Skip to content

Encina OS 0.2.1 — distribución derivada de Ubuntu 24.04 LTS con la firma electrónica española de fábrica

Latest

Choose a tag to compare

@jmorenobl jmorenobl released this 29 Aug 21:15

Encina OS 0.2.1 — distribución derivada de Ubuntu con la firma electrónica española funcionando de fábrica

Distribución derivada de Ubuntu 24.04.4 LTS sin modificar la base, con
cuatro paquetes encima y un instalador que los pone solo: encina-branding 0.1.17,
encina-firefox-native 0.2.1, encina-meta 0.2.1 y
autofirma 1.9.1+encina4. Entrar en una sede electrónica con el certificado,
pulsar «Firmar» y que el documento salga firmado — con el Firefox de Mozilla,
no el de Snap, que es donde la firma fallaba en silencio.

Todo lo que hace está medido y escrito, incluido lo que salió mal:
MEDICIONES.md.

Lo que trae

Fichero Bytes SHA-256
encina-os-arm64.iso — para Apple Silicon (UTM/Parallels/VMware) y equipos ARM de 64 bits; probada sólo en máquina virtual 3721265152 63f360dd755251d10628e71405235979b5b5e13ebf43d9f7e089ecbc2563a1f5
encina-os-amd64.iso — para Intel/AMD; instalado y verificado en hierro (Acer Aspire ES1-524) 6849232896 3d5d12a9bda400685beedabf9c1dd4ddde512e419866174b0bb6da7847f801f0
encina-repo-arm64.tar — los 29 .deb que viajan en /encina-repo de la ISO arm64, con su Packages 178585600 0fdb779a2c0122e75c10564cd0a8497dd567484b2eeb6162b4f8b6368082e728
encina-repo-amd64.tar — los mismos 29 para amd64 191590400 f50a5c2f0960339badc2e45fe6dba352868e95824aec7e94874a9be3b9b96a38
encina-os-arm64.iso.torrent — el torrent de la ISO arm64, con web seed a la URL de arriba y sin tracker 8c57e4942ef0d5f2278a51184504e1c7eb2c68447378da61d7881ba256c0beef
encina-os-amd64.iso.torrent — lo mismo para amd64 776bfb6715d3041ea71e14edc77b0b2703a0fce52662ad1992354aba82c5ba61
SHA256SUMS — las huellas de arriba, calculadas y no escritas a mano

Dónde se baja: las dos ISOs (y todo lo demás) en https://downloads.sourceforge.net/project/encina-os/0.2.1/<fichero>
—SourceForge, que redirige a un espejo cercano—; también con cualquier cliente
de BitTorrent abriendo el .torrent, que baja de esa misma URL aunque nadie
siembre y comprueba cada pieza al llegar. Los .torrent, las cosechas,
SHA256SUMS y estas notas están además en la release de GitHub, atados al
commit.

Los dos .tar no son para instalar: la ISO ya lleva esos .deb dentro.
Son para volver a fabricar esta misma ISO dentro de un año, cuando el
archivo de Ubuntu y Mozilla hayan retirado las versiones exactas que ancla
(abajo, «Reproducirla»).

Lo que NO trae, sin letra pequeña

  • Exige red al instalar. El núcleo de Ubuntu no viaja en el medio y lo baja
    el instalador (como la ISO oficial). Los cuatro paquetes de Encina y sus
    dependencias sí van dentro.
  • Secure Boot no está demostrado. El banco de pruebas no lo aplica y no se
    ha medido en ninguna máquina con él activado.
  • Las dos arquitecturas son el producto (decisión del 2026-08-30,
    ENCINA-OS.md D9). amd64 se ha instalado en hierro, sin red, y mirado.
    arm64 sólo en máquina virtual, porque no hay otra máquina Apple
    Silicon donde probarla, y se publica a sabiendas de eso.
    Lo que queda por mirar, y en cuál de los dos, está en
    tareas/ojos.md.
  • Certificado software de la FNMT. DNIe con lector no está medido.
  • Firefox. Chrome y Chromium no se han medido; no los des por buenos.
  • El sistema instalado sigue diciendo ID=ubuntu en /etc/os-release, a
    propósito: es Ubuntu, y así lo ven los programas.

Actualizar: de momento, no hay camino

  • La base de Ubuntu se actualiza sola, como en cualquier Ubuntu: parches de
    seguridad, núcleo y escritorio llegan por los canales normales. Está medido
    que dos sudo apt full-upgrade seguidos no devuelven el Snap de Firefox.
  • Los cuatro paquetes de Encina no tienen canal de actualización. Viajan en
    el medio y quedan en un repositorio local de la máquina (/srv/encina-repo);
    no hay ningún repositorio en red que los sirva. Una versión nueva de Encina
    OS es un medio nuevo, y se instala reinstalando.
  • No hagas do-release-upgrade esperando que Encina sobreviva al salto a
    la Ubuntu siguiente: no está medido, y hay motivos escritos para pensar que
    desactiva el repositorio de Mozilla y devuelve el Snap.
  • Antes de reinstalar, guarda fuera de la máquina: tus certificados
    (el .p12/.pfx original, o exportados desde Firefox: Ajustes → Privacidad
    y seguridad → Certificados → Sus certificados), tus documentos, y la
    lista de lo que instalaste (apt-mark showmanual y snap list).

Un repositorio en red firmado para los paquetes está estudiándose, con su
precio, en
tareas/actualizacion.md
(en main: la tarea es posterior a esta release).

Aviso añadido el 2026-08-31: los parches de Firefox no llegan solos — y la orden que lo arregla

Está medido
(MEDICIONES.md §4.84):
las actualizaciones automáticas de Ubuntu (unattended-upgrades) no tocan
Firefox
, porque viene del repositorio de Mozilla y no de Ubuntu — el
diagnóstico literal es «pkg firefox is not in an allowed origin». Sus parches
de seguridad llegan sólo cuando abres «Actualización de software» y aceptas
—ahí Firefox aparece bajo «Otras actualizaciones», no bajo las de seguridad—
o con sudo apt full-upgrade.

El arreglo también está medido
(§4.85:
con el fichero puesto, un unattended-upgrade real instaló el Firefox
pendiente) y viajará dentro del siguiente medio. En una máquina ya
instalada con esta release se aplica hoy con una sola orden:

sudo tee /etc/apt/apt.conf.d/52encina-firefox >/dev/null <<'EOF'
// Encina OS: que los parches de Firefox lleguen solos tambien por
// unattended-upgrades (medido el 2026-08-31, MEDICIONES.md 4.85).
Unattended-Upgrade::Origins-Pattern {
        "site=packages.mozilla.org";
};
EOF

Para comprobarlo: sudo unattended-upgrade --dry-run --debug 2>&1 | grep -i firefox — con el fichero puesto y una versión de Firefox pendiente, la lista
de «pkgs that look like they should be upgraded» incluye a firefox; sin él,
sale el «not in an allowed origin» de arriba.

Comprobar lo que has bajado, antes de grabar nada

# macOS
shasum -a 256 -c SHA256SUMS
# Linux
sha256sum -c SHA256SUMS

Tiene que decir OK en cada línea. Si la ISO vino en trozos
(encina-os-arm64.iso.parte-aa, -ab, …), primero se recompone y luego se
comprueba:

cat encina-os-arm64.iso.parte-* > encina-os-arm64.iso

Reproducirla

Esta ISO sale byte a byte del commit ac663f5f35f5a32952e653e936209cf80906d7cf de
jmorenobl/encina-os, dos pasadas y la
misma huella. Hace falta un Mac con xorriso, un Ubuntu 24.04 arm64 al que
llegar por ssh (construye los tres .deb y el índice), la ISO oficial de
Canonical comprobada contra su firma (./imagen/traer-iso-oficial.sh), y la
cosecha de arriba en vez del archivo, que ya no sirve las versiones ancladas:

git clone https://github.com/jmorenobl/encina-os && cd encina-os
git checkout ac663f5f35f5a32952e653e936209cf80906d7cf
./imagen/traer-iso-oficial.sh
mkdir -p cosecha && tar -xf encina-repo-arm64.tar -C cosecha
make dos-veces ARQ=arm64 CONSTRUCTOR=usuario@vm-ubuntu \
     COSECHA=https://downloads.sourceforge.net/project/encina-os/0.2.1/encina-repo-arm64.tar AUTOFIRMA=cosecha/encina-repo-arm64

make dos-veces fabrica el medio dos veces y sólo lo deja si las dos huellas
coinciden; la que tiene que salir es la de la tabla. Con ARQ=amd64 y el otro
.tar, la otra.

Licencia

Los paquetes de Encina, EUPL-1.2. Ubuntu y Firefox, los suyos, sin modificar.
Proyecto independiente: sin relación con la Administración General del Estado,
la FNMT ni Canonical. Ubuntu es una marca de Canonical Ltd.; esta distribución
ni está publicada ni avalada por Canonical.

Notas generadas el 2026-08-29 por imagen/preparar-publicacion.sh desde SHA256SUMS
y imagen/repo-manifiesto.tsv; ninguna huella de esta página está escrita a mano.
Editadas el 2026-08-30: la decisión de que las dos arquitecturas son el
producto (ENCINA-OS.md D9) —antes decía «arm64 es el producto»— y la sección
«Actualizar», nueva; ninguna huella cambió. Editadas el 2026-08-31 por orden
de Jorge: el aviso de que Firefox no se actualiza solo y la orden que lo
arregla, los dos medidos (§4.84 y §4.85); ninguna huella cambió.