Audits

Audits — gekennzeichnet, datiert, mit Scope.

Jede Sicherheitsüberprüfung, die Veyrnox durchgeführt hat, ist hier aufgelistet, gekennzeichnet als INTERNAL, PENTEST oder INDEPENDENT. Interne Reviews sind keine unabhängigen Audits; ein automatisierter Pentest ist kein manueller Audit — beide sind aus Transparenz dokumentiert, nicht als Beweis vorgestellt. Ein manueller unabhängiger Audit ist der nächste Schritt.

Zwei interne Reviews und ein automatisierter Drittanbieter-Pentest abgeschlossen — 14 Funde, alle behoben. Noch kein manueller unabhängiger Audit wurde beauftragt. Jeder Eintrag hier ist als INTERNAL, PENTEST oder INDEPENDENT gekennzeichnet — das Wort „geprüft“ wird nie ohne dieses Tag verwendet.

Bedrohungsmodell der seedless Recovery

INTERNAL
Prüfer
Veyrnox Engineering (intern)
Datum
2026 — fortlaufend
Scope
Bedrohungsmodell für Shamir-sharded seedless Recovery: Shard-Speicherung im Secure Enclave des Geräts und im persönlichen Cloud-Konto des Nutzers, der Rekonstruktionsfluss und die Garantie, dass Veyrnox keinen Shard hält.
Methodik
Internes Design-Review gegen das dokumentierte Bedrohungsmodell.
Befunde
Dokumentiert im öffentlichen Sicherheitsmodell. Kein Shard wird von Veyrnox gehalten; die Seed wird nie als Text angezeigt, den ein Nutzer neu eingeben muss.
Remediation
Fortlaufend — fließt in den Scope des unabhängigen Audits ein.
Evidenz
Sicherheitsmodell ↗

Review der Key-Bindung und sicheren Speicherung

INTERNAL
Prüfer
Veyrnox Engineering (intern)
Datum
2026 — fortlaufend
Scope
Hardware-gebundene Key-Operationen (Secure Enclave auf iOS, StrongBox auf Android), Shard-Verschlüsselung at rest und biometrische Gating der Signatur.
Methodik
Internes Code-Review der Key-Management- und Storage-Schicht.
Befunde
Keys werden auf dem Gerät generiert und versiegelt; das Backend ist per Design nicht vertrauenswürdig und erhält nie Key-Material.
Remediation
Fortlaufend — Befunde für den unabhängigen Audit verfolgt.
Evidenz
Secure Enclave Glossar ↗

Strix automatisierter White-Box-Pentest

PENTEST
Prüfer
Strix (app.strix.ai) — automatisierter Drittanbieter
Datum
2026-08-28
Scope
White-Box-Code-Review von ~200k LOC über iOS, Android und Web, plus Cloudflare Pages Functions und Supabase Edge Functions — Authentifizierung, Key-Management, Signatur-Gates, die Deniability-Grenze und WalletConnect-Pfade.
Methodik
Automatisierter statischer + dynamischer Pentest mit PoC-Reproduktion je Befund.
Befunde
14 bestätigte Schwachstellen — 0 Kritisch, 3 Hoch, 9 Mittel, 2 Niedrig. Alle 14 im Working Tree behoben; Security-Score auf 100,0/100 wiederhergestellt.
Remediation
Abgeschlossen — alle 14 Befunde behoben und per Re-Scan verifiziert.
Evidenz
Vollständiger Bericht unter NDA — an security@veyrnox.com ↗

Audits in Arbeit

Unabhängiger Drittanbieter-Sicherheitsaudit

INDEPENDENT
Prüfer
Noch nicht beauftragt
Datum
Scoping — nicht begonnen
Scope
Vollständiger Wallet-Sicherheitsaudit: Kryptographie, Key-Management, die Netzwerkschicht (inklusive der Decoy-Session-Grenze) und Coercion Resistance.
Methodik
Mit der ausgewählten Firma zu definieren.
Status
Scoping läuft. Noch keine Firma beauftragt.

Wenn der unabhängige Audit beauftragt ist, erscheinen Prüfer, Scope und Zeitplan hier. Feature-Status ansehen →