Audits — étiquetés, datés, avec portée.
Chaque revue de sécurité que Veyrnox a menée est listée ici, étiquetée INTERNAL, PENTEST ou INDEPENDENT. Les revues internes ne sont pas des audits indépendants ; un pentest automatisé n'est pas un audit manuel — les deux sont documentés pour transparence, non présentés comme preuve. Un audit indépendant manuel est la prochaine étape.
Deux revues internes et un pentest automatisé tiers terminés — 14 findings, tous remédiés. Aucun audit indépendant manuel n'a encore été commandité. Chaque entrée ici est étiquetée INTERNAL, PENTEST ou INDEPENDENT — le mot « audité » n'est jamais utilisé sans cette étiquette.
Modèle de menaces de récupération sans seed
INTERNAL- Auditeur
- Ingénierie Veyrnox (interne)
- Date
- 2026 — en cours
- Portée
- Modèle de menaces pour la récupération sans seed via Shamir : stockage des shards dans le secure enclave de l'appareil et le compte cloud personnel de l'utilisateur, le flux de reconstruction et la garantie que Veyrnox ne détient aucun shard.
- Méthodologie
- Revue de conception interne contre le modèle de menaces documenté.
- Findings
- Documenté dans le modèle de sécurité public. Veyrnox ne détient aucun shard ; la seed n'est jamais présentée comme texte que l'utilisateur doit ressaisir.
- Remédiation
- En cours — alimente la portée de l'audit indépendant.
- Preuve
- Modèle de sécurité ↗
Revue de liaison des clés et stockage sécurisé
INTERNAL- Auditeur
- Ingénierie Veyrnox (interne)
- Date
- 2026 — en cours
- Portée
- Opérations de clés liées au matériel (Secure Enclave sur iOS, StrongBox sur Android), chiffrement des shards au repos et gating biométrique de la signature.
- Méthodologie
- Revue de code interne de la couche de gestion et de stockage des clés.
- Findings
- Les clés sont générées et scellées sur l'appareil ; le backend est non fiable par conception et ne reçoit jamais de matériel de clé.
- Remédiation
- En cours — findings suivis pour l'audit indépendant.
- Preuve
- Glossaire Secure Enclave ↗
Pentest white-box automatisé Strix
PENTEST- Auditeur
- Strix (app.strix.ai) — tiers automatisé
- Date
- 2026-08-28
- Portée
- Revue de code white-box de ~200k LOC sur iOS, Android et web, plus Cloudflare Pages Functions et Supabase Edge Functions — couvrant l'authentification, la gestion des clés, les portes de signature, la frontière de déniabilité et les chemins WalletConnect.
- Méthodologie
- Pentest statique + dynamique automatisé avec reproduction de preuve de concept par finding.
- Findings
- 14 vulnérabilités confirmées — 0 Critiques, 3 Hautes, 9 Moyennes, 2 Basses. Les 14 remédiées dans l'arbre de travail ; score de sécurité restauré à 100.0/100.
- Remédiation
- Complète — les 14 findings corrigés et vérifiés par re-scan.
- Preuve
- Rapport complet sous NDA — email à security@veyrnox.com ↗
Audits en cours
Audit de sécurité indépendant tiers
INDEPENDENT- Auditeur
- Pas encore commandité
- Date
- Définition de la portée — non commencé
- Portée
- Audit de sécurité complet de wallet couvrant la cryptographie, la gestion des clés, la couche réseau (y compris la frontière de session decoy) et la résistance à la coercition.
- Méthodologie
- À définir avec le cabinet sélectionné.
- Statut
- Définition de la portée en cours. Aucun cabinet contracté pour l'instant.
Quand l'audit indépendant sera commandité, son auditeur, sa portée et son calendrier apparaîtront ici. Voir le statut des fonctionnalités →