Audits
Audits — étiquetés, datés, portée définie.
Chaque revue de sécurité que Veyrnox a menée est listée ici, étiquetée INTERNAL, PENTEST ou INDEPENDENT. Les revues internes ne sont pas des audits indépendants ; un pentest automatisé n'est pas un audit manuel — les deux sont documentés par transparence, pas présentés comme preuve. Un audit manuel indépendant est la prochaine étape.
Deux revues internes et un pentest automatisé tiers terminés — 14 constats, tous corrigés. Aucun audit manuel indépendant n'a encore été engagé. Chaque entrée ici est étiquetée INTERNAL, PENTEST ou INDEPENDENT — le mot « audité » n'est jamais utilisé sans cette étiquette.
Modèle de menaces de la récupération sans seed
INTERNAL- Auditeur
- Ingénierie Veyrnox (interne)
- Date
- 2026 — en cours
- Portée
- Modèle de menaces pour la récupération sans seed via Shamir : stockage des shards dans le secure enclave du device et le compte cloud personnel de l'utilisateur, le flux de reconstruction, et la garantie que Veyrnox ne détient aucun shard.
- Méthodologie
- Revue interne du design face au modèle de menaces documenté.
- Synthèse des constats
- Documenté dans le modèle de sécurité public. Aucun shard n'est détenu par Veyrnox ; la seed n'est jamais affichée comme texte que l'utilisateur doit ressaisir.
- Statut de remédiation
- En cours — alimente la portée de l'audit indépendant.
- Preuve
- Modèle de sécurité ↗
Revue de la liaison des clés et du stockage sécurisé
INTERNAL- Auditeur
- Ingénierie Veyrnox (interne)
- Date
- 2026 — en cours
- Portée
- Opérations de clé liées au matériel (Secure Enclave sur iOS, StrongBox sur Android), chiffrement des shards au repos et contrôle biométrique de la signature.
- Méthodologie
- Revue interne du code de la couche de gestion et de stockage des clés.
- Synthèse des constats
- Les clés sont générées et scellées sur le device ; le backend est non fiable par design et ne reçoit jamais de matériel cryptographique.
- Statut de remédiation
- En cours — constats suivis pour l'audit indépendant.
- Preuve
- Glossaire Secure Enclave ↗
Pentest automatisé white-box Strix
PENTEST- Auditeur
- Strix (app.strix.ai) — tiers automatisé
- Date
- 2026-08-28
- Portée
- Revue white-box de ~200k LOC sur iOS, Android et web, plus Cloudflare Pages Functions et Supabase Edge Functions — couvrant l'authentification, la gestion des clés, les portes de signature, la frontière de déniabilité et les chemins WalletConnect.
- Méthodologie
- Pentest automatisé statique et dynamique avec reproduction de preuve de concept par constat.
- Synthèse des constats
- 14 vulnérabilités confirmées — 0 Critique, 3 Élevée, 9 Moyenne, 2 Basse. Les 14 remédiées dans l'arbre de travail ; score de sécurité restauré à 100,0/100.
- Statut de remédiation
- Complet — les 14 constats corrigés et vérifiés par re-scan.
- Preuve
- Rapport complet sous NDA — écrire à security@veyrnox.com ↗
Audits en cours
Audit de sécurité indépendant tiers
INDEPENDENT- Auditeur
- Pas encore engagé
- Date
- Définition du périmètre — non commencé
- Portée
- Audit complet de sécurité du wallet couvrant la cryptographie, la gestion des clés, la couche réseau (y compris la frontière de session leurre) et la résistance à la coercition.
- Méthodologie
- À définir avec le cabinet sélectionné.
- Statut
- Définition du périmètre en cours. Aucun cabinet encore contracté.
Quand l'audit indépendant sera contracté, son auditeur, son périmètre et son calendrier apparaîtront ici. Voir le statut des fonctionnalités →