CAMPAÑA CERRADA: 1166/1166 recetas declaran `license`. Ninguna adivinada — cada una sale del
fichero de licencia de su fuente PINEADA (tarball del sha256 de la receta, o el commit exacto en
la forja), y la cita queda como comentario en la propia receta.
⚠ Y EL GUARDIÁN ESTABA MAL, que es el hallazgo que vale más que las 26. `licencias-rootfs.sh`
resolvía la receta por NOMBRE DE FICHERO (`ls recipes/$pkg.toml`), y el paquete se llama por su
campo `name`, que en 34 recetas NO coincide: nu.toml→`nushell`, dust.toml→`du-dust`,
incoming-kde/qtbase.toml→`qt6-qtbase`… Medido: **14 paquetes que SÍ declaran licencia salían como
«licencia desconocida»** y el guardián vetaba una imagen perfectamente publicable.
El falso veto se nota; el hermano silencioso NO: si existe un `<pkg>.toml` que pertenece a OTRO
paquete, la versión vieja reportaba la licencia EQUIVOCADA sin decir nada. Hoy no pasa —medido,
0 casos, y de los 34 nombres duplicados CERO declaran licencias distintas—, pero ahora es
imposible en vez de improbable.
El arreglo tuvo que ser por LOS DOS lados, y el primer intento rompió el otro: el grafo de estado
nombra sus nodos por el fichero (`dust`) y el artefacto del store por `name` (`du-dust`), así que
resolver sólo por `name` dejaba a `dust` sin licencia. Ahora busca por `name` y cae al fichero.
Medido en los dos sentidos: corpus entero 1128/1128, perfil base+cli 81/81, cero sin licencia.
Y probado CON ROTURA A PROPÓSITO además del control, que es lo único que distingue a un guardián
que sirve de uno que nunca salta:
paquete inexistente en la lista → exit 1 y «ESTA IMAGEN NO SE PUEDE PUBLICAR»
control (zlib nushell qt6-qtbase lsof tzdata) → exit 0, y escribe los textos
(⚠ ojo al medir: `script | tail` devuelve el exit de `tail`. La primera corrida dijo exit=0 sobre
la rotura y no era el guardián, era el pipe.)
SE LEVANTA EL VETO QUE SDD 20 DEJÓ ESCRITO. Decía que `base` y `cli` iban con 2 paquetes cada una
con binarios y licencia desconocida: `lsof` y `tzdata`, «que necesitan la vía LicenseRef- y siguen
vetando a propósito». Hechos los dos, con su texto real en licenses/:
lsof → LicenseRef-lsof (licencia propia de Purdue, sin identificador SPDX)
tzdata → LicenseRef-tz-public-domain (su LICENSE: «all files in the tz code and data … are in
the public domain»; los tres ficheros BSD-3-Clause que menciona NO se instalan — la
receta sólo compila zic y deja /usr/share/zoneinfo)
⚠ DOS QUE NO SE PUEDEN REDISTRIBUIR, y ahora el veto los ve:
duplicacy NO ES LIBRE. Su LICENSE.md: «Free for personal use or commercial trial; non-trial
commercial use requires per-computer CLI licenses … $50 per year»
waybackurls NO DECLARA LICENCIA: en el commit pineado la raíz es .gitignore, README.mkd,
go.mod, main.go y script/ — sin LICENSE ni COPYING, y el README no la menciona. Sin
concesión expresa, el defecto es «todos los derechos reservados»
Los dos con LicenseRef y un texto en licenses/ que explica qué hay, en vez de dejar el campo vacío,
que se lee como «todavía no lo poblamos». Ninguno está hoy en un perfil de imagen; si alguien los
mete, el guardián corta.
De paso queda escrito el texto de `LicenseRef-qorpa-ajena-no-enumerable`, que ya se usaba en
steam-runtime-sniper y no tenía fichero; y `licencias-textos.sh` bajó los canónicos nuevos
(BSL-1.0 para boost, GCC-exception-3.1 que ya hacía falta).
Hueco conocido y anotado en la receta: `XFree86-1.0` (rama del OR de hwdata) se queda sin texto —
SPDX no publica ese identificador, sólo XFree86-1.1, que es otra licencia, y el tarball lo nombra
sin incluirlo. El guardián avisa y no veta, que es correcto: la otra rama del OR es la GPL y su
texto sí está.
NADA SE RE-HASHEA: `license` está fuera de `hash_inputs`. Verificado, no supuesto — `hammer hash`
sobre pigz, lsof y boost después de editarlas devuelve el hash cuyo artefacto YA está en el store.
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01LCt3ettR4Z7b6wPCBmbvEV
112 lines
6.7 KiB
Bash
Executable File
112 lines
6.7 KiB
Bash
Executable File
#!/usr/bin/env bash
|
|
# licencias-rootfs.sh — mete los textos de licencia en un rootfs y VETA el que no cumpla.
|
|
#
|
|
# ── EL PUNTO DE ENTREGA ES LA IMAGEN, NO EL PAQUETE ────────────────────────────────────────────
|
|
# El canal de paquetes de hammer no distribuye binarios: `pack` produce un `.swm` (receta de
|
|
# transformación sobre fuente pública, «NUNCA transporta binarios cocidos») e `install` REPRODUCE
|
|
# construyendo con cache-hit del corpus. Donde sí se le entrega un binario a alguien es en la
|
|
# **imagen instalable**, cuyo rootfs se puebla con `hammer install` sobre un prefix. Por eso la
|
|
# obligación de acompañar-el-binario-con-su-licencia se cumple ACÁ. (El SDD 19/20 decía «inyectar en
|
|
# `hammer pack`»; era una lectura equivocada de por dónde salen los binarios.)
|
|
#
|
|
# ── LO QUE HACE ────────────────────────────────────────────────────────────────────────────────
|
|
# Para cada paquete del rootfs escribe `/usr/share/licenses/<pkg>/`: el texto canónico de cada
|
|
# licencia de su expresión SPDX (`MIT OR Apache-2.0` ⇒ los DOS textos, porque el destinatario elige)
|
|
# y un `SPDX` con la expresión literal. Más un `MANIFEST.tsv` global: paquete → expresión.
|
|
#
|
|
# ── Y SOBRE TODO: ES UN VETO, NO UN ADORNO ─────────────────────────────────────────────────────
|
|
# Sale ≠0 si algún paquete del rootfs NO declara licencia. Publicar una imagen con binarios cuya
|
|
# licencia no conocemos es exactamente el riesgo que obliga a bajar una descarga ya publicada, y es
|
|
# el tipo de cosa que nadie mira el día del anuncio si no falla sola. Un informe que no puede
|
|
# bloquear no cambia lo que ocurre; por eso esto corta el paso.
|
|
# `--informe` lo degrada a sólo mirar, para poder medir sin frenar un build en curso.
|
|
#
|
|
# Uso: scripts/licencias-rootfs.sh <prefix> [pkg...] (sin pkgs: los lee de stdin)
|
|
# scripts/licencias-rootfs.sh --informe <prefix> ...
|
|
set -uo pipefail
|
|
ROOT="$(cd "$(dirname "$0")/.." && pwd)"; cd "$ROOT"
|
|
TEXTOS="${TEXTOS:-licenses}"
|
|
|
|
SOLO_INFORME=0
|
|
[ "${1:-}" = "--informe" ] && { SOLO_INFORME=1; shift; }
|
|
PREFIX="${1:-}"; shift || true
|
|
[ -n "$PREFIX" ] || { echo "uso: $0 [--informe] <prefix> [pkg...]"; exit 2; }
|
|
[ -d "$TEXTOS" ] || { echo "!! faltan los textos: $TEXTOS (correr scripts/licencias-textos.sh)"; exit 1; }
|
|
|
|
# Los paquetes: por argumento, o por stdin, o —si no hay ninguno— los que el rootfs tenga bajo
|
|
# /usr/bin, que es una aproximación pobre pero honesta y avisada.
|
|
if [ "$#" -gt 0 ]; then printf '%s\n' "$@" > /tmp/.lic-pkgs
|
|
elif [ ! -t 0 ]; then cat > /tmp/.lic-pkgs
|
|
else echo "!! sin lista de paquetes (pasala por argumento o stdin)"; exit 2; fi
|
|
sort -u /tmp/.lic-pkgs | grep -v '^$' > /tmp/.lic-pkgs2 && mv /tmp/.lic-pkgs2 /tmp/.lic-pkgs
|
|
|
|
# ⚠ SE RESUELVE POR EL CAMPO `name`, NO POR EL NOMBRE DE FICHERO (2026-09-09).
|
|
# Antes esto hacía `ls recipes/$1.toml` y nada más, y el paquete se llama por su campo `name`, que
|
|
# en 34 recetas del corpus NO coincide con el fichero (recipes/nu.toml → `nushell`, dust.toml →
|
|
# `du-dust`, incoming-kde/qtbase.toml → `qt6-qtbase`…). Medido: **14 paquetes que SÍ declaran
|
|
# licencia salían como «licencia desconocida»** y el guardián vetaba una imagen perfectamente
|
|
# publicable. Un falso veto se nota; el hermano silencioso no: si el fichero <pkg>.toml existe pero
|
|
# pertenece a OTRO paquete, la versión vieja reportaba la licencia EQUIVOCADA sin decir nada. Hoy no
|
|
# pasa (medido: 0 casos), pero el índice por `name` lo hace imposible en vez de improbable.
|
|
# El índice se arma UNA vez: 1128 recetas, no una por paquete.
|
|
IDX=$(mktemp)
|
|
for f in recipes/*.toml recipes/incoming-*/*.toml; do
|
|
[ -f "$f" ] || continue
|
|
awk -F'"' -v ARCH="$f" -v BASE="$(basename "$f" .toml)" '
|
|
/^\[/{exit}
|
|
/^[[:space:]]*name[[:space:]]*=/ {if(!n) n=$2}
|
|
/^[[:space:]]*license[[:space:]]*=/{if(!l) l=$2}
|
|
END{if(n) printf "%s\t%s\t%s\t%s\n", n, l, ARCH, BASE}' "$f"
|
|
done > "$IDX"
|
|
trap 'rm -f "$IDX"' EXIT
|
|
# Precedencia: la receta canónica (recipes/*.toml) antes que una cola incoming-*, igual que antes.
|
|
# Comprobado que no cambia nada hoy: de los 34 nombres duplicados, CERO declaran licencias distintas.
|
|
# Se busca por `name` y, si no aparece, por nombre de FICHERO: los dos llamadores existen y usan
|
|
# claves distintas — el grafo de estado nombra sus nodos por el fichero (`dust`) y el artefacto del
|
|
# store por el campo `name` (`du-dust`). Resolver sólo por uno rompe al otro; medido en los dos
|
|
# sentidos sobre el perfil base+cli y sobre el corpus entero.
|
|
licencia_de_receta() {
|
|
lic=$(awk -F'\t' -v p="$1" '
|
|
$1==p && $2!="" {if ($3 !~ /^recipes\/incoming-/) {print $2; exit} else if (!c) c=$2}
|
|
END{if (c) print c}' "$IDX")
|
|
[ -n "$lic" ] || lic=$(awk -F'\t' -v p="$1" '
|
|
$4==p && $2!="" {if ($3 !~ /^recipes\/incoming-/) {print $2; exit} else if (!c) c=$2}
|
|
END{if (c) print c}' "$IDX")
|
|
[ -n "$lic" ] || return 1
|
|
printf '%s\n' "$lic"
|
|
}
|
|
|
|
DESTDIR="$PREFIX/usr/share/licenses"
|
|
[ "$SOLO_INFORME" = 1 ] || mkdir -p "$DESTDIR"
|
|
MAN="$DESTDIR/MANIFEST.tsv"
|
|
[ "$SOLO_INFORME" = 1 ] || {
|
|
{ echo "# paquete<TAB>expresión SPDX — generado por scripts/licencias-rootfs.sh"
|
|
echo "# El texto de cada licencia está en /usr/share/licenses/<paquete>/"; } > "$MAN"
|
|
}
|
|
|
|
con=0; sin=0; sinlista=""; sintexto=""
|
|
while IFS= read -r pkg; do
|
|
lic=$(licencia_de_receta "$pkg" || true)
|
|
if [ -z "${lic:-}" ]; then sin=$((sin+1)); sinlista="$sinlista $pkg"; continue; fi
|
|
con=$((con+1))
|
|
[ "$SOLO_INFORME" = 1 ] && continue
|
|
d="$DESTDIR/$pkg"; mkdir -p "$d"; printf '%s\n' "$lic" > "$d/SPDX"
|
|
# Una expresión puede nombrar VARIAS licencias; se copian TODAS. En un `OR` el destinatario elige,
|
|
# así que entregar sólo una le quita una opción que el autor le concedió.
|
|
for id in $(printf '%s\n' "$lic" | tr ' ' '\n' | grep -E '^[A-Za-z0-9]' | grep -vE '^(OR|AND|WITH)$'); do
|
|
if [ -s "$TEXTOS/$id.txt" ]; then cp "$TEXTOS/$id.txt" "$d/$id.txt"
|
|
else case "$sintexto" in *" $id "*) ;; *) sintexto="$sintexto $id ";; esac; fi
|
|
done
|
|
printf '%s\t%s\n' "$pkg" "$lic" >> "$MAN"
|
|
done < /tmp/.lic-pkgs
|
|
|
|
tot=$((con+sin))
|
|
echo "==> paquetes: $tot · con licencia $con · SIN licencia $sin"
|
|
[ -n "$sintexto" ] && echo "!! identificadores sin texto en $TEXTOS/:$sintexto"
|
|
if [ "$sin" -gt 0 ]; then
|
|
echo "!! ESTA IMAGEN NO SE PUEDE PUBLICAR: $sin paquetes con binarios y licencia desconocida."
|
|
echo "!! $(printf '%s' "$sinlista" | cut -c1-300)"
|
|
[ "$SOLO_INFORME" = 1 ] || exit 1
|
|
fi
|
|
[ "$SOLO_INFORME" = 1 ] || echo "==> escrito $DESTDIR (manifiesto: MANIFEST.tsv)"
|