Un unit de systemd no es un sitio web. Meterlo en `Sitio`/`Ruta` sería justo el «parecerse» que el acta existe para evitar, así que cada familia tiene su modelo y el centro empareja SÓLO dentro de la familia. Un par cruzado se rechaza con un error, no con un intento: `systemd → caddy` sale por `sys.exit`, porque traducir entre familias daría un fichero que PARECE correcto. Dos familias hoy: `web` (nginx, apache → caddy) y `servicio` (systemd → arje). 3 pares con 5 plugins. **Dónde una elisión silenciosa no pierde una opción sino que CAMBIA el sistema.** El payload `Native` de arje acepta `exec`, `argv` y `envp` y nada más (comprobado en la semilla real del producto): NO hay campo de usuario. Un `User=git` traducido en silencio correría el servicio COMO ROOT — escalación de privilegios en un fichero generado que nadie vuelve a leer. Sale SIN-TRADUCIR con su línea. Igual `EnvironmentFile=` (el fichero no está en la máquina donde se traduce ⇒ envp incompleto, falla tarde), `Type=forking` (arje supervisa al proceso que lanza ⇒ BUCLE DE REINICIO) y todo el endurecimiento, que callado entrega un servicio MENOS confinado que el original. Lo que sí tiene destino exacto: `Type=oneshot` → `"supervision": "OneShot"`, que ya existe en la semilla del producto — buscarlo antes de declararlo intraducible evitó una elisión inventada. **Lector y escritor no opinan del mismo campo.** `User=` lo CAPTURA el lector y lo JUZGA el escritor; cuando los dos anotaban, el acta decía dos cosas distintas de la misma línea, y un acta que se contradice se deja de leer. El lector registra en qué línea vio cada campo (`Servicio.lineas`) para que el escritor señale la línea real en vez de un 0. Controles: la tarjeta generada tiene el MISMO juego de claves que la tarjeta real de `sshd` del producto (+`_mudanza` de procedencia); dos corridas dan el fichero byte a byte idéntico; y la familia `web` sigue validando con el caddy del corpus (`Valid configuration` en los dos pares). De paso, `ulid_determinista` sale a `ids.py`: lo necesitaban `declarar.py` y el escritor de arje, y copiarlo habría dejado dos generadores de id que se pueden separar sin que nada falle. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01RomoxEGZUhaT4pob1QSX5x
132 lines
5.7 KiB
Python
132 lines
5.7 KiB
Python
"""Plugin de formato: LECTOR de nginx (SDD 29)."""
|
|
import os, sys
|
|
sys.path.insert(0, os.path.dirname(os.path.dirname(os.path.abspath(__file__))))
|
|
from modelo import Config, Sitio, Ruta, Accion # noqa: E402
|
|
from formatos import lector # noqa: E402
|
|
|
|
# Bloques cuya semántica depende del orden de evaluación o del contexto: no se traducen, y —esto es
|
|
# lo importante— TODO lo de adentro tampoco. Un `return 403` sacado de su `if` deja de ser
|
|
# condicional y pasa a aplicar siempre: no se pierde información, se CAMBIA el sentido.
|
|
OPACOS = {"map", "if", "stream", "upstream", "geo", "split_clients"}
|
|
|
|
# Ajustes del proceso nginx que no tienen ni necesitan equivalente.
|
|
GLOBALES_IRRELEVANTES = {
|
|
"worker_processes", "worker_connections", "user", "pid", "include", "sendfile",
|
|
"keepalive_timeout", "gzip", "default_type", "log_format", "types_hash_max_size",
|
|
"tcp_nopush", "multi_accept", "server_tokens", "charset",
|
|
}
|
|
|
|
|
|
def _tokenizar(texto):
|
|
out, nivel, buf, ln_ini = [], 0, "", 0
|
|
for ln, linea in enumerate(texto.split("\n"), 1):
|
|
s = linea.split("#")[0].strip()
|
|
if not s:
|
|
continue
|
|
if not buf:
|
|
ln_ini = ln
|
|
for ch in s:
|
|
if ch == "{":
|
|
out.append((ln_ini, nivel, buf.strip(), "abre")); nivel += 1; buf = ""
|
|
elif ch == "}":
|
|
if buf.strip():
|
|
out.append((ln_ini, nivel, buf.strip(), "dir"))
|
|
nivel -= 1; out.append((ln_ini, nivel, "", "cierra")); buf = ""
|
|
elif ch == ";":
|
|
out.append((ln_ini, nivel, buf.strip(), "dir")); buf = ""
|
|
else:
|
|
buf += ch
|
|
if buf and not buf.endswith(" "):
|
|
buf += " "
|
|
return out
|
|
|
|
|
|
@lector("nginx", familia="web")
|
|
def leer(texto, nombre=""):
|
|
cfg = Config(formato_origen="nginx")
|
|
A = cfg.acta
|
|
pila, sitio, ruta, opaco = [], None, None, 0
|
|
|
|
for ln, _niv, txt, tipo in _tokenizar(texto):
|
|
cab = txt.split()[0] if txt else ""
|
|
|
|
if tipo == "abre":
|
|
pila.append(cab)
|
|
if cab in OPACOS:
|
|
opaco += 1
|
|
A.anota(ln, "SIN-TRADUCIR", txt + " {",
|
|
f"`{cab}` depende del orden de evaluación y del contexto; TODO lo de adentro "
|
|
f"queda sin traducir — sacarlo del bloque le cambiaría el sentido")
|
|
elif cab == "server" and not opaco:
|
|
sitio = Sitio(origen=ln)
|
|
elif cab == "location" and not opaco:
|
|
p = txt.split()
|
|
if len(p) > 2: # modificador: ~ ~* ^~ =
|
|
clase = {"~": "regex", "~*": "regex", "=": "exacto", "^~": "prefijo"}.get(p[1], "regex")
|
|
ruta = Ruta(patron=p[2], clase=clase, origen=ln)
|
|
else:
|
|
ruta = Ruta(patron=p[1] if len(p) > 1 else "/", clase="prefijo", origen=ln)
|
|
continue
|
|
|
|
if tipo == "cierra":
|
|
c = pila.pop() if pila else ""
|
|
if c in OPACOS and opaco:
|
|
opaco -= 1
|
|
elif c == "location" and sitio is not None and ruta is not None:
|
|
sitio.rutas.append(ruta); ruta = None
|
|
elif c == "server" and sitio is not None:
|
|
cfg.sitios.append(sitio); sitio = None
|
|
continue
|
|
|
|
if opaco:
|
|
A.anota(ln, "SIN-TRADUCIR", txt,
|
|
"está dentro de un bloque que no se pudo traducir: sacarla de ahí dejaría de ser "
|
|
"condicional")
|
|
continue
|
|
|
|
p = txt.split()
|
|
destino = ruta if ruta is not None else sitio
|
|
if sitio is None:
|
|
if cab in GLOBALES_IRRELEVANTES or cab.endswith("_log"):
|
|
A.anota(ln, "no-aplica", txt, "ajuste global del proceso nginx, sin equivalente necesario")
|
|
elif txt:
|
|
A.anota(ln, "SIN-TRADUCIR", txt, "directiva global no reconocida")
|
|
continue
|
|
|
|
if cab == "server_name":
|
|
sitio.nombres += [x for x in p[1:] if x != "_"]
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab == "listen":
|
|
sitio.puertos.append(p[1].split(":")[-1] if len(p) > 1 else "")
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab == "root":
|
|
if ruta is not None:
|
|
ruta.acciones.append(Accion("archivos", p[1] if len(p) > 1 else ""))
|
|
else:
|
|
sitio.raiz = p[1] if len(p) > 1 else ""
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab == "index":
|
|
sitio.indices = p[1:]
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab in ("ssl_certificate", "ssl_certificate_key"):
|
|
sitio.tls["cert" if cab == "ssl_certificate" else "key"] = p[1] if len(p) > 1 else ""
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab == "proxy_pass":
|
|
destino.acciones.append(Accion("proxy", p[1] if len(p) > 1 else ""))
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab == "try_files":
|
|
destino.acciones.append(Accion("intentar", " ".join(p[1:])))
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab == "return":
|
|
destino.acciones.append(Accion("redir", " ".join(p[1:])))
|
|
A.anota(ln, "traducido", txt)
|
|
elif cab in ("proxy_set_header", "add_header"):
|
|
A.anota(ln, "decision", txt,
|
|
"las cabeceras de proxy habituales (X-Forwarded-*) las pone el destino por su "
|
|
"cuenta; si ésta no es de ésas, hay que escribirla")
|
|
elif cab in ("client_max_body_size", "expires", "autoindex", "access_log", "error_log"):
|
|
A.anota(ln, "decision", txt, "tiene equivalente pero con otra forma: revisalo")
|
|
else:
|
|
A.anota(ln, "SIN-TRADUCIR", txt, "directiva no reconocida por este lector")
|
|
return cfg
|