Audits

Audits — étiquetés, datés, avec portée.

Chaque revue de sécurité que Veyrnox a menée est listée ici, étiquetée INTERNAL, PENTEST ou INDEPENDENT. Les revues internes ne sont pas des audits indépendants ; un pentest automatisé n'est pas un audit manuel — les deux sont documentés pour transparence, non présentés comme preuve. Un audit indépendant manuel est la prochaine étape.

Deux revues internes et un pentest automatisé tiers terminés — 14 findings, tous remédiés. Aucun audit indépendant manuel n'a encore été commandité. Chaque entrée ici est étiquetée INTERNAL, PENTEST ou INDEPENDENT — le mot « audité » n'est jamais utilisé sans cette étiquette.

Modèle de menaces de récupération sans seed

INTERNAL
Auditeur
Ingénierie Veyrnox (interne)
Date
2026 — en cours
Portée
Modèle de menaces pour la récupération sans seed via Shamir : stockage des shards dans le secure enclave de l'appareil et le compte cloud personnel de l'utilisateur, le flux de reconstruction et la garantie que Veyrnox ne détient aucun shard.
Méthodologie
Revue de conception interne contre le modèle de menaces documenté.
Findings
Documenté dans le modèle de sécurité public. Veyrnox ne détient aucun shard ; la seed n'est jamais présentée comme texte que l'utilisateur doit ressaisir.
Remédiation
En cours — alimente la portée de l'audit indépendant.
Preuve
Modèle de sécurité ↗

Revue de liaison des clés et stockage sécurisé

INTERNAL
Auditeur
Ingénierie Veyrnox (interne)
Date
2026 — en cours
Portée
Opérations de clés liées au matériel (Secure Enclave sur iOS, StrongBox sur Android), chiffrement des shards au repos et gating biométrique de la signature.
Méthodologie
Revue de code interne de la couche de gestion et de stockage des clés.
Findings
Les clés sont générées et scellées sur l'appareil ; le backend est non fiable par conception et ne reçoit jamais de matériel de clé.
Remédiation
En cours — findings suivis pour l'audit indépendant.
Preuve
Glossaire Secure Enclave ↗

Pentest white-box automatisé Strix

PENTEST
Auditeur
Strix (app.strix.ai) — tiers automatisé
Date
2026-08-28
Portée
Revue de code white-box de ~200k LOC sur iOS, Android et web, plus Cloudflare Pages Functions et Supabase Edge Functions — couvrant l'authentification, la gestion des clés, les portes de signature, la frontière de déniabilité et les chemins WalletConnect.
Méthodologie
Pentest statique + dynamique automatisé avec reproduction de preuve de concept par finding.
Findings
14 vulnérabilités confirmées — 0 Critiques, 3 Hautes, 9 Moyennes, 2 Basses. Les 14 remédiées dans l'arbre de travail ; score de sécurité restauré à 100.0/100.
Remédiation
Complète — les 14 findings corrigés et vérifiés par re-scan.
Preuve
Rapport complet sous NDA — email à security@veyrnox.com ↗

Audits en cours

Audit de sécurité indépendant tiers

INDEPENDENT
Auditeur
Pas encore commandité
Date
Définition de la portée — non commencé
Portée
Audit de sécurité complet de wallet couvrant la cryptographie, la gestion des clés, la couche réseau (y compris la frontière de session decoy) et la résistance à la coercition.
Méthodologie
À définir avec le cabinet sélectionné.
Statut
Définition de la portée en cours. Aucun cabinet contracté pour l'instant.

Quand l'audit indépendant sera commandité, son auditeur, sa portée et son calendrier apparaîtront ici. Voir le statut des fonctionnalités →