Auditorías — etiquetadas, fechadas, con alcance definido.
Cada revisión de seguridad que Veyrnox ha realizado se enumera aquí, etiquetada como INTERNAL, PENTEST o INDEPENDENT. Las revisiones internas no son auditorías independientes; un pentest automatizado no es una auditoría manual — ambos se documentan por transparencia, no como prueba. Una auditoría independiente manual es el próximo paso.
Dos revisiones internas y un pentest automatizado de terceros completados — 14 hallazgos, todos corregidos. Ninguna auditoría independiente manual se ha contratado todavía. Cada entrada aquí está etiquetada como INTERNAL, PENTEST o INDEPENDENT — la palabra «auditada» nunca se usa sin esa etiqueta.
Modelo de amenazas de la recuperación sin semilla
INTERNAL- Auditor
- Ingeniería de Veyrnox (interno)
- Fecha
- 2026 — en curso
- Alcance
- Modelo de amenazas para la recuperación sin semilla con Shamir: almacenamiento de shards en el secure enclave del dispositivo y en la cuenta de nube personal del usuario, el flujo de reconstrucción y la garantía de que Veyrnox no retiene ningún shard.
- Metodología
- Revisión interna del diseño frente al modelo de amenazas documentado.
- Resumen de hallazgos
- Documentado en el modelo de seguridad público. Ningún shard está en poder de Veyrnox; la semilla nunca se presenta como texto que el usuario deba reintroducir.
- Estado de remediación
- En curso — alimenta el alcance de la auditoría independiente.
- Evidencia
- Modelo de seguridad ↗
Revisión de vinculación de claves y almacenamiento seguro
INTERNAL- Auditor
- Ingeniería de Veyrnox (interno)
- Fecha
- 2026 — en curso
- Alcance
- Operaciones de clave vinculadas al hardware (Secure Enclave en iOS, StrongBox en Android), cifrado de shards en reposo y control biométrico de la firma.
- Metodología
- Revisión interna del código de la capa de gestión y almacenamiento de claves.
- Resumen de hallazgos
- Las claves se generan y sellan en el dispositivo; el backend no es de confianza por diseño y nunca recibe material de claves.
- Estado de remediación
- En curso — hallazgos registrados para la auditoría independiente.
- Evidencia
- Glosario de Secure Enclave ↗
Pentest automatizado white-box con Strix
PENTEST- Auditor
- Strix (app.strix.ai) — terceros automatizado
- Fecha
- 2026-08-28
- Alcance
- Revisión white-box de ~200k LOC en iOS, Android y web, más Cloudflare Pages Functions y Supabase Edge Functions — cubriendo autenticación, gestión de claves, puertas de firma, el límite de deniabilidad y rutas de WalletConnect.
- Metodología
- Pentest automatizado estático y dinámico con reproducción de prueba de concepto por hallazgo.
- Resumen de hallazgos
- 14 vulnerabilidades confirmadas — 0 Críticas, 3 Altas, 9 Medias, 2 Bajas. Las 14 remediadas en el árbol de trabajo; puntuación de seguridad restaurada a 100.0/100.
- Estado de remediación
- Completo — los 14 hallazgos corregidos y verificados por re-escaneo.
- Evidencia
- Informe completo bajo NDA — escribir a security@veyrnox.com ↗
Auditorías en curso
Auditoría de seguridad independiente de terceros
INDEPENDENT- Auditor
- No contratado todavía
- Fecha
- Definiendo alcance — no iniciada
- Alcance
- Auditoría completa de seguridad del wallet cubriendo criptografía, gestión de claves, la capa de red (incluyendo el límite de sesión señuelo) y resistencia a la coacción.
- Metodología
- Pendiente de definir con la firma seleccionada.
- Estado
- Definiendo el alcance. Ninguna firma contratada todavía.
Cuando se contrate la auditoría independiente, su auditor, alcance y cronograma aparecerán aquí. Ver estado de funciones →