Аудиты
Аудиты — помеченные, датированные, с областью.
Каждый аудит безопасности, который Veyrnox провёл, перечислен здесь, помеченный INTERNAL, PENTEST или INDEPENDENT. Внутренние обзоры — это не независимые аудиты; автоматический пентест — это не ручной аудит — оба задокументированы для прозрачности, а не представлены как доказательство. Ручной независимый аудит — следующий шаг.
Два внутренних обзора и один автоматический пентест третьей стороны завершены — 14 уязвимостей, все исправлены. Ручной независимый аудит ещё не заказан. Каждая запись здесь помечена INTERNAL, PENTEST или INDEPENDENT — слово «аудит» никогда не используется без этой метки.
Модель угроз восстановления без seed
INTERNAL- Аудитор
- Инженерия Veyrnox (внутренний)
- Дата
- 2026 — продолжается
- Область
- Модель угроз для восстановления без seed через Shamir: хранение шардов в secure enclave устройства и личном облачном аккаунте пользователя, поток реконструкции и гарантия, что Veyrnox не хранит ни одного шарда.
- Методология
- Внутренний обзор дизайна против задокументированной модели угроз.
- Находки
- Задокументировано в публичной модели безопасности. Ни один шард не хранится Veyrnox; seed никогда не представляется как текст, который пользователь должен вводить заново.
- Исправление
- Продолжается — входит в область независимого аудита.
- Доказательство
- Модель безопасности ↗
Обзор привязки ключей и безопасного хранилища
INTERNAL- Аудитор
- Инженерия Veyrnox (внутренний)
- Дата
- 2026 — продолжается
- Область
- Операции ключей, привязанных к оборудованию (Secure Enclave на iOS, StrongBox на Android), шифрование шардов в покое и биометрический гейтинг подписи.
- Методология
- Внутренний обзор кода слоя управления ключами и хранилища.
- Находки
- Ключи генерируются и запечатываются на устройстве; бэкенд недоверителен по дизайну и никогда не получает материал ключей.
- Исправление
- Продолжается — находки отслеживаются для независимого аудита.
- Доказательство
- Глоссарий Secure Enclave ↗
Strix автоматический white-box пентест
PENTEST- Аудитор
- Strix (app.strix.ai) — автоматический третьей стороны
- Дата
- 2026-08-28
- Область
- White-box обзор кода ~200k LOC на iOS, Android и web, плюс Cloudflare Pages Functions и Supabase Edge Functions — охватывает аутентификацию, управление ключами, гейты подписи, границу отрицаемости и пути WalletConnect.
- Методология
- Автоматический статический + динамический пентест с воспроизведением proof-of-concept для каждой находки.
- Находки
- 14 подтверждённых уязвимостей — 0 Критических, 3 Высоких, 9 Средних, 2 Низких. Все 14 исправлены в рабочем дереве; оценка безопасности восстановлена до 100.0/100.
- Исправление
- Завершено — все 14 находок исправлены и проверены повторным сканированием.
- Доказательство
- Полный отчёт под NDA — напишите security@veyrnox.com ↗
Аудиты в процессе
Независимый аудит безопасности третьей стороны
INDEPENDENT- Аудитор
- Ещё не заказан
- Дата
- Определение области — не начат
- Область
- Полный аудит безопасности кошелька, охватывающий криптографию, управление ключами, сетевой слой (включая границу decoy-сессии) и Coercion Resistance.
- Методология
- Будет определена с выбранной фирмой.
- Статус
- Определение области в процессе. Фирма ещё не нанята.
Когда независимый аудит будет заказан, его аудитор, область и график появятся здесь. Смотреть статус функций →