github.com/blasdecrespo

topcat:~/p/archtemple$ cat README.md

archtemple

Shell 2026

Distribución de Linux basada en Arch: el criterio de ingeniería de TempleOS con una postura de OPSEC. Instalador de consola, sin telemetría, x86_64 UEFI.

  • distro
  • linux
  • arch
  • opsec

No es TempleOS, y el repositorio dedica un documento entero a marcar la frontera. Hereda el criterio —decidir por ingeniería, no por costumbre— y rechaza explícitamente su ausencia de seguridad: era coherente en una máquina sin red, y deja de serlo en una que sí la tiene.

La regla que gobierna el proyecto es un número, no una intención: los paquetes del sistema por defecto tienen un presupuesto de 500 y un techo de 600. Y no es una promesa en un README, es un script que falla la construcción si el número se pasa. «Mantenerlo ligero» no se puede comprobar; esto sí.

Los límites se escribieron antes que el código, cuando todavía no había nada que defender, y los atajos que se han tomado están listados y fechados en vez de escondidos en un TODO.

Lo que cambia respecto a un Arch corriente no es el aspecto, es la postura por defecto. El cortafuegos entra denegando: la política de las cadenas de entrada y reenvío es «drop», y solo pasan las conexiones ya establecidas, el bucle local y ICMP. El resolutor de DNS se queda sin servidores de respaldo —esa lista es la que manda tus consultas a un tercero cuando el tuyo falla— y con LLMNR y mDNS apagados, que son los dos protocolos que van preguntando por la red local quién eres. Los volcados de memoria no se guardan, porque un volcado es una copia literal de lo que el programa tenía en la RAM, claves incluidas. Y la sincronización de hora tampoco tiene servidores de reserva ajenos.

Los contenedores arrancan con espacios de nombres de red, de procesos y de IPC separados, y el sistema trae atbox: un envoltorio para ejecutar cualquier programa aislado con tres banderas y ninguna más. Usa bubblewrap y no firejail por un motivo que está escrito en el propio script: firejail es un binario setuid root con un historial largo de vulnerabilidades, y una herramienta de seguridad que amplía la superficie de ataque no es seguridad. Por defecto, lo que ejecutas ahí dentro no tiene red, ve /usr y /etc en solo lectura, y no encuentra tu carpeta personal.

topcat:~/p/archtemple$ cat NOTES

  • La ISO arranca en 6,4 segundos con 176 paquetes, bajo UEFI x86_64.
  • Instalador de consola propio y desatendido, verificado de extremo a extremo: instala y el disco arranca solo.
  • La ISO se construye con unas 180 líneas propias, sin archiso y sin sudo.
  • La imagen base sale del tarball firmado de Arch, no de una imagen de terceros.
  • Dos puertas automáticas: una arranca la ISO en qemu, otra instala el sistema sin tocar el disco anfitrión. No se empieza un hito sin la puerta del anterior en verde.
  • El presupuesto de paquetes se verifica solo: un script mide y otro comprueba que cada nombre existe de verdad en los repositorios.
  • 1.652 líneas de shell y ni un TODO escondido: los atajos se confiesan fechados en CUTCORNERS.md.
  • Cortafuegos nftables con política de denegación por defecto en entrada y reenvío.
  • DNS sin servidores de respaldo de terceros, y LLMNR y mDNS desactivados.
  • Volcados de memoria desactivados; registro del sistema limitado a 200 MB.
  • atbox: aislamiento con bubblewrap en tres banderas, sin sistema de perfiles. Sin red, /usr y /etc en solo lectura y sin acceso a tu carpeta personal, por defecto.
  • 49 paquetes en el sistema base, más tres listas curadas y opcionales: seguridad (13), red (13) y forense (8).
  • Escritorio sway con autologin y sin gestor de sesiones, terminal foot y paleta propia.
  • Todavía no hay ISO publicada: se construye desde el repositorio.

topcat:~/p/archtemple$ ls -l

lenguaje
Shell
año
2026
licencia
0BSD

topcat:~/p/archtemple$ cd ..