Files
takana/crates/hammer-bootstrap/src/lib.rs
T
sergioandClaude Opus 4.8 7baaf4afc5 hammer-bootstrap: capa de servicios (sshd como producto) — Etapa C Paso 2
Consolidación arquitectónica de sshd-como-servicio (Separación Mecanismo/
Política, decisión del usuario). El núcleo NO se toca: STAGE1_COMPONENTS +
STAGE1_SEED_CARD siguen siendo el mecanismo base atómico que el
selfhost-verify reconstruye bit a bit (of_tree 9adefb82/7fa6cb4e blindado).

Nuevo en hammer-bootstrap:
- SERVICE_COMPONENTS = [netup, openssh] (política de producto).
- SSHD_SERVICE_CARD: card genesis Native/Restart (netup + ssh-keygen -A +
  exec sshd -D), validado E2E en QEMU.
- product_seed_card(): compone la seed de producto = seed base + cards de
  servicio apendados al genesis vía serde_json (hammer sigue autocontenido,
  sin dep de card-core). El núcleo (hammerd+getty) se preserva.
- assemble_product_rootfs() + product(): HIDRATACIÓN TARDÍA — hidrata el
  stage1-rootfs ya sellado (4/4 verificado) + inyecta openssh/netup encima
  + escribe configs (passwd con sshd, sshd_config con PidFile /run, /var/empty
  0711, /root/.ssh) y sella un `product-rootfs` APARTE. of_tree del núcleo
  intacto. Idempotente, reproducible.
  GOTCHA: los ficheros hidratados son hardlinks read-only al store ⇒ romper
  el hardlink (remove+write) en vez de chmod (mutaría el inodo del store).
- CLI: `hammer bootstrap product --rootfs <base> --recipes recipes`.
- 4 tests nuevos (seed compone, hash determinista, assemble inyecta, recetas
  de servicio parsean). 36/36 verde.

scripts/product-boot-test.sh: valida que el product-rootfs de la RUTA REAL
bootea en QEMU y sirve SSH (sólo provisiona authorized_keys de prueba, no
ensambla nada). VERDE: arje levanta hammerd+getty+sshd, handshake real
"Accepted publickey for root", guest responde (seed=hammer-product con 3
cards, Linux 6.16.12). Cierra el agujero de verificación con la arquitectura
final, no con el spike sucio.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-06-20 17:31:20 -04:00

1946 lines
90 KiB
Rust

//! Bootstrap from-scratch de hammer — el track posterior del [SDD 11](../../docs/11-bootstrap.md).
//!
//! Esta primera entrega cubre el **Stage 0**: ingerir un toolchain semilla ya construido
//! (no se compila; ver [ADR 0008](../../docs/adr/0008-bootstrap-stages.md)) como una *fuente
//! fijada por sha256* y sellarlo en el `Store`. El `ArtifactHash` resultante se deriva de la
//! **identidad pinned** de la semilla (clase + versión + sha256), no de rutas del host, así
//! que el resto del bootstrap depende de un artefacto reproducible y auditable.
//!
//! Stage 1 (userland mínimo cross-compilado) y Stage 2 (rebuild nativo + diff de hashes)
//! llegan en entregas siguientes y reusan este mismo store.
//!
//! Cada etapa anota su línea en el [`manifest`] de bootstrap (`bootstrap.json`), el embrión del
//! log de transparencia ([SDD 11 §4](../../docs/11-bootstrap.md)).
pub mod manifest;
use std::path::{Path, PathBuf};
use std::process::Command;
use hammer_build::download;
use hammer_core::{ArtifactHash, Recipe, Store};
pub use manifest::{BootstrapManifest, StageEntry};
#[derive(Debug, thiserror::Error)]
pub enum Error {
#[error("io: {0}")]
Io(#[from] std::io::Error),
#[error("core: {0}")]
Core(#[from] hammer_core::Error),
#[error("tar -x de la semilla falló (exit {0:?})")]
Untar(Option<i32>),
#[error("bootstrap: {0}")]
Other(String),
}
pub type Result<T> = std::result::Result<T, Error>;
/// Qué toolchain semilla usamos. `zig` es la semilla primaria (ADR 0003/0007); `musl-cross-make`
/// (gcc + musl) es la escotilla para paquetes con gcc-ismos.
#[derive(Debug, Clone, Copy, PartialEq, Eq, serde::Serialize, serde::Deserialize)]
#[serde(rename_all = "kebab-case")]
pub enum SeedKind {
Zig,
MuslCrossMake,
}
impl SeedKind {
pub fn as_str(self) -> &'static str {
match self {
SeedKind::Zig => "zig",
SeedKind::MuslCrossMake => "musl-cross-make",
}
}
}
/// Especificación de una semilla: su identidad pinned. La integridad la garantiza `sha256`
/// (fijado, [ADR 0006](../../docs/adr/0006-pinned-commits.md)); `url` puede ser cualquier
/// esquema que entienda curl, incluido `file://` para ingestión offline.
#[derive(Debug, Clone, PartialEq, Eq, serde::Serialize, serde::Deserialize)]
pub struct SeedSpec {
pub kind: SeedKind,
pub version: String,
pub url: String,
/// sha256 hex del tarball, fijado. Se verifica **antes** de extraer y sellar.
pub sha256: String,
}
impl SeedSpec {
/// Hash del artefacto del store para esta semilla. Función pura de la identidad pinned:
/// misma `(kind, version, sha256)` ⇒ mismo hash, en cualquier máquina. El `url` queda
/// fuera a propósito (un espejo distinto del mismo tarball produce el mismo artefacto).
pub fn seed_hash(&self) -> ArtifactHash {
ArtifactHash::of_inputs(&[
b"hammer-seed-v1",
self.kind.as_str().as_bytes(),
self.version.as_bytes(),
self.sha256.as_bytes(),
])
}
/// Nombre del artefacto en el store: `seed-<kind>`.
pub fn store_name(&self) -> String {
format!("seed-{}", self.kind.as_str())
}
/// Directorio del toolchain **dentro de la semilla sellada**, listo para que el sandbox lo
/// bindee como `/opt/zig`. Stage 0 sella el árbol del tarball tal cual (ingesta pura, sin
/// aplanar): este método lo resuelve al usarlo, localizando el dir que contiene el ejecutable
/// `zig` —en la raíz si el tarball lo trae plano, o en el único hijo si trae el típico
/// top-level versionado `zig-linux-x86_64-<ver>/`—. Falla si la semilla no está sellada o si
/// el ejecutable no aparece (o es ambiguo).
pub fn toolchain_dir(&self, store: &Store) -> Result<PathBuf> {
seed_toolchain_dir(store, &self.seed_hash(), self.kind)
}
}
/// Igual que [`SeedSpec::toolchain_dir`] pero sólo desde la identidad mínima `(seed_hash, kind)`:
/// lo que basta para localizar la semilla ya sellada sin re-pasar `url`/`sha256`. Lo usa Stage 1,
/// que conoce el `seed_hash` (de Stage 0 o del manifiesto) pero no necesariamente el `SeedSpec`.
pub fn seed_toolchain_dir(
store: &Store,
seed_hash: &ArtifactHash,
kind: SeedKind,
) -> Result<PathBuf> {
let base = store.path_of(seed_hash, &format!("seed-{}", kind.as_str()));
if !base.is_dir() {
return Err(Error::Other(format!(
"semilla '{}' no sellada en {}; corre `hammer bootstrap stage0` primero",
kind.as_str(),
base.display()
)));
}
match kind {
SeedKind::Zig => locate_tool_dir(&base, "zig"),
SeedKind::MuslCrossMake => Err(Error::Other(
"toolchain_dir para musl-cross-make aún no implementado (escotilla diferida)".into(),
)),
}
}
/// Localiza, dentro de `base`, el directorio que contiene **directamente** el ejecutable `tool`.
/// Mira la raíz primero y luego los hijos inmediatos; exige exactamente una coincidencia para no
/// elegir a ciegas entre layouts ambiguos.
fn locate_tool_dir(base: &Path, tool: &str) -> Result<PathBuf> {
if base.join(tool).is_file() {
return Ok(base.to_path_buf());
}
let mut hits = Vec::new();
for entry in std::fs::read_dir(base)? {
let path = entry?.path();
if path.is_dir() && path.join(tool).is_file() {
hits.push(path);
}
}
hits.sort();
match hits.len() {
1 => Ok(hits.pop().unwrap()),
0 => Err(Error::Other(format!(
"no encontré el ejecutable '{tool}' en la raíz ni en los hijos inmediatos de {}",
base.display()
))),
_ => Err(Error::Other(format!(
"ambiguo: '{tool}' aparece en varios directorios de {}: {hits:?}",
base.display()
))),
}
}
/// Deriva una [`hammer_build::BuildConfig`] desde `base` cuyo `zig_dir` apunta a la **semilla
/// sellada** en vez del toolchain del host: así las recetas del Stage 1 cross-compilan con el
/// toolchain fijado por hash (`seed_hash`), no con el `.dev-fs/tools/zig` de desarrollo. El resto
/// de la config (rootfs, work, cache) se hereda intacto.
pub fn seed_build_config(
base: &hammer_build::BuildConfig,
seed: &SeedSpec,
store: &Store,
) -> Result<hammer_build::BuildConfig> {
let zig_dir = seed.toolchain_dir(store)?;
Ok(hammer_build::BuildConfig { zig_dir, ..base.clone() })
}
/// Hash de un rootfs sellado por Stage 1. Es un `ArtifactHash` derivado del **contenido lógico**
/// (los hashes de sus componentes + el init), no del árbol en disco: así dos ensamblados de los
/// mismos artefactos producen el mismo hash aunque difieran en inodes o timestamps.
pub type RootfsHash = ArtifactHash;
/// Los componentes del userland mínimo, en orden de ensamblado: `musl` (libc), `busybox`
/// (coreutils + sh), `hammerd` (daemon, receta Cargo) y `arje-zero` (el init PID 1, ADR 0007).
/// arje-zero es PID 1 vía el symlink `/sbin/init`; supervisa a `hammerd` y a la getty por la
/// seed card ([SDD 12](../../docs/12-init-real.md)) — su muerte es el `CRASHED` real.
const STAGE1_COMPONENTS: &[&str] = &["musl", "busybox", "hammerd", "arje-zero"];
/// La **seed card** que arje-zero lee en `/ente/seed.card.json` al boot ([SDD 12 §4](../../docs/12-init-real.md)):
/// un `Card` `Virtual` cuyos `genesis` son `hammerd` (servicio `Native` con `Restart` — el
/// `CRASHED` real) y una `console-getty` supervisada. La forma replica una seed real de arje
/// (`seeds/arje-qemu.card.json`) para que `Card::validate()` la acepte; los ULID son fijos para que
/// el `RootfsHash` sea reproducible. Template autocontenido (opción A del SDD): hammer no depende de
/// `card-core` como librería; el pin a arje-zero + el boot en VM cubren el drift de schema.
const STAGE1_SEED_CARD: &str = r#"{
"schema_version": 1,
"id": "01HQAR53D4M2NBV8KZTYXFQA00",
"lineage": null,
"label": "hammer-stage1",
"provides": ["Spawn", "Journal"],
"requires": [],
"permissions": { "networking": "full", "filesystem": "read-write", "ipc": { "allow": [] }, "processes": true },
"soma": {
"namespaces": { "mount": false, "pid": false, "net": false, "uts": false, "ipc": false, "user": false, "cgroup": false },
"rlimits": { "mem_bytes": null, "nproc": null, "nofile": null },
"cgroup": { "path": "arje.slice/hammer", "cpu_weight": null, "io_weight": null },
"cpu_affinity": null
},
"payload": "Virtual",
"supervision": "OneShot",
"lifecycle": "daemon",
"priority": "normal",
"flow": { "input": [], "output": [] },
"genesis": [
{
"schema_version": 1,
"id": "01HQAR53D4M2NBV8KZTYXFQA01",
"lineage": null,
"label": "hammerd",
"provides": [],
"requires": [],
"permissions": { "networking": "full", "filesystem": "read-write", "ipc": { "allow": [] }, "processes": true },
"soma": {
"namespaces": { "mount": false, "pid": false, "net": false, "uts": false, "ipc": false, "user": false, "cgroup": false },
"rlimits": { "mem_bytes": null, "nproc": null, "nofile": null },
"cgroup": { "path": "arje.slice/hammerd", "cpu_weight": null, "io_weight": null },
"cpu_affinity": null
},
"payload": { "Native": {
"exec": "/usr/bin/hammerd",
"argv": ["--store", "/store", "--journal", "/var/lib/hammer/journal"],
"envp": [["RUST_LOG", "info"], ["ENTE_BUS_SOCK", "/run/ente-bus.sock"]]
}},
"supervision": { "Restart": { "initial": 200, "max": 10000 } },
"lifecycle": "daemon",
"priority": "normal",
"flow": { "input": [], "output": [] },
"genesis": []
},
{
"schema_version": 1,
"id": "01HQAR53D4M2NBV8KZTYXFQA02",
"lineage": null,
"label": "console-getty",
"provides": [],
"requires": [],
"permissions": { "networking": "none", "filesystem": "read-write", "ipc": { "allow": [] }, "processes": true },
"soma": {
"namespaces": { "mount": false, "pid": false, "net": false, "uts": false, "ipc": false, "user": false, "cgroup": false },
"rlimits": { "mem_bytes": null, "nproc": null, "nofile": null },
"cgroup": { "path": "arje.slice/getty", "cpu_weight": null, "io_weight": null },
"cpu_affinity": null
},
"payload": { "Native": {
"exec": "/bin/busybox",
"argv": ["getty", "-n", "-l", "/bin/sh", "115200", "console"],
"envp": []
}},
"supervision": { "Restart": { "initial": 200, "max": 10000 } },
"lifecycle": "daemon",
"priority": "normal",
"flow": { "input": [], "output": [] },
"genesis": []
}
]
}
"#;
/// Qué construir para Stage 1: la semilla ya sellada (por `(seed_hash, seed_kind)`) y el directorio
/// de recetas donde viven `musl.toml` / `busybox.toml`.
#[derive(Debug, Clone)]
pub struct Stage1Spec {
pub seed_hash: ArtifactHash,
pub seed_kind: SeedKind,
pub recipes_dir: PathBuf,
}
/// **Stage 1** — cross-compila el userland mínimo con la semilla de Stage 0, ensambla un rootfs
/// FHS y lo sella. Devuelve el [`RootfsHash`] y anota la línea del manifiesto.
///
/// Idempotente: si el rootfs (mismo hash de contenido) ya está sellado, no reconstruye. El
/// cross-compile real requiere el rootfs base + toolchain del lab; en una máquina sin `.dev-fs`
/// `hammer_build::build` falla limpio antes de ensamblar nada.
pub fn stage1(
spec: &Stage1Spec,
base_cfg: &hammer_build::BuildConfig,
store: &Store,
) -> Result<RootfsHash> {
// Toolchain = la semilla sellada, no el zig del host.
let zig_dir = seed_toolchain_dir(store, &spec.seed_hash, spec.seed_kind)?;
let cfg = hammer_build::BuildConfig { zig_dir, ..base_cfg.clone() };
// 1) Construir cada componente (cacheado por el lab si ya existe).
let mut components: Vec<(String, ArtifactHash)> = Vec::with_capacity(STAGE1_COMPONENTS.len());
for name in STAGE1_COMPONENTS {
let recipe_path = spec.recipes_dir.join(format!("{name}.toml"));
let recipe = Recipe::load_from_path(&recipe_path).map_err(|e| {
Error::Other(format!("receta '{name}' ({}): {e}", recipe_path.display()))
})?;
let h = hammer_build::build(&recipe, &cfg, store)?;
components.push((name.to_string(), h));
}
// 2) Hash del rootfs = función pura de sus componentes (reproducible, sin tocar disco).
let rootfs_hash = rootfs_hash(&components);
let store_name = "stage1-rootfs";
// 3) Ensamblar + sellar (si no estaba ya). Staging bajo el store ⇒ rename atómico en seal.
if !store.has(&rootfs_hash, store_name) {
let staging = store
.root()
.join(".bootstrap-tmp")
.join(rootfs_hash.store_dir_name(store_name));
let _ = std::fs::remove_dir_all(&staging);
std::fs::create_dir_all(&staging)?;
let result = assemble_and_seal(store, &components, &rootfs_hash, store_name, &staging);
let _ = std::fs::remove_dir_all(&staging);
result?;
} else {
tracing::info!(hash = %rootfs_hash, "stage1: rootfs ya sellado (idempotente)");
}
// 4) Línea del manifiesto. `recipe_hash = None`: el rootfs es un ensamblado de varias recetas,
// no de una sola; el `seed_hash` ancla de qué toolchain salió.
manifest::append_line(
store,
StageEntry {
stage: 1,
recipe_hash: None,
artifact_hash: rootfs_hash.clone(),
seed_hash: Some(spec.seed_hash.clone()),
ts: now_unix(),
},
)?;
Ok(rootfs_hash)
}
/// Hash de contenido del rootfs: tag de versión + `(name, hash)` de cada componente en orden + la
/// seed card del init. Cambiar un componente, el orden o la seed re-hashea el rootfs. El tag `v2`
/// marca el corte respecto al rootfs con init provisional (`v1`).
fn rootfs_hash(components: &[(String, ArtifactHash)]) -> RootfsHash {
let mut inputs: Vec<Vec<u8>> = vec![b"hammer-stage1-rootfs-v2".to_vec()];
for (name, h) in components {
inputs.push(name.as_bytes().to_vec());
inputs.push(h.as_str().as_bytes().to_vec());
}
inputs.push(STAGE1_SEED_CARD.as_bytes().to_vec());
let refs: Vec<&[u8]> = inputs.iter().map(|v| v.as_slice()).collect();
ArtifactHash::of_inputs(&refs)
}
fn assemble_and_seal(
store: &Store,
components: &[(String, ArtifactHash)],
rootfs_hash: &RootfsHash,
store_name: &str,
staging: &Path,
) -> Result<()> {
assemble_rootfs(store, components, staging)?;
store.seal(staging, rootfs_hash, store_name)?;
tracing::info!(hash = %rootfs_hash, "stage1: rootfs sellado");
Ok(())
}
/// Ensambla el árbol FHS del rootfs en `staging`: esqueleto de directorios, hidratación de cada
/// componente sellado (hardlinks), la seed card de arje y `/sbin/init`→arje-zero. Es la pieza
/// testeable sin build real ([SDD 12](../../docs/12-init-real.md)).
fn assemble_rootfs(
store: &Store,
components: &[(String, ArtifactHash)],
staging: &Path,
) -> Result<()> {
// Esqueleto FHS. arje-zero monta él mismo los pseudo-FS (arje-kernel), así que sólo deben
// existir como puntos de montaje vacíos; `/ente` lleva la seed, `/var/lib/hammer` el diario.
for d in [
"proc", "sys", "sys/fs/cgroup", "dev", "dev/pts", "dev/shm", "run", "tmp", "etc", "root",
"var", "var/lib/hammer", "ente", "usr/bin", "bin", "sbin",
] {
std::fs::create_dir_all(staging.join(d))?;
}
// Cada componente se proyecta al rootfs por hardlink (mismo store, mismo filesystem).
for (name, h) in components {
let dir = store.path_of(h, name);
hammer_build::run_hydrate(&dir, staging, hammer_core::LinkMode::Static, None)?;
}
// El sidecar de provenance de cada receta (`.hammer/recipe.toml`) no pertenece al rootfs
// ejecutable: lo quitamos para que la imagen quede limpia y su hash no dependa de cuál
// componente lo escribió último.
let _ = std::fs::remove_dir_all(staging.join(".hammer"));
// La seed card que arje-zero lee al boot.
std::fs::write(staging.join("ente/seed.card.json"), STAGE1_SEED_CARD)?;
// arje-zero es PID 1 vía `/sbin/init`. Symlink absoluto: el kernel lo sigue sea cual sea el
// cmdline, sin exigir `init=`. Idempotente: si ya existe (re-ensamblado), lo reemplazamos.
let init_link = staging.join("sbin/init");
let _ = std::fs::remove_file(&init_link);
std::os::unix::fs::symlink("/usr/bin/arje-zero", &init_link)?;
Ok(())
}
// ── Capa de servicios: el PRODUCTO (Separación Mecanismo/Política) ──────────────────────────────
//
// `STAGE1_COMPONENTS` + `STAGE1_SEED_CARD` son el **mecanismo base**: el núcleo atómico que el
// selfhost-verify reconstruye bit a bit (`of_tree` 9adefb82/7fa6cb4e). Inmutable y blindado. Los
// **servicios** (sshd, …) son **política de producto**: NO entran al núcleo (no contaminan el
// `of_tree` ni obligan a un rebuild pesado de openssl/zlib dentro de la VM). Se inyectan por
// **hidratación tardía** sobre el rootfs base ya sellado, produciendo un `product-rootfs` APARTE.
// Así, meter más servicios mañana no toca jamás el núcleo verificado.
/// Componentes de servicio inyectados sobre el 4/4 verificado: `netup` (red) + `openssh` (sshd/ssh).
/// Crecer esta lista NO toca `STAGE1_COMPONENTS` ni el selfhost-verify.
const SERVICE_COMPONENTS: &[&str] = &["netup", "openssh"];
/// Card de servicio `sshd` (genesis `Native`/`Restart`): el comando levanta la red (`netup`, DHCP),
/// genera host keys al primer boot (`ssh-keygen -A`) y `exec`uta `sshd -D`. Todo dentro del card para
/// no asumir orden de genesis. Mismo esquema validado de [`STAGE1_SEED_CARD`]; ULID propio. Se inyecta
/// en el `genesis` de la seed de producto. Verificado E2E en QEMU (`scripts/ssh-e2e-test.sh`).
const SSHD_SERVICE_CARD: &str = r#"{
"schema_version": 1,
"id": "01HQAR53D4M2NBV8KZTYXFQA12",
"lineage": null,
"label": "sshd",
"provides": [],
"requires": [],
"permissions": { "networking": "full", "filesystem": "read-write", "ipc": { "allow": [] }, "processes": true },
"soma": {
"namespaces": { "mount": false, "pid": false, "net": false, "uts": false, "ipc": false, "user": false, "cgroup": false },
"rlimits": { "mem_bytes": null, "nproc": null, "nofile": null },
"cgroup": { "path": "arje.slice/sshd", "cpu_weight": null, "io_weight": null },
"cpu_affinity": null
},
"payload": { "Native": {
"exec": "/bin/busybox",
"argv": ["sh", "-c", "/usr/bin/netup; /usr/bin/ssh-keygen -A; exec /usr/sbin/sshd -D -e"],
"envp": [["HOME", "/root"]]
}},
"supervision": { "Restart": { "initial": 500, "max": 20000 } },
"lifecycle": "daemon",
"priority": "normal",
"flow": { "input": [], "output": [] },
"genesis": []
}"#;
/// `/etc/passwd` del producto: `root` (login por llave) + `sshd` (usuario de privsep, shell inerte).
const PRODUCT_PASSWD: &str = "root:x:0:0:root:/root:/bin/sh\nsshd:x:74:74:sshd privsep:/var/empty:/bin/false\n";
/// `/etc/group` del producto.
const PRODUCT_GROUP: &str = "root:x:0:\nsshd:x:74:\n";
/// `/etc/ssh/sshd_config` del producto: sólo por llave (sin password), pidfile en `/run` (tmpfs que
/// arje monta), authorized_keys provisionadas en deploy.
const SSHD_CONFIG: &str = "Port 22\nListenAddress 0.0.0.0\nPermitRootLogin prohibit-password\nPubkeyAuthentication yes\nPasswordAuthentication no\nAuthorizedKeysFile /root/.ssh/authorized_keys\nPidFile /run/sshd.pid\nSubsystem sftp /usr/libexec/sftp-server\n";
/// Seed de producto = la seed base con los cards de servicio APENDADOS al `genesis`. Composición vía
/// `serde_json` (hammer sigue autocontenido: no depende de `card-core`). Determinista ⇒ el
/// `product-rootfs` es reproducible. El núcleo (hammerd + getty) se preserva tal cual.
fn product_seed_card() -> Result<String> {
let mut seed: serde_json::Value = serde_json::from_str(STAGE1_SEED_CARD)
.map_err(|e| Error::Other(format!("seed base inválida: {e}")))?;
seed["label"] = serde_json::Value::String("hammer-product".into());
let card: serde_json::Value = serde_json::from_str(SSHD_SERVICE_CARD)
.map_err(|e| Error::Other(format!("card sshd inválida: {e}")))?;
seed.get_mut("genesis")
.and_then(|g| g.as_array_mut())
.ok_or_else(|| Error::Other("seed base sin array `genesis`".into()))?
.push(card);
serde_json::to_string_pretty(&seed).map_err(|e| Error::Other(format!("serializar seed: {e}")))
}
/// Identidad del `product-rootfs`: tag + el `RootfsHash` del 4/4 base + `(nombre,hash)` de cada
/// servicio + la seed de producto + las configs. Cambiar cualquiera re-hashea (reproducible).
fn product_rootfs_hash(
base: &RootfsHash,
services: &[(String, ArtifactHash)],
seed: &str,
) -> RootfsHash {
let mut inputs: Vec<Vec<u8>> = vec![
b"hammer-product-rootfs-v1".to_vec(),
base.as_str().as_bytes().to_vec(),
];
for (name, h) in services {
inputs.push(name.as_bytes().to_vec());
inputs.push(h.as_str().as_bytes().to_vec());
}
inputs.push(seed.as_bytes().to_vec());
inputs.push(PRODUCT_PASSWD.as_bytes().to_vec());
inputs.push(PRODUCT_GROUP.as_bytes().to_vec());
inputs.push(SSHD_CONFIG.as_bytes().to_vec());
let refs: Vec<&[u8]> = inputs.iter().map(|v| v.as_slice()).collect();
ArtifactHash::of_inputs(&refs)
}
/// Ensambla el árbol de producto en `staging`: hidrata el rootfs base sellado (4/4) y luego los
/// componentes de servicio ENCIMA (hidratación tardía); sobrescribe la seed con la de producto y
/// escribe las configs de servicio (passwd/group/sshd_config + `/var/empty` 0711, `/etc/ssh`,
/// `/root/.ssh` 0700). Pieza testeable sin build real.
fn assemble_product_rootfs(
store: &Store,
base: &RootfsHash,
services: &[(String, ArtifactHash)],
seed: &str,
staging: &Path,
) -> Result<()> {
use std::os::unix::fs::PermissionsExt;
// 1) base verificado (4/4): hidratación por hardlinks del árbol ya sellado (incl. mountpoints
// vacíos, /sbin/init y la seed base, que sobrescribimos en el paso 3).
let base_dir = store.path_of(base, "stage1-rootfs");
if !base_dir.is_dir() {
return Err(Error::Other(format!(
"rootfs base no sellado en {}",
base_dir.display()
)));
}
hammer_build::run_hydrate(&base_dir, staging, hammer_core::LinkMode::Static, None)?;
// 2) servicios encima (openssh, netup): mismo proyectado por hardlink.
for (name, h) in services {
let dir = store.path_of(h, name);
hammer_build::run_hydrate(&dir, staging, hammer_core::LinkMode::Static, None)?;
}
let _ = std::fs::remove_dir_all(staging.join(".hammer"));
// 3) seed de producto (sobrescribe la base) + configs + dirs de runtime de sshd.
// Los ficheros hidratados son HARDLINKS al store sellado (read-only); escribir encima daría
// EACCES y `chmod` mutaría el inodo del store. Hay que ROMPER el hardlink: remove + write nuevo.
let write_fresh = |rel: &str, data: &str| -> Result<()> {
let p = staging.join(rel);
if let Some(parent) = p.parent() {
std::fs::create_dir_all(parent)?;
}
let _ = std::fs::remove_file(&p);
std::fs::write(&p, data)?;
Ok(())
};
write_fresh("ente/seed.card.json", seed)?;
write_fresh("etc/passwd", PRODUCT_PASSWD)?;
write_fresh("etc/group", PRODUCT_GROUP)?;
write_fresh("etc/ssh/sshd_config", SSHD_CONFIG)?;
let empty = staging.join("var/empty"); // jaula de privsep: root, no group/world-writable.
std::fs::create_dir_all(&empty)?;
std::fs::set_permissions(&empty, std::fs::Permissions::from_mode(0o711))?;
let dotssh = staging.join("root/.ssh"); // authorized_keys provisionadas en deploy.
std::fs::create_dir_all(&dotssh)?;
std::fs::set_permissions(&dotssh, std::fs::Permissions::from_mode(0o700))?;
Ok(())
}
/// **Producto** — toma el rootfs base verificado (`base`, el `stage1-rootfs` del 4/4) y le inyecta la
/// capa de servicios por hidratación tardía, sellando un `product-rootfs`. El mecanismo base queda
/// intacto: este árbol NO es el que reconstruye el selfhost-verify (su `of_tree` sigue blindado).
/// Idempotente. `base_cfg` apunta el zig del lab (no la semilla): los servicios usan su `zig_version`
/// propia (openssh ⇒ 0.13.0), y si ya están sellados, `build` los devuelve cacheados sin recompilar.
pub fn product(
base: &RootfsHash,
base_cfg: &hammer_build::BuildConfig,
recipes_dir: &Path,
store: &Store,
) -> Result<RootfsHash> {
// 1) construir/cachear los componentes de servicio (idempotente vía el lab).
let mut services: Vec<(String, ArtifactHash)> = Vec::with_capacity(SERVICE_COMPONENTS.len());
for name in SERVICE_COMPONENTS {
let recipe_path = recipes_dir.join(format!("{name}.toml"));
let recipe = Recipe::load_from_path(&recipe_path).map_err(|e| {
Error::Other(format!("receta '{name}' ({}): {e}", recipe_path.display()))
})?;
let h = hammer_build::build(&recipe, base_cfg, store)?;
services.push((name.to_string(), h));
}
// 2) seed de producto + hash de identidad.
let seed = product_seed_card()?;
let phash = product_rootfs_hash(base, &services, &seed);
let store_name = "product-rootfs";
// 3) ensamblar + sellar (si no estaba ya).
if !store.has(&phash, store_name) {
let staging = store
.root()
.join(".bootstrap-tmp")
.join(phash.store_dir_name(store_name));
let _ = std::fs::remove_dir_all(&staging);
std::fs::create_dir_all(&staging)?;
let result = (|| -> Result<()> {
assemble_product_rootfs(store, base, &services, &seed, &staging)?;
store.seal(&staging, &phash, store_name)?;
Ok(())
})();
let _ = std::fs::remove_dir_all(&staging);
result?;
tracing::info!(hash = %phash, "product: rootfs de servicios sellado");
} else {
tracing::info!(hash = %phash, "product: rootfs ya sellado (idempotente)");
}
Ok(phash)
}
// ── Stage 2: rebuild nativo + verificación de auto-alojamiento (SDD 11 §3) ──────────────────────
//
// El corte del cordón: dentro del rootfs de Stage 1 se reconstruyen Stage 0' y Stage 1' usando
// **sólo** las herramientas de Stage 1, y se compara el **content-hash** (`of_tree`, no el hash
// input-addressed del store) de stage1 vs stage1'. Iguales ⇒ el sistema se compila a sí mismo bit
// a bit (auto-alojado y reproducible). El rebuild **dentro del rootfs** (bwrap/chroot/VM) corre en
// la VM destino; lo que vive en hammer es la **referencia** (content-hash de stage1) y la
// comparación. Ver `docs/runbooks/stage1-vm-boot.md`.
/// Veredicto de la verificación de auto-alojamiento de Stage 2.
#[derive(Debug, Clone, PartialEq, Eq, serde::Serialize, serde::Deserialize)]
pub enum Reproducibility {
/// stage1 y stage1' tienen el mismo content-hash: el sistema se reconstruye bit-idéntico.
Reproducible,
/// Difieren: hay no-determinismo que cazar ([SDD 09 §2](../../docs/09-trust-model.md)).
Divergent { stage1: ArtifactHash, rebuilt: ArtifactHash },
/// El rebuild nativo dentro del rootfs aún no corrió (se hace en la VM); sólo se ancló el
/// content-hash de stage1 como referencia a reproducir.
RebuildPending,
}
/// Reporte de Stage 2: la referencia (content-hash de stage1) y el veredicto.
#[derive(Debug, Clone, PartialEq, Eq, serde::Serialize, serde::Deserialize)]
pub struct VerifyReport {
/// Hash input-addressed del rootfs en el store (el que devolvió `stage1`).
pub stage1_rootfs: RootfsHash,
/// Content-hash (`of_tree`) de stage1: los bytes reales que stage1' debe reproducir.
pub stage1_content: ArtifactHash,
pub verdict: Reproducibility,
}
/// Content-hash (`ArtifactHash::of_tree`) del artefacto sellado `(hash, name)` en el store.
pub fn artifact_content_hash(
store: &Store,
hash: &ArtifactHash,
name: &str,
) -> Result<ArtifactHash> {
let dir = store.path_of(hash, name);
if !dir.is_dir() {
return Err(Error::Other(format!(
"artefacto '{name}' no sellado en {}",
dir.display()
)));
}
ArtifactHash::of_tree(&dir).map_err(Error::Io)
}
/// **Stage 2** (referencia + manifiesto). Ancla el **content-hash** del rootfs de Stage 1 como la
/// referencia a reproducir y lo anota en el manifiesto (línea stage 2). El rebuild nativo DENTRO
/// del rootfs corre en la VM (SDD 11 §3); cuando produzca stage1', se compara con [`verify_against`].
pub fn stage2(stage1: &RootfsHash, store: &Store) -> Result<VerifyReport> {
let content = artifact_content_hash(store, stage1, "stage1-rootfs")?;
manifest::append_line(
store,
StageEntry {
stage: 2,
recipe_hash: None,
artifact_hash: content.clone(),
seed_hash: None,
ts: now_unix(),
},
)?;
tracing::info!(content = %content, "stage2: content-hash de stage1 anclado (referencia)");
Ok(VerifyReport {
stage1_rootfs: stage1.clone(),
stage1_content: content,
verdict: Reproducibility::RebuildPending,
})
}
/// Compara la referencia (`report.stage1_content`) con el content-hash de un rebuild stage1'
/// producido en la VM, y emite el veredicto de reproducibilidad.
pub fn verify_against(report: &VerifyReport, rebuilt_content: ArtifactHash) -> Reproducibility {
if report.stage1_content == rebuilt_content {
Reproducibility::Reproducible
} else {
Reproducibility::Divergent {
stage1: report.stage1_content.clone(),
rebuilt: rebuilt_content,
}
}
}
/// Reporte de [`all`]: los tres hashes de las etapas + el manifiesto ya poblado. El veredicto de
/// auto-alojamiento NO va aquí (es `RebuildPending` en el host): el rebuild nativo que lo decide corre
/// **dentro** del rootfs, en la VM destino (`scripts/selfhost-verify.sh`, runbook §8).
#[derive(Debug, Clone)]
pub struct AllReport {
pub seed_hash: ArtifactHash,
pub stage1_rootfs: RootfsHash,
pub stage2: VerifyReport,
pub manifest: BootstrapManifest,
}
/// **`bootstrap --all`** ([SDD 11 §5](../../docs/11-bootstrap.md)) — encadena las tres etapas en una
/// sola corrida del host: ingiere la semilla (Stage 0), construye y sella el rootfs del userland mínimo
/// (Stage 1) y ancla su content-hash como referencia de reproducibilidad (Stage 2). Devuelve los tres
/// hashes y el [`BootstrapManifest`] (`bootstrap.json`) resultante: el embrión del log de transparencia
/// ([SDD 11 §4](../../docs/11-bootstrap.md)), listo para publicar.
///
/// El **corte del cordón** (el veredicto `✓ REPRODUCIBLE`) no se emite aquí: el rebuild nativo que lo
/// decide corre con las herramientas de **dentro** del rootfs (en la VM), no las del host. `all` deja la
/// referencia anclada (`stage2.stage1_content`) lista para que ese rebuild la compare vía `stage2
/// --verify` (ver [`verify_against`] y `scripts/selfhost-verify.sh`).
///
/// Idempotente componiendo idempotencias: cada etapa no rehace lo ya sellado ni duplica su línea de
/// manifiesto, así que re-correr `all` sobre un store ya poblado sólo recolecta los hashes.
pub fn all(
seed: &SeedSpec,
recipes_dir: &Path,
base_cfg: &hammer_build::BuildConfig,
store: &Store,
) -> Result<AllReport> {
let seed_hash = stage0(seed, store)?;
let stage1_spec = Stage1Spec {
seed_hash: seed_hash.clone(),
seed_kind: seed.kind,
recipes_dir: recipes_dir.to_path_buf(),
};
let stage1_rootfs = stage1(&stage1_spec, base_cfg, store)?;
let stage2 = stage2(&stage1_rootfs, store)?;
let manifest = BootstrapManifest::load(store)?;
Ok(AllReport { seed_hash, stage1_rootfs, stage2, manifest })
}
// ── Builder rootfs: el camino al rebuild in-rootfs (Stage 2 pleno, SDD 11 §7) ────────────────────
//
// El Stage 1 que booteamos es un *runtime* (musl+busybox+hammerd+arje-zero): no trae compilador, no
// puede reconstruirse. El **builder rootfs** es Stage 1 **+ el toolchain adentro** — la imagen que,
// booteada en la VM, corre `hammer bootstrap stage1` dentro de sí misma y produce `stage1'`. Compara
// su content-hash con la referencia anclada por `stage2`: iguales ⇒ auto-alojamiento bit a bit.
//
// Variante (a) **pragmática** (SDD 11 §7.2): el toolchain entra desde Alpine (no construido por
// hammer). Demuestra el *mecanismo* y cierra la reproducibilidad end-to-end; no es aún el
// auto-alojamiento *puro* (variante b: el toolchain construido por hammer desde fuente, incremental).
//
// El builder NO se sella en el store (su /toolchain Alpine no es content-addressed y abultaría): se
// ensambla en un `out_dir` que se empaqueta como initramfs (ver runbook §8c). Su identidad sí es
// reproducible: un `ArtifactHash` *lógico* de sus insumos (stage1 + semilla + recetas + binario +
// tag del toolchain + el propio driver), apto para el log de transparencia.
/// Driver embebido en `/usr/bin/rebuild-stage1`: corre el rebuild dentro del propio rootfs. Lee
/// `/etc/hammer/rebuild.env` (`SEED_HASH`/`SEED_KIND`/`REF_CONTENT`), apunta el sandbox de build al
/// toolchain de adentro (`/toolchain`) y compara `stage1'` contra la referencia. Si `REF_CONTENT` va
/// vacío, sólo imprime el content-hash de `stage1'` para comparación manual.
///
/// El toolchain es Alpine **dinámico**: sus binarios (bwrap/git/curl/cargo/make) no corren desde el
/// userland Stage 1, que es **estático** (no hay loader en `/lib`). El driver instala un *shim* del
/// loader musl (`cp` a `/lib`) + `LD_LIBRARY_PATH`/`PATH` al toolchain, y a partir de ahí esas
/// herramientas son ejecutables; el `hammer` estático vive en `/usr/bin/hammer`. El sandbox de build
/// (bwrap) anida en `/toolchain`. (El shim sólo se usa para *invocar* el toolchain desde fuera del
/// sandbox: fetch git/tarball; dentro del sandbox el loader está en su sitio.)
const REBUILD_DRIVER: &str = r#"#!/bin/sh
# rebuild-stage1 — rebuild de Stage 1 con el toolchain del propio rootfs (auto-alojamiento, SDD 11 §7).
# Booteado en la VM (builder rootfs), reconstruye stage1' usando SÓLO las herramientas de adentro y
# compara su content-hash con la referencia que `hammer bootstrap stage2` ancló afuera.
set -eu
. /etc/hammer/rebuild.env # SEED_HASH, SEED_KIND, REF_CONTENT (REF_CONTENT puede ir vacío)
# Shim del loader musl: deja correr los binarios *dinámicos* del toolchain (bwrap/git/curl/cargo/make)
# desde el root Stage 1 estático. Usa el busybox estático (rutas absolutas) ANTES de tocar el PATH.
/bin/mkdir -p /lib
/bin/cp -f /toolchain/lib/ld-musl-x86_64.so.1 /lib/ld-musl-x86_64.so.1
export LD_LIBRARY_PATH=/toolchain/lib:/toolchain/usr/lib
export PATH=/toolchain/usr/bin:/toolchain/usr/sbin:/toolchain/bin:/toolchain/sbin:/usr/bin:/bin:/sbin
# overlay es módulo (CONFIG_OVERLAY_FS=m) y el initramfs arranca sin módulos cargados: el sandbox de
# build (bwrap --tmp-overlay) lo exige ⇒ ENODEV sin esto. Lo cargamos del toolchain (insmod=kmod,
# vermagic del kernel destino). Idempotente: si ya está, insmod falla y lo ignoramos.
insmod /toolchain/lib/overlay.ko 2>/dev/null || true
# Red para el vendoring de crates (los componentes Rust hacen `cargo vendor`, que baja de crates.io).
# NIC e1000 (qemu user-mode 10.0.2.0/24, módulo del kernel) + config estática + DNS de slirp. La VM
# sin NIC ⇒ todo esto es no-op (los componentes C no necesitan red). `ip` sale del toolchain (shim).
insmod /toolchain/lib/e1000.ko 2>/dev/null || true
if ip link show eth0 >/dev/null 2>&1; then
ip link set eth0 up
ip addr add 10.0.2.15/24 dev eth0 2>/dev/null || true
ip route add default via 10.0.2.2 2>/dev/null || true
printf 'nameserver 10.0.2.3\n' > /etc/resolv.conf
echo ">> red eth0: $(ip -4 -o addr show eth0 2>/dev/null | grep -o 'inet [0-9.]*' || echo down)"
# CA bundle para el TLS de cargo/curl/git (crates.io). El toolchain trae el bundle de Alpine;
# lo exponemos en la ruta estándar y por env (cargo usa libcurl/openssl según el build).
mkdir -p /etc/ssl/certs
cp -f /toolchain/etc/ssl/certs/ca-certificates.crt /etc/ssl/certs/ca-certificates.crt 2>/dev/null || true
export SSL_CERT_FILE=/etc/ssl/certs/ca-certificates.crt
export CURL_CA_BUNDLE=/etc/ssl/certs/ca-certificates.crt
export GIT_SSL_CAINFO=/etc/ssl/certs/ca-certificates.crt
fi
# NOTA: el initramfs debe empaquetarse con `cpio --owner=root:root`. Si los ficheros del toolchain
# quedan con el uid del que armó el builder (p. ej. 1000), ese uid no está mapeado en el userns de
# bwrap (que mapea sólo 0→0) y el copy-up de overlay falla con EACCES al crear /opt/zig. Ver §8c.
export HAMMER_ROOTFS=/toolchain # el sandbox de build: el toolchain (variante a, desde Alpine)
export HAMMER_WORK=/work
export HAMMER_CACHE=
echo ">> rebuild stage1 (toolchain in-rootfs, semilla $SEED_HASH)"
PRIME=$(/usr/bin/hammer --store /store bootstrap stage1 --seed-hash "$SEED_HASH" --seed "$SEED_KIND" --recipes /etc/hammer/recipes)
echo ">> stage1' = $PRIME"
if [ -n "${REF_CONTENT:-}" ]; then
/usr/bin/hammer --store /store bootstrap stage2 --rootfs "$PRIME" --verify "$REF_CONTENT"
else
/usr/bin/hammer --store /store bootstrap stage2 --rootfs "$PRIME"
fi
"#;
/// Qué ensamblar en el builder rootfs (variante a, SDD 11 §7).
#[derive(Debug, Clone)]
pub struct BuilderSpec {
/// Stage 1 rootfs ya sellado (nombre store `stage1-rootfs`) que el builder extiende — la base
/// runtime sobre la que se hidrata el toolchain.
pub stage1_rootfs: RootfsHash,
/// Semilla zig sellada (Stage 0). Se replica en el `/store` del builder para que el `hammer`
/// de adentro resuelva el toolchain por hash, igual que afuera.
pub seed_hash: ArtifactHash,
pub seed_kind: SeedKind,
/// Recetas a embeber en `/etc/hammer/recipes` (las que `stage1` rehidrata el rebuild).
pub recipes_dir: PathBuf,
/// Binario `hammer` estático → `/usr/bin/hammer`. Variante (a): el del host; (b): el que hammer
/// construye desde fuente.
pub hammer_bin: PathBuf,
/// Toolchain del sandbox de build → `/toolchain` (variante a: el rootfs Alpine de `.dev-fs`).
pub toolchain_src: PathBuf,
/// Etiqueta de identidad del toolchain (p. ej. `alpine-3.23.4`) — entra al hash lógico del
/// builder sin tener que hashear el árbol Alpine entero.
pub toolchain_tag: String,
/// Referencia `of_tree(stage1)` anclada por `stage2`, embebida para que el rebuild se
/// auto-verifique. `None` ⇒ el driver sólo imprime el content-hash de `stage1'`.
pub ref_content: Option<ArtifactHash>,
/// Caché de fuentes (`work/repos`, `work/tarballs`) → `/work`, para un rebuild **offline** y
/// determinista en la VM. `None` ⇒ el rebuild fetchea por red (la seed card trae `networking: full`).
pub work_cache: Option<PathBuf>,
/// Piezas del toolchain **construidas por hammer desde fuente** (variante b, SDD 11 §7.2b) que se
/// montan sobre el path Alpine en `/toolchain`. Vacío ⇒ variante (a) pura-Alpine. Cada swap entra
/// al hash lógico del builder: la procedencia deja de ser "todo Alpine" y se vuelve auditable.
pub swaps: Vec<ToolchainSwap>,
}
/// Una herramienta del toolchain reemplazada por su build hammer desde fuente (SDD 11 §7.2b). El
/// binario sellado se monta sobre `rel_path` dentro de `/toolchain`, pisando la versión Alpine; su
/// hash sellado se ancla en el hash lógico del builder para que el swap sea reproducible y auditable.
#[derive(Debug, Clone)]
pub struct ToolchainSwap {
/// Nombre del componente/receta (p. ej. `make`); también el nombre store del artefacto sellado.
pub name: String,
/// `of_tree` del build hammer (el artefacto sellado del que sale el binario).
pub artifact: ArtifactHash,
/// Path relativo del binario dentro del artefacto **y** dentro de `/toolchain` (p. ej.
/// `usr/bin/make`). El mismo en origen y destino: el layout del artefacto imita al de Alpine.
pub rel_path: String,
}
/// Resultado de [`builder_rootfs`]: la identidad lógica del builder y dónde quedó ensamblado.
#[derive(Debug, Clone)]
pub struct BuilderReport {
pub builder_hash: ArtifactHash,
pub out_dir: PathBuf,
}
/// Hash **lógico** del builder: función pura de sus insumos. No es `of_tree` del árbol (el toolchain
/// Alpine no es content-addressed); identifica de forma reproducible *de qué* se ensambló el builder.
fn builder_hash(
stage1: &RootfsHash,
seed: &ArtifactHash,
toolchain_tag: &str,
recipes_digest: &str,
hammer_digest: &str,
swaps_digest: &str,
) -> ArtifactHash {
ArtifactHash::of_inputs(&[
b"hammer-builder-rootfs-v1",
stage1.as_str().as_bytes(),
seed.as_str().as_bytes(),
toolchain_tag.as_bytes(),
recipes_digest.as_bytes(),
hammer_digest.as_bytes(),
swaps_digest.as_bytes(),
REBUILD_DRIVER.as_bytes(),
])
}
/// Digest de los swaps del toolchain (variante b): sha256 sobre los `(name, artifact, rel_path)` en
/// orden por nombre. Sin swaps ⇒ string vacío, así el hash lógico de un builder pura-Alpine no cambia
/// respecto a antes de existir el mecanismo (compatibilidad hacia atrás de la línea de manifiesto).
fn swaps_digest(swaps: &[ToolchainSwap]) -> String {
if swaps.is_empty() {
return String::new();
}
use sha2::{Digest, Sha256};
let mut sorted: Vec<&ToolchainSwap> = swaps.iter().collect();
sorted.sort_by(|a, b| a.name.cmp(&b.name));
let mut h = Sha256::new();
for s in sorted {
for field in [s.name.as_str(), s.artifact.as_str(), s.rel_path.as_str()] {
h.update(field.as_bytes());
h.update([0u8]);
}
}
hex::encode(h.finalize())
}
/// sha256 hex del contenido de un archivo.
fn sha256_file(path: &Path) -> Result<String> {
use sha2::{Digest, Sha256};
let bytes = std::fs::read(path)?;
let mut h = Sha256::new();
h.update(&bytes);
Ok(hex::encode(h.finalize()))
}
/// Digest de un directorio de recetas: sha256 sobre los `(nombre, bytes)` de cada `*.toml` en orden.
/// Cambiar una receta, añadir o quitar una, re-hashea el builder.
fn recipes_digest(dir: &Path) -> Result<String> {
use sha2::{Digest, Sha256};
let mut tomls: Vec<PathBuf> = std::fs::read_dir(dir)?
.filter_map(|e| e.ok().map(|e| e.path()))
.filter(|p| p.extension().and_then(|x| x.to_str()) == Some("toml"))
.collect();
tomls.sort();
let mut h = Sha256::new();
for p in &tomls {
let name = p.file_name().and_then(|n| n.to_str()).unwrap_or_default();
h.update(name.as_bytes());
h.update([0u8]);
h.update(std::fs::read(p)?);
h.update([0u8]);
}
Ok(hex::encode(h.finalize()))
}
/// Copia recursiva `src`→`dst` preferendo **hardlink** (mismo filesystem, sin coste de bytes) y
/// cayendo a copia cuando cruza filesystems. Recrea symlinks tal cual. No hace `chmod`: el builder
/// no se sella, así que los hardlinks no deben tocar permisos del origen (p. ej. el `.dev-fs`).
///
/// `skip` es un path a no descender: imprescindible cuando `dst` vive **dentro** de `src` (p. ej.
/// `--work-cache work --out work/builder-rootfs`), donde copiar `src` ciegamente se tragaría el
/// propio destino en una recursión infinita. Se compara por path canónico.
fn link_or_copy_tree(src: &Path, dst: &Path, skip: Option<&Path>) -> Result<()> {
if let Some(skip) = skip {
if src.canonicalize().ok().as_deref() == Some(skip) {
return Ok(());
}
}
let meta = std::fs::symlink_metadata(src)?;
let ft = meta.file_type();
if ft.is_symlink() {
let target = std::fs::read_link(src)?;
let _ = std::fs::remove_file(dst);
std::os::unix::fs::symlink(target, dst)?;
} else if ft.is_dir() {
std::fs::create_dir_all(dst)?;
for entry in std::fs::read_dir(src)? {
let entry = entry?;
link_or_copy_tree(&entry.path(), &dst.join(entry.file_name()), skip)?;
}
} else if ft.is_file() && std::fs::hard_link(src, dst).is_err() {
std::fs::copy(src, dst)?;
}
Ok(())
}
/// Ensambla el árbol del builder en `staging` (la pieza testeable, sin VM ni Alpine real): hidrata el
/// Stage 1 rootfs como base, monta el toolchain en `/toolchain`, replica la semilla en `/store`,
/// instala `hammer` + recetas + el driver `rebuild-stage1` y, opcionalmente, la caché de fuentes.
fn assemble_builder(spec: &BuilderSpec, store: &Store, staging: &Path) -> Result<()> {
// 1) Base: el Stage 1 rootfs sellado (read-only en el store ⇒ hardlinks seguros).
let stage1_dir = store.path_of(&spec.stage1_rootfs, "stage1-rootfs");
if !stage1_dir.is_dir() {
return Err(Error::Other(format!(
"stage1-rootfs '{}' no sellado en {}; corre `hammer bootstrap stage1` primero",
spec.stage1_rootfs,
stage1_dir.display()
)));
}
hammer_build::run_hydrate(&stage1_dir, staging, hammer_core::LinkMode::Static, None)?;
// 2) Esqueleto del builder: el sandbox de build (/toolchain), el store, el work y la config.
for d in ["toolchain", "store", "work", "usr/bin", "etc/hammer/recipes"] {
std::fs::create_dir_all(staging.join(d))?;
}
// 3) Toolchain → /toolchain (variante a: el rootfs Alpine de .dev-fs).
if !spec.toolchain_src.is_dir() {
return Err(Error::Other(format!(
"toolchain '{}' no es un directorio (¿corriste bootstrap-devfs.sh?)",
spec.toolchain_src.display()
)));
}
link_or_copy_tree(&spec.toolchain_src, &staging.join("toolchain"), None)?;
// 3b) Swaps de variante (b): piezas construidas por hammer desde fuente pisan su versión Alpine
// en /toolchain. Un `rel_path` puede apuntar a un BINARIO (estático musl ⇒ corre sin el shim
// del loader; p.ej. make, busybox) o a un DIRECTORIO (un árbol de headers; p.ej. los
// `usr/include/{linux,asm,…}` de linux-headers). En el caso directorio se reemplaza el árbol
// entero (remove + copy) para no dejar archivos Alpine huérfanos.
for swap in &spec.swaps {
let art_dir = store.path_of(&swap.artifact, &swap.name);
let src = art_dir.join(&swap.rel_path);
let dst = staging.join("toolchain").join(&swap.rel_path);
if src.is_dir() {
let _ = std::fs::remove_dir_all(&dst);
std::fs::create_dir_all(&dst)?;
link_or_copy_tree(&src, &dst, None)?;
} else if src.is_file() {
if let Some(parent) = dst.parent() {
std::fs::create_dir_all(parent)?;
}
let _ = std::fs::remove_file(&dst);
if std::fs::hard_link(&src, &dst).is_err() {
std::fs::copy(&src, &dst)?;
}
set_executable(&dst)?;
} else {
return Err(Error::Other(format!(
"swap '{}': '{}' no existe (ni archivo ni directorio) en el artefacto sellado {} ({})",
swap.name,
swap.rel_path,
swap.artifact,
src.display(),
)));
}
}
// 4) Semilla → /store/<hash>-seed-<kind>, tal cual está sellada afuera, para que el `hammer` de
// adentro resuelva el toolchain por hash sin re-ingerirla.
let seed_name = format!("seed-{}", spec.seed_kind.as_str());
let seed_dir = store.path_of(&spec.seed_hash, &seed_name);
if !seed_dir.is_dir() {
return Err(Error::Other(format!(
"semilla '{}' no sellada en {}; corre `hammer bootstrap stage0` primero",
seed_name,
seed_dir.display()
)));
}
link_or_copy_tree(
&seed_dir,
&staging.join("store").join(spec.seed_hash.store_dir_name(&seed_name)),
None,
)?;
// 5) Binario hammer → /usr/bin/hammer (+x).
let hammer_dst = staging.join("usr/bin/hammer");
if std::fs::hard_link(&spec.hammer_bin, &hammer_dst).is_err() {
std::fs::copy(&spec.hammer_bin, &hammer_dst)?;
}
set_executable(&hammer_dst)?;
// 6) Recetas → /etc/hammer/recipes.
for entry in std::fs::read_dir(&spec.recipes_dir)? {
let path = entry?.path();
if path.extension().and_then(|x| x.to_str()) == Some("toml") {
let name = path.file_name().unwrap();
std::fs::copy(&path, staging.join("etc/hammer/recipes").join(name))?;
}
}
// 7) Caché de fetch → /work (opcional, para rebuild offline). Sólo `repos/` (mirrors git) y
// `tarballs/` (descargas verificadas): de ahí `fetch` rematerializa los árboles fuente. NO se
// copia `sources/` (los árboles ya materializados) — es regenerable y pesado (varios GB). El
// `skip = staging` es defensa extra contra `--work-cache work --out work/builder-rootfs`.
if let Some(cache) = &spec.work_cache {
let skip = staging.canonicalize().ok();
for sub in ["repos", "tarballs"] {
let src = cache.join(sub);
if src.is_dir() {
link_or_copy_tree(&src, &staging.join("work").join(sub), skip.as_deref())?;
}
}
}
// 8) Config del rebuild + driver. REF_CONTENT vacío si no hay referencia (rebuild informativo).
let ref_content = spec.ref_content.as_ref().map(|h| h.as_str()).unwrap_or("");
let env = format!(
"SEED_HASH={}\nSEED_KIND={}\nREF_CONTENT={}\n",
spec.seed_hash,
spec.seed_kind.as_str(),
ref_content,
);
std::fs::write(staging.join("etc/hammer/rebuild.env"), env)?;
let driver = staging.join("usr/bin/rebuild-stage1");
std::fs::write(&driver, REBUILD_DRIVER)?;
set_executable(&driver)?;
Ok(())
}
/// Marca un archivo como ejecutable (0o755).
fn set_executable(path: &Path) -> Result<()> {
use std::os::unix::fs::PermissionsExt;
std::fs::set_permissions(path, std::fs::Permissions::from_mode(0o755))?;
Ok(())
}
/// **Builder rootfs** (SDD 11 §7) — ensambla en `out_dir` la imagen Stage 1 + toolchain que, booteada
/// en la VM, reconstruye `stage1'` con sus propias herramientas (auto-alojamiento). Devuelve el hash
/// lógico del builder y anota la línea del manifiesto. `out_dir` se reensambla limpio en cada corrida.
pub fn builder_rootfs(spec: &BuilderSpec, store: &Store, out_dir: &Path) -> Result<BuilderReport> {
// Hash lógico (insumos), independiente del ensamblado en disco.
let rdigest = recipes_digest(&spec.recipes_dir)?;
let hdigest = sha256_file(&spec.hammer_bin)?;
let sdigest = swaps_digest(&spec.swaps);
let bhash = builder_hash(
&spec.stage1_rootfs,
&spec.seed_hash,
&spec.toolchain_tag,
&rdigest,
&hdigest,
&sdigest,
);
let _ = std::fs::remove_dir_all(out_dir);
std::fs::create_dir_all(out_dir)?;
assemble_builder(spec, store, out_dir)?;
manifest::append_line(
store,
StageEntry {
stage: 2,
recipe_hash: None,
artifact_hash: bhash.clone(),
seed_hash: Some(spec.seed_hash.clone()),
ts: now_unix(),
},
)?;
tracing::info!(hash = %bhash, out = %out_dir.display(), "builder: rootfs ensamblado");
Ok(BuilderReport { builder_hash: bhash, out_dir: out_dir.to_path_buf() })
}
/// **Stage 0** — ingiere la semilla al store y devuelve su `ArtifactHash`.
///
/// Idempotente: si la semilla ya está sellada (mismo hash de identidad), no la vuelve a
/// descargar. El sha256 se verifica **antes** de extraer, así que un tarball envenenado nunca
/// llega al árbol que se sella.
pub fn stage0(seed: &SeedSpec, store: &Store) -> Result<ArtifactHash> {
let h = seed.seed_hash();
let name = seed.store_name();
if store.has(&h, &name) {
tracing::info!(hash = %h, seed = %seed.kind.as_str(), "stage0: semilla ya sellada (idempotente)");
} else {
// Staging bajo el root del store ⇒ mismo filesystem que el destino, para que `seal` pueda
// hacer el rename atómico.
let work = store.root().join(".bootstrap-tmp").join(h.store_dir_name(&name));
let _ = std::fs::remove_dir_all(&work);
std::fs::create_dir_all(&work)?;
// El cuerpo fallible va aparte para limpiar el staging pase lo que pase (un sha erróneo
// no debe dejar el tarball a medio descargar bajo el store). Si falla, salimos antes de
// anotar el manifiesto: una semilla que no se selló no genera línea.
let result = stage0_into(seed, store, &h, &name, &work);
let _ = std::fs::remove_dir_all(&work);
result?;
}
// La semilla es a la vez insumo y producto de Stage 0: `artifact_hash == seed_hash`, sin
// receta (se ingiere, no se compila). Idempotente en disco: re-correr no duplica la línea.
manifest::append_line(
store,
StageEntry {
stage: 0,
recipe_hash: None,
artifact_hash: h.clone(),
seed_hash: Some(h.clone()),
ts: now_unix(),
},
)?;
Ok(h)
}
/// Segundos Unix actuales para el `ts` del manifiesto. Best-effort: un reloj anterior a la época
/// (imposible en la práctica) cae a 0. No entra en ningún hash, así que su precisión no afecta a
/// la reproducibilidad.
fn now_unix() -> u64 {
std::time::SystemTime::now()
.duration_since(std::time::UNIX_EPOCH)
.map(|d| d.as_secs())
.unwrap_or(0)
}
fn stage0_into(
seed: &SeedSpec,
store: &Store,
h: &ArtifactHash,
name: &str,
work: &Path,
) -> Result<ArtifactHash> {
let tarball = work.join("seed.tar");
download::fetch_url_to_file(&seed.url, &tarball)?;
// Integridad antes de tocar nada: hash erróneo ⇒ no se extrae ni se sella.
download::verify_sha256(&tarball, &seed.sha256)?;
let tree = work.join("tree");
std::fs::create_dir_all(&tree)?;
untar(&tarball, &tree)?;
let sealed = store.seal(&tree, h, name)?;
tracing::info!(path = %sealed.display(), hash = %h, "stage0: semilla sellada");
Ok(h.clone())
}
/// Extrae `tarball` dentro de `into`. `tar -xf` autodetecta gzip/xz/zstd según lo instalado.
fn untar(tarball: &Path, into: &Path) -> Result<()> {
let st = Command::new("tar")
.arg("-xf")
.arg(tarball)
.arg("-C")
.arg(into)
.status()
.map_err(|e| Error::Other(format!("spawn tar: {e}")))?;
if !st.success() {
return Err(Error::Untar(st.code()));
}
Ok(())
}
#[cfg(test)]
mod tests {
use super::*;
fn spec(url: &str, sha256: &str) -> SeedSpec {
SeedSpec {
kind: SeedKind::Zig,
version: "0.13.0".into(),
url: url.into(),
sha256: sha256.into(),
}
}
fn sha256_hex(bytes: &[u8]) -> String {
use sha2::{Digest, Sha256};
let mut h = Sha256::new();
h.update(bytes);
hex::encode(h.finalize())
}
/// Crea un tarball con un archivo `bin/zig` dentro y devuelve `(url file://, sha256 hex)`.
fn make_seed_tarball(dir: &Path) -> (String, String) {
let src = dir.join("src");
std::fs::create_dir_all(src.join("bin")).unwrap();
std::fs::write(src.join("bin/zig"), b"#!/bin/sh\necho fake zig\n").unwrap();
let tarball = dir.join("seed.tar.gz");
let st = Command::new("tar")
.arg("-czf")
.arg(&tarball)
.arg("-C")
.arg(&src)
.arg(".")
.status()
.unwrap();
assert!(st.success(), "tar -c falló");
let sha = sha256_hex(&std::fs::read(&tarball).unwrap());
(format!("file://{}", tarball.display()), sha)
}
#[test]
fn seed_hash_is_identity_based() {
let a = spec("file:///mirror-a.tar", "abc123");
let b = spec("file:///mirror-b.tar", "abc123"); // mismo sha, distinto espejo
assert_eq!(a.seed_hash(), b.seed_hash(), "el url no entra al hash");
let c = spec("file:///mirror-a.tar", "deadbeef"); // sha distinto
assert_ne!(a.seed_hash(), c.seed_hash(), "el sha256 sí cambia el hash");
let mut d = spec("file:///mirror-a.tar", "abc123");
d.kind = SeedKind::MuslCrossMake;
assert_ne!(a.seed_hash(), d.seed_hash(), "la clase cambia el hash");
}
#[test]
fn stage0_ingests_and_seals() {
let tmp = tempfile::tempdir().unwrap();
let (url, sha) = make_seed_tarball(tmp.path());
let store = Store::open(tmp.path().join("store")).unwrap();
let seed = spec(&url, &sha);
let h = stage0(&seed, &store).expect("stage0");
assert_eq!(h, seed.seed_hash());
assert!(store.has(&h, &seed.store_name()), "la semilla debe quedar sellada");
// El contenido extraído está presente y de sólo-lectura (sellado).
let zig = store.path_of(&h, &seed.store_name()).join("bin/zig");
assert!(zig.is_file(), "bin/zig debe existir en el artefacto");
use std::os::unix::fs::PermissionsExt;
let mode = std::fs::metadata(&zig).unwrap().permissions().mode();
assert_eq!(mode & 0o222, 0, "el árbol sellado no debe ser escribible");
}
#[test]
fn stage0_is_idempotent() {
let tmp = tempfile::tempdir().unwrap();
let (url, sha) = make_seed_tarball(tmp.path());
let store = Store::open(tmp.path().join("store")).unwrap();
let seed = spec(&url, &sha);
let h1 = stage0(&seed, &store).unwrap();
let h2 = stage0(&seed, &store).unwrap(); // segunda vez: short-circuit
assert_eq!(h1, h2);
}
#[test]
fn stage0_records_one_manifest_line() {
let tmp = tempfile::tempdir().unwrap();
let (url, sha) = make_seed_tarball(tmp.path());
let store = Store::open(tmp.path().join("store")).unwrap();
let seed = spec(&url, &sha);
let h = stage0(&seed, &store).unwrap();
stage0(&seed, &store).unwrap(); // re-correr no debe duplicar la línea
let m = BootstrapManifest::load(&store).unwrap();
assert_eq!(m.entries.len(), 1, "una sola línea para Stage 0");
let e = &m.entries[0];
assert_eq!(e.stage, 0);
assert_eq!(e.recipe_hash, None, "la semilla se ingiere, no se compila");
assert_eq!(e.artifact_hash, h);
assert_eq!(e.seed_hash, Some(h), "en Stage 0 la semilla es su propio artefacto");
}
#[test]
fn stage0_bad_sha_records_no_manifest_line() {
let tmp = tempfile::tempdir().unwrap();
let (url, _real_sha) = make_seed_tarball(tmp.path());
let store = Store::open(tmp.path().join("store")).unwrap();
let seed = spec(&url, &"0".repeat(64));
assert!(stage0(&seed, &store).is_err());
// Un fallo de integridad no debe dejar ni artefacto ni línea de manifiesto.
assert!(!BootstrapManifest::path_for(&store).exists(), "no debe escribir bootstrap.json");
}
#[test]
fn stage0_rejects_bad_sha256_and_seals_nothing() {
let tmp = tempfile::tempdir().unwrap();
let (url, _real_sha) = make_seed_tarball(tmp.path());
let store = Store::open(tmp.path().join("store")).unwrap();
let seed = spec(&url, &"0".repeat(64)); // sha intencionalmente equivocado
let err = stage0(&seed, &store).unwrap_err();
assert!(
err.to_string().contains("sha256 mismatch"),
"esperaba mismatch de sha256, vino: {err}"
);
assert!(
!store.has(&seed.seed_hash(), &seed.store_name()),
"un sha erróneo no debe sellar nada"
);
// Tampoco debe dejar staging a medio descargar bajo el store.
assert!(
!store.root().join(".bootstrap-tmp").exists()
|| std::fs::read_dir(store.root().join(".bootstrap-tmp")).unwrap().next().is_none(),
"el staging debe quedar limpio tras el fallo"
);
}
/// Sella una semilla cuyo tarball coloca un `zig` ejecutable en `zig_rel` (relativo a la raíz
/// del árbol) y devuelve `(store, seed)` listos para resolver el toolchain.
fn seal_seed_with_zig_at(dir: &Path, zig_rel: &str) -> (Store, SeedSpec) {
let src = dir.join("src");
let zig = src.join(zig_rel);
std::fs::create_dir_all(zig.parent().unwrap()).unwrap();
std::fs::write(&zig, b"#!/bin/sh\necho fake zig\n").unwrap();
let tarball = dir.join("seed.tar.gz");
let st = Command::new("tar")
.args(["-czf"])
.arg(&tarball)
.arg("-C")
.arg(&src)
.arg(".")
.status()
.unwrap();
assert!(st.success());
let sha = sha256_hex(&std::fs::read(&tarball).unwrap());
let store = Store::open(dir.join("store")).unwrap();
let seed = spec(&format!("file://{}", tarball.display()), &sha);
stage0(&seed, &store).unwrap();
(store, seed)
}
#[test]
fn toolchain_dir_finds_zig_in_versioned_subdir() {
let tmp = tempfile::tempdir().unwrap();
let (store, seed) = seal_seed_with_zig_at(tmp.path(), "zig-linux-x86_64-0.13.0/zig");
let dir = seed.toolchain_dir(&store).unwrap();
assert!(dir.join("zig").is_file(), "el dir resuelto debe contener zig: {}", dir.display());
assert!(dir.ends_with("zig-linux-x86_64-0.13.0"), "debe elegir el hijo versionado: {}", dir.display());
}
#[test]
fn toolchain_dir_finds_zig_at_root() {
let tmp = tempfile::tempdir().unwrap();
let (store, seed) = seal_seed_with_zig_at(tmp.path(), "zig");
let dir = seed.toolchain_dir(&store).unwrap();
let base = store.path_of(&seed.seed_hash(), &seed.store_name());
assert_eq!(dir, base, "zig en la raíz ⇒ el dir es la raíz de la semilla");
}
#[test]
fn toolchain_dir_errors_when_unsealed() {
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
let seed = spec("file:///nope.tar", &"0".repeat(64)); // nunca sellada
let err = seed.toolchain_dir(&store).unwrap_err().to_string();
assert!(err.contains("no sellada"), "esperaba 'no sellada': {err}");
}
#[test]
fn toolchain_dir_errors_when_ambiguous() {
let tmp = tempfile::tempdir().unwrap();
// Dos hijos, cada uno con su `zig`: el resolutor no debe elegir a ciegas.
let (store, seed) = seal_seed_with_zig_at(tmp.path(), "a/zig");
let base = store.path_of(&seed.seed_hash(), &seed.store_name());
// El store sella read-only; relajamos permisos para inyectar el segundo `zig` del test.
let b = base.join("b");
let _ = std::process::Command::new("chmod").arg("-R").arg("u+w").arg(&base).status();
std::fs::create_dir_all(&b).unwrap();
std::fs::write(b.join("zig"), b"x").unwrap();
let err = seed.toolchain_dir(&store).unwrap_err().to_string();
assert!(err.contains("ambiguo"), "esperaba 'ambiguo': {err}");
}
#[test]
fn seed_build_config_points_zig_dir_at_seed() {
let tmp = tempfile::tempdir().unwrap();
let (store, seed) = seal_seed_with_zig_at(tmp.path(), "zig-linux-x86_64-0.13.0/zig");
let base = hammer_build::BuildConfig::defaults_for_store(store.root());
let cfg = seed_build_config(&base, &seed, &store).unwrap();
assert_eq!(cfg.zig_dir, seed.toolchain_dir(&store).unwrap());
// El resto de la config se hereda sin cambios.
assert_eq!(cfg.rootfs, base.rootfs);
assert_eq!(cfg.work_root, base.work_root);
}
// --- Stage 1 (Lote 5): hash del rootfs + ensamblado, testeables sin build real ---
/// Sella un componente sintético en el store y devuelve su hash. `build` puebla el árbol
/// antes del `seal` (que lo marca read-only).
fn seal_component(store: &Store, name: &str, hex: &str, build: impl Fn(&Path)) -> ArtifactHash {
let h = ArtifactHash::from_hex(hex);
let work = store.root().join(".bootstrap-tmp").join(h.store_dir_name(name));
std::fs::create_dir_all(&work).unwrap();
build(&work);
store.seal(&work, &h, name).unwrap();
h
}
#[test]
fn rootfs_hash_is_deterministic_and_sensitive() {
let base = [
("musl".to_string(), ArtifactHash::from_hex("11")),
("busybox".to_string(), ArtifactHash::from_hex("22")),
];
let a = rootfs_hash(&base);
assert_eq!(a, rootfs_hash(&base), "mismos componentes ⇒ mismo hash");
let changed = [base[0].clone(), ("busybox".to_string(), ArtifactHash::from_hex("33"))];
assert_ne!(a, rootfs_hash(&changed), "cambiar un componente re-hashea");
let reordered = [base[1].clone(), base[0].clone()];
assert_ne!(a, rootfs_hash(&reordered), "el orden de ensamblado importa");
}
#[test]
fn assemble_rootfs_hydrates_and_installs_arje_init() {
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
let hmusl = seal_component(&store, "musl", "aa11", |w| {
std::fs::create_dir_all(w.join("usr/lib")).unwrap();
std::fs::write(w.join("usr/lib/libc.a"), b"!<arch>\n").unwrap();
});
let hbb = seal_component(&store, "busybox", "bb22", |w| {
std::fs::create_dir_all(w.join("bin")).unwrap();
std::fs::write(w.join("bin/busybox"), b"\x7fELFfake").unwrap();
std::os::unix::fs::symlink("busybox", w.join("bin/sh")).unwrap();
// Sidecar de provenance que NO debe terminar en el rootfs.
std::fs::create_dir_all(w.join(".hammer")).unwrap();
std::fs::write(w.join(".hammer/recipe.toml"), b"name = 'busybox'\n").unwrap();
});
let harje = seal_component(&store, "arje-zero", "cc33", |w| {
std::fs::create_dir_all(w.join("usr/bin")).unwrap();
std::fs::write(w.join("usr/bin/arje-zero"), b"\x7fELFfake").unwrap();
});
let staging = store.root().join("staging");
std::fs::create_dir_all(&staging).unwrap();
let components = [
("musl".to_string(), hmusl),
("busybox".to_string(), hbb),
("arje-zero".to_string(), harje),
];
assemble_rootfs(&store, &components, &staging).unwrap();
assert!(staging.join("usr/lib/libc.a").is_file(), "musl hidratado");
assert!(staging.join("bin/busybox").is_file(), "busybox hidratado");
assert!(staging.join("usr/bin/arje-zero").is_file(), "arje-zero hidratado");
// arje-zero es PID 1 vía /sbin/init.
assert_eq!(
std::fs::read_link(staging.join("sbin/init")).unwrap(),
std::path::PathBuf::from("/usr/bin/arje-zero"),
"/sbin/init apunta a arje-zero"
);
// La seed card está en su lugar y es JSON válido con los genesis esperados.
let seed = std::fs::read_to_string(staging.join("ente/seed.card.json")).unwrap();
let v: serde_json::Value = serde_json::from_str(&seed).unwrap();
assert_eq!(v["label"], "hammer-stage1");
let labels: Vec<&str> = v["genesis"].as_array().unwrap()
.iter().map(|g| g["label"].as_str().unwrap()).collect();
assert_eq!(labels, vec!["hammerd", "console-getty"]);
// Puntos de montaje que arje monta solos, presentes como dirs vacíos.
assert!(staging.join("sys/fs/cgroup").is_dir() && staging.join("dev/pts").is_dir());
assert!(!staging.join(".hammer").exists(), "el sidecar no debe quedar en el rootfs");
// Ya no hay init provisional de busybox.
assert!(!staging.join("etc/inittab").exists(), "el inittab provisional fue retirado");
}
#[test]
fn stage1_seed_card_is_valid_json_with_native_hammerd() {
// La seed embebida debe ser JSON válido y declarar hammerd como servicio Native Restart
// (el CRASHED real) — un template roto rompería el boot de arje-zero.
let v: serde_json::Value = serde_json::from_str(STAGE1_SEED_CARD).unwrap();
assert_eq!(v["payload"], "Virtual", "la semilla es Virtual");
let hammerd = &v["genesis"][0];
assert_eq!(hammerd["label"], "hammerd");
assert_eq!(hammerd["payload"]["Native"]["exec"], "/usr/bin/hammerd");
assert!(hammerd["supervision"]["Restart"]["initial"].is_number(), "hammerd es Restart");
let getty = &v["genesis"][1];
assert_eq!(getty["payload"]["Native"]["exec"], "/bin/busybox");
}
// --- Capa de servicios (producto): composición de seed + hidratación tardía ---
#[test]
fn product_seed_appends_sshd_to_base_genesis() {
// La seed de producto = base + sshd; el núcleo (hammerd, getty) se preserva intacto y el
// resultado es JSON válido (lo que arje-zero validará al boot).
let seed = product_seed_card().unwrap();
let v: serde_json::Value = serde_json::from_str(&seed).unwrap();
assert_eq!(v["label"], "hammer-product");
assert_eq!(v["payload"], "Virtual");
let labels: Vec<&str> = v["genesis"].as_array().unwrap()
.iter().map(|g| g["label"].as_str().unwrap()).collect();
assert_eq!(labels, vec!["hammerd", "console-getty", "sshd"], "núcleo intacto + sshd añadido");
let sshd = &v["genesis"][2];
assert_eq!(sshd["payload"]["Native"]["exec"], "/bin/busybox");
assert!(sshd["payload"]["Native"]["argv"][2].as_str().unwrap().contains("/usr/sbin/sshd"));
assert!(sshd["supervision"]["Restart"]["initial"].is_number(), "sshd es Restart (lifecycle)");
}
#[test]
fn product_rootfs_hash_is_deterministic_and_sensitive() {
let base = ArtifactHash::from_hex("ab");
let svcs = [("openssh".to_string(), ArtifactHash::from_hex("cd"))];
let seed = product_seed_card().unwrap();
let a = product_rootfs_hash(&base, &svcs, &seed);
assert_eq!(a, product_rootfs_hash(&base, &svcs, &seed), "determinista");
let other_base = ArtifactHash::from_hex("ef");
assert_ne!(a, product_rootfs_hash(&other_base, &svcs, &seed), "cambiar la base re-hashea");
let other_svc = [("openssh".to_string(), ArtifactHash::from_hex("99"))];
assert_ne!(a, product_rootfs_hash(&base, &other_svc, &seed), "cambiar un servicio re-hashea");
}
#[test]
fn assemble_product_injects_services_over_base() {
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
// Un rootfs base sintético sellado como `stage1-rootfs` (el 4/4 ya verificado): trae la seed
// base, /sbin/init, un mountpoint vacío y un binario del núcleo.
let base = seal_component(&store, "stage1-rootfs", "ba5e", |w| {
std::fs::create_dir_all(w.join("usr/bin")).unwrap();
std::fs::create_dir_all(w.join("ente")).unwrap();
std::fs::create_dir_all(w.join("proc")).unwrap();
std::fs::create_dir_all(w.join("var")).unwrap();
std::fs::create_dir_all(w.join("root")).unwrap();
std::fs::write(w.join("usr/bin/hammerd"), b"\x7fELFfake").unwrap();
std::fs::write(w.join("ente/seed.card.json"), STAGE1_SEED_CARD).unwrap();
std::os::unix::fs::symlink("/usr/bin/arje-zero", w.join("sbin_init_tmp")).unwrap();
});
// Componentes de servicio sintéticos.
let hossh = seal_component(&store, "openssh", "0551", |w| {
std::fs::create_dir_all(w.join("usr/sbin")).unwrap();
std::fs::write(w.join("usr/sbin/sshd"), b"\x7fELFfake").unwrap();
});
let hnet = seal_component(&store, "netup", "9e72", |w| {
std::fs::create_dir_all(w.join("usr/bin")).unwrap();
std::fs::write(w.join("usr/bin/netup"), b"\x7fELFfake").unwrap();
});
let seed = product_seed_card().unwrap();
let services = [("openssh".to_string(), hossh), ("netup".to_string(), hnet)];
let staging = store.root().join("prod-staging");
std::fs::create_dir_all(&staging).unwrap();
assemble_product_rootfs(&store, &base, &services, &seed, &staging).unwrap();
// base hidratada + servicios inyectados.
assert!(staging.join("usr/bin/hammerd").is_file(), "núcleo presente");
assert!(staging.join("proc").is_dir(), "mountpoint vacío recreado");
assert!(staging.join("usr/sbin/sshd").is_file(), "openssh inyectado");
assert!(staging.join("usr/bin/netup").is_file(), "netup inyectado");
// la seed fue sobrescrita con la de producto (3 cards).
let got = std::fs::read_to_string(staging.join("ente/seed.card.json")).unwrap();
let v: serde_json::Value = serde_json::from_str(&got).unwrap();
assert_eq!(v["label"], "hammer-product");
assert_eq!(v["genesis"].as_array().unwrap().len(), 3);
// configs de servicio.
assert!(std::fs::read_to_string(staging.join("etc/passwd")).unwrap().contains("sshd:"));
assert!(std::fs::read_to_string(staging.join("etc/ssh/sshd_config")).unwrap().contains("Port 22"));
// /var/empty con permisos 0711 (privsep no acepta group/world-writable).
use std::os::unix::fs::PermissionsExt;
let mode = std::fs::metadata(staging.join("var/empty")).unwrap().permissions().mode() & 0o777;
assert_eq!(mode, 0o711, "/var/empty debe ser 0711");
assert!(staging.join("root/.ssh").is_dir(), "/root/.ssh para authorized_keys");
}
#[test]
fn shipped_service_recipes_parse_and_hash() {
// Las recetas de servicio reales (netup, openssh) cargan y hashean — no contaminan el núcleo.
let recipes_dir = Path::new(env!("CARGO_MANIFEST_DIR")).join("../../recipes");
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
for name in SERVICE_COMPONENTS {
let path = recipes_dir.join(format!("{name}.toml"));
let r = Recipe::load_from_path(&path).unwrap_or_else(|e| panic!("parse {name}: {e}"));
assert_eq!(&r.name, name);
let h = hammer_build::artifact_hash(&r, &store).expect("hash");
assert!(h.as_str().starts_with("b3:"));
}
}
#[test]
fn shipped_stage1_recipes_parse_and_hash() {
// Las recetas reales del repo (Lote 4) deben cargar y hashear (sha256 pinned, parse OK).
let recipes_dir = Path::new(env!("CARGO_MANIFEST_DIR")).join("../../recipes");
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
for name in STAGE1_COMPONENTS {
let path = recipes_dir.join(format!("{name}.toml"));
let r = Recipe::load_from_path(&path).unwrap_or_else(|e| panic!("parse {name}: {e}"));
assert_eq!(&r.name, name);
let h = hammer_build::artifact_hash(&r, &store).expect("hash");
assert!(h.as_str().starts_with("b3:"), "hash con prefijo b3:");
}
}
#[test]
fn stage2_anchors_content_hash_and_verifies() {
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
// Sella un "rootfs" sintético con el nombre que espera stage2.
let h = seal_component(&store, "stage1-rootfs", "abcd", |w| {
std::fs::create_dir_all(w.join("usr/bin")).unwrap();
std::fs::write(w.join("usr/bin/arje-zero"), b"\x7fELFfake-init").unwrap();
});
let report = stage2(&h, &store).unwrap();
assert_eq!(report.stage1_rootfs, h);
assert!(report.stage1_content.as_str().starts_with("b3:"));
assert_eq!(report.verdict, Reproducibility::RebuildPending);
// El manifiesto anotó la línea stage 2 con el content-hash como artefacto.
let m = BootstrapManifest::load(&store).unwrap();
let e2 = m.entries.iter().find(|e| e.stage == 2).expect("línea stage 2");
assert_eq!(e2.artifact_hash, report.stage1_content);
// verify_against: un rebuild idéntico ⇒ Reproducible; distinto ⇒ Divergent.
assert_eq!(
verify_against(&report, report.stage1_content.clone()),
Reproducibility::Reproducible
);
match verify_against(&report, ArtifactHash::from_hex("ffff")) {
Reproducibility::Divergent { stage1, rebuilt } => {
assert_eq!(stage1, report.stage1_content);
assert_eq!(rebuilt, ArtifactHash::from_hex("ffff"));
}
v => panic!("esperaba Divergent, vino {v:?}"),
}
}
// --- Builder rootfs (SDD 11 §7): ensamblado testeable sin Alpine ni VM ---
/// Monta los insumos mínimos de un builder en `dir` y devuelve `(store, spec)` listos.
fn builder_fixture(dir: &Path) -> (Store, BuilderSpec) {
let store = Store::open(dir.join("store")).unwrap();
// Stage 1 rootfs sellado (con el nombre que espera el builder).
let stage1 = seal_component(&store, "stage1-rootfs", "5111", |w| {
std::fs::create_dir_all(w.join("usr/bin")).unwrap();
std::fs::write(w.join("usr/bin/arje-zero"), b"\x7fELFinit").unwrap();
std::fs::create_dir_all(w.join("sbin")).unwrap();
std::os::unix::fs::symlink("/usr/bin/arje-zero", w.join("sbin/init")).unwrap();
});
// Semilla zig sellada con bin/zig (nombre store seed-zig).
let seed = seal_component(&store, "seed-zig", "5ee0", |w| {
std::fs::create_dir_all(w.join("bin")).unwrap();
std::fs::write(w.join("bin/zig"), b"#!/bin/sh\necho zig\n").unwrap();
});
// Recetas, binario hammer y toolchain (Alpine sintético), fuera del store.
let recipes = dir.join("recipes");
std::fs::create_dir_all(&recipes).unwrap();
std::fs::write(recipes.join("musl.toml"), b"name = 'musl'\n").unwrap();
std::fs::write(recipes.join("busybox.toml"), b"name = 'busybox'\n").unwrap();
let hammer_bin = dir.join("hammer");
std::fs::write(&hammer_bin, b"\x7fELF-hammer-static").unwrap();
let toolchain = dir.join("alpine");
std::fs::create_dir_all(toolchain.join("usr/bin")).unwrap();
std::fs::write(toolchain.join("usr/bin/make"), b"\x7fELFmake").unwrap();
let spec = BuilderSpec {
stage1_rootfs: stage1,
seed_hash: seed,
seed_kind: SeedKind::Zig,
recipes_dir: recipes,
hammer_bin,
toolchain_src: toolchain,
toolchain_tag: "alpine-test".into(),
ref_content: Some(ArtifactHash::from_hex("dead")),
work_cache: None,
swaps: vec![],
};
(store, spec)
}
#[test]
fn builder_rootfs_assembles_full_image() {
let tmp = tempfile::tempdir().unwrap();
let (store, spec) = builder_fixture(tmp.path());
let out = tmp.path().join("builder-out");
let report = builder_rootfs(&spec, &store, &out).unwrap();
assert!(report.builder_hash.as_str().starts_with("b3:"));
assert_eq!(report.out_dir, out);
// Base Stage 1 hidratada (init + symlink).
assert!(out.join("usr/bin/arje-zero").is_file(), "stage1 hidratado");
assert_eq!(
std::fs::read_link(out.join("sbin/init")).unwrap(),
PathBuf::from("/usr/bin/arje-zero"),
);
// Toolchain en /toolchain, semilla en /store, hammer + recetas + driver.
assert!(out.join("toolchain/usr/bin/make").is_file(), "toolchain montado");
assert!(
out.join("store").join(spec.seed_hash.store_dir_name("seed-zig")).join("bin/zig").is_file(),
"semilla replicada en /store",
);
assert!(out.join("usr/bin/hammer").is_file(), "binario hammer");
assert!(out.join("etc/hammer/recipes/musl.toml").is_file(), "recetas embebidas");
assert!(out.join("usr/bin/rebuild-stage1").is_file(), "driver de rebuild");
// El driver y hammer son ejecutables.
use std::os::unix::fs::PermissionsExt;
let m = std::fs::metadata(out.join("usr/bin/rebuild-stage1")).unwrap();
assert_eq!(m.permissions().mode() & 0o111, 0o111, "driver +x");
// rebuild.env lleva la semilla, la clase y la referencia embebidas.
let env = std::fs::read_to_string(out.join("etc/hammer/rebuild.env")).unwrap();
assert!(env.contains(&format!("SEED_HASH={}", spec.seed_hash)), "{env}");
assert!(env.contains("SEED_KIND=zig"), "{env}");
assert!(env.contains("REF_CONTENT=b3:dead"), "{env}");
// Línea de manifiesto (stage 2) con el hash lógico del builder.
let man = BootstrapManifest::load(&store).unwrap();
assert!(
man.entries.iter().any(|e| e.stage == 2 && e.artifact_hash == report.builder_hash),
"el builder debe anotar su línea en el manifiesto",
);
}
#[test]
fn builder_hash_is_deterministic_and_sensitive() {
let s1 = ArtifactHash::from_hex("11");
let seed = ArtifactHash::from_hex("22");
let a = builder_hash(&s1, &seed, "alpine-3.23.4", "rd", "hd", "");
assert_eq!(a, builder_hash(&s1, &seed, "alpine-3.23.4", "rd", "hd", ""), "puro");
assert_ne!(a, builder_hash(&s1, &seed, "alpine-3.24.0", "rd", "hd", ""), "tag del toolchain");
assert_ne!(a, builder_hash(&s1, &seed, "alpine-3.23.4", "rd2", "hd", ""), "recetas");
assert_ne!(a, builder_hash(&s1, &seed, "alpine-3.23.4", "rd", "hd2", ""), "binario hammer");
assert_ne!(a, builder_hash(&s1, &seed, "alpine-3.23.4", "rd", "hd", "sd"), "swaps del toolchain");
}
#[test]
fn swaps_digest_empty_is_blank_and_order_insensitive() {
assert_eq!(swaps_digest(&[]), "", "sin swaps ⇒ digest vacío (compat hacia atrás)");
let mk = |n: &str, h: &str| ToolchainSwap {
name: n.into(),
artifact: ArtifactHash::from_hex(h),
rel_path: format!("usr/bin/{n}"),
};
let a = swaps_digest(&[mk("make", "aa"), mk("bwrap", "bb")]);
let b = swaps_digest(&[mk("bwrap", "bb"), mk("make", "aa")]);
assert_eq!(a, b, "el digest se ordena por nombre ⇒ insensible al orden de entrada");
assert!(!a.is_empty());
assert_ne!(a, swaps_digest(&[mk("make", "ac"), mk("bwrap", "bb")]), "cambia con el hash");
}
#[test]
fn builder_rootfs_swaps_toolchain_tool_from_source() {
let tmp = tempfile::tempdir().unwrap();
let (store, mut spec) = builder_fixture(tmp.path());
// Artefacto sellado de un `make` "construido por hammer" con un binario distinto al de Alpine.
let make = seal_component(&store, "make", "fbad", |w| {
std::fs::create_dir_all(w.join("usr/bin")).unwrap();
std::fs::write(w.join("usr/bin/make"), b"\x7fELF-hammer-make-static").unwrap();
});
spec.swaps = vec![ToolchainSwap {
name: "make".into(),
artifact: make,
rel_path: "usr/bin/make".into(),
}];
let out = tmp.path().join("builder-out");
let report = builder_rootfs(&spec, &store, &out).unwrap();
// El make de /toolchain es ahora el de hammer, no el de Alpine.
let got = std::fs::read(out.join("toolchain/usr/bin/make")).unwrap();
assert_eq!(got, b"\x7fELF-hammer-make-static", "el swap pisó el make de Alpine");
// El hash lógico cambia respecto a un builder pura-Alpine (la procedencia es auditable).
let mut pure = spec.clone();
pure.swaps = vec![];
let pure_report = builder_rootfs(&pure, &store, &tmp.path().join("builder-pure")).unwrap();
assert_ne!(report.builder_hash, pure_report.builder_hash, "el swap entra al hash lógico");
}
#[test]
fn builder_rootfs_errors_when_swap_artifact_missing_binary() {
let tmp = tempfile::tempdir().unwrap();
let (store, mut spec) = builder_fixture(tmp.path());
// Artefacto sellado pero SIN el binario esperado en rel_path.
let make = seal_component(&store, "make", "fbad", |w| {
std::fs::create_dir_all(w.join("usr/share")).unwrap();
std::fs::write(w.join("usr/share/x"), b"no-binary").unwrap();
});
spec.swaps = vec![ToolchainSwap {
name: "make".into(),
artifact: make,
rel_path: "usr/bin/make".into(),
}];
let out = tmp.path().join("builder-out");
let err = builder_rootfs(&spec, &store, &out).unwrap_err().to_string();
assert!(err.contains("no existe") && err.contains("artefacto sellado"), "{err}");
}
#[test]
fn builder_rootfs_swaps_toolchain_header_tree_from_source() {
let tmp = tempfile::tempdir().unwrap();
let (store, mut spec) = builder_fixture(tmp.path());
// Artefacto sellado de un `linux-headers` con un árbol `usr/include/linux` propio.
let headers = seal_component(&store, "linux-headers", "abcd", |w| {
std::fs::create_dir_all(w.join("usr/include/linux")).unwrap();
std::fs::write(w.join("usr/include/linux/version.h"), b"#define HAMMER 1\n").unwrap();
std::fs::write(w.join("usr/include/linux/stat.h"), b"struct hammer_stat;\n").unwrap();
});
// El toolchain Alpine tiene un linux/ con un archivo huérfano que el swap debe borrar.
let tc_linux = spec.toolchain_src.join("usr/include/linux");
std::fs::create_dir_all(&tc_linux).unwrap();
std::fs::write(tc_linux.join("version.h"), b"#define ALPINE 1\n").unwrap();
std::fs::write(tc_linux.join("orphan.h"), b"alpine-only\n").unwrap();
spec.swaps = vec![ToolchainSwap {
name: "linux-headers".into(),
artifact: headers,
rel_path: "usr/include/linux".into(),
}];
let out = tmp.path().join("builder-out");
builder_rootfs(&spec, &store, &out).unwrap();
let v = std::fs::read(out.join("toolchain/usr/include/linux/version.h")).unwrap();
assert_eq!(v, b"#define HAMMER 1\n", "el swap pisó el version.h de Alpine");
assert!(out.join("toolchain/usr/include/linux/stat.h").is_file(), "copió el árbol entero");
assert!(
!out.join("toolchain/usr/include/linux/orphan.h").exists(),
"el swap-directorio borró el huérfano de Alpine"
);
}
#[test]
fn builder_rootfs_without_ref_leaves_empty_ref_content() {
let tmp = tempfile::tempdir().unwrap();
let (store, mut spec) = builder_fixture(tmp.path());
spec.ref_content = None;
let out = tmp.path().join("builder-out");
builder_rootfs(&spec, &store, &out).unwrap();
let env = std::fs::read_to_string(out.join("etc/hammer/rebuild.env")).unwrap();
assert!(env.contains("REF_CONTENT=\n"), "sin referencia ⇒ REF_CONTENT vacío: {env:?}");
}
#[test]
fn builder_rootfs_with_work_cache_containing_out_dir_terminates() {
// Regresión: --work-cache work --out work/builder-rootfs. Copiar la caché no debe tragarse
// el propio destino (recursión infinita que llena el disco). El skip lo corta.
let tmp = tempfile::tempdir().unwrap();
let (store, mut spec) = builder_fixture(tmp.path());
// Caché de fetch con un mirror sintético + un árbol sources/ regenerable (no debe viajar).
let work = tmp.path().join("work");
std::fs::create_dir_all(work.join("repos/musl.git")).unwrap();
std::fs::write(work.join("repos/musl.git/HEAD"), b"ref: refs/heads/master\n").unwrap();
std::fs::create_dir_all(work.join("sources/musl-abc")).unwrap();
std::fs::write(work.join("sources/musl-abc/configure"), b"#!/bin/sh\n").unwrap();
spec.work_cache = Some(work.clone());
// out_dir vive DENTRO de la caché: el caso que disparaba la recursión.
let out = work.join("builder-rootfs");
let report = builder_rootfs(&spec, &store, &out).unwrap();
assert!(report.builder_hash.as_str().starts_with("b3:"));
// Sólo viajan los mirrors; el destino NO se copió en sí mismo; sources/ NO se embebe.
assert!(out.join("work/repos/musl.git/HEAD").is_file(), "los mirrors git se embeben");
assert!(
!out.join("work/builder-rootfs").exists(),
"el out_dir no debe haberse copiado en su propio /work (recursión)",
);
assert!(
!out.join("work/sources").exists(),
"sources/ es regenerable y pesado: no debe viajar en el builder",
);
}
#[test]
fn builder_rootfs_errors_when_stage1_unsealed() {
let tmp = tempfile::tempdir().unwrap();
let (store, mut spec) = builder_fixture(tmp.path());
spec.stage1_rootfs = ArtifactHash::from_hex("0000"); // nunca sellado
let out = tmp.path().join("builder-out");
let err = builder_rootfs(&spec, &store, &out).unwrap_err().to_string();
assert!(err.contains("no sellado"), "{err}");
}
#[test]
fn artifact_content_hash_errors_when_unsealed() {
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
let err = artifact_content_hash(&store, &ArtifactHash::from_hex("00"), "stage1-rootfs")
.unwrap_err()
.to_string();
assert!(err.contains("no sellado"), "{err}");
}
#[test]
fn all_shipped_recipes_parse_and_hash() {
// Toda receta en recipes/ (incluida arje-zero, el puente Cargo a tawasuyu) debe parsear y
// hashear offline. Cubre las que no están en STAGE1_COMPONENTS y futuras.
let recipes_dir = Path::new(env!("CARGO_MANIFEST_DIR")).join("../../recipes");
let tmp = tempfile::tempdir().unwrap();
let store = Store::open(tmp.path().join("store")).unwrap();
let mut count = 0;
for entry in std::fs::read_dir(&recipes_dir).unwrap() {
let path = entry.unwrap().path();
if path.extension().and_then(|e| e.to_str()) != Some("toml") {
continue;
}
let r = Recipe::load_from_path(&path)
.unwrap_or_else(|e| panic!("parse {}: {e}", path.display()));
let h = hammer_build::artifact_hash(&r, &store)
.unwrap_or_else(|e| panic!("hash {}: {e}", path.display()));
assert!(h.as_str().starts_with("b3:"), "{}: hash con prefijo b3:", path.display());
count += 1;
}
assert!(count >= 5, "esperaba ≥5 recetas (grep/musl/busybox/hammerd/arje-zero), vi {count}");
}
}