Аудиты

Аудиты — помеченные, датированные, с областью.

Каждый аудит безопасности, который Veyrnox провёл, перечислен здесь, помеченный INTERNAL, PENTEST или INDEPENDENT. Внутренние обзоры — это не независимые аудиты; автоматический пентест — это не ручной аудит — оба задокументированы для прозрачности, а не представлены как доказательство. Ручной независимый аудит — следующий шаг.

Два внутренних обзора и один автоматический пентест третьей стороны завершены — 14 уязвимостей, все исправлены. Ручной независимый аудит ещё не заказан. Каждая запись здесь помечена INTERNAL, PENTEST или INDEPENDENT — слово «аудит» никогда не используется без этой метки.

Модель угроз восстановления без seed

INTERNAL
Аудитор
Инженерия Veyrnox (внутренний)
Дата
2026 — продолжается
Область
Модель угроз для восстановления без seed через Shamir: хранение шардов в secure enclave устройства и личном облачном аккаунте пользователя, поток реконструкции и гарантия, что Veyrnox не хранит ни одного шарда.
Методология
Внутренний обзор дизайна против задокументированной модели угроз.
Находки
Задокументировано в публичной модели безопасности. Ни один шард не хранится Veyrnox; seed никогда не представляется как текст, который пользователь должен вводить заново.
Исправление
Продолжается — входит в область независимого аудита.
Доказательство
Модель безопасности ↗

Обзор привязки ключей и безопасного хранилища

INTERNAL
Аудитор
Инженерия Veyrnox (внутренний)
Дата
2026 — продолжается
Область
Операции ключей, привязанных к оборудованию (Secure Enclave на iOS, StrongBox на Android), шифрование шардов в покое и биометрический гейтинг подписи.
Методология
Внутренний обзор кода слоя управления ключами и хранилища.
Находки
Ключи генерируются и запечатываются на устройстве; бэкенд недоверителен по дизайну и никогда не получает материал ключей.
Исправление
Продолжается — находки отслеживаются для независимого аудита.
Доказательство
Глоссарий Secure Enclave ↗

Strix автоматический white-box пентест

PENTEST
Аудитор
Strix (app.strix.ai) — автоматический третьей стороны
Дата
2026-08-28
Область
White-box обзор кода ~200k LOC на iOS, Android и web, плюс Cloudflare Pages Functions и Supabase Edge Functions — охватывает аутентификацию, управление ключами, гейты подписи, границу отрицаемости и пути WalletConnect.
Методология
Автоматический статический + динамический пентест с воспроизведением proof-of-concept для каждой находки.
Находки
14 подтверждённых уязвимостей — 0 Критических, 3 Высоких, 9 Средних, 2 Низких. Все 14 исправлены в рабочем дереве; оценка безопасности восстановлена до 100.0/100.
Исправление
Завершено — все 14 находок исправлены и проверены повторным сканированием.
Доказательство
Полный отчёт под NDA — напишите security@veyrnox.com ↗

Аудиты в процессе

Независимый аудит безопасности третьей стороны

INDEPENDENT
Аудитор
Ещё не заказан
Дата
Определение области — не начат
Область
Полный аудит безопасности кошелька, охватывающий криптографию, управление ключами, сетевой слой (включая границу decoy-сессии) и Coercion Resistance.
Методология
Будет определена с выбранной фирмой.
Статус
Определение области в процессе. Фирма ещё не нанята.

Когда независимый аудит будет заказан, его аудитор, область и график появятся здесь. Смотреть статус функций →