Files
takana/scripts/test-foco-egress.sh
Sergio 212b304b60 atuq §6.5: el foco por cgroup MEDIDO — y corregido el propio documento
La fila de la tabla se leía como «bloquear sitios». El cortafuegos NO sabe de sitios: su política de
egress tiene UNA dimensión, qué cgroup sale, y ninguna de destino (leído en UnidadRed, no supuesto).
El foco que estas piezas dan es «el navegador no sale», con todo lo local andando — promesa más
honesta, además: una lista de dominios se esquiva con un espejo; un cgroup sin egress no.

Medido con nuestro propio nft, en el LXC donde somos root:
  linea-base exit=0 · control exit=0 · foco exit=1
Tres medidas y no una: la línea base porque un harness roto se lee igual que un foco que funciona, y
el control porque un reglaset que niega de más tampoco se distingue. `--broken-rules` abre egress al
cgroup en foco y el guardián falla nombrándolo (sale 1). Verificado en los dos sentidos.

Restricciones reales que salieron de medir: crear un cgroup pide root (EPERM incluso en un userns con
CAP_ALL), y `nft -c` no es sintaxis — resuelve el path del cgroup contra la máquina viva.

⚠ Y lo que rompí en el camino, documentado: `/sys/fs/cgroup` está montado SHARED, así que desmontar
la copia de un --rbind se propaga al montaje real. Dejé al worker sin cgroup2 dos veces, en silencio.
Remontado y jerarquía intacta. Ahora todo va en un mount namespace propio (--propagation private),
sin `umount -l` antes de un rm -rf, y con /proc/mounts consultado antes de borrar.

Tres falsos positivos más que cazó el harness, todos con cara de éxito: un gmp viejo tomado por
`ls store/*-gmp` (sin .so ⇒ nada conectaba, y el lab del hub lo tapaba), /sbin fuera del PATH del
chroot (sin `ip`, loopback caído), y un COMENTARIO que se ejecutó — backticks dentro de un heredoc
sin comillas corrieron `ip`/`ifconfig` en el host y pegaron su salida en el guión generado.
2026-09-10 22:55:10 +00:00

185 lines
9.5 KiB
Bash
Executable File

#!/usr/bin/env bash
# ¿El «modo foco» del §6.5 (SDD 26) para de verdad al navegador? — la mitad que SÓLO se mide con root.
#
# scripts/test-foco-egress.sh --rootfs alpine-minirootfs.tar.gz --artifacts artefactos-nft.tar.gz
#
# Desde el hub se lanza con `scripts/foco-egress-remoto.sh`, que empaqueta los artefactos VIGENTES.
#
# La tesis del §6.5 es que el foco NO lo sostiene una extensión —que el propio navegador puede
# apagar— sino el cortafuegos del sistema: una regla de egress por **cgroup**. Esto lo comprueba como
# lo viviría el usuario: un proceso dentro del cgroup del navegador NO abre una conexión y, control
# que TIENE que pasar, el mismo binario en el cgroup de al lado SÍ la abre.
#
# ⚠ POR QUÉ NO CORRE EN EL HUB. Dos cosas piden privilegio y ninguna se puede fingir:
# · crear un cgroup (`/sys/fs/cgroup` es de root; medido: `mkdir` da EPERM incluso dentro de un
# userns con CAP_ALL, porque el permiso se chequea contra la jerarquía REAL);
# · y `nft -c` no es un chequeo de sintaxis: RESUELVE el path del cgroup contra la máquina viva y
# falla con «cgroupv2 path fails» si no existe.
# Por eso corre donde somos root (hoy: el LXC prestado dev.gioser.net) y SIEMPRE dentro de `unshare`:
# una regla mal puesta en el netns de verdad te saca de la máquina.
#
# ⚠⚠ Y TODO EL MONTAJE VA EN UN MOUNT NAMESPACE PROPIO, `--propagation private`. Esto no es
# prolijidad: `/sys/fs/cgroup` está montado **shared**, así que desmontar la COPIA de un `--rbind`
# se PROPAGA al montaje real. Medido el 2026-09-10 y a costa del worker: quedó sin `cgroup2`
# montado —dos veces— sin que nada fallara ni avisara; los builds seguían, pero la máquina había
# perdido su jerarquía de cgroups. Dentro de un namespace privado no hay nada que desmontar al
# final: se va con el proceso.
#
# El `nft` es el NUESTRO —el artefacto sellado, musl— y por eso hace falta el rootfs alpine: la
# máquina donde hay root es Debian/glibc y no tiene su intérprete.
set -euo pipefail
ROOTFS_TAR=""; ARTIFACTS_TAR=""; WORK="/root/foco-lab"; ROTO=0
while [ $# -gt 0 ]; do
case "$1" in
--rootfs) ROOTFS_TAR="$2"; shift 2 ;;
--artifacts) ARTIFACTS_TAR="$2"; shift 2 ;;
--work) WORK="$2"; shift 2 ;;
# Rotura A PROPÓSITO: le abre egress TAMBIÉN al cgroup en foco. Con esto el guardián TIENE
# que fallar; si pasa, no está mirando nada. Es la mitad que a un guardián le falta siempre.
--broken-rules) ROTO=1; shift ;;
*) echo "opción desconocida: $1" >&2; exit 2 ;;
esac
done
[ -n "$ROOTFS_TAR" ] && [ -n "$ARTIFACTS_TAR" ] || { echo "faltan --rootfs y --artifacts" >&2; exit 2; }
[ "$(id -u)" = "0" ] || { echo "✗ esto necesita root: crea cgroups y aplica reglas nft" >&2; exit 2; }
grep -q cgroup2 /proc/mounts || { echo "✗ no hay cgroup2 montado" >&2; exit 2; }
CG_RAIZ="$(awk '$3=="cgroup2"{print $2; exit}' /proc/mounts)"
CG_FOCO="takana-foco-atuq" # el navegador EN foco: sin egress
CG_LIBRE="takana-foco-libre" # el control: mismo binario, egress permitido
limpiar() {
set +e
# Los cgroups son lo ÚNICO que vive fuera del namespace, y un cgroup con procesos adentro no se
# borra: primero se vacía moviendo lo que quede a la raíz.
for cg in "$CG_RAIZ/$CG_FOCO" "$CG_RAIZ/$CG_LIBRE"; do
[ -d "$cg" ] || continue
while read -r p; do [ -n "$p" ] && echo "$p" > "$CG_RAIZ/cgroup.procs" 2>/dev/null; done < "$cg/cgroup.procs"
rmdir "$cg" 2>/dev/null
done
# Sin montajes que desarmar: estaban en otro namespace. Pero se comprueba antes de borrar, que
# es lo que faltó la primera vez.
if grep -q " $WORK/" /proc/mounts; then
echo "⚠ quedó algo montado bajo $WORK: NO lo borro (mirá /proc/mounts)" >&2
else
rm -rf "$WORK"
fi
}
trap limpiar EXIT
[ "$ROTO" = "1" ] && echo "== MODO ROTURA A PROPÓSITO: el reglaset deja salir también al cgroup en foco"
echo "== armando el lab en $WORK"
rm -rf "$WORK"; mkdir -p "$WORK/rootfs" "$WORK/art"
tar xzf "$ROOTFS_TAR" -C "$WORK/rootfs"
tar xzf "$ARTIFACTS_TAR" -C "$WORK/art"
for a in "$WORK/art"/*; do cp -a "$a"/usr/. "$WORK/rootfs/usr/"; done
[ -x "$WORK/rootfs/usr/sbin/nft" ] || { echo "✗ el artefacto no trae usr/sbin/nft" >&2; exit 1; }
# ⚠ Que `nft` ARRANQUE se comprueba acá, primero. Si le falta una librería, el reglaset no se aplica
# y las dos conexiones fallan — que desde afuera se lee EXACTAMENTE como «el foco funciona». Medido:
# la primera corrida empaquetó un `gmp` viejo (sólo `libgmp.a`) y `libnftables.so` murió con
# `__gmpz_com: symbol not found`. En el hub no se había notado porque ahí el lab tiene su propia
# libgmp y la tapaba: el artefacto parecía autosuficiente y no lo era.
if ! chroot "$WORK/rootfs" /usr/sbin/nft --version > "$WORK/version.txt" 2>&1; then
echo "✗ nuestro nft no arranca en este rootfs:"; sed 's/^/ /' "$WORK/version.txt"
echo " (típico: falta una librería del cierre — mirá los NEEDED de usr/lib/libnftables.so)"
exit 1
fi
echo " nft: $(cat "$WORK/version.txt")"
mkdir -p "$CG_RAIZ/$CG_FOCO" "$CG_RAIZ/$CG_LIBRE"
echo " cgroups: $CG_FOCO (en foco) · $CG_LIBRE (control)"
cat > "$WORK/rootfs/reglas.nft" <<EOF
# El reglaset que el §6.5 le pide al cortafuegos: egress DENEGADO salvo lo que se nombra.
table inet takana_foco {
chain egress {
type filter hook output priority 0; policy drop;
ct state established,related accept
socket cgroupv2 level 1 "$CG_LIBRE" accept
$( [ "$ROTO" = "1" ] && echo " socket cgroupv2 level 1 \"$CG_FOCO\" accept # ROTURA A PROPÓSITO" )
}
}
EOF
# ⚠ HEREDOC ENTRECOMILLADO (<<'EOF') y los nombres por ENTORNO. No es estilo: con el heredoc
# abierto, la máquina de afuera expande `$(...)`, `$VAR` **y los backticks**, incluso dentro de un
# COMENTARIO. Medido el 2026-09-10: un comentario que decía «en alpine `ip` e `ifconfig` son enlaces
# de busybox» ejecutó los dos comandos EN EL HOST y pegó la salida de `ifconfig` —con las IPs de la
# máquina— dentro del guión generado. Un comentario que corre.
cat > "$WORK/rootfs/adentro.sh" <<'EOF'
#!/bin/sh
# Corre YA dentro del netns y del mount ns privados, y del chroot. Los cgroups llegan por entorno
# (CG_FOCO / CG_LIBRE): chroot conserva el entorno, así que no hace falta interpolar nada.
set -u
# /sbin en el PATH: en alpine, ip e ifconfig son enlaces de busybox en /sbin, y sin eso el
# "ip link set lo up" no existe — el loopback queda caído y NINGUNA conexión sale. La línea base lo
# cazó; sin ella, ese silencio se habría contado como «el foco funciona».
export PATH=/usr/sbin:/usr/bin:/sbin:/bin LD_LIBRARY_PATH=/usr/lib
PUERTO=45999
ip link set lo up 2>/dev/null || ifconfig lo up 2>/dev/null
echo "LO $(ip addr show lo 2>/dev/null | tr '\n' ' ' | tr -s ' ')"
# Un listener por intento: "nc -l ... -e" atiende UNA conexión y se va, y un listener muerto se lee
# igual que una conexión bloqueada. El listener vive en el cgroup permitido, así sus respuestas
# salen por "established".
intento() { # $1 = cgroup del cliente, $2 = etiqueta
sh -c "echo \$\$ > /sys/fs/cgroup/$CG_LIBRE/cgroup.procs; exec nc -l -p $PUERTO -e /bin/true" \
< /dev/null > /dev/null 2>&1 &
L=$!
sleep 1
sh -c "echo \$\$ > /sys/fs/cgroup/$1/cgroup.procs; exec nc -w 3 127.0.0.1 $PUERTO" \
< /dev/null > /dev/null 2>&1
echo "CONEXION $2 exit=$?"
kill $L 2>/dev/null
wait $L 2>/dev/null
}
# LÍNEA BASE, sin ninguna regla puesta: si esto ya falla, el harness está roto y cualquier veredicto
# posterior sería un falso positivo del foco («no conectó» se lee como «el cortafuegos funciona»).
intento "$CG_FOCO" linea-base
nft -f /reglas.nft || { echo "RESULTADO nft-no-aplica"; exit 1; }
echo "REGLAS $(nft list ruleset | tr '\n' ' ' | tr -s ' ')"
intento "$CG_LIBRE" control
intento "$CG_FOCO" foco
EOF
chmod +x "$WORK/rootfs/adentro.sh"
echo "== corriendo dentro de un netns y un mount ns privados"
# Las montaduras van ADENTRO del namespace y se van solas: nada que desmontar, nada que propagar.
CG_FOCO="$CG_FOCO" CG_LIBRE="$CG_LIBRE" unshare -m --propagation private -n sh -c "
mount --rbind /sys '$WORK/rootfs/sys'
mount -t proc proc '$WORK/rootfs/proc'
exec chroot '$WORK/rootfs' /adentro.sh
" > "$WORK/adentro.log" 2>&1 || true
SALIDA="$(cat "$WORK/adentro.log")"
echo "$SALIDA" | sed 's/^/ /'
base="$(echo "$SALIDA" | sed -n 's/^CONEXION linea-base exit=//p')"
libre="$(echo "$SALIDA" | sed -n 's/^CONEXION control exit=//p')"
foco="$(echo "$SALIDA" | sed -n 's/^CONEXION foco exit=//p')"
[ -n "$base" ] && [ -n "$libre" ] && [ -n "$foco" ] || { echo "✗ la corrida no dejó los tres veredictos"; exit 1; }
if [ "$base" != "0" ]; then
echo "✗ HARNESS ROTO: sin ninguna regla puesta tampoco se pudo conectar (exit=$base)."
echo " Nada de lo que sigue mediría el foco: un «no conectó» se leería como éxito."
exit 1
fi
if [ "$libre" != "0" ]; then
echo "✗ CONTROL ROTO: con las reglas puestas, el cgroup PERMITIDO tampoco conectó (exit=$libre)"
echo " o sea que el reglaset niega de más: el foco no se distingue de cortar todo."
exit 1
fi
if [ "$foco" = "0" ]; then
echo "✗ el cgroup EN FOCO conectó igual: el cortafuegos no está sosteniendo nada"
exit 1
fi
echo
echo "✓ la línea base conecta: el harness mide algo (exit=0 sin reglas puestas)"
echo "✓ en foco no hay salida: el proceso del cgroup del navegador no abrió la conexión (exit=$foco)"
echo "✓ y el control PASA: el mismo binario, en el cgroup de al lado, conectó (exit=0)"
echo "✓ o sea que el foco lo sostiene una regla del sistema — nada que el navegador pueda apagar"