Auditorías

Auditorías — etiquetadas, fechadas, con alcance definido.

Cada revisión de seguridad que Veyrnox ha realizado se enumera aquí, etiquetada como INTERNAL, PENTEST o INDEPENDENT. Las revisiones internas no son auditorías independientes; un pentest automatizado no es una auditoría manual — ambos se documentan por transparencia, no como prueba. Una auditoría independiente manual es el próximo paso.

Dos revisiones internas y un pentest automatizado de terceros completados — 14 hallazgos, todos corregidos. Ninguna auditoría independiente manual se ha contratado todavía. Cada entrada aquí está etiquetada como INTERNAL, PENTEST o INDEPENDENT — la palabra «auditada» nunca se usa sin esa etiqueta.

Modelo de amenazas de la recuperación sin semilla

INTERNAL
Auditor
Ingeniería de Veyrnox (interno)
Fecha
2026 — en curso
Alcance
Modelo de amenazas para la recuperación sin semilla con Shamir: almacenamiento de shards en el secure enclave del dispositivo y en la cuenta de nube personal del usuario, el flujo de reconstrucción y la garantía de que Veyrnox no retiene ningún shard.
Metodología
Revisión interna del diseño frente al modelo de amenazas documentado.
Resumen de hallazgos
Documentado en el modelo de seguridad público. Ningún shard está en poder de Veyrnox; la semilla nunca se presenta como texto que el usuario deba reintroducir.
Estado de remediación
En curso — alimenta el alcance de la auditoría independiente.
Evidencia
Modelo de seguridad ↗

Revisión de vinculación de claves y almacenamiento seguro

INTERNAL
Auditor
Ingeniería de Veyrnox (interno)
Fecha
2026 — en curso
Alcance
Operaciones de clave vinculadas al hardware (Secure Enclave en iOS, StrongBox en Android), cifrado de shards en reposo y control biométrico de la firma.
Metodología
Revisión interna del código de la capa de gestión y almacenamiento de claves.
Resumen de hallazgos
Las claves se generan y sellan en el dispositivo; el backend no es de confianza por diseño y nunca recibe material de claves.
Estado de remediación
En curso — hallazgos registrados para la auditoría independiente.
Evidencia
Glosario de Secure Enclave ↗

Pentest automatizado white-box con Strix

PENTEST
Auditor
Strix (app.strix.ai) — terceros automatizado
Fecha
2026-08-28
Alcance
Revisión white-box de ~200k LOC en iOS, Android y web, más Cloudflare Pages Functions y Supabase Edge Functions — cubriendo autenticación, gestión de claves, puertas de firma, el límite de deniabilidad y rutas de WalletConnect.
Metodología
Pentest automatizado estático y dinámico con reproducción de prueba de concepto por hallazgo.
Resumen de hallazgos
14 vulnerabilidades confirmadas — 0 Críticas, 3 Altas, 9 Medias, 2 Bajas. Las 14 remediadas en el árbol de trabajo; puntuación de seguridad restaurada a 100.0/100.
Estado de remediación
Completo — los 14 hallazgos corregidos y verificados por re-escaneo.
Evidencia
Informe completo bajo NDA — escribir a security@veyrnox.com ↗

Auditorías en curso

Auditoría de seguridad independiente de terceros

INDEPENDENT
Auditor
No contratado todavía
Fecha
Definiendo alcance — no iniciada
Alcance
Auditoría completa de seguridad del wallet cubriendo criptografía, gestión de claves, la capa de red (incluyendo el límite de sesión señuelo) y resistencia a la coacción.
Metodología
Pendiente de definir con la firma seleccionada.
Estado
Definiendo el alcance. Ninguna firma contratada todavía.

Cuando se contrate la auditoría independiente, su auditor, alcance y cronograma aparecerán aquí. Ver estado de funciones →