Audits

Audits — étiquetés, datés, portée définie.

Chaque revue de sécurité que Veyrnox a menée est listée ici, étiquetée INTERNAL, PENTEST ou INDEPENDENT. Les revues internes ne sont pas des audits indépendants ; un pentest automatisé n'est pas un audit manuel — les deux sont documentés par transparence, pas présentés comme preuve. Un audit manuel indépendant est la prochaine étape.

Deux revues internes et un pentest automatisé tiers terminés — 14 constats, tous corrigés. Aucun audit manuel indépendant n'a encore été engagé. Chaque entrée ici est étiquetée INTERNAL, PENTEST ou INDEPENDENT — le mot « audité » n'est jamais utilisé sans cette étiquette.

Modèle de menaces de la récupération sans seed

INTERNAL
Auditeur
Ingénierie Veyrnox (interne)
Date
2026 — en cours
Portée
Modèle de menaces pour la récupération sans seed via Shamir : stockage des shards dans le secure enclave du device et le compte cloud personnel de l'utilisateur, le flux de reconstruction, et la garantie que Veyrnox ne détient aucun shard.
Méthodologie
Revue interne du design face au modèle de menaces documenté.
Synthèse des constats
Documenté dans le modèle de sécurité public. Aucun shard n'est détenu par Veyrnox ; la seed n'est jamais affichée comme texte que l'utilisateur doit ressaisir.
Statut de remédiation
En cours — alimente la portée de l'audit indépendant.
Preuve
Modèle de sécurité ↗

Revue de la liaison des clés et du stockage sécurisé

INTERNAL
Auditeur
Ingénierie Veyrnox (interne)
Date
2026 — en cours
Portée
Opérations de clé liées au matériel (Secure Enclave sur iOS, StrongBox sur Android), chiffrement des shards au repos et contrôle biométrique de la signature.
Méthodologie
Revue interne du code de la couche de gestion et de stockage des clés.
Synthèse des constats
Les clés sont générées et scellées sur le device ; le backend est non fiable par design et ne reçoit jamais de matériel cryptographique.
Statut de remédiation
En cours — constats suivis pour l'audit indépendant.
Preuve
Glossaire Secure Enclave ↗

Pentest automatisé white-box Strix

PENTEST
Auditeur
Strix (app.strix.ai) — tiers automatisé
Date
2026-08-28
Portée
Revue white-box de ~200k LOC sur iOS, Android et web, plus Cloudflare Pages Functions et Supabase Edge Functions — couvrant l'authentification, la gestion des clés, les portes de signature, la frontière de déniabilité et les chemins WalletConnect.
Méthodologie
Pentest automatisé statique et dynamique avec reproduction de preuve de concept par constat.
Synthèse des constats
14 vulnérabilités confirmées — 0 Critique, 3 Élevée, 9 Moyenne, 2 Basse. Les 14 remédiées dans l'arbre de travail ; score de sécurité restauré à 100,0/100.
Statut de remédiation
Complet — les 14 constats corrigés et vérifiés par re-scan.
Preuve
Rapport complet sous NDA — écrire à security@veyrnox.com ↗

Audits en cours

Audit de sécurité indépendant tiers

INDEPENDENT
Auditeur
Pas encore engagé
Date
Définition du périmètre — non commencé
Portée
Audit complet de sécurité du wallet couvrant la cryptographie, la gestion des clés, la couche réseau (y compris la frontière de session leurre) et la résistance à la coercition.
Méthodologie
À définir avec le cabinet sélectionné.
Statut
Définition du périmètre en cours. Aucun cabinet encore contracté.

Quand l'audit indépendant sera contracté, son auditeur, son périmètre et son calendrier apparaîtront ici. Voir le statut des fonctionnalités →