Audits — gekennzeichnet, datiert, mit Scope.
Jede Sicherheitsüberprüfung, die Veyrnox durchgeführt hat, ist hier aufgelistet, gekennzeichnet als INTERNAL, PENTEST oder INDEPENDENT. Interne Reviews sind keine unabhängigen Audits; ein automatisierter Pentest ist kein manueller Audit — beide sind aus Transparenz dokumentiert, nicht als Beweis vorgestellt. Ein manueller unabhängiger Audit ist der nächste Schritt.
Zwei interne Reviews und ein automatisierter Drittanbieter-Pentest abgeschlossen — 14 Funde, alle behoben. Noch kein manueller unabhängiger Audit wurde beauftragt. Jeder Eintrag hier ist als INTERNAL, PENTEST oder INDEPENDENT gekennzeichnet — das Wort „geprüft“ wird nie ohne dieses Tag verwendet.
Bedrohungsmodell der seedless Recovery
INTERNAL- Prüfer
- Veyrnox Engineering (intern)
- Datum
- 2026 — fortlaufend
- Scope
- Bedrohungsmodell für Shamir-sharded seedless Recovery: Shard-Speicherung im Secure Enclave des Geräts und im persönlichen Cloud-Konto des Nutzers, der Rekonstruktionsfluss und die Garantie, dass Veyrnox keinen Shard hält.
- Methodik
- Internes Design-Review gegen das dokumentierte Bedrohungsmodell.
- Befunde
- Dokumentiert im öffentlichen Sicherheitsmodell. Kein Shard wird von Veyrnox gehalten; die Seed wird nie als Text angezeigt, den ein Nutzer neu eingeben muss.
- Remediation
- Fortlaufend — fließt in den Scope des unabhängigen Audits ein.
- Evidenz
- Sicherheitsmodell ↗
Review der Key-Bindung und sicheren Speicherung
INTERNAL- Prüfer
- Veyrnox Engineering (intern)
- Datum
- 2026 — fortlaufend
- Scope
- Hardware-gebundene Key-Operationen (Secure Enclave auf iOS, StrongBox auf Android), Shard-Verschlüsselung at rest und biometrische Gating der Signatur.
- Methodik
- Internes Code-Review der Key-Management- und Storage-Schicht.
- Befunde
- Keys werden auf dem Gerät generiert und versiegelt; das Backend ist per Design nicht vertrauenswürdig und erhält nie Key-Material.
- Remediation
- Fortlaufend — Befunde für den unabhängigen Audit verfolgt.
- Evidenz
- Secure Enclave Glossar ↗
Strix automatisierter White-Box-Pentest
PENTEST- Prüfer
- Strix (app.strix.ai) — automatisierter Drittanbieter
- Datum
- 2026-08-28
- Scope
- White-Box-Code-Review von ~200k LOC über iOS, Android und Web, plus Cloudflare Pages Functions und Supabase Edge Functions — Authentifizierung, Key-Management, Signatur-Gates, die Deniability-Grenze und WalletConnect-Pfade.
- Methodik
- Automatisierter statischer + dynamischer Pentest mit PoC-Reproduktion je Befund.
- Befunde
- 14 bestätigte Schwachstellen — 0 Kritisch, 3 Hoch, 9 Mittel, 2 Niedrig. Alle 14 im Working Tree behoben; Security-Score auf 100,0/100 wiederhergestellt.
- Remediation
- Abgeschlossen — alle 14 Befunde behoben und per Re-Scan verifiziert.
- Evidenz
- Vollständiger Bericht unter NDA — an security@veyrnox.com ↗
Audits in Arbeit
Unabhängiger Drittanbieter-Sicherheitsaudit
INDEPENDENT- Prüfer
- Noch nicht beauftragt
- Datum
- Scoping — nicht begonnen
- Scope
- Vollständiger Wallet-Sicherheitsaudit: Kryptographie, Key-Management, die Netzwerkschicht (inklusive der Decoy-Session-Grenze) und Coercion Resistance.
- Methodik
- Mit der ausgewählten Firma zu definieren.
- Status
- Scoping läuft. Noch keine Firma beauftragt.
Wenn der unabhängige Audit beauftragt ist, erscheinen Prüfer, Scope und Zeitplan hier. Feature-Status ansehen →