Files
takana/recipes/atuq/extensions/proxy/fondo.js
T
SergioandClaude Opus 5 c5ebbda933 atuq v0.5: proxy por contenedor — el primer diferenciador del §6 que se paga entero
Es el único de la lista del SDD 26 §6 que no pasa por el host de native
messaging del §7: es API de Firefox y nada más. Cada contenedor —Personal,
Trabajo, Banco, Compras— puede salir por su propio proxy.

Tres piezas y ninguna alcanza sola: `atuq.cfg` prende los contenedores (vienen
apagados), `policies.json` los CREA con `Containers.Default` —el único
mecanismo que los pone en un perfil NUEVO— y deja la config de fábrica en
`3rdparty.Extensions`, y `extensions/proxy/` los enruta con `proxy.onRequest`,
que es lo único que ve el `cookieStoreId` de la petición.

Las cuatro se comprobaron DENTRO del artefacto de firefox antes de escribir una
línea, no en la documentación de Mozilla: `Containers` y `3rdparty` en el
`policies-schema.json` de browser/omni.ja, `cookieStoreId` en el
`schemas/proxy.json` de omni.ja, y `storage.managed` leyendo
`getExtensionPolicy(id)` en ext-storage.js. Es la regla del §2.sexies: la
pregunta no es si Mozilla lo tiene, es si NUESTRO build lo tiene.

Tres decisiones que valen más que el código:

1. La config se indexa por NOMBRE de contenedor y no por `cookieStoreId`: el id
   depende del orden en que se crearon, así que la misma configuración aplicada
   a otro perfil apuntaría a otro contenedor.
2. FAIL CLOSED. Un contenedor con proxy configurado que no se pudo honrar no
   sale directo: va a un destino cerrado y el navegador muestra el error. Salir
   directo sería una fuga silenciosa — la misma familia que el artefacto vacío
   de la regla 3, el fallo que llega hasta el final diciendo que todo fue bien.
3. `proxyDNS` PRENDIDO por defecto: sin él la consulta DNS sale por la línea que
   se quería evitar. Es la fuga clásica de esta configuración.

Y lo que no promete está arriba de todo en la página de opciones, no en un pie:
separación de tráfico, NO anonimato; para anonimato, Tor Browser. El §4 cumplido
donde el usuario lo lee.

De paso, una verdad que estaba escrita en dos sitios pasa a tener un dueño: el
id de cada extensión sale ahora del `manifest.json` y no de una constante de
rebrand.py, el nombre del XPI se deriva de él, y el `install_url` de la política
se cruza contra la ruta donde el fichero quedó escrito de verdad. El icono se
inyecta desde branding/icons/ en vez de estar copiado byte a byte dentro de cada
extensión. Agregar una tercera extensión es ahora un directorio.

PROBADO, corriendo el árbol en la misma jaula que atuq-nested.sh:
  · captura de about:preferences#containers con los cuatro contenedores y sus
    iconos, más el containers.json del perfil;
  · extensions.json del perfil nombra las dos extensiones;
  · `console.info: "atuq/proxy: 4 contenedor(es) enrutado(s)"` — leyó la config
    de fábrica por storage.managed Y la casó con los contenedores de la política;
  · scripts/test-atuq-politica.py: cinco formas de desincronizar política y XPI,
    las cinco matan el build, y el control con la política intacta pasa.

NO probado y dicho por su nombre: que una petición hecha en «Banco» salga por el
proxy de «Banco». Pide automatizar la UI y queda pendiente.

Dos obstáculos del método, que valen para la próxima. La consola de una
extensión es CONTENIDO: `devtools.console.stdout.chrome` (que viene en true) no
la incluye, hace falta `...stdout.content`. Y un `moz-extension://` NO se abre
desde la línea de comandos —muere con `NS_NOINTERFACE [nsIFileURL.file]` y abre
la home en su lugar—, además de que `--screenshot` dispara al `load`, que puede
ocurrir antes de que arranquen las extensiones. Eso último destapó un fallo real
y arreglado: la página de opciones confundía «no hay contenedores» con «la API
no está» y mostraba un mensaje FALSO.

Verificado contra firefox b3:352d7880; se reconstruye contra el firefox con
RLBox cuando selle. La otra mitad de esta unidad —el rename de
recipes/atuq/extension/ a extensions/inicio/— entró sin querer en ff0b556, que
es de otro frente.

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01UgNtJEFetMYbXax5dVUjZZ
2026-09-06 01:57:44 +00:00

209 lines
11 KiB
JavaScript

// atuq — proxy por contenedor (SDD 26 §6.8).
//
// QUÉ HACE: cada contenedor de Firefox («contextual identity») puede salir por su propio proxy.
// El contenedor «Banco» por un SOCKS de la oficina, el «Compras» directo, y ninguno de los dos se
// entera del otro. Ningún navegador trae esto de fábrica: en todos hace falta instalar una
// extensión de terceros, que es exactamente el eslabón que una distro no debería pedirle al usuario.
//
// ⚠ LO QUE ESTO **NO** ES, Y VA PRIMERO A PROPÓSITO (SDD 26 §4): esto es **separación de tráfico,
// no anonimato**. Cambia por dónde salen los paquetes; no toca la huella del navegador, ni el
// user-agent, ni los timers, ni el canvas. Un sitio sigue reconociendo el mismo atuq del otro lado
// de dos proxies distintos. Para anonimato existe Tor Browser y lo decimos nosotros primero.
//
// ── POR QUÉ MV2 CON FONDO PERSISTENTE ─────────────────────────────────────────────────────────
// Un event page se descarga cuando está ocioso y se despierta con el evento. Acá eso significaría
// reconstruir el mapa nombre→contenedor DENTRO del camino crítico de la primera petición, con la
// resolución del proxy esperando. Persistente cuesta unos MB y quita ese riesgo entero.
// ── EL MURO ───────────────────────────────────────────────────────────────────────────────────
// Adónde se manda un contenedor que TIENE proxy configurado y no lo pudimos honrar (entrada
// inválida, API que falla, mapa a medio construir). No es «directo»: si alguien pidió que ese
// contenedor no salga por su línea, la respuesta correcta a un fallo nuestro es que NO SALGA, y que
// se vea. El puerto 9 es `discard`, cerrado en cualquier máquina normal ⇒ el navegador muestra un
// error de proxy en la cara en vez de mandar el tráfico por donde el usuario no quería.
//
// Es la misma postura que el resto del repo: un ausente falla ruidosamente, un vacío llega hasta el
// final diciendo que todo fue bien. Acá el «vacío» sería una fuga silenciosa.
const MURO = { type: "socks", host: "127.0.0.1", port: 9, proxyDNS: true };
const DIRECTO = { type: "direct" };
const TIPOS = new Set(["direct", "http", "https", "socks", "socks4"]);
// Estado, reconstruible entero: nombre de contenedor → ProxyInfo ya validado.
let porNombre = new Map();
// cookieStoreId → ProxyInfo. Es el que consulta el listener; se recalcula cuando cambia cualquiera
// de los dos lados (la config o la lista de contenedores).
let porContenedor = new Map();
function aviso(msg, e) {
console.error(`atuq/proxy: ${msg}${e ? ` — ${e}` : ""}`);
}
// ── VALIDACIÓN ────────────────────────────────────────────────────────────────────────────────
// Devuelve el ProxyInfo, o `null` si la entrada no sirve. Nunca «arregla» una entrada a medias:
// una entrada rota y una entrada ausente son cosas distintas y el llamador las trata distinto —la
// ausente es directo, la rota es el MURO—, así que confundirlas acá borraría esa diferencia.
function validar(entrada) {
if (!entrada || typeof entrada !== "object") return null;
const tipo = entrada.type;
if (!TIPOS.has(tipo)) return null;
if (tipo === "direct") return DIRECTO;
const host = entrada.host;
const port = Number(entrada.port);
if (typeof host !== "string" || !host.trim()) return null;
if (!Number.isInteger(port) || port < 1 || port > 65535) return null;
const info = { type: tipo, host: host.trim(), port };
// `proxyDNS` sólo existe para SOCKS, y NO es cosmético: sin él el navegador resuelve el nombre
// por su cuenta ANTES de hablar con el proxy, así que la consulta DNS sale por la línea que se
// quería evitar. Es la fuga clásica de este tipo de configuración; por eso el default es `true`
// y hay que apagarlo a mano, no al revés.
if (tipo === "socks" || tipo === "socks4") {
info.proxyDNS = entrada.proxyDNS !== false;
}
return info;
}
// ── LA CONFIGURACIÓN: DOS CAPAS ───────────────────────────────────────────────────────────────
// `storage.managed` es la de FÁBRICA y la pone la distro por política (`3rdparty.Extensions` en
// `distribution/policies.json`); `storage.local` es la del USUARIO y pisa a la anterior por
// contenedor. Es la misma postura que `defaultPref` en `atuq.cfg`: la distro propone un arranque,
// no una cárcel.
//
// `storage.managed.get()` LANZA «Managed storage manifest not found» cuando no hay política —no
// devuelve vacío—, así que el catch no es decorativo: sin él, no tener política rompería la capa
// del usuario también.
async function leerConfig() {
const fusion = new Map();
const invalidas = [];
const capas = [];
try {
capas.push(await browser.storage.managed.get("proxies"));
} catch (e) {
// Normal en un perfil sin política; se anota en la consola y se sigue.
console.info(`atuq/proxy: sin configuración de fábrica (${e})`);
}
try {
capas.push(await browser.storage.local.get("proxies"));
} catch (e) {
aviso("no pude leer storage.local", e);
}
for (const capa of capas) {
const proxies = capa && capa.proxies;
if (!proxies || typeof proxies !== "object") continue;
for (const [nombre, entrada] of Object.entries(proxies)) {
const info = validar(entrada);
if (info) {
fusion.set(nombre, info);
} else {
// Se RECUERDA la entrada rota en vez de ignorarla: el contenedor queda al MURO, que es lo
// que la vuelve visible. Ignorarla lo dejaría saliendo directo, que es la fuga.
fusion.set(nombre, MURO);
invalidas.push(nombre);
}
}
}
if (invalidas.length) {
aviso(`entradas inválidas, esos contenedores quedan al muro: ${invalidas.join(", ")}`);
}
return fusion;
}
// ── EL MAPA CONTRA LOS CONTENEDORES REALES ────────────────────────────────────────────────────
// La configuración se escribe por NOMBRE («Banco») y no por `cookieStoreId`
// («firefox-container-3»), por dos razones: el nombre es lo que el usuario ve y lo que la política
// de la distro declara, y el id depende del ORDEN en que se crearon los contenedores, o sea que la
// misma config aplicada a otro perfil apuntaría a otro contenedor. Un identificador que cambia de
// significado entre máquinas no sirve para configurar una distro.
async function reconstruir() {
const mapa = new Map();
let identidades = [];
try {
identidades = await browser.contextualIdentities.query({});
} catch (e) {
// Pasa si los contenedores están apagados (`privacy.userContext.enabled=false`). Sin
// contenedores no hay nada que enrutar y el listener manda todo directo, que es correcto: no
// hay tráfico «de un contenedor» que pueda fugarse.
aviso("no pude listar los contenedores", e);
}
const sinContenedor = new Set(porNombre.keys());
for (const id of identidades) {
const info = porNombre.get(id.name);
if (info) {
mapa.set(id.cookieStoreId, info);
sinContenedor.delete(id.name);
}
}
porContenedor = mapa;
if (sinContenedor.size) {
// No es un error: se puede configurar un contenedor que todavía no existe. Pero es la causa
// número uno de «configuré el proxy y no pasa nada», así que se dice por su nombre.
console.info(
`atuq/proxy: configurados sin contenedor que les corresponda: ${[...sinContenedor].join(", ")}`
);
}
console.info(`atuq/proxy: ${mapa.size} contenedor(es) enrutado(s)`);
}
// `listo` es la promesa del arranque. El listener la espera: así no hay ventana en la que una
// petición temprana se resuelva con el mapa a medio llenar.
let listo = recargar();
async function recargar() {
porNombre = await leerConfig();
await reconstruir();
}
// ── EL LISTENER, REGISTRADO YA ────────────────────────────────────────────────────────────────
// Se registra en el primer tick, ANTES de que la configuración esté leída, y a propósito: si se
// registrara después del `await`, las peticiones de ese intervalo saldrían directas sin pasar por
// acá. Registrado desde el principio, esas peticiones simplemente esperan a `listo`.
//
// ⚠ Lo que esto NO cierra, dicho: las peticiones que Gecko haga ANTES de que la extensión arranque
// (arranque en frío, actualización de la extensión) no ven este listener. Es un límite del
// mecanismo de extensión, no de esta implementación; cerrarlo del todo exige que el ruteo viva en
// el motor. Se anota acá porque un límite que no está escrito se lee como que no existe.
browser.proxy.onRequest.addListener(
async details => {
try {
await listo;
} catch (e) {
aviso("el arranque falló", e);
// Si ni siquiera pudimos leer la configuración no sabemos si este contenedor tenía proxy ⇒
// no se puede afirmar que salir directo sea seguro, pero tampoco se puede mandar al muro el
// navegador entero. Se manda al muro sólo lo que tiene contenedor, que es de lo único que
// alguien pudo haber pedido separación.
return esDeContenedor(details) ? MURO : DIRECTO;
}
const id = details.cookieStoreId;
if (!id) return DIRECTO;
return porContenedor.get(id) || DIRECTO;
},
{ urls: ["<all_urls>"] }
);
function esDeContenedor(details) {
return typeof details.cookieStoreId === "string" && details.cookieStoreId.startsWith("firefox-container-");
}
// `onError` es lo que convierte «no anda» en un mensaje. Sin esto, un fallo del propio resolvedor
// de proxy no aparece en ningún lado.
browser.proxy.onError.addListener(e => aviso("el resolvedor falló", e));
// Los contenedores se crean, se renombran y se borran en caliente, y la config está indexada por
// NOMBRE ⇒ renombrar uno cambia a qué proxy corresponde. Se reconstruye el mapa en los tres casos.
for (const ev of ["onCreated", "onUpdated", "onRemoved"]) {
browser.contextualIdentities[ev].addListener(() => {
listo = reconstruir();
});
}
// La página de opciones escribe en `storage.local`; esto es lo que hace que el cambio valga sin
// reiniciar el navegador.
browser.storage.onChanged.addListener((cambios, area) => {
if (area === "local" && "proxies" in cambios) {
listo = recargar();
}
});