审计
审计 — 标注、日期、范围。
Veyrnox 进行的每项安全审查都列在此处,标注为 INTERNAL、PENTEST 或 INDEPENDENT。内部审查不是独立审计;自动化渗透测试不是手动审计 —— 两者均出于透明度记录,而非作为证明。手动独立审计是下一步。
两项内部审查和一项第三方自动化渗透测试已完成 —— 14 个发现,全部修复。 尚未委托任何手动独立审计。此处的每个条目都标注为 INTERNAL、PENTEST 或 INDEPENDENT —— "已审计"一词从未在没有该标签的情况下使用。
无 seed 恢复威胁模型
INTERNAL- 审计方
- Veyrnox 工程(内部)
- 日期
- 2026 — 持续中
- 范围
- Shamir 分片无 seed 恢复的威胁模型:shard 存储在设备 secure enclave 和用户的个人云账户中、重建流程、以及 Veyrnox 不持有 shard 的保证。
- 方法
- 对照已记录的威胁模型进行内部设计审查。
- 发现摘要
- 记录在公开安全模型中。Veyrnox 不持有任何 shard;seed 从不以要求用户重新输入的文本形式呈现。
- 修复状态
- 持续中 —— 纳入独立审计范围。
- 证据
- 安全模型 ↗
密钥绑定与安全存储审查
INTERNAL- 审计方
- Veyrnox 工程(内部)
- 日期
- 2026 — 持续中
- 范围
- 硬件绑定密钥操作(iOS 上的 Secure Enclave,Android 上的 StrongBox)、shard 静态加密和签名生物识别门控。
- 方法
- 对密钥管理和存储层的内部代码审查。
- 发现摘要
- 密钥在设备上生成并密封;后端按设计不可信,从不接收密钥材料。
- 修复状态
- 持续中 —— 发现已追踪待独立审计。
- 证据
- Secure Enclave 术语 ↗
Strix 自动化白盒渗透测试
PENTEST- 审计方
- Strix (app.strix.ai) — 自动化第三方
- 日期
- 2026-08-28
- 范围
- 对 iOS、Android 和 Web 上约 200k LOC 的白盒代码审查,加上 Cloudflare Pages Functions 和 Supabase Edge Functions —— 覆盖身份验证、密钥管理、签名门、可否认性边界和 WalletConnect 路径。
- 方法
- 自动化静态 + 动态渗透测试,每个发现含概念验证复现。
- 发现摘要
- 14 个已确认漏洞 —— 0 个严重、3 个高危、9 个中危、2 个低危。全部 14 个已在工作树中修复;安全评分恢复至 100.0/100。
- 修复状态
- 完成 —— 全部 14 个发现已修复并通过重扫描验证。
- 证据
- 完整报告在 NDA 下 —— 邮件至 security@veyrnox.com ↗
进行中的审计
独立第三方安全审计
INDEPENDENT- 审计方
- 尚未委托
- 日期
- 范围界定 —— 未开始
- 范围
- 完整的钱包安全审计,覆盖密码学、密钥管理、网络层(包括诱饵会话边界)和抗胁迫。
- 方法
- 待与选定公司确定。
- 状态
- 范围界定进行中。尚未签订任何公司。
当独立审计委托后,其审计方、范围和时间表将出现在此处。 查看功能状态 →