diff options
Diffstat (limited to 'CLAUDE.md')
| -rw-r--r-- | CLAUDE.md | 11 |
1 files changed, 6 insertions, 5 deletions
@@ -106,19 +106,20 @@ Scope: `hub`, `node`, `common`, or omitted for cross-cutting accesses any group. **Significant (Phase 7-8):** -- **S1** Admin revocation endpoint has no authz check → Phase 8.1 -- **S2** Email stored in plaintext (spec says encrypted at rest) → Phase 8.2 +- **S1** Admin revocation endpoint has no authz check ✅ DONE (Phase 8.1 — config-based require_admin) +- **S2** Email stored in plaintext (spec says encrypted at rest) ✅ DONE (Phase 8.2 — AES-256-GCM, HKDF from hub key) - **S3** jti denylist push via hub→node WebSocket → Phase 7.2 - **S4** AES-GCM keystore IV fixed: 128-bit → 96-bit (NIST SP 800-38D) ✅ DONE -- **S5** Refresh token rotation (one-time use) → Phase 8.3 +- **S5** Refresh token rotation (one-time use) ✅ DONE (Phase 8.3 — family-based reuse detection) **Architecture validated:** crypto primitives, GEK wrapping (ECIES), trust model, key hierarchy, on-the-fly encryption, transport abstraction. ## Known calibration TODOs -- Argon2id `memory_cost`: currently 65536 (64 MB, 78ms) — increase to 262144 (256 MB) before prod - to target ~500ms on typical home server hardware. Implement a `calibrate` CLI command. +- Argon2id `memory_cost`: ✅ DONE — bumped to 262144 (256 MB) in pw_version=2. + Existing v1 users (64 MB) are transparently rehashed on next successful login. + CLI `calibrate` command still TODO for per-hardware tuning. ## NAT traversal — résultats empiriques (demo-v2) |