ChronoSeal v1.0.2
Overview
ChronoSeal v1.0.2 focuses on security hardening, runtime reliability, validation improvements, and deployment safety. This release strengthens protocol validation, reduces panic paths, improves concurrency handling, and hardens both frontend and backend components while maintaining full protocol compatibility.
Highlights
Security Hardening
-
Added security response headers:
- Content-Security-Policy (CSP)
- X-Content-Type-Options
- X-Frame-Options
- Referrer-Policy
- Permissions-Policy
-
Added request body size limits to reduce abuse potential.
-
Improved fingerprint validation and input sanitization.
-
Added additional protocol validation checks across server and shared components.
-
Reduced panic paths in hashing, storage, and WASM-related code.
Fingerprint Validation
Fingerprint validation has been significantly strengthened:
-
Added explicit bounds validation for:
- Aspect ratio
- Device pixel ratio (DPR)
- Hardware concurrency
-
Rejects:
- NaN values
- Infinite values
- Malformed numeric strings
- Zero or negative DPR values
- Invalid aspect ratios
- Hardware concurrency values outside the supported range
-
Documented hardwareConcurrency range as
1..=256.
Runtime & Performance
- Replaced rate-limiter internal storage with DashMap for improved concurrent access.
- Removed unnecessary synchronization bottlenecks.
- Improved cleanup task efficiency.
- Added stack depth limits to the shared VM implementation.
- Improved mutation and VM safety checks.
Frontend Hardening
- Added CSP meta tag as defense-in-depth.
- Reduced protocol-state exposure through browser console logging.
- Added favicon assets.
- Minor frontend cleanup and reliability improvements.
Deployment Improvements
- Docker containers now run as a dedicated non-root user.
- Improved container health checks.
- Updated systemd service configuration.
- Improved development scripts with stricter shell execution settings.
Reliability Improvements
- Hardened storage handling.
- Improved configuration validation.
- Improved error handling paths.
- Improved WASM-side resilience to malformed data.
- Additional protocol validation safeguards.
Testing
All server tests pass successfully:
- Fingerprint validation tests: 5/5 passed
- Full server test suite: 38/38 passed
Verified with:
cargo check -p chronoseal-server
cargo test -p chronoseal-server fingerprint
cargo test -p chronoseal-serverCompatibility
- No protocol-breaking changes.
- Existing clients remain compatible.
- Existing configuration files remain compatible.
- No database migration required.
Notes
This release is focused on hardening and stability rather than introducing new user-facing features. It serves as a foundation for future protocol and platform enhancements while preserving ChronoSeal's core design principles.