo que ningún commit puede atender: si el quinto chequeo no lo ve faltar, no está
|
|
# mirando el host sino contestando que sí.
|
|
verbo_extra = "vault.este_verbo_no_existe"
|
|
print(f"⚠ control negativo: se le agrega el verbo inventado {verbo_extra}")
|
|
sin_perfil = None
|
|
if control_perfil:
|
|
# El dueño, sacado de una copia en memoria de los cuatro perfiles: si el sexto chequeo no
|
|
# lo ve faltar, está contestando que sí en vez de mirar `targets.toml`.
|
|
sin_perfil = "boveda"
|
|
print(f"⚠ control negativo: se saca {sin_perfil} de los perfiles de escritorio")
|
|
sin_sembrador = None
|
|
if control_sembrador:
|
|
# El sembrador, sacado de la misma copia en memoria: si el séptimo chequeo no lo ve
|
|
# faltar, está contestando que sí en vez de mirar quién puede abrir la bóveda.
|
|
sin_sembrador = "agora-cli"
|
|
print(f"⚠ control negativo: se saca {sin_sembrador} de los perfiles de escritorio")
|
|
|
|
print(f"── la bóveda en atuq ──")
|
|
revisar(permisos, verbo_extra, sin_perfil, sin_sembrador)
|
|
|
|
if control:
|
|
if any("allowed_extensions" in f for f in fallas):
|
|
print("\n✓ el control negativo lo detectó")
|
|
return 0
|
|
print("\n✗ el control negativo NO lo detectó: este guardián no mide nada")
|
|
return 1
|
|
if control_verbo:
|
|
if any(verbo_extra in f for f in fallas):
|
|
print("\n✓ el control negativo del verbo lo detectó")
|
|
return 0
|
|
print("\n✗ el control del verbo NO lo detectó: el quinto chequeo no mide nada")
|
|
return 1
|
|
if control_perfil:
|
|
if any(sin_perfil in f and "NO declara" in f for f in fallas):
|
|
print("\n✓ el control negativo del perfil lo detectó")
|
|
return 0
|
|
print("\n✗ el control del perfil NO lo detectó: el sexto chequeo no mide nada")
|
|
return 1
|
|
if control_sembrador:
|
|
if any("sembrador de identidad" in f and "NO trae" in f for f in fallas):
|
|
print("\n✓ el control negativo del sembrador lo detectó")
|
|
return 0
|
|
print("\n✗ el control del sembrador NO lo detectó: el séptimo chequeo no mide nada")
|
|
return 1
|
|
if fallas:
|
|
print(f"\n✗ {len(fallas)} problema(s)")
|
|
return 1
|
|
print("\n✓ la bóveda está enchufada entera")
|
|
return 0
|
|
|
|
|
|
if __name__ == "__main__":
|
|
raise SystemExit(main())
|