El diseño es la parte que vale: NO SELLA NADA. Modificar una receta le cambia el ArtifactHash, así que medirlo a lo bruto habría dejado una docena de duplicados basura en un store que se respalda. En vez de eso se inyecta `set -e` en cada fase Y un `exit 77` al final de la última: el build siempre falla, nunca sella, y el veredicto se lee en el código de salida — 77 significa que todas las fases corrieron enteras bajo set -e. Queda en scripts/farm/exp-ec.sh. Muestra de 12 recetas ligeras (los pesos pesados quedan fuera por tiempo, y el sesgo va declarado): 10 sobreviven sin tocar nada, 1 se rompe, 1 inconcluso por timeout. El que se rompe es `e2fsprogs`, y mirarlo de cerca cambia lo que significa: su ./configure aborta con `external uuid library not found` pese a que la receta pasa --disable-libuuid, y hoy eso se traga —comprobado: la misma receta sin set -e y con exit 77 LLEGA al 77—. Pero el artefacto que sella está bien: 149 ficheros con e2fsck, mke2fs, los cuatro fsck.ext* y los mkfs.ext*. O sea que ahí `-ec` no atrapa un bug: rompe una receta que funciona. Ése es el coste, y es el número que no se podía adivinar leyendo: ~8%, unas 8 recetas sobre las 96 expuestas. También se corrige el recuento: 96, no 89. El 89 salía de restar 142−53 dando por hecho que las 53 con `set -e` propio estaban todas dentro de las 142, y no lo estaban. jaula-preparar suma lo que hizo falta para poder correr todo esto desde adentro: rsync/python3/jq/ cargo enlazados del store, y el cargador de musl, sin el cual python3 y cargo no arrancan en una imagen glibc.
110 lines
7.1 KiB
Bash
Executable File
110 lines
7.1 KiB
Bash
Executable File
#!/bin/sh
|
|
# Repone en la jaula de una persona lo que NO cabe en el manifiesto y por eso vive en el `upper`
|
|
# —que por el D3 del ADR 0015 es **caché descartable**—. Se corre EN LA CAJA, como root, DESPUÉS de
|
|
# cada `takana qorpa recreate`.
|
|
#
|
|
# ── POR QUÉ HAY COSAS FUERA DEL MANIFIESTO ──────────────────────────────────────────────────────
|
|
# `instance.toml` declara imagen, paquetes y concesiones. No declara «editá este fichero de la
|
|
# imagen», y tres defectos reales pedían exactamente eso. Los encontró el agente trabajando adentro
|
|
# (2026-09-18) y los arregló a mano; esto es esa mano, escrita, para que sobreviva al recreate.
|
|
#
|
|
# 1. **No hay entrada en `/etc/passwd` para el uid de adentro.** `ssh` y `git` mueren con
|
|
# `No user exists for uid 1001` — ni lo intentan. Pasa porque la instancia de persona va con
|
|
# `root = false` (si no, el CLI se ve uid 0 y rechaza `--dangerously-skip-permissions`), y ese
|
|
# uid no existe en la imagen de Arch.
|
|
# 2. **`/etc/ssh/ssh_config.d` es de la capa inferior y su dueño cae fuera del mapa** (`nobody`),
|
|
# así que `ssh` ABORTA con `Bad owner or permissions on …/20-systemd-ssh-proxy.conf`. No
|
|
# degrada: aborta. Y el directorio no se puede mover (EXDEV en overlay), así que se redirige el
|
|
# `Include` a una copia propia.
|
|
# 3. `known_hosts` se siembra desde el ANFITRIÓN (ver abajo), que es lo que evita el
|
|
# `StrictHostKeyChecking` contra el worker la primera vez.
|
|
set -eu
|
|
|
|
U=${1:-sergio}
|
|
INST=${INST:-claude-$U}
|
|
UP=${UP:-/var/lib/hammer/qorpa/instances/$INST/upper}
|
|
UID_DENTRO=$(id -u "$U")
|
|
|
|
[ -d "$UP" ] || { echo "no existe el upper de $INST en $UP" >&2; exit 1; }
|
|
# El upper es de la persona: escribir como root dejaría ficheros que ella no puede tocar.
|
|
esc() { install -d -o "$U" -g "$U" "$(dirname "$1")"; }
|
|
|
|
# ── 1. la cuenta, dentro de la imagen ───────────────────────────────────────────────────────────
|
|
esc "$UP/etc/passwd"
|
|
if [ ! -f "$UP/etc/passwd" ]; then cp /var/lib/hammer/qorpa/images/*/rootfs/etc/passwd "$UP/etc/passwd" 2>/dev/null || : ; fi
|
|
grep -q "^$U:" "$UP/etc/passwd" 2>/dev/null || \
|
|
echo "$U:x:$UID_DENTRO:$UID_DENTRO::/home/$U:/usr/bin/bash" >> "$UP/etc/passwd"
|
|
esc "$UP/etc/group"
|
|
if [ ! -f "$UP/etc/group" ]; then cp /var/lib/hammer/qorpa/images/*/rootfs/etc/group "$UP/etc/group" 2>/dev/null || : ; fi
|
|
grep -q "^$U:" "$UP/etc/group" 2>/dev/null || echo "$U:x:$UID_DENTRO:" >> "$UP/etc/group"
|
|
chown "$U:$U" "$UP/etc/passwd" "$UP/etc/group" 2>/dev/null || true
|
|
echo " ✓ $U en el passwd/group de la instancia (uid $UID_DENTRO)"
|
|
|
|
# ── 2. el Include de ssh, a un directorio cuyo dueño SÍ está en el mapa ──────────────────────────
|
|
esc "$UP/etc/ssh/ssh_config"
|
|
if [ ! -f "$UP/etc/ssh/ssh_config" ]; then
|
|
cp /var/lib/hammer/qorpa/images/*/rootfs/etc/ssh/ssh_config "$UP/etc/ssh/ssh_config" 2>/dev/null || :
|
|
fi
|
|
if [ -f "$UP/etc/ssh/ssh_config" ]; then
|
|
install -d -o "$U" -g "$U" "$UP/etc/ssh/ssh_config.d.local"
|
|
sed -i "s|^Include /etc/ssh/ssh_config.d/\*.conf|Include /etc/ssh/ssh_config.d.local/*.conf|" "$UP/etc/ssh/ssh_config"
|
|
chown "$U:$U" "$UP/etc/ssh/ssh_config"
|
|
echo " ✓ Include redirigido a ssh_config.d.local (el original es de la capa inferior, dueño fuera del mapa)"
|
|
fi
|
|
|
|
# ── 3. known_hosts sembrado desde el anfitrión ──────────────────────────────────────────────────
|
|
K=/home/$U/.ssh/known_hosts
|
|
install -d -o "$U" -g "$U" -m 700 "/home/$U/.ssh"
|
|
for h in dev.gioser.net git.gioser.net; do
|
|
grep -q "^\[\?$h" "$K" 2>/dev/null || ssh-keyscan -t ed25519 "$h" 2>/dev/null >> "$K" || true
|
|
done
|
|
chown "$U:$U" "$K" 2>/dev/null || true; chmod 600 "$K" 2>/dev/null || true
|
|
echo " ✓ known_hosts con $(grep -c . "$K" 2>/dev/null || echo 0) entradas"
|
|
|
|
# ── 4. las herramientas del STORE, en el PATH de adentro ────────────────────────────────────────
|
|
# MEDIDO el 2026-09-18 construyendo DESDE la jaula. Cuatro binarios que hacen falta adentro y que no
|
|
# tienen por qué venir del gestor de paquetes de la imagen: ya están sellados en `/store`, que la
|
|
# instancia tiene concedido, y son musl estáticos — corren igual dentro de una imagen glibc.
|
|
#
|
|
# · `takana` el que construye. `/opt/takana/target/release/takana` del anfitrión es un enlace a
|
|
# `/usr/bin/takana`, que ADENTRO es el /usr/bin de Arch y no lo tiene.
|
|
# · `patch` takana aplica los parches FUERA del sandbox, así que lo busca en ESTE PATH. Sin él,
|
|
# toda receta con parches muere en `spawn patch: No such file or directory` — `wtype`
|
|
# (sin parches) pasaba y `zsh` (con seis) no. El del lab NO sirve: es musl DINÁMICO y
|
|
# no arranca en una jaula glibc.
|
|
# · `gh` el espejo a GitHub empuja por HTTPS con su token como credential helper.
|
|
# · `hcloud` para ver la flota de Hetzner sin salir de la jaula.
|
|
#
|
|
# Los wrappers viven en /work/<usuario>/bin, que es bind del anfitrión y SOBREVIVE al recreate; lo
|
|
# que se pierde es el enlace en el PATH, y eso es lo que repone esto. Cada wrapper elige el artefacto
|
|
# MÁS RECIENTE del store en vez de un hash cableado, para sobrevivir a un re-sellado.
|
|
BIN=/work/$U/bin
|
|
if [ -d "$BIN" ]; then
|
|
install -d -o "$U" -g "$U" "$UP/usr/bin"
|
|
for t in takana patch gh hcloud rsync python3 jq cargo; do
|
|
[ -x "$BIN/$t" ] || continue
|
|
ln -sfn "$BIN/$t" "$UP/usr/bin/$t" 2>/dev/null || true
|
|
done
|
|
ln -sfn "$BIN/python3" "$UP/usr/bin/python" 2>/dev/null || true
|
|
echo " ✓ herramientas del store enlazadas al PATH desde $BIN"
|
|
fi
|
|
|
|
# ── 5. el cargador de musl, para que los artefactos DINÁMICOS arranquen ─────────────────────────
|
|
# No todo lo del store es estático: `python3` y `cargo` son musl DINÁMICOS y piden
|
|
# `/lib/ld-musl-x86_64.so.1`, que una imagen glibc no tiene. Sin esto fallan con un `No such file or
|
|
# directory` que señala al binario y no al cargador, que es lo que despista.
|
|
#
|
|
# ⚠ Y no alcanza con el cargador: `cargo` pide además `libz.so.1` y `libgcc_s.so.1` POR NOMBRE, y en
|
|
# una imagen glibc esos nombres existen — con otro contenido. Coge las de glibc y muere en
|
|
# `Error relocating /lib/libz.so.1: __snprintf_chk: symbol not found` (símbolos de fortify que musl
|
|
# no tiene). Por eso su wrapper exporta LD_LIBRARY_PATH al lab; acá sólo va el cargador.
|
|
LAB=${LAB:-/work/$U/dev-fs/alpine}
|
|
if [ -f "$LAB/lib/ld-musl-x86_64.so.1" ]; then
|
|
install -D -o "$U" -g "$U" -m 755 "$LAB/lib/ld-musl-x86_64.so.1" "$UP/usr/lib/ld-musl-x86_64.so.1"
|
|
echo " ✓ cargador de musl en /usr/lib (lo alcanza /lib, que es symlink a usr/lib)"
|
|
else
|
|
echo " · sin lab en $LAB — el cargador de musl no se pone (python3/cargo del store no arrancarán)"
|
|
fi
|
|
|
|
echo "jaula $INST preparada — lo del manifiesto (paquetes, concesiones) lo pone `takana qorpa provision`"
|