• v0.9.3 2286fad112

    Sanctum v0.9.3 (Windows & Linux x86_64)
    Sanctum Release / Build & Test (Windows x86_64 & Linux musl) (push) Waiting to run
    Sanctum Release / Sign & Release (push) Blocked by required conditions
    Stable

    harald released this 2026-09-21 09:26:22 +02:00 | 2 commits to main since this release

    Sicherheits-Governance, Supply-Chain-Audit & Dokumentationsabgleich

    Dieses Release etabliert formale Sicherheitsrichtlinien und automatisierte Supply-Chain-Prüfungen vor der breiten Veröffentlichung des Projekts und korrigiert historische Dokumentationsstände der Argon2id-Parameter.

    🛡️ Sicherheitsrichtlinien & Responsible Disclosure

    • Einführung von SECURITY.md:
      • Definition des Responsible-Disclosure-Prozesses mit verbindlichen SLAs (48h Erstkontakt, 5 Werktage Risikobewertung, 90 Tage Embargo).
      • Bereitstellung dedizierter Meldekanäle via E-Mail (security@pansi.eu) und vertraulicher Gitea Security Advisories.
      • Klare Abgrenzung des Sicherheits-Geltungsbereichs (In/Out of Scope) und Safe-Harbor-Zusicherung für ethische Sicherheitsforscher.
      • Verlinkung in README.md.

    🔍 Automatisierte Audits & Supply-Chain-Governance

    • Dependency & License Governance (cargo-deny):
      • Bereitstellung einer strikten deny.toml für Lizenzen, Sicherheitswarnungen, Crates-Bans und Repository-Quellen.
      • Verifikation aller 248 Abhängigkeiten: 0 Advisories, 0 unzulässige Lizenzen (dvisories ok, bans ok, licenses ok, sources ok).
    • Vulnerability-Audit (cargo-audit):
      • Vollständiger Abgleich aller Abhängigkeiten gegen die RustSec Advisory Database: 0 Sicherheitslücken.
    • Git-Historien-Audit auf Secrets (gitleaks):
      • Audit aller 101+ Git-Commits: Keine echten Secrets, privaten Schlüssel oder API-Tokens im Repository.
      • Konfiguration von .gitleaksignore für harmlose Test-Mock-Token in Unittests.
    • Erweiterung von SECURITY_AUDIT.md:
      • Dokumentation aller Tool-Audits in neuem Abschnitt 8.

    📝 Dokumentation & CLI-Korrekturen

    • Argon2id-Standardparameter (M-01 Synchronisation):
      • Anpassung veralteter Angaben in README.md und den CLI-Ausgabetexten von sanctum init auf die tatsächlichen M-01 Standardwerte (=256,\text{MiB}, T=4, P=4$).

    📦 Prüfsummen & Verifikation (Minisign)

    ext 75611155008ed0ecd6e6bbbb77fc549c5884ecc5779ca3012e66852bbb3b729b sanctum-v0.9.3-windows-x86_64.zip 727cd008badadea731166779267b3636bc47385272f977533cba265dbc47c7d7 sanctum.exe c7e65fc5bc3d3a26f4e92371b4291f6053c8ef2d766fb26387cd405d5035da5b sanctum-v0.9.3-linux-x86_64.tar.gz 0bd780801dd3cd5bcae2473472a7d6d845bf28b686fe74b6ab350e32904394b1 sanctum

    Signaturprüfung:
    powershell minisign -Vm SHA256SUMS.txt -P RWSsVphPgr8157M9rTPkWDw3c0qIjc7xi28Gmw+cIWbMipOy4L6ToJEU

    Vollständiger Änderungsverlauf: CHANGELOG.md

    Downloads