Files
takana/scripts/product-userland-from-repo.sh
T
sergio 0a03e1c579 producto: base-system en el userland curado del producto (integración front c)
product-userland-from-repo.sh ahora hidrata el userland foundational C (bash/git/sudo/util-linux/
shadow/red/disco/TLS/gpg/…) además de la capa CLI Rust, todo desde el repo firmado con
--require-signed (verifica firma → reproduce del .swm → hidrata FHS). BASE_SYSTEM_PKGS + CLI_RUST_PKGS.
2026-07-11 00:43:26 -04:00

57 lines
3.4 KiB
Bash
Executable File

#!/usr/bin/env bash
# product-userland-from-repo.sh — arma el USERLAND del producto HIDRATÁNDOLO desde el REPO FIRMADO
# (Etapa F+G, cierre del lazo): por cada paquete corre `hammer install --repo <repo> --prefix <rfs>
# --require-signed`, que verifica la firma del release, reproduce desde el `.swm` (cache-hit si ya
# está en el store) e hidrata el FHS bajo el prefix. El resultado es un árbol de userland cuya cadena
# de suministro entera viene del repo firmado, no del bootstrap hardcodeado.
#
# Uso: ./scripts/product-userland-from-repo.sh [pkg...] # default: set curado
# PKGS="bat fd jq" ./scripts/product-userland-from-repo.sh
# OVER=work/product-image/rootfs ./scripts/product-userland-from-repo.sh # hidratar SOBRE un rootfs base
# Env: REPO (def dist/repo) TRUST (def dist/keys) RFS (def work/product-userland) STORE (def ./store)
# OVER (si está, hidrata SOBRE ese dir en vez de uno limpio — p.ej. el product-rootfs base)
set -euo pipefail
ROOT="$(cd "$(dirname "$0")/.." && pwd)"; cd "$ROOT"
REPO="${REPO:-dist/repo}"; TRUST="${TRUST:-dist/keys}"; STORE="${STORE:-./store}"
RFS="${OVER:-${RFS:-work/product-userland}}"
DB="$RFS/var/lib/hammer/installed.json"
# Set curado por defecto: el userland "real" que hace usable a la distro. Todos deben estar en el
# índice del repo firmado. Editá/pasá args para cambiarlo.
# base-system: userland foundational C (shell/VCS/privilegios/red/disco/TLS/proceso/editor/docs),
# de-Alpinizado y firmado (tandas base-system-1..3). CLI Rust: la capa "moderna" curada encima.
BASE_SYSTEM_PKGS="bash git sudo doas util-linux shadow kbd procps-ng iproute2 iputils dhcpcd e2fsprogs dosfstools parted rsync sed tzdata vim dbus ca-certificates gnupg lsof strace pciutils usbutils mandoc"
CLI_RUST_PKGS="bat fd ripgrep jq zoxide dust procs htop less tree hyperfine delta eza sd tokei fzf skim git-cliff gitui starship"
DEFAULT_PKGS="$BASE_SYSTEM_PKGS $CLI_RUST_PKGS"
PKGS_LIST="${PKGS:-${*:-$DEFAULT_PKGS}}"
[ -n "${OVER:-}" ] || { rm -rf "$RFS"; mkdir -p "$RFS"; }
mkdir -p "$(dirname "$DB")"
echo "==> hidratando userland desde el repo firmado ($REPO) → $RFS"
ok=0; skip=0; fail=0; got=""
for pkg in $PKGS_LIST; do
# ¿está en el índice del repo? (evita abortar por un nombre ausente)
if ! grep -q "\"$pkg\"" "$REPO/index.json" 2>/dev/null; then
printf " - %-16s (no está en el repo, salteado)\n" "$pkg"; skip=$((skip+1)); continue
fi
if NO_PROXY=localhost NIX_STORE="${NIX_STORE:-$HOME/.nixstore}" \
"$ROOT/target/release/hammer" --store "$STORE" install "$pkg" \
--repo "$REPO" --prefix "$RFS" --trust "$TRUST" --require-signed --db "$DB" \
>/dev/null 2>"$RFS/.install-$pkg.log"; then
printf " ✓ %-16s\n" "$pkg"; ok=$((ok+1)); got="$got $pkg"
else
printf " ✗ %-16s (ver %s)\n" "$pkg" "$RFS/.install-$pkg.log"; fail=$((fail+1))
fi
done
echo "==> userland: $ok hidratados, $skip ausentes, $fail fallaron"
# verificación: cada binario presente + estático
echo "==> verificación (estático + presente):"
for pkg in $got; do
b=$(find "$RFS/usr/bin" -maxdepth 1 -type f \( -name "$pkg" -o -name "*$pkg*" \) 2>/dev/null | head -1)
[ -n "$b" ] && printf " %-16s %s\n" "$pkg" "$(file -b "$b" 2>/dev/null | grep -oE 'statically linked|dynamically linked' || echo '?')"
done
rm -f "$RFS"/.install-*.log 2>/dev/null || true
echo "==> binarios en $RFS/usr/bin: $(ls "$RFS/usr/bin" 2>/dev/null | wc -l)"