監査
監査 — ラベル付き、日付付き、スコープ付き。
Veyrnoxが実施したすべてのセキュリティレビューがここにリストされ、INTERNAL、PENTEST、INDEPENDENTのラベルが付いています。内部レビューは独立監査ではありません。自動ペンテストは手動監査ではありません — 両方とも透明性のために文書化されており、証拠として提示されるものではありません。手動の独立監査が次のステップです。
内部レビュー2件とサードパーティ自動ペンテスト1件が完了 — 14件の指摘、すべて修正済み。 手動の独立監査はまだ依頼されていません。ここのすべてのエントリはINTERNAL、PENTEST、またはINDEPENDENTのラベルが付いています — 「監査済み」という言葉はそのラベルなしで使われることはありません。
シードレスリカバリの脅威モデル
INTERNAL- 監査者
- Veyrnoxエンジニアリング(内部)
- 日付
- 2026 — 進行中
- スコープ
- Shamirによるシードレスリカバリの脅威モデル:デバイスのSecure Enclaveとユーザーの個人クラウドアカウントでのシャード保存、再構成フロー、Veyrnoxがシャードを保持しない保証。
- 方法論
- 文書化された脅威モデルに対する内部設計レビュー。
- 指摘事項
- 公開セキュリティモデルに文書化されています。Veyrnoxが保持するシャードはありません。シードはユーザーが再入力するテキストとして提示されることはありません。
- 修復状況
- 進行中 — 独立監査のスコープに反映。
- エビデンス
- セキュリティモデル ↗
キーバインディングとセキュアストレージレビュー
INTERNAL- 監査者
- Veyrnoxエンジニアリング(内部)
- 日付
- 2026 — 進行中
- スコープ
- ハードウェアバインドキー操作(iOSのSecure Enclave、AndroidのStrongBox)、シャードの静止時暗号化、署名の生体認証ゲーティング。
- 方法論
- キー管理およびストレージ層の内部コードレビュー。
- 指摘事項
- キーはデバイス上で生成・封印されます。バックエンドは設計上信頼されず、キー素材を受信することはありません。
- 修復状況
- 進行中 — 指摘事項は独立監査のために追跡中。
- エビデンス
- Secure Enclave用語集 ↗
Strix自動化ホワイトボックスペンテスト
PENTEST- 監査者
- Strix (app.strix.ai) — 自動化サードパーティ
- 日付
- 2026-08-28
- スコープ
- iOS、Android、Webにわたる約200k LOCのホワイトボックスコードレビュー、加えてCloudflare Pages FunctionsとSupabase Edge Functions — 認証、キー管理、署名ゲート、否認可能性境界、WalletConnectパスをカバー。
- 方法論
- 各指摘事項のPoC再現を伴う自動化静的+動的ペンテスト。
- 指摘事項
- 14件の確認された脆弱性 — 0件クリティカル、3件高、9件中、2件低。14件すべてが作業ツリーで修復されました。セキュリティスコアが100.0/100に復元。
- 修復状況
- 完了 — 14件すべての指摘事項が修正され、再スキャンで検証済み。
- エビデンス
- 完全レポートはNDA下 — security@veyrnox.comまでメール ↗
進行中の監査
独立サードパーティセキュリティ監査
INDEPENDENT- 監査者
- まだ依頼されていません
- 日付
- スコープ策定中 — 開始されていません
- スコープ
- 暗号化、キー管理、ネットワーク層(デコイセッション境界を含む)、Coercion Resistanceをカバーする完全なウォレットセキュリティ監査。
- 方法論
- 選定された企業と共に定義予定。
- 状況
- スコープ策定進行中。まだ企業は契約されていません。
独立監査が依頼された時、その監査者、スコープ、タイムラインがここに表示されます。 機能ステータスを見る →