Auditorias — etiquetadas, datadas, com escopo definido.
Cada revisão de segurança que a Veyrnox realizou está listada aqui, etiquetada como INTERNAL, PENTEST ou INDEPENDENT. Revisões internas não são auditorias independentes; um pentest automatizado não é uma auditoria manual — ambos estão documentados por transparência, não apresentados como prova. Uma auditoria manual independente é o próximo passo.
Duas revisões internas e um pentest automatizado de terceiros concluídos — 14 resultados, todos corrigidos. Nenhuma auditoria independente manual foi contratada ainda. Cada entrada aqui está etiquetada como INTERNAL, PENTEST ou INDEPENDENT — a palavra «auditada» nunca é usada sem essa etiqueta.
Modelo de ameaças da recuperação sem seed
INTERNAL- Auditor
- Engenharia da Veyrnox (interno)
- Data
- 2026 — contínuo
- Escopo
- Modelo de ameaças para recuperação sem seed via Shamir: armazenamento de shards no secure enclave do dispositivo e na conta de nuvem pessoal do usuário, o fluxo de reconstrução e a garantia de que a Veyrnox não retém nenhum shard.
- Metodologia
- Revisão interna do design contra o modelo de ameaças documentado.
- Resumo dos resultados
- Documentado no modelo de segurança público. Nenhum shard é retido pela Veyrnox; a seed nunca é exibida como texto que o usuário precise redigitar.
- Status de remediação
- Contínuo — alimentando o escopo da auditoria independente.
- Evidência
- Modelo de segurança ↗
Revisão de vinculação de chaves e armazenamento seguro
INTERNAL- Auditor
- Engenharia da Veyrnox (interno)
- Data
- 2026 — contínuo
- Escopo
- Operações de chave vinculadas ao hardware (Secure Enclave no iOS, StrongBox no Android), criptografia de shards em repouso e gating biométrico de assinatura.
- Metodologia
- Revisão interna do código da camada de gestão e armazenamento de chaves.
- Resumo dos resultados
- As chaves são geradas e seladas no dispositivo; o backend não é confiável por design e nunca recebe material de chaves.
- Status de remediação
- Contínuo — resultados monitorados para a auditoria independente.
- Evidência
- Glossário Secure Enclave ↗
Pentest automatizado white-box Strix
PENTEST- Auditor
- Strix (app.strix.ai) — terceiros automatizado
- Data
- 2026-08-28
- Escopo
- Revisão white-box de ~200k LOC em iOS, Android e web, mais Cloudflare Pages Functions e Supabase Edge Functions — autenticação, gestão de chaves, portões de assinatura, a fronteira de negabilidade e caminhos WalletConnect.
- Metodologia
- Pentest automatizado estático e dinâmico com reprodução de prova de conceito por resultado.
- Resumo dos resultados
- 14 vulnerabilidades confirmadas — 0 Críticas, 3 Altas, 9 Médias, 2 Baixas. Todas as 14 remediadas na árvore de trabalho; pontuação de segurança restaurada para 100,0/100.
- Status de remediação
- Completo — todos os 14 resultados corrigidos e verificados por re-escaneamento.
- Evidência
- Relatório completo sob NDA — escreva para security@veyrnox.com ↗
Auditorias em andamento
Auditoria de segurança independente de terceiros
INDEPENDENT- Auditor
- Ainda não contratado
- Data
- Definindo escopo — não iniciada
- Escopo
- Auditoria completa de segurança da carteira cobrindo criptografia, gestão de chaves, a camada de rede (incluindo a fronteira de sessão isca) e resistência à coerção.
- Metodologia
- A ser definida com a firma selecionada.
- Status
- Definição de escopo em andamento. Nenhuma firma contratada ainda.
Quando a auditoria independente for contratada, seu auditor, escopo e cronograma aparecerão aqui. Ver status de recursos →