Änderungen
Release-Historie für Fluxheim. Vollständige Release Notes sind auf GitHub-Versionen.
Veröffentlicht am 23. Juli 2026
- +Dedizierter Wasm-Build auf Basis des vollständigen Produktionsprofils mit begrenzten Policy-Hooks, ACME, Metriken und OpenTelemetry
- +Fügt übereinstimmende tar.gz- und ZIP-Archive hinzu, einschliesslich nativer Full- und Wasm-Builds für macOS
- +Stärkt die Grenzen für Cache-Füllung, Bereichscache und die Wasm-Zulassung pro virtuellem Host
Veröffentlicht am 15. Juli 2026
- +Fügt optional aktivierbare, standardkonforme Metadaten für Cache, Proxy und Antwort-Digests hinzu
- +Belegt das authentifizierte Neuladen und Zurücksetzen von Live-Snapshots, Integritätsprüfungen sowie die Beibehaltung nach einem Neustart
- +Fügt reproduzierbare Nachweise für FIPS-Backends und umfassende Härtungen der nativen Laufzeit hinzu
Veröffentlicht am 14. Juli 2026
- +Ermöglicht das kontrollierte Beenden bestehender Verbindungen innerhalb eines festen Zeitlimits sowie eine bereitschaftsgeprüfte Übergabe ohne Ausfallzeit
- +Ergänzt eine strikte systemd-Socket-Aktivierung mit exakter Prüfung übernommener Netzwerk-Listener
- +Schliesst die Härtung des HTTP/1-Parsers ab und verbessert die Verwaltung von Hintergrunddiensten
Veröffentlicht am 13. Juli 2026
- +Fügt optionale HTTP-Antwortsicherheitsprofile und validiertes anforderungsfähiges CORS hinzu
- +Stabilisiert ausführbare Wasm-Richtlinienbeispiele und die vom Release-Gate erforderlichen Tests
- +Verstärkt weitergeleitete Identitätsheader, Header-Analyse und Wiederholungsanleitung für Kapazitätsgrenzen
Veröffentlicht am 12. Juli 2026
- +Fügt ausführbare Migrationsbeispiele für iRules-, OpenResty-, HAProxy/SPOE- und VCL-artige Richtlinienjobs hinzu
- +Fügt begrenzten ACME-Transport, ARI-Planung, Lebenszyklusdiagnose und explizite Akzeptanz von Bedingungen hinzu
- +Sichert wiederherstellbare ACME-Konto- und Zertifikatstransaktionen, Speichergrenzen und Snapshot-Veröffentlichung
Veröffentlicht am 11. Juli 2026
- +Startet die optionale WASI-Preview-1-Grenze mit ausdrücklichen Freigaben für Uhr und Zufall; Importe sind standardmässig gesperrt
- +Stellt die GeoIP-Ermittlung für vertrauenswürdige Clients wieder her und unterstützt die kombinierten Länder- und ASN-Datenbanken von CIRCL
- +Härtet den Stream-SSRF-Schutz und Kopiervorgänge, authentifizierte Snapshots, TLS, PHP-FPM, die statische Auslieferung und Wasm-Ressourcengrenzen
Veröffentlicht am 10. Juli 2026
- +Fügt die optionale Proxy-Wasm-ABI-Vorschau mit expliziter Validierung des Host-Call-Namensraums hinzu
- +Lehnt nicht unterstützte Vorschauaufrufe deterministisch ab, bevor sie einen Upstream erreichen
- +Härtet striktes Host-Routing, begrenzte Zulassung, Konfigurationsvertrauen, Cache-Speicherung, GeoIP und Komprimierung
Veröffentlicht am 9. Juli 2026
- +Fügt explizite Identitäten für kompilierte WebAssembly-Module über Plugin-Digest, ABI, Hook-Feature-Oberfläche und Fluxheim-Version hinzu
- +Fügt cache-hook-Zulassungsbudgets pro vhost unterhalb des prozessweiten cache-hook-Limits hinzu
- +Erweitert begrenzte Wasm-Metriken, Admin-Status-Sichtbarkeit und Cross-Family-Live-Chain-Regressionstests
Veröffentlicht am 8. Juli 2026
- +Fügt begrenzte cache-key-component-Host-Calls für mobile und Desktop-Device-Class-Varianten hinzu
- +Fügt feste cache-store-TTL-, Tag- und stored-header-Metadaten ohne beliebige response-header-Mutation hinzu
- +Ergänzt Live-Listener-Abdeckung für Variantentrennung, range-cache-Slices, TTL-Ablauf und fail-closed-Metadatenlimits
Am 7. Juli 2026 veroeffentlicht
- +Fuegt live native HTTP/1-cache-lookup- und cache-store-Wasm-Hooks unter der begrenzten fluxheim_policy_v1-Preview-ABI hinzu
- +Fuegt Cache-Ergebnisse fuer continue, pass, bypass, skip-store und deny hinzu, ohne rohe Cache-Keys, TTLs, Tags oder gespeicherte Metadaten offenzulegen
- +Trennt die Zulassungsgrenzen der Cache-Hooks und behält bei der Cache-Store-Aggregation die Regel bei, dass die strengste Option gewinnt
Veröffentlicht am 6. Juli 2026
- +Fügt live native HTTP/1-route-decision-Wasm-Hooks unter der begrenzten fluxheim_policy_v1-Preview-ABI hinzu
- +Fügt symbolische Auswahl konfigurierter Branches für Canary- und Mirror-Routen hinzu, ohne dynamischen Upstream- oder Shadow-Target-Zugriff
- +Erhält Fluxheim-ACLs, Rate-Limits, Nebenläufigkeitslimits, Body-Limits, Redirects und Header-Policy nach der Routenauswahl
Veröffentlicht am 5. Juli 2026
- +Fügt Live-Wasm-Hooks für native HTTP/1-Request-Header und Response-Header für vhost- und route-Anhänge hinzu
- +Hält die Header-Hook-ABI symbolisch, mit freigegebenen synthetischen Mutationen statt rohem Header- oder Body-Zugriff
- +Wendet vhost-level Wasm-Header-Hooks und Fallback-Response-Header-Policy auf PHP-FPM-Fallback-Antworten an
Veröffentlicht am 4. Juli 2026
- +Verdrahtet live native HTTP/1-access-decision-Hooks mit Prioritätsreihenfolge, first-deny-wins-Zusammenführung und Fail-closed-Verhalten
- +Erzwingt prozessweite, pluginbezogene und attachmentbezogene Ausführungs-Zulassungslimits
Veröffentlicht am 3. Juli 2026
- +Fuegt die optionale fluxheim-wasm-Workspace-Crate fuer die Wasm-Sandbox-Linie hinzu
- +Feature Gates für wasm, wasm-proxy-abi und wasm-wasi bleiben standardmässig deaktiviert und sind mit privacy-mode inkompatibel
- +Laedt Wasm-Plugin-Dateien nur aus freigegebenen absoluten Roots; Symlinks, nicht regulaere Dateien und zu grosse Module werden abgelehnt
- +Typisierte Wasm-Plugin-Manifeste validieren ABI, Phase, Fail-Mode, Pfad und Sandbox-Limits vor dem Laden
- +Fuegt begrenzte Wasmtime-Ausfuehrung mit Limits fuer fuel, memory, table, instance, compile-timeout, compile-worker und Watchdog pro Aufruf hinzu
- +Fuegt echte Wasm-Sandbox-Smoke-Abdeckung fuer erfolgreiche Ausfuehrung, Traps, Table-Growth-Ablehnung und unsichere Fail-open-Manifest-Ablehnung hinzu
Veröffentlicht am 3. Juli 2026
- +Aktualisiert die fest gepinnte Rust-Toolchain, die rust-version-Felder und die Container-Builder-Images auf Rust 1.96.1
- +Härtet OpenSSL-Stream-Upstream-TLS-Connectoren mit TLS 1.2 als Mindestversion und einer modernen TLS-1.2/TLS-1.3-Chiffrenliste
- +Speichert serialisierte ACME-Kontodaten beim Schreiben auf die Festplatte in sanitization::SecretVec
- +Entfernt verbleibende Root-Kompatibilitätsshims, damit Aufrufer fluxheim-common, fluxheim-config, fluxheim-cache, fluxheim-observability und weitere zuständige Crates direkt nutzen
- +Teilt ACME-, Observability-, Cache-, Load-Balancer-, PHP-FPM-, Snapshot-, Web-, Stream- und native Runtime-Interna in kleinere fokussierte Module auf
Veröffentlicht am 30. Juni 2026
- +Benennt den temporären nativen Proxy-Shim in native_proxy um und entfernt den alten Proxy-Kompatibilitäts-Re-Export aus normalen Builds
- +Verschiebt die DTOs für Admin-Anfragen und -Ergebnisse des Load-Balancers in die Crate fluxheim-load-balancer
- +Löscht inaktive Root-Adapter aus der Pingora-Ära sowie veralteten deaktivierten Runtime- und Testcode, den normale Builds nicht mehr verwenden
- +Konsolidiert die Konfigurationsspeicherung des nativen Proxys, damit Reloads denselben Snapshot aktualisieren, den die Admin-Pfade von Cache und Load-Balancer verwenden
- +Ergänzt native Regressionstests für HTTP/1-Chunked-Body-Überläufe und pinnt Observability-Smoke-Images auf deterministische Tags
Veröffentlicht am 30. Juni 2026
- +Behält das normale runtime auf den Pfaden Fluxheim-owned, listener, TLS, HTTP/1, HTTP/2, WebSocket, cache, load-balancer, admin, metrics, stream und background service bei
- +Verschiebt auth, metrics, OpenBao, cache, discovery, load-balancer Cookie und TLS, private-key, secret, buffers in Richtung sanitization, crate
- +Verstärkt das PHP-FPM/static-Fallback-Routing, die native disk-cache-Bereinigungssperre, die same-key-disk-cache-Mutationsserialisierung und die native HTTP/2-upstream-authority-Verarbeitung
- +Fügt peer-fill shared-secret-Unterstützung hinzu und erfordert diese für non-loopback-Klartext peer-fill URLs
- +Erweitert die Testabdeckung privacy, observability, WordPress, load-balancer, smoke-image, randomized-port und release-gate für die stabilization-Reihe
Veröffentlicht am 29. Juni 2026
- +Entfernt das letzte Pingora runtime/listener/TLS adapter crates vom normalen Fluxheim build profiles
- +Behält den nativen HTTP/1- und HTTP/2-Proxy runtime als normalen Pfad für unterstützte route-, cache-, load-balancer-, TLS-, WebSocket-, admin- und metrics-Konfigurationen bei
- +Verbindet native admin cache-Bereinigung, stale Disk-cache-Bereinigung, cache-Objektsuche und Live-load-balancer-Statistik-/Mutationshandler mit Fluxheim-owned runtime-Handles
- +Aktualisiert die dependency-policy-Release-Gates, sodass normale Standard-, Voll-, Edge-, PHP-, Datenschutz-, RPM-, Quell- und Container-Builds fehlschlagen, wenn sie Pingora crates kompilieren
- +Verstärkt native admin- und cache-Vorschauen und -Bereinigungen mit normalisiertem Host-Matching, regex-route-Vorschauen, stale-Bereinigungssperrvermeidung, fail-closed-Live-Konfigurationsstatus und typisierten route-proxy-Build-Kontexten
Veröffentlicht am 29. Juni 2026
- +Fügt native proxy-cache-Parität für Speicher, Dateisystemfestplatte, storage-bin, verschlüsselte Festplatte, OpenBao Transit und memory+disk-Tiering hinzu
- +Unterstützt die Varianten Vary und request-header, veraltete Bereitstellung, Cache-Sperren, Range-Slice-Cache, peer-fill und Ursprungsschutzbudgets
- +Verschärft den Cache-Zugang für Authorization, HEAD-Bypass, Upstream-Age-Stripping, überprüfte Ablaufarithmetik und only-if-cached-Fehler
- +Integriert native Cache-Bereinigungsparität für Speicher- und Festplattenindizes sowie exakte, Massen-, Präfix-, Tag-, Platzhalter-, route-scope- und veraltete Bereinigungen
- +Integriert native Cache-Beobachtbarkeit für Proxy-Zähler, Speicher-/Festplattenanzeigen, Cache-Lookup-Histogramme und neu generierte traceparent-Span-IDs
Veröffentlicht am 28. Juni 2026
- +Adds native runtime dispatch for proxy, admin, metrics, stream, UDP, and load-balancer refresh tasks
- +Adds metrics token-file loading with zeroizing storage and constant-time bearer-token checks
- +Adds native HTTP/1 proxy runtime startup for plaintext, rustls, OpenSSL, and trusted downstream PROXY protocol listeners
- +Leitet ausgewählte Downstream-HTTP/2-TLS-Verbindungen an den nativen Multi-Stream-Adapter weiter
- +Härtet native WebSocket-Upgrades, HTTP/2-streamlokale Fehler, Rate-Limit-Sharding und zeroizing Request-Body-Speicherung ab
Veröffentlicht am 24. Juni 2026
- +Moves cache request policy and local-static cache keys into the Pingora-independent
fluxheim-cachecrate - +Moves PHP-FPM parsing, params, path mapping, static offload, error-page policy, and keep-alive pooling into
fluxheim-php-fpm - +Adds native memory local-static cache adapters for route and vhost static-web serving
- +Adds native upstream PROXY protocol v1/v2 send support and native Host router construction
- +Adds native runtime manifest and launch-plan evidence for services, listeners, background tasks, and policy rows
Veröffentlicht am 23. Juni 2026
- +Verschiebt Plaintext-Upstream-HTTP/2-Forwarding für h2c-/Prior-Knowledge-Origins in den nativen HTTP/1-Proxy-Pfad
- +Fügt gepoolte native Upstream-H2-Verbindungen mit begrenzter Stream-Kapazität und Safe-Method-Retry nach einem Pre-Response-Fehler eines gepoolten Handles hinzu
- +Unterstützt per TLS ALPN ausgehandeltes Upstream-HTTP/2 mit bestehender Upstream-TLS-/SNI-/CA-Policy
- +Fügt expliziten, standardmässig deaktivierten h2c-Upgrade-Fallback für Plaintext-
http1-and-http2-Origins hinzu - +Begrenzt native Upstream-H2-Handshakes, Stream-Slot-Wartezeiten, Keepalive-Pings und Setup-Timeouts
Veröffentlicht am 23. Juni 2026
- +Verschiebt vererbte globale/Vhost-Kompressions-Policy in den nativen HTTP/1-Proxy und Route-Proxy
- +Führt Root-/Vhost-/Route-Header-Policy-Vererbung in der nativen Route-Proxy-Konstruktion zusammen
- +Verschiebt sicheres Forwarded-Client-IP-Ownership, Trusted-Chain-Append, Regex-Rewrites, ACLs, Concurrency und Rate-Limits auf den nativen Pfad
- +Fügt native ACME-HTTP-01-Challenge-Auslieferung, Traffic-Mirroring, auth-request und routenspezifische gRPC-Validierung hinzu
Veröffentlicht am 21. Juni 2026
- +Moves route-level native response compression onto the HTTP/1 route proxy through
fluxheim-compression - +Moves
proxy.error_pagesonto native HTTP/1 proxy Fallback-Seiten, gestützt durchfluxheim-web
Veröffentlicht am 21. Juni 2026
- +Adds native HTTP/1 route static-web serving backed by
fluxheim-web - +Adds route request-header mutation, response rewrites, static upstream round-robin, and static upstream weights to the native route proxy
Veröffentlicht am 21. Juni 2026
- +Adds native route redirect actions with safe
{uri},{path}, and{query}expansion - +Moves route body limits and response-header overlays onto native HTTP/1 route proxy responses
Veröffentlicht am 21. Juni 2026
- +Adds native HTTP/1 route-proxy execution for exact, prefix, and fallback routes with method filters and safe rewrite handling
- +Adds
native-http1-proxy-candidateZeilen zur Runtime-Cutover-Evidence hinzu, damit verbleibende Kompatibilitätsblocker explizit sind
Veröffentlicht am 20. Juni 2026
- +Befördert die native HTTP/2-Downstream-Sicherheitsvorschau nach fokussierten Paritätstests in Cutover-Bereitschaft
- +Macht den repräsentativen Native-Runtime-Cutover-Bericht blockerfrei für einfache HTTP/1-, HTTP/2-, Admin-, Metriken-, Stream- und UDP-Konfigurationen
Veröffentlicht am 20. Juni 2026
- +Cuts stream and UDP proxy service startup over to Fluxheim-owned native task boundaries
- +Adds cancellation-safe native shutdown waiting and abort-on-cancel background task joins
Veröffentlicht am 20. Juni 2026
- +Starts native admin and metrics serving behind Fluxheim-owned server primitives
- +Härtet native Background-Handles, sodass verworfene kritische Handles abbrechen, statt Tasks still zu entkoppeln
Veröffentlicht am 20. Juni 2026
- +Adds
NativeBackgroundSupervisorfür Fluxheim-eigene Background-Task-Orchestrierung - +Adds critical task watchdog support and hardens shutdown delivery edge cases
Veröffentlicht am 20. Juni 2026
- +Adds native runtime cutover evidence gates and
fluxheim-config-tester --runtime-cutover - +Moves remaining Pingora exception targets to a documented multi-release exit plan while keeping policy gates active
Veröffentlicht am 19. Juni 2026
- +Adds explicit
pingora-compatFeature-Gating für die verbleibende Kompatibilitäts-Laufzeitgrenze hinzu - +Moves rustls/OpenSSL downstream TLS SNI, certificate storage, reload, PEM parsing, and native HTTP/1 TLS listener previews into Fluxheim-owned code
Veröffentlicht am 19. Juni 2026
- +Setzt den Pingora-Exit-Schnitt fort, indem die verbleibende Root-Kompatibilitätsfläche für Proxy-, Cache- und Runtime-Pfade verkleinert wird
- +Teilt native Health Checks in HTTP/gRPC-, Datenbank-, Exec- und TCP/TLS-Transport-Hilfsmodule mit strengeren Probe-Grenzen auf
Veröffentlicht am 19. Juni 2026
- +Entfernt die direkte Pingora-Abhängigkeit aus
fluxheim-load-balancer - +Fügt Fluxheim-eigene begrenzte HTTP/1.1- und h2-gRPC-aktive Health Checks mit Policy-Abdeckung hinzu, um eine Pingora-Wiedereinführung zu verhindern
Veröffentlicht am 19. Juni 2026
- +Fügt native HTTP/1.1-Proxy-Cutover-Readiness-Planung auf
ServerPlan - +Schlägt geschlossen fehl für reine Kompatibilitäts-Proxy-Features wie Auth-Subrequests, Mirroring, Redirects, Strip-/Rewrite-Transforms und erweiterte Load-Balancer-Policy
Veröffentlicht am 18. Juni 2026
- +Fügt eine Fluxheim-eigene native HTTP/2-Upstream-Client-Primitive mit begrenzten Headern, Bodies, Trailern und Deadlines hinzu
- +Fügt h2-Client-/Server-Tests für Trailer-Erhaltung, übergrosse Antworten, Stream-Resets und Flow-Control-Timeout-Verhalten hinzu
Veröffentlicht am 18. Juni 2026
- +Fügt dem gestuften HTTP/1.1-Proxy-Pfad native rustls/OpenSSL-Upstream-TLS- und mTLS-Unterstützung hinzu
- +Fügt geordnetes statisches Upstream-Failover für sichere Methoden sowie begrenzte no-follow TLS-Material-Reads und Hostname-Policy-Abdeckung hinzu
Veröffentlicht am 18. Juni 2026
- +Fügt begrenztes natives HTTP/1.1-Upstream-Verbindungspooling für sichere Content-Length- und No-Body-Origin-Antworten hinzu
- +Fügt Keepalive-Pool-Grössen, Upstream-Idle-Timeout-Handling, konservative No-Reuse-Schutzregeln und echte Socket-Reuse-/Expiry-Tests hinzu
Veröffentlicht am 18. Juni 2026
- +Fügt wiederverwendbare native HTTP/2-Verbindungsprimitiven mit begrenzter Request-Body-Erfassung und Response-Trailer-Unterstützung hinzu
- +Härtet HTTP/2-Response-Lifetime, Handler-Timeout, DATA-Kapazitätsbehandlung, verbotene Header/Trailer und Request-Body-Zeroization
Veröffentlicht am 17. Juni 2026
- +Fügt das native HTTP/2-Runtime-Preview-Gate und den h2-Stack-Probe mit begrenzten Headern, URI, Body, Streams, Frames, Buffern und Rapid-Reset-Policy hinzu
- +Fügt HTTP/2-Preview-Smoke-Abdeckung hinzu und erweitert die native HTTP/1-Verhaltensabdeckung für HTTP/1.0-Keep-Alive-/Close-Semantik
Veröffentlicht am 17. Juni 2026
- +Fügt den begrenzten nativen HTTP/1-Upstream-Client und den gestuften nativen Proxy-Handler für einfache statische Upstreams hinzu
- +Fügt natives Proxy-Kandidateninventar, Fluxheim-eigene Proxy-Header, Privacy-Mode-Verhalten und Fail-Closed-Eignung für nicht unterstützte Policy-Schichten hinzu
Veröffentlicht am 17. Juni 2026
- +Fügt die native HTTP/1-Connection-/Listener-Runtime über Tokio IO und den gestuften nativen Static-File-Adapter hinzu
- +Bildet Server-Limits auf native HTTP/1-Policy ab und fügt Socket-Tests für Keep-Alive, Body-Framing, Shutdown, statische Dateien, langsame Clients und Connection-Caps hinzu
Veröffentlicht am 17. Juni 2026
- +Fügt Fluxheim-eigenes HTTP/1.0-/HTTP/1.1-Request-Head-Parsing, Request-Body-Framing-Klassifizierung, Host-Validierung, Persistenzbehandlung und Chunked-Decoding hinzu
- +Fügt downstream HTTP/1-Policy-Defaults und gehärtete native Parser-Grenzen für künftige Runtime-Cutover-Arbeiten hinzu
Veröffentlicht am 16. Juni 2026
- +Moves server bootstrap planning, listener inventory, service intent, background-task intent, HTTP/2 policy, PROXY protocol policy, and private Unix socket planning into
fluxheim-server - +Behält die aktuelle Runtime als expliziten Kompatibilitätsadapter, während native Server-/Listener-Arbeit weiterläuft
Veröffentlicht am 16. Juni 2026
- +Adds
fluxheim-tlsals Planungs- und Provider-Policy-Grenze für den Downstream-TLS-Listener - +Moves TLS listener plans, SNI selection, wildcard matching, ALPN/cipher/curve policy, and rustls/OpenSSL provider checks into the TLS crate
- +Härtet TLS-Feature-Gates, SNI-Fallback-Verhalten, PROXY-v2-Signaturvalidierung und Trusted-PROXY-CIDR-Validierung
Veröffentlicht am 16. Juni 2026
- +Fügt den ersten dedizierten hinzu
fluxheim-headersGrenze für Header-Policy-Helfer - +Verschiebt Rewrite-Algorithmen, Forwarded-Header-Handling, Hop-by-Hop-Request-Policy und das Zusammenführen wiederholter Header in Fluxheim-eigenen Header-Code
- +Verschiebt Byte-Parser für das Stream-PROXY-Protokoll nach
fluxheim-protocoland tightens privacy/proxy CIDR validation
Veröffentlicht am 15. Juni 2026
- +Verschiebt gemeinsame Lifecycle-Primitiven für Hintergrundtasks nach
fluxheim-runtime - +Moves OTLP metrics export, ACME certificate reload control, admin snapshot validation state, and rollback decisions into Fluxheim-owned runtime/snapshot code
- +Härtet den lokalen Certificate-Reload-Control-Socket und das Private-Backend-Filtering
Veröffentlicht am 15. Juni 2026
- +Adds
fluxheim-streamas the internal TCP stream proxy runtime boundary - +Verschiebt Stream-Upstream-Auswahl, PROXY-Protokoll-Parsing/Writing, Source-Policy, DNS-Rebinding-Schutz, Byte-Accounting und Timeout-Handling hinter Fluxheim-eigenen Stream-Code
Veröffentlicht am 14. Juni 2026
- +Moves cache key identity, object envelopes, disk index management, storage-bin helpers, tag handling, and cache storage interfaces into
fluxheim-cache - +Fügt Tests und Release-Gates hinzu, die Pingora-Abhängigkeitsentfernungsziele bei normalen
cargo test-Läufen durchsetzen
Veröffentlicht am 14. Juni 2026
- +Startet das erste konkrete 1.6.x-Implementierungsrelease nach dem Foundation-Tag
- +Removes
pingora-load-balancing/pingora-ketamafrom full and load-balancer image profiles, restores 1.6 load-balancer image builds, and moves TCP health checks plus request-key extraction behind Fluxheim-owned boundaries
Veröffentlicht am 14. Juni 2026
- +Startete die
1.6.x-Pingora-Exit-Foundation-Linie, während das Runtime-Verhalten unverändert blieb - +Fügte Modularity-Policy-Validierung, Legacy-Ausnahmen für übergrosse Dateien, Runtime-Baseline-Erfassung und Performance-Evidence-Erfassung hinzu
- +Fügte release-gesteuerte Pingora-Abhängigkeitsausnahmen, Runtime-Parity-Fixtures und den Extraction-Dependency-Graph hinzu
- +Added initial
fluxheim-runtimeandfluxheim-serverBoundary-Crates plus typisierte Policy-Proof-Primitiven
Juni 2026
- +Introduced the enterprise HTTP/TCP load-balancer line with focused binaries, images, runtime member and weight controls, persistence, health checks, queueing, and migration docs
- +Expanded Fluxheim-owned runtime boundaries across HTTP, stream proxying, load balancing, background tasks, cache interfaces, observability, config, and shared crates
- +Fügte verwaltete Affinity-Cookies, Service Discovery, aktive und protokollbewusste Health Checks, restart-persistenten Zustand und Runtime-Backend-Mutationskontrollen hinzu
- +Added UDP beta guardrails, cache origin-protection budgets, ARM/Linux and macOS developer assets, config tester archives, and broad proxy/cache/PHP-FPM security hardening
Veröffentlicht am 25. Mai 2026
- +Production proxy parity release with trusted-proxy-aware ACLs, local rate limits, concurrency limits, bounded queues, and edge policy metrics
- +gzip, Zstandard, and Brotli response compression with vhost/route overrides and cache-safe
Varyhandling - +Load-Balancer-Resilienz, TLS-/Protokoll-Parität, PROXY-Protokoll v1/v2, Upstream-mTLS, HTTP/2-Kontrollen und gRPC-Pass-Through
Veröffentlicht am 23. Mai 2026
- +Managed php-fpm process supervision under the existing
php-fpmfeature, while external php-fpm remains the default - +Respawn-Watchdog, begrenzter Backoff, SIGTERM-vor-SIGKILL-Teardown, bereinigte Umgebung und privater generierter Pool-Zustand
- +Auditable
[vhosts.php.fpm] mode = "managed"Config-Oberfläche für private Sockets, Worker-Zahlen, Process-Manager-Modi, Slowlog, Temp-Pfade und Pool-Dateien - +Erweiterte WordPress-PHP-FPM-Smoke-Abdeckung über externe, managed-static-, managed-dynamic-, managed-ondemand- und managed-respawn-Modi
- +Recommended Wolfi PHP image now installs
php-8.5-fpmand uses managed php-fpm container config by default
Veröffentlicht am 23. Mai 2026
- +FIPS/ISO-required configs fail closed for unsupported internal cryptography, managed ACME, and local cache encryption
- +Provider-backed admin auth, numeric-local-loopback OTLP exception, and OpenBao Transit cache encryption evidence boundary
- +New compliance evidence template and release evidence package sections for regulated reviews
Veröffentlicht am 22. Mai 2026
- +rustls/AWS-LC-FIPS-fähiges Kandidaten-Backend über
tls-rustls-fips - +FIPS- und ISO/IEC-19790-rustls-Profilaliase, Konfigurationsbeispiele, Diagnostik und Validierungsskript
Veröffentlicht am 21. Mai 2026
- +OpenSSL-FIPS-/ISO-fähige TLS-Validierung über
tls-openssl-fipsund Provider-Diagnostik - +FIPS-Deployment-Guide, Config-Fixtures, Validierungsskript, Release-Evidence und OWASP-Top-10-2025-Baseline
Veröffentlicht am 20. Mai 2026
- +PHP-FPM-Keepalive-Pooling, Upstream-Retry/Failover und Request-Body-Disk-Spooling für sichereren Betrieb unter Last
- +WordPress routing/cache preset plus PHP application recipes for common framework and forum deployments
- +PHP-Metriken und OpenTelemetry-Attribute, X-Accel-Redirect-, X-Sendfile- und X-Accel-Expires-Unterstützung
Veröffentlicht am 18. Mai 2026
- +
fluxheim-acmeeigenständiges Begleit-Binary für Zertifikatserneuerung, Status und ACME-Reload-Socket-Signalisierung - +
fluxheim-config-testereigenständiges Binary zum Validieren von Konfigurationen in CI und Container-Entrypoints, ohne das Gateway zu starten - +ACME-Reload-Unix-Socket - Live-Zertifikatsübernahme ohne Gateway-Neustart
- +Neues
profile-php-Build-Profil —proxy + web + php-fpm + tls-rustls + security - +Security hardening improvements across the request pipeline
Veröffentlicht am 16. Mai 2026
- +Opt-in PHP-FPM FastCGI bridge for WordPress-style front-controller applications
- +Strikte Script-Auflösung und begrenzte FastCGI-Request-/Response-Verarbeitung
- +Browser-validated WordPress proxy/PHP cookie compatibility fixes
- +PHP-FPM kann statische Assets aus derselben Root ausliefern, während PHP zu FPM geroutet wird
- +New
php-fpmCargo feature (impliesproxy buildandweb)
Veröffentlicht am 14. Mai 2026
- +Shared ingress/TLS feature-graph split — focused cache and proxy profiles are now TLS/ACME-capable
- +New
profile-cache-edge— cache without static web module - +New
profile-proxy-edge— focused reverse proxy edge - +Official focused container images for cache and proxy profiles
Mai 2026
v1.2.6
- + Fixed-slice range-cache composition: open-ended, suffix, and multipart byte-range
- + Opt-in
range_slice_cache = trueerweitert begrenztes Range-Caching
v1.2.5
- + Bounded range caching for large proxy-cache objects
v1.2.4
- + Distributed cache peer fill with safe
only-if-cachedpeer fetches - + Begrenztes Fail-Open-/Fail-Closed-Peer-Fill-Verhalten
v1.2.3
- + Optional disk cache encryption with local keys or OpenBao Transit
v1.2.2
- + Storage-bin disk cache backend for larger high-churn caches
v1.2.1
- + Optionales lokales Static-File-Caching über
local_static = true
v1.2.0 — Cache & Observability Baseline
- + Vhost/route cache policy, memory/disk/tiered cache backends
- + Cache-Locks, Stale-Serving, Purge- und Status-Endpunkte
- + Cache-Warm, Key-Assertion und Lookup-Tooling
- + Prometheus metrics listener
- + OpenTelemetry export profiles (metrics + tracing)
2026
- + TLS-Policy-Profile
- + Multi-certificate rustls SNI
- + Verwaltete ACME-Zertifikatsausstellung und -Erneuerung
- + EAB-fähige Issuer (Actalis und andere)
- + Dateibasierte TLS-Secrets
- +
acme-initgeführtes Issuer-Bootstrap-Tool - + Paketierte systemd-Units für Zertifikatserneuerung
2026
- + Virtual-Host-Routing per Host-Header mit Default-Vhost-Fallback
- + Route-level static, proxy, and redirect actions
- + Static file serving with MIME detection, ETag, conditional 304, byte ranges
- + Whole-vhost and route-level reverse proxying
- + rustls TLS with SNI, static/bought certificate support
- + Sichere ACME-HTTP-01-Challenge-Weiterleitung
- + Admin control-plane with bearer-token auth and brute-force throttling
- + Sichere Request-/Response-Header-Policy
- + Optionaler HTTP→HTTPS-Redirect mit sicherer Host-Validierung
- + Systemd-Unit, RPM-Paketierung
- + Rootless Podman container images
Was als Nächstes kommt
1.8.0: Dedizierter Wasm-Build auf Basis des vollständigen Produktionsprofils mit begrenzten Policy-Hooks, ACME, Metriken und OpenTelemetry.
View full roadmap →