Files
takana/recipes/atuq.toml
T
Sergio e852f48491 takana etapa 5a: los comentarios de las 741 recetas
Barrido de TEXTO puro: 1427 líneas de comentario TOML. Cero ArtifactHash
movidos, y eso está MEDIDO, no deducido: hasheé las 741 antes y después y los
ficheros de hashes son idénticos byte a byte (723 con hash real + 18 que ya no
hasheaban de antes).

El guardián valió la pena: el primer barrido, filtrando por 'la línea empieza
con #', movió el hash de helix, lsof y steam-runtime-sniper. La causa es que una
fase se escribe como compile = <triple> ... <triple> y sus comentarios de SHELL
también empiezan con #, pero viven dentro del VALOR — y las fases sí entran en
hash_inputs. El barrido ahora calcula los rangos de las cadenas multilínea de
TOML y no entra ahí.

Quedan intactos a propósito: .hammer-zig-cc y .hammer-cargo-vendor (literales
dentro de fases), hammerd, hammer-recover y toda ruta que empiece por /
2026-09-09 19:23:26 +00:00

167 lines
12 KiB
TOML

# atuq 0.1.0 — el navegador de la distro, como ARTEFACTO DERIVADO de firefox.
#
# ══ POR QUÉ DERIVADO Y NO UN FORK DE FUENTE ════════════════════════════════════════════════════
# Zen —el fork de Firefox al que esto reemplaza en nuestro catálogo— parchea el árbol de Gecko y
# recompila. Nosotros no distribuimos un binario: sellamos artefactos. Entonces atuq puede DEPENDER
# de `firefox` y poner su capa encima, y eso cambia el precio de todo:
# · una iteración de chrome cuesta SEGUNDOS, no las cuatro horas de un build de Gecko;
# · no mueve el `ArtifactHash` de `firefox` ⇒ el corpus no se invalida;
# · las CVE se heredan gratis: cuando sube `firefox`, atuq se reconstruye solo.
# El razonamiento completo, con lo que se promete y lo que NO (spoiler: no habrá «modo Tor»), está
# en `docs/26-atuq-envoltorio-gecko.md`.
#
# ══ SU FUENTE ES ESTE REPO ═════════════════════════════════════════════════════════════════════
# `source.dir` es el modo de fuente que se agregó para esto (takana-core/src/recipe.rs): el árbol
# vive en `recipes/atuq/` y se hashea por CONTENIDO con `ArtifactHash::of_tree`, igual que ya se
# hacía con los `patches`. No hay commit que pinear y no hay fetch: editar un CSS mueve el hash.
#
# ══ v0.2: EL BRANDING VIVE DENTRO DEL ZIP ══════════════════════════════════════════════════════
# La v0.1 dejó el branding fuera porque había que mirar el árbol real antes de adivinar. Ya se miró,
# y lo que se encontró decide la forma de esta versión:
#
# · `application.ini` del appdir arranca con el comentario «This file is not used». Es HERENCIA
# del árbol de desarrollo: en un build empaquetado el launcher SÍ lo lee. `rebrand.py` no le
# cree al comentario, comprueba que las claves estén y falla si no.
# · Las cadenas que la gente VE están dentro de `browser/omni.ja` (`brand.ftl`), así que sin
# re-empacar el zip no hay branding posible. Y el original dice **Nightly**, no «Firefox»,
# porque construimos con `--with-branding=browser/branding/unofficial`.
# · Los ICONOS, en cambio, están FUERA del zip (`browser/chrome/icons/default/`) ⇒ se reemplazan
# sin tocarlo.
# · `browser/omni.ja` son 56 MB con TODAS sus entradas sin comprimir y con `date_time` ya
# normalizado a 2010-01-01: Mozilla también persigue reproducibilidad. El re-empaque preserva
# orden, método y fecha — el orden porque es el que Gecko lee al arrancar, y es lo que el
# `jarlog` del PGO refinará cuando exista.
# ══ v0.5: PROXY POR CONTENEDOR (SDD 26 §6.8) ═══════════════════════════════════════════════════
# El primer DIFERENCIADOR de la lista del §6 que se paga entero acá, sin depender del host de
# native messaging (§7) ni de nada de tawasuyu: es API de Firefox y nada más. Cada contenedor
# —Personal, Trabajo, Banco, Compras— puede salir por su propio proxy.
#
# Son tres piezas y ninguna alcanza sola:
# · `atuq.cfg` prende los contenedores (`privacy.userContext.enabled`), que vienen apagados;
# · `distribution/policies.json` los CREA con `Containers.Default` —el único mecanismo que los
# pone en un perfil nuevo— y deja la config de fábrica del proxy en `3rdparty.Extensions`;
# · `extensions/proxy/` los enruta con `proxy.onRequest`, que es lo único que ve el
# `cookieStoreId` de la petición.
#
# Las tres se comprobaron DENTRO del artefacto de firefox antes de escribirlas, no en la
# documentación de Mozilla: `Containers` y `3rdparty` están en el `policies-schema.json` de
# `browser/omni.ja`, y `cookieStoreId` en el `schemas/proxy.json` de `omni.ja`. Es la regla que dejó
# el §2.sexies: cuando la duda es «¿existe esto en NUESTRO build?», la respuesta está adentro.
#
# ⚠ LO QUE NO ES, Y VA ESCRITO EN LA PROPIA PÁGINA DE OPCIONES: separación de tráfico, NO anonimato.
# No toca la huella del navegador. El §4 del SDD ya se había comprometido a decirlo primero.
name = "atuq"
# El campo se había quedado en 0.2.0 mientras los commits ya iban por v0.4; se pone al día acá.
version = "0.5.0"
# El artefacto CONTIENE Firefox, así que hereda su licencia. El overlay de `recipes/atuq/` es
# nuestro, pero eso no cambia lo que se distribuye.
license = "MPL-2.0"
[source]
dir = "atuq"
[build]
# No se compila nada: esta receta copia y edita ficheros. `compiler` y `link` entran igual en el
# hash, así que se dejan en el default del corpus para no inventar una identidad que no significa
# nada.
target = "x86_64-linux-musl"
[build.phases]
configure = "echo 'atuq: nada que configurar — es un artefacto derivado'"
compile = "echo 'atuq: nada que compilar — el motor lo pone la dep firefox'"
install = '''
set -e
SRC=/usr/lib/firefox
DST=/out/usr/lib/atuq
# ── LAS ASERCIONES VAN PRIMERO, Y FALLAN RUIDOSAS ─────────────────────────────────────────────
# Un derivado que no encuentra su base no debe producir un artefacto flaco: produciría un
# directorio con cuatro ficheros de configuración, `Store::has` lo daría por presente y el fallo
# aparecería el día que alguien intente abrir el navegador. Un ausente falla fuerte; un vacío llega
# hasta el final diciendo que todo fue bien (regla 3 del CLAUDE.md).
[ -d "$SRC" ] || { echo "atuq: no está el árbol de firefox en $SRC — ¿la dep se materializó?" >&2; exit 1; }
[ -x "$SRC/firefox" ] || { echo "atuq: $SRC/firefox no existe o no es ejecutable" >&2; exit 1; }
[ -f "$SRC/browser/omni.ja" ] || { echo "atuq: falta $SRC/browser/omni.ja" >&2; exit 1; }
mkdir -p "$DST"
cp -a "$SRC"/. "$DST"/
# ── EL ÁRBOL COPIADO LLEGA DE SÓLO LECTURA ────────────────────────────────────────────────────
# `cp -a` preserva los modos, y los ficheros del store están sellados sin permiso de escritura. Todo
# lo que viene después —el `.ini`, el `omni.ja`, los iconos, el parche del app_id— los MODIFICA.
# En el worker esto pasaba inadvertido porque corre como root, que ignora los bits de permiso; el
# primer build fuera de root murió con `PermissionError: /out/usr/lib/atuq/application.ini`.
# Es la clase de bug que sólo aparece en la máquina de otro, así que se arregla acá y no en el
# entorno: un artefacto no debe depender de con qué uid lo construiste.
chmod -R u+w "$DST"
# ── LA CAPA DE CONFIGURACIÓN ──────────────────────────────────────────────────────────────────
# `defaults/pref/` es el único sitio desde el que se puede pedir el autoconfig ANTES de que exista
# un perfil; el resto cuelga de ahí.
mkdir -p "$DST/defaults/pref" "$DST/chrome" "$DST/distribution"
cp /src/prefs/autoconfig.js "$DST/defaults/pref/autoconfig.js"
cp /src/atuq.cfg "$DST/atuq.cfg"
cp /src/chrome/atuq.css "$DST/chrome/atuq.css"
cp /src/distribution/policies.json "$DST/distribution/policies.json"
# ── EL BRANDING ───────────────────────────────────────────────────────────────────────────────
# Todo lo que exige entrar al zip, editar el .ini o dibujar un PNG está en una herramienta aparte:
# el shell no tiene `zip` en este lab, y `zipfile` además deja fijar orden, fecha y permisos, que
# es de lo que depende que el artefacto reproduzca. La herramienta VERIFICA cada cambio y falla si
# la entrada que iba a reemplazar no estaba.
python3 /src/tools/rebrand.py "$DST" /src /out
# ── INTEGRACIÓN CON EL ESCRITORIO ─────────────────────────────────────────────────────────────
mkdir -p /out/usr/bin /out/usr/share/applications
cp /src/atuq.desktop /out/usr/share/applications/atuq.desktop
# El lanzador es un script y no un symlink: ni el binario ni sus `.so` traen RPATH (comprobado con
# `readelf -d`), así que sin `LD_LIBRARY_PATH` el motor no encuentra su propio libnspr4 y muere en
# XPCOMGlueLoad antes de pintar nada. El porqué completo está en el propio fichero.
cp /src/bin/atuq /out/usr/bin/atuq
chmod 0755 /out/usr/bin/atuq
# ── INVENTARIO ────────────────────────────────────────────────────────────────────────────────
# Lo que distingue este artefacto de su base, listado con tamaños, para que el log del build
# responda solo la primera pregunta del diagnóstico cuando «atuq se ve como Firefox».
echo "atuq: capa aplicada —"
for f in defaults/pref/autoconfig.js atuq.cfg chrome/atuq.css distribution/policies.json; do
[ -s "$DST/$f" ] || { echo "atuq: $f quedó VACÍO o ausente" >&2; exit 1; }
echo " $f ($(wc -c < "$DST/$f") bytes)"
done
# Las extensiones de sistema: que el XPI EXISTA y tenga bytes. `rebrand.py` ya cruzó cada id contra
# `ExtensionSettings` y contra la ruta desde la que la política lo va a pedir; esto es el otro lado,
# el del fichero. Un `install_url` correcto apuntando a un XPI de cero bytes falla en el arranque
# del navegador, lejos de acá y con un mensaje que no nombra a esta receta.
for x in "$DST"/distribution/extensions/*.xpi; do
[ -s "$x" ] || { echo "atuq: el XPI $x quedó vacío o no existe" >&2; exit 1; }
echo " $(basename "$x") ($(wc -c < "$x") bytes)"
done
[ -x "$DST/atuq" ] || { echo "atuq: el binario renombrado no quedó ejecutable" >&2; exit 1; }
[ -x /out/usr/bin/atuq ] || { echo "atuq: el lanzador no quedó ejecutable" >&2; exit 1; }
grep -q '^Name=atuq' "$DST/application.ini" || { echo "atuq: application.ini no quedó rebrandeado" >&2; exit 1; }
'''
[deps]
# ⚠ DEP DE EJECUCIÓN, NO DE BUILD — Y NO ES DECORACIÓN (2026-09-06).
# Este artefacto declara `NEEDED libstdc++.so.6` / `libgcc_s.so.1`, y hasta hoy NADIE en el corpus
# las proveía: sólo existían en `.dev-fs/alpine`, o sea en el LAB. El binario sellaba, REPRODUCÍA
# bit a bit, pasaba todos los guardianes… y no arrancaba fuera del lab. Se descubrió corriendo
# `atuq` bajo un sway headless, no leyendo el grafo.
# `runtime` NO entra en el ArtifactHash (igual que `license`), así que declararlo NO re-hashea:
# lo que cambia es la CLAUSURA, que es lo que se hidrata en la imagen. Lo vigila
# `scripts/vigia-sonames.py`, que entró en el latido en `02facebe` — y NO `scripts/audit-needed.sh`,
# que ese mismo commit BORRÓ. Quedan otras siete recetas apuntando al script muerto; no se tocan
# desde acá porque son de otro frente.
#
# ⚠ Y hubo un segundo agujero, en el INSTRUMENTO y no en el artefacto (2026-09-07): la clausura
# declaraba bien `gcc-libs`, pero `scripts/atuq-nested.sh` no lo hidrataba, y como la jaula monta
# `.dev-fs/alpine` como capa de abajo, cada «atuq corre» de estos días resolvió `libstdc++.so.6`
# contra el LAB. Corregido allá. Los dos ficheros ni se parecen —20.850.968 bytes el del corpus,
# 2.804.104 el del lab—, así que ante la duda de cuál se cargó, se mira el tamaño.
runtime = ["gcc-libs"]
# `firefox` como dep de BUILD y no de runtime: su árbol se materializa en el sandbox, se copia
# dentro del artefacto de atuq y a partir de ahí atuq no lo necesita más. El precio es que el
# artefacto pesa lo que pesa Firefox otra vez; la salida barata (una granja de symlinks) rompe la
# resolución del appdir por /proc/self/exe, así que la v0.1 paga el disco y lo dice.
build = ["firefox", "python3"]