Audits

Audits — gelabelt, datiert, mit Umfang.

Jedes Security-Review, das Veyrnox durchgeführt hat, ist hier aufgelistet, gelabelt als INTERNAL, PENTEST oder INDEPENDENT. Interne Reviews sind keine unabhängigen Audits; ein automatisierter Pentest ist kein manueller Audit — beide sind für Transparenz dokumentiert, nicht als Beweis präsentiert. Ein manueller unabhängiger Audit ist der nächste Schritt.

Zwei interne Reviews und ein automatisierter Drittpartei-Pentest abgeschlossen — 14 Findings, alle behoben. Es wurde noch kein manueller unabhängiger Audit beauftragt. Jeder Eintrag hier ist gelabelt als INTERNAL, PENTEST oder INDEPENDENT — das Wort „auditiert" wird nie ohne dieses Label verwendet.

Bedrohungsmodell der Seedless-Wiederherstellung

INTERNAL
Auditor
Veyrnox Engineering (intern)
Datum
2026 — fortlaufend
Umfang
Bedrohungsmodell für Seedless-Wiederherstellung via Shamir: Shard-Speicherung im Secure Enclave des Geräts und im persönlichen Cloud-Konto des Nutzers, der Rekonstruktions-Flow und die Garantie, dass Veyrnox keinen Shard hält.
Methodik
Internes Design-Review gegen das dokumentierte Bedrohungsmodell.
Findings
Dokumentiert im öffentlichen Security-Modell. Veyrnox hält keinen Shard; die Seed wird nie als Text präsentiert, den der Nutzer neu eingeben muss.
Remediation
Fortlaufend — speist den Umfang des unabhängigen Audits.
Evidence
Security-Modell ↗

Schlüsselbindung- und sichere Speicherüberprüfung

INTERNAL
Auditor
Veyrnox Engineering (intern)
Datum
2026 — fortlaufend
Umfang
Hardware-gebundene Key-Operationen (Secure Enclave auf iOS, StrongBox auf Android), Shard-Verschlüsselung at-rest und biometrisches Gating der Signierung.
Methodik
Internes Code-Review der Key-Management- und Speicher-Schicht.
Findings
Keys werden auf dem Gerät generiert und versiegelt; das Backend ist by design nicht vertrauenswürdig und empfängt nie Key-Material.
Remediation
Fortlaufend — Findings verfolgt für den unabhängigen Audit.
Evidence
Secure Enclave Glossar ↗

Strix automatisierter White-Box-Pentest

PENTEST
Auditor
Strix (app.strix.ai) — automatisierte Drittpartei
Datum
2026-08-28
Umfang
White-Box-Code-Review von ~200k LOC über iOS, Android und Web, plus Cloudflare Pages Functions und Supabase Edge Functions — covers Authentifizierung, Key-Management, Signing-Gates, die Deniability-Grenze und WalletConnect-Pfade.
Methodik
Automatisierter statischer + dynamischer Pentest mit Proof-of-Concept-Reproduktion pro Finding.
Findings
14 bestätigte Schwachstellen — 0 Kritisch, 3 Hoch, 9 Mittel, 2 Niedrig. Alle 14 im Working Tree behoben; Security-Score auf 100.0/100 wiederhergestellt.
Remediation
Abgeschlossen — alle 14 Findings behoben und durch Re-Scan verifiziert.
Evidence
Vollständiger Report unter NDA — E-Mail an security@veyrnox.com ↗

Audits in Arbeit

Unabhängiger Drittpartei-Sicherheitsaudit

INDEPENDENT
Auditor
Noch nicht beauftragt
Datum
Scoping — nicht gestartet
Umfang
Vollständiger Wallet-Sicherheitsaudit, der Kryptographie, Key-Management, die Netzwerkschicht (einschließlich der Decoy-Session-Grenze) und Coercion Resistance abdeckt.
Methodik
Mit der ausgewählten Firma zu definieren.
Status
Scoping in Arbeit. Noch keine Firma beauftragt.

Wenn der unabhängige Audit beauftragt wird, erscheinen sein Auditor, Umfang und Zeitplan hier. Feature-Status ansehen →