Auditorias

Auditorias — etiquetadas, datadas, com escopo definido.

Cada revisão de segurança que a Veyrnox realizou está listada aqui, etiquetada como INTERNAL, PENTEST ou INDEPENDENT. Revisões internas não são auditorias independentes; um pentest automatizado não é uma auditoria manual — ambos estão documentados por transparência, não apresentados como prova. Uma auditoria manual independente é o próximo passo.

Duas revisões internas e um pentest automatizado de terceiros concluídos — 14 resultados, todos corrigidos. Nenhuma auditoria independente manual foi contratada ainda. Cada entrada aqui está etiquetada como INTERNAL, PENTEST ou INDEPENDENT — a palavra «auditada» nunca é usada sem essa etiqueta.

Modelo de ameaças da recuperação sem seed

INTERNAL
Auditor
Engenharia da Veyrnox (interno)
Data
2026 — contínuo
Escopo
Modelo de ameaças para recuperação sem seed via Shamir: armazenamento de shards no secure enclave do dispositivo e na conta de nuvem pessoal do usuário, o fluxo de reconstrução e a garantia de que a Veyrnox não retém nenhum shard.
Metodologia
Revisão interna do design contra o modelo de ameaças documentado.
Resumo dos resultados
Documentado no modelo de segurança público. Nenhum shard é retido pela Veyrnox; a seed nunca é exibida como texto que o usuário precise redigitar.
Status de remediação
Contínuo — alimentando o escopo da auditoria independente.
Evidência
Modelo de segurança ↗

Revisão de vinculação de chaves e armazenamento seguro

INTERNAL
Auditor
Engenharia da Veyrnox (interno)
Data
2026 — contínuo
Escopo
Operações de chave vinculadas ao hardware (Secure Enclave no iOS, StrongBox no Android), criptografia de shards em repouso e gating biométrico de assinatura.
Metodologia
Revisão interna do código da camada de gestão e armazenamento de chaves.
Resumo dos resultados
As chaves são geradas e seladas no dispositivo; o backend não é confiável por design e nunca recebe material de chaves.
Status de remediação
Contínuo — resultados monitorados para a auditoria independente.
Evidência
Glossário Secure Enclave ↗

Pentest automatizado white-box Strix

PENTEST
Auditor
Strix (app.strix.ai) — terceiros automatizado
Data
2026-08-28
Escopo
Revisão white-box de ~200k LOC em iOS, Android e web, mais Cloudflare Pages Functions e Supabase Edge Functions — autenticação, gestão de chaves, portões de assinatura, a fronteira de negabilidade e caminhos WalletConnect.
Metodologia
Pentest automatizado estático e dinâmico com reprodução de prova de conceito por resultado.
Resumo dos resultados
14 vulnerabilidades confirmadas — 0 Críticas, 3 Altas, 9 Médias, 2 Baixas. Todas as 14 remediadas na árvore de trabalho; pontuação de segurança restaurada para 100,0/100.
Status de remediação
Completo — todos os 14 resultados corrigidos e verificados por re-escaneamento.
Evidência
Relatório completo sob NDA — escreva para security@veyrnox.com ↗

Auditorias em andamento

Auditoria de segurança independente de terceiros

INDEPENDENT
Auditor
Ainda não contratado
Data
Definindo escopo — não iniciada
Escopo
Auditoria completa de segurança da carteira cobrindo criptografia, gestão de chaves, a camada de rede (incluindo a fronteira de sessão isca) e resistência à coerção.
Metodologia
A ser definida com a firma selecionada.
Status
Definição de escopo em andamento. Nenhuma firma contratada ainda.

Quando a auditoria independente for contratada, seu auditor, escopo e cronograma aparecerão aqui. Ver status de recursos →