CAMPAÑA CERRADA: 1166/1166 recetas declaran `license`. Ninguna adivinada — cada una sale del
fichero de licencia de su fuente PINEADA (tarball del sha256 de la receta, o el commit exacto en
la forja), y la cita queda como comentario en la propia receta.
⚠ Y EL GUARDIÁN ESTABA MAL, que es el hallazgo que vale más que las 26. `licencias-rootfs.sh`
resolvía la receta por NOMBRE DE FICHERO (`ls recipes/$pkg.toml`), y el paquete se llama por su
campo `name`, que en 34 recetas NO coincide: nu.toml→`nushell`, dust.toml→`du-dust`,
incoming-kde/qtbase.toml→`qt6-qtbase`… Medido: **14 paquetes que SÍ declaran licencia salían como
«licencia desconocida»** y el guardián vetaba una imagen perfectamente publicable.
El falso veto se nota; el hermano silencioso NO: si existe un `<pkg>.toml` que pertenece a OTRO
paquete, la versión vieja reportaba la licencia EQUIVOCADA sin decir nada. Hoy no pasa —medido,
0 casos, y de los 34 nombres duplicados CERO declaran licencias distintas—, pero ahora es
imposible en vez de improbable.
El arreglo tuvo que ser por LOS DOS lados, y el primer intento rompió el otro: el grafo de estado
nombra sus nodos por el fichero (`dust`) y el artefacto del store por `name` (`du-dust`), así que
resolver sólo por `name` dejaba a `dust` sin licencia. Ahora busca por `name` y cae al fichero.
Medido en los dos sentidos: corpus entero 1128/1128, perfil base+cli 81/81, cero sin licencia.
Y probado CON ROTURA A PROPÓSITO además del control, que es lo único que distingue a un guardián
que sirve de uno que nunca salta:
paquete inexistente en la lista → exit 1 y «ESTA IMAGEN NO SE PUEDE PUBLICAR»
control (zlib nushell qt6-qtbase lsof tzdata) → exit 0, y escribe los textos
(⚠ ojo al medir: `script | tail` devuelve el exit de `tail`. La primera corrida dijo exit=0 sobre
la rotura y no era el guardián, era el pipe.)
SE LEVANTA EL VETO QUE SDD 20 DEJÓ ESCRITO. Decía que `base` y `cli` iban con 2 paquetes cada una
con binarios y licencia desconocida: `lsof` y `tzdata`, «que necesitan la vía LicenseRef- y siguen
vetando a propósito». Hechos los dos, con su texto real en licenses/:
lsof → LicenseRef-lsof (licencia propia de Purdue, sin identificador SPDX)
tzdata → LicenseRef-tz-public-domain (su LICENSE: «all files in the tz code and data … are in
the public domain»; los tres ficheros BSD-3-Clause que menciona NO se instalan — la
receta sólo compila zic y deja /usr/share/zoneinfo)
⚠ DOS QUE NO SE PUEDEN REDISTRIBUIR, y ahora el veto los ve:
duplicacy NO ES LIBRE. Su LICENSE.md: «Free for personal use or commercial trial; non-trial
commercial use requires per-computer CLI licenses … $50 per year»
waybackurls NO DECLARA LICENCIA: en el commit pineado la raíz es .gitignore, README.mkd,
go.mod, main.go y script/ — sin LICENSE ni COPYING, y el README no la menciona. Sin
concesión expresa, el defecto es «todos los derechos reservados»
Los dos con LicenseRef y un texto en licenses/ que explica qué hay, en vez de dejar el campo vacío,
que se lee como «todavía no lo poblamos». Ninguno está hoy en un perfil de imagen; si alguien los
mete, el guardián corta.
De paso queda escrito el texto de `LicenseRef-qorpa-ajena-no-enumerable`, que ya se usaba en
steam-runtime-sniper y no tenía fichero; y `licencias-textos.sh` bajó los canónicos nuevos
(BSL-1.0 para boost, GCC-exception-3.1 que ya hacía falta).
Hueco conocido y anotado en la receta: `XFree86-1.0` (rama del OR de hwdata) se queda sin texto —
SPDX no publica ese identificador, sólo XFree86-1.1, que es otra licencia, y el tarball lo nombra
sin incluirlo. El guardián avisa y no veta, que es correcto: la otra rama del OR es la GPL y su
texto sí está.
NADA SE RE-HASHEA: `license` está fuera de `hash_inputs`. Verificado, no supuesto — `hammer hash`
sobre pigz, lsof y boost después de editarlas devuelve el hash cuyo artefacto YA está en el store.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01LCt3ettR4Z7b6wPCBmbvEV
70 lines
4.0 KiB
TOML
70 lines
4.0 KiB
TOML
# ── ⚠ HAY DOS `gmp` EN EL CORPUS, Y ES A PROPÓSITO (verificado 2026-09-01) ─────────────────────
|
|
# `incoming-cosmic/gmp.toml` (ésta) y `incoming-kde/gmp.toml` emiten el MISMO nombre de artefacto y
|
|
# sellan en direcciones distintas. NO es un duplicado rancio que haya que unificar — son dos
|
|
# variantes deliberadas, y la diferencia está en las dos líneas que importan:
|
|
#
|
|
# KDE link=dynamic --enable-shared --enable-cxx ⇒ libgmp.so + libgmpxx.so
|
|
# COSMIC link=static --disable-shared ⇒ libgmp.a, sin C++
|
|
#
|
|
# Y las dos citan a libqalculate como consumidor con conclusiones opuestas sobre `gmpxx.h`: acá se
|
|
# apaga a propósito para no arrastrar el runtime de C++; allá se activa porque el libqalculate de
|
|
# la campaña KDE exige `gmpxx.h`. Las dos están selladas y las dos son correctas para su frente.
|
|
#
|
|
# ⚠ LO QUE SÍ CUESTA, Y CUÁNDO. Compartir nombre hace ambigua la clasificación de `store-gc.sh`: un
|
|
# artefacto rancio de UNA de las dos puede caer como SUPERADO porque la OTRA tiene sellado vigente,
|
|
# y ahí se perdería el único ejemplar. La condición es precisa: **sólo corre riesgo si el hash
|
|
# vigente de una de las dos NO está sellado**. Medido el 2026-09-01: las dos selladas ⇒ exposición
|
|
# CERO. Antes de podar con nombres compartidos, comprobar eso, no el nombre.
|
|
#
|
|
# `mpfr` tiene exactamente el mismo par (KDE dynamic / COSMIC static) por la misma razón.
|
|
# ⇒ Si algún día molesta de verdad, la salida NO es unificar sino renombrar la dinámica a
|
|
# `gmp-shared`, que es la convención que el corpus ya usa (zlib-shared, cairo-shared…). Cuesta
|
|
# re-hashear: `yupana radio` da 7 sellados de KDE que caen a deuda (2 si se renombrara ésta). No se hizo por eso.
|
|
# gmp — aritmética de precisión arbitraria. Entra al corpus por abajo del lanzador: el plugin de la
|
|
# calculadora de pop-launcher llama al binario `qalc`, `qalc` es libqalculate, y libqalculate corta el
|
|
# configure con «libgmp not found» si no está. O sea que la cadena de una tecla del escritorio baja
|
|
# hasta la aritmética de enteros grandes — y ese es justo el tipo de dep que no se ve venir mirando
|
|
# el paquete de arriba.
|
|
#
|
|
# ── `--disable-assembly` NO ES PEREZA ───────────────────────────────────────────────────────────
|
|
# GMP trae rutinas en ensamblador por microarquitectura y su `configfsf.guess` elige una mirando la
|
|
# CPU de QUIEN COMPILA. Eso es exactamente lo que este lab no puede permitir: hornearía la ISA del
|
|
# laptop en el artefacto y el hash dejaría de significar lo mismo en la granja (el mismo modo de
|
|
# falla que `-mcpu=baseline` corrige en el wrapper de zig). Con `--disable-assembly` GMP usa su
|
|
# implementación en C portable: más lenta, y a nadie le importa — acá la usa una calculadora de
|
|
# escritorio, no un criptosistema.
|
|
# Además zig/clang no digiere varias de esas rutinas (`.align` y sintaxis de gas antigua), así que
|
|
# la alternativa realista tampoco era «assembly sí».
|
|
name = "gmp"
|
|
version = "6.3.0"
|
|
# licencia: README del tarball pineado — mismo sha256 que recipes/gmp.toml
|
|
license = "LGPL-3.0-or-later OR GPL-2.0-or-later"
|
|
|
|
[source]
|
|
tarball = "https://gmplib.org/download/gmp/gmp-6.3.0.tar.xz"
|
|
sha256 = "a3c2b80201b89e68616f4ad30bc66aee4927c3ce50e33929ca819d5c43538898"
|
|
|
|
[build]
|
|
compiler = "zig-cc"
|
|
target = "x86_64-linux-musl"
|
|
link = "static"
|
|
flags = []
|
|
|
|
[build.phases]
|
|
# `--enable-cxx` va APAGADO: libqalculate usa la API C de GMP (`__gmpz_init` es lo que su configure
|
|
# busca), y `libgmpxx` arrastraría el runtime de C++ a un paquete que no lo necesita — justo la deuda
|
|
# que la campaña «matar gcc» viene pagando en el resto del árbol.
|
|
configure = '''
|
|
./configure \
|
|
--build=$CBUILD --host=$CHOST \
|
|
--prefix=/usr \
|
|
--disable-shared --enable-static \
|
|
--disable-assembly \
|
|
--enable-fat=no
|
|
'''
|
|
compile = 'make -j"$(nproc)"'
|
|
install = 'make DESTDIR=/out install'
|
|
|
|
[deps]
|
|
build = ["make", "m4"]
|