审计

审计 — 标注、日期、范围。

Veyrnox 进行的每项安全审查都列在此处,标注为 INTERNAL、PENTEST 或 INDEPENDENT。内部审查不是独立审计;自动化渗透测试不是手动审计 —— 两者均出于透明度记录,而非作为证明。手动独立审计是下一步。

两项内部审查和一项第三方自动化渗透测试已完成 —— 14 个发现,全部修复。 尚未委托任何手动独立审计。此处的每个条目都标注为 INTERNAL、PENTEST 或 INDEPENDENT —— "已审计"一词从未在没有该标签的情况下使用。

无 seed 恢复威胁模型

INTERNAL
审计方
Veyrnox 工程(内部)
日期
2026 — 持续中
范围
Shamir 分片无 seed 恢复的威胁模型:shard 存储在设备 secure enclave 和用户的个人云账户中、重建流程、以及 Veyrnox 不持有 shard 的保证。
方法
对照已记录的威胁模型进行内部设计审查。
发现摘要
记录在公开安全模型中。Veyrnox 不持有任何 shard;seed 从不以要求用户重新输入的文本形式呈现。
修复状态
持续中 —— 纳入独立审计范围。
证据
安全模型 ↗

密钥绑定与安全存储审查

INTERNAL
审计方
Veyrnox 工程(内部)
日期
2026 — 持续中
范围
硬件绑定密钥操作(iOS 上的 Secure Enclave,Android 上的 StrongBox)、shard 静态加密和签名生物识别门控。
方法
对密钥管理和存储层的内部代码审查。
发现摘要
密钥在设备上生成并密封;后端按设计不可信,从不接收密钥材料。
修复状态
持续中 —— 发现已追踪待独立审计。
证据
Secure Enclave 术语 ↗

Strix 自动化白盒渗透测试

PENTEST
审计方
Strix (app.strix.ai) — 自动化第三方
日期
2026-08-28
范围
对 iOS、Android 和 Web 上约 200k LOC 的白盒代码审查,加上 Cloudflare Pages Functions 和 Supabase Edge Functions —— 覆盖身份验证、密钥管理、签名门、可否认性边界和 WalletConnect 路径。
方法
自动化静态 + 动态渗透测试,每个发现含概念验证复现。
发现摘要
14 个已确认漏洞 —— 0 个严重、3 个高危、9 个中危、2 个低危。全部 14 个已在工作树中修复;安全评分恢复至 100.0/100。
修复状态
完成 —— 全部 14 个发现已修复并通过重扫描验证。
证据
完整报告在 NDA 下 —— 邮件至 security@veyrnox.com ↗

进行中的审计

独立第三方安全审计

INDEPENDENT
审计方
尚未委托
日期
范围界定 —— 未开始
范围
完整的钱包安全审计,覆盖密码学、密钥管理、网络层(包括诱饵会话边界)和抗胁迫。
方法
待与选定公司确定。
状态
范围界定进行中。尚未签订任何公司。

当独立审计委托后,其审计方、范围和时间表将出现在此处。 查看功能状态 →