Skip to content

ChronoSeal v1.0.2 – Security Hardening & Runtime Improvements

Latest

Choose a tag to compare

@thakares thakares released this 04 Jun 14:30
· 12 commits to main since this release

ChronoSeal v1.0.2

Overview

ChronoSeal v1.0.2 focuses on security hardening, runtime reliability, validation improvements, and deployment safety. This release strengthens protocol validation, reduces panic paths, improves concurrency handling, and hardens both frontend and backend components while maintaining full protocol compatibility.

Highlights

Security Hardening

  • Added security response headers:

    • Content-Security-Policy (CSP)
    • X-Content-Type-Options
    • X-Frame-Options
    • Referrer-Policy
    • Permissions-Policy
  • Added request body size limits to reduce abuse potential.

  • Improved fingerprint validation and input sanitization.

  • Added additional protocol validation checks across server and shared components.

  • Reduced panic paths in hashing, storage, and WASM-related code.

Fingerprint Validation

Fingerprint validation has been significantly strengthened:

  • Added explicit bounds validation for:

    • Aspect ratio
    • Device pixel ratio (DPR)
    • Hardware concurrency
  • Rejects:

    • NaN values
    • Infinite values
    • Malformed numeric strings
    • Zero or negative DPR values
    • Invalid aspect ratios
    • Hardware concurrency values outside the supported range
  • Documented hardwareConcurrency range as 1..=256.

Runtime & Performance

  • Replaced rate-limiter internal storage with DashMap for improved concurrent access.
  • Removed unnecessary synchronization bottlenecks.
  • Improved cleanup task efficiency.
  • Added stack depth limits to the shared VM implementation.
  • Improved mutation and VM safety checks.

Frontend Hardening

  • Added CSP meta tag as defense-in-depth.
  • Reduced protocol-state exposure through browser console logging.
  • Added favicon assets.
  • Minor frontend cleanup and reliability improvements.

Deployment Improvements

  • Docker containers now run as a dedicated non-root user.
  • Improved container health checks.
  • Updated systemd service configuration.
  • Improved development scripts with stricter shell execution settings.

Reliability Improvements

  • Hardened storage handling.
  • Improved configuration validation.
  • Improved error handling paths.
  • Improved WASM-side resilience to malformed data.
  • Additional protocol validation safeguards.

Testing

All server tests pass successfully:

  • Fingerprint validation tests: 5/5 passed
  • Full server test suite: 38/38 passed

Verified with:

cargo check -p chronoseal-server
cargo test -p chronoseal-server fingerprint
cargo test -p chronoseal-server

Compatibility

  • No protocol-breaking changes.
  • Existing clients remain compatible.
  • Existing configuration files remain compatible.
  • No database migration required.

Notes

This release is focused on hardening and stability rather than introducing new user-facing features. It serves as a foundation for future protocol and platform enhancements while preserving ChronoSeal's core design principles.