CleverWild CleverWild
CleverWild closed issue MarketTakers/arbiter#52 2026-06-22 15:54:08 +00:00
Come up with mechanism for enforcing integrity protection usage
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-22 15:53:39 +00:00
00ddf99d77 fix!: protect evm_wallet integrity and bind key ciphertext to wallet address
CleverWild opened issue MarketTakers/arbiter#97 2026-06-22 15:53:09 +00:00
Require explicit VERSION in Integrable trait
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-22 14:08:03 +00:00
b7ab5c79b7 fix(client-auth): freeze client metadata after initial operator approval
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-22 13:58:44 +00:00
b8e092b9d7 fix(operator): bind sign-transaction to operator-approved client set
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-22 13:50:49 +00:00
9c9dc1fbb5 fix(integrity): return AttestationStatus::Unavailable for key version mismatch
CleverWild commented on issue MarketTakers/arbiter#66 2026-06-22 13:04:47 +00:00
Transaction logs can be tampered with to reset rate limits

A key limitation of the system: sign_entity and verify_entity protect against modification of existing entries, but not against their deletion. If an attacker deletes an entry from `evm_transac…

CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-22 12:55:38 +00:00
77bf19f99e fix(wallet): delete access entries by entry ID instead of wallet ID
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-19 20:53:33 +00:00
f0456157d5 security(bootstrap): use SafeCell for token storage instead of zeroize
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-19 20:21:53 +00:00
c12c12d73e fix(UA): signing endpoint accepts arbitrary client_id
CleverWild commented on pull request MarketTakers/arbiter#95 2026-06-19 20:17:22 +00:00
security: batch of fixes

Well, the absence of zeroize was supposed to make me think over. Gonna be fixed.

CleverWild commented on issue MarketTakers/arbiter#68 2026-06-19 12:03:23 +00:00
RequestTracker allows arbitrary gaps across request flows

The gap issue is already partially bounded by the checked_add overflow guard. Splitting the tracker per flow would require every request type to carry a flow-type tag in the protobuf message,…

CleverWild commented on issue MarketTakers/arbiter#70 2026-06-19 11:53:43 +00:00
Client approval quorum differs from documented consensus model

The finding is valid but requires a product decision before it can be fixed. The current implementation collects approvals only from currently connected operators — it has no awareness of how…

CleverWild opened issue MarketTakers/arbiter#96 2026-06-19 11:49:22 +00:00
Allow clippy's CI to automatically fix some of the linting issues
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-18 19:16:44 +00:00
670448292a security: feat unseal and bootstrap handshake brute-force protection
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-18 18:59:35 +00:00
85f27d8f09 fix(bootstrap): token persists on disk with weak file permissions #59
CleverWild commented on issue MarketTakers/arbiter#62 2026-06-18 18:00:29 +00:00
Bootstrap token registration lacks proof of possession

The finding does not apply to the current implementation. The bootstrap token is consumed and the key registered only inside verify_solution after the challenge-response signature check passes,…

CleverWild closed issue MarketTakers/arbiter#62 2026-06-18 18:00:29 +00:00
Bootstrap token registration lacks proof of possession
CleverWild pushed to zeroized-bootstrap-token at MarketTakers/arbiter 2026-06-18 17:30:36 +00:00
32ceb27d77 security(server): use SysRng directly for bootstrap token generation
CleverWild created pull request MarketTakers/arbiter#95 2026-06-18 15:16:25 +00:00
security(memory): zeroization of bootstrap token