Contesta el segundo pendiente del §7.duodecies: `pacha`/`pacha-secretos` en `perfil.servidor`. La respuesta a la pregunta de origen es **NO**, y es la CONTRARIA a la del escritorio. Premisa medida, no supuesta: la Card de `pacha-secretos` es `scope=system` y entra al `genesis`, o sea que arje arranca el daemon EN EL ARRANQUE. De ahí se sigue que un sembrador en la imagen no llega a tiempo por construcción — en el arranque no hay nadie logueado; `abrir_almacen()` decide una vez en `main()` y no vuelve a mirar; y `agora-cli unlock` de una sesión ssh siembra en el llavero de ESA sesión. Declararlo dejaría la función PARECIENDO cerrada, que es peor que el hueco. Queda escrito al lado de las dos raíces, en `targets.toml`, para que nadie copie la decisión del escritorio. Y al ir a medirlo, el control POSITIVO salió rojo — con la seed en `/proc/keys` el daemon decía que no había identidad — y eso destapó el defecto de verdad: los CINCO lectores de la seed hacían `.ok().flatten()` (o un `_ =>`), que convierte «el llavero no se pudo consultar» en «no hay identidad desbloqueada». La causa del rojo la mide la sonda de syscalls: en el LXC `add_key` funciona y `keyctl(KEYCTL_SEARCH)` da `ENOSYS` ⇒ se puede sembrar y no cosechar. El peor de los cinco no era un mensaje feo: `pacha-cli` guardaba los dotfiles SIN CIFRAR, en silencio, con la identidad del usuario desbloqueada. Arreglado en tawasuyu (`4f2b5eac7`) con `pacha_llavero::SeedDeSesion` —tres estados, tres textos— y `Reason` en `net.tawasuyu.Secretos1`. Pin de las dos recetas `23a292863` → `cd9acd0d9` ⇒ `b3:e8038352` (4,6 M) y `b3:a9fb8c17` (8,5 M), mirados por dentro y probados como artefacto: el daemon sellado ahora dice «motivo=el llavero de sesión NO se pudo consultar (… os error 38) — esto no es «no hay identidad»». Tres cosas más que quedaron medidas por el camino: - la guarda pegada al build **se disparó sola por primera vez**: el latido revirtió `pacha.toml` entre las dos construcciones de la misma tanda; - el muro del `Cargo.lock`, quinta vez, y la arista que faltaba era la mía de esa mañana: se la llevó un «merge de git en «main» (import)». Bisecado con `git log -S`; - el índice Y el árbol compartidos de tawasuyu tenían una versión de `pacha-boveda-llimphi` ANTERIOR al arreglo de `7917fbb96`. Lo delató el test de regresión, no el diff.
hammer
Una distribución Linux construida con un laboratorio funcional y hermético en el sótano, y una terminal mutable, clásica y anárquica en el piso de arriba — diseñada desde el suelo para que una IA programadora entienda, modifique y comparta el sistema.
hammer no es otro gestor de paquetes inmutable. Es una arquitectura de dos mundos:
- El laboratorio compila desde fuentes upstream (commits fijados), de forma
determinista y aislada (
bubblewrap+zig cc+ musl estático), y direcciona cada artefacto por su hash (BLAKE3) en un content-addressed store. - El userland es un Linux clásico, mutable, con FHS de verdad (
/bin,/lib,/etc). Los binarios se hidratan desde el store por hardlinks. Puedes pisar archivos en caliente, romper cosas con unrm -rf, y revertir cuando quieras.
Entre ambos mundos viven las tres piezas que hacen a hammer distinto:
- Overlay de experimentación — prueba cambios sobre el sistema real con red de
seguridad;
hammer try/commit/discard. - Diario de mutaciones — un daemon
fanotifyregistra todo lo que tú (o la IA) cambiáis a mano. Vives imperativamente; el sistema genera el delta contra la base limpia. El diario es tu configuración — sin ser declarativa. - Manifiesto
.swm— compartes la receta de la mutación (parche de fuente + flags + ediciones de config), no el binario cocinado. El receptor reproduce y verifica; no confía en tu binario.
Encima de todo corre el bus de agente (/run/agent.sock): la IA habla un protocolo
pequeño y legible, dispara compilaciones, inyecta en el overlay, escucha fallos y reacciona.
Tú tienes la última palabra.
Estado
Fase de arranque. Validamos la capa AI-nativa sobre Alpine (musl + FHS ya cocidos)
antes de bajar a distro propia. Ver docs/10-roadmap.md.
Documentación de diseño (SDD)
Toda la arquitectura está en docs/. Empieza por
docs/00-vision.md y docs/01-architecture.md.
Estructura
crates/
hammer-core tipos compartidos: Recipe, Swm, hashing CAS, store
hammer-build el laboratorio: sandbox + compilación + hidratación
hammer-cli el binario `hammer` (build, hydrate, try, commit, apply, export…)
hammerd daemon: bus de agente + diario de mutaciones
docs/ SDDs y ADRs
Stack
| Capa | Decisión |
|---|---|
| Base de validación | Alpine (musl + FHS mutable) |
| Tooling / daemons | Rust (estático-musl) |
| Compilador del lab | zig cc por defecto, pluggable por receta |
| Sandbox de build | bubblewrap (namespaces) |
| Direccionamiento | BLAKE3 content-addressed store |
| Despliegue | Hidratación por hardlinks + patchelf |
Filosofía
La automatización es mi empleada en el sótano, pero en el piso de arriba mando yo.
Eficiencia matemática en la manufactura, libertad biológica en la ejecución.