Audits — gelabelt, datiert, mit Umfang.
Jedes Security-Review, das Veyrnox durchgeführt hat, ist hier aufgelistet, gelabelt als INTERNAL, PENTEST oder INDEPENDENT. Interne Reviews sind keine unabhängigen Audits; ein automatisierter Pentest ist kein manueller Audit — beide sind für Transparenz dokumentiert, nicht als Beweis präsentiert. Ein manueller unabhängiger Audit ist der nächste Schritt.
Zwei interne Reviews und ein automatisierter Drittpartei-Pentest abgeschlossen — 14 Findings, alle behoben. Es wurde noch kein manueller unabhängiger Audit beauftragt. Jeder Eintrag hier ist gelabelt als INTERNAL, PENTEST oder INDEPENDENT — das Wort „auditiert" wird nie ohne dieses Label verwendet.
Bedrohungsmodell der Seedless-Wiederherstellung
INTERNAL- Auditor
- Veyrnox Engineering (intern)
- Datum
- 2026 — fortlaufend
- Umfang
- Bedrohungsmodell für Seedless-Wiederherstellung via Shamir: Shard-Speicherung im Secure Enclave des Geräts und im persönlichen Cloud-Konto des Nutzers, der Rekonstruktions-Flow und die Garantie, dass Veyrnox keinen Shard hält.
- Methodik
- Internes Design-Review gegen das dokumentierte Bedrohungsmodell.
- Findings
- Dokumentiert im öffentlichen Security-Modell. Veyrnox hält keinen Shard; die Seed wird nie als Text präsentiert, den der Nutzer neu eingeben muss.
- Remediation
- Fortlaufend — speist den Umfang des unabhängigen Audits.
- Evidence
- Security-Modell ↗
Schlüsselbindung- und sichere Speicherüberprüfung
INTERNAL- Auditor
- Veyrnox Engineering (intern)
- Datum
- 2026 — fortlaufend
- Umfang
- Hardware-gebundene Key-Operationen (Secure Enclave auf iOS, StrongBox auf Android), Shard-Verschlüsselung at-rest und biometrisches Gating der Signierung.
- Methodik
- Internes Code-Review der Key-Management- und Speicher-Schicht.
- Findings
- Keys werden auf dem Gerät generiert und versiegelt; das Backend ist by design nicht vertrauenswürdig und empfängt nie Key-Material.
- Remediation
- Fortlaufend — Findings verfolgt für den unabhängigen Audit.
- Evidence
- Secure Enclave Glossar ↗
Strix automatisierter White-Box-Pentest
PENTEST- Auditor
- Strix (app.strix.ai) — automatisierte Drittpartei
- Datum
- 2026-08-28
- Umfang
- White-Box-Code-Review von ~200k LOC über iOS, Android und Web, plus Cloudflare Pages Functions und Supabase Edge Functions — covers Authentifizierung, Key-Management, Signing-Gates, die Deniability-Grenze und WalletConnect-Pfade.
- Methodik
- Automatisierter statischer + dynamischer Pentest mit Proof-of-Concept-Reproduktion pro Finding.
- Findings
- 14 bestätigte Schwachstellen — 0 Kritisch, 3 Hoch, 9 Mittel, 2 Niedrig. Alle 14 im Working Tree behoben; Security-Score auf 100.0/100 wiederhergestellt.
- Remediation
- Abgeschlossen — alle 14 Findings behoben und durch Re-Scan verifiziert.
- Evidence
- Vollständiger Report unter NDA — E-Mail an security@veyrnox.com ↗
Audits in Arbeit
Unabhängiger Drittpartei-Sicherheitsaudit
INDEPENDENT- Auditor
- Noch nicht beauftragt
- Datum
- Scoping — nicht gestartet
- Umfang
- Vollständiger Wallet-Sicherheitsaudit, der Kryptographie, Key-Management, die Netzwerkschicht (einschließlich der Decoy-Session-Grenze) und Coercion Resistance abdeckt.
- Methodik
- Mit der ausgewählten Firma zu definieren.
- Status
- Scoping in Arbeit. Noch keine Firma beauftragt.
Wenn der unabhängige Audit beauftragt wird, erscheinen sein Auditor, Umfang und Zeitplan hier. Feature-Status ansehen →