Auditorias

Auditorias — etiquetadas, datas, com escopo.

Cada revisão de segurança que a Veyrnox conduziu está listada aqui, etiquetada como INTERNAL, PENTEST ou INDEPENDENT. Revisões internas não são auditorias independentes; um pentest automatizado não é uma auditoria manual — ambos documentados por transparência, não apresentados como prova. Uma auditoria independente manual é o próximo passo.

Duas revisões internas e um pentest automatizado de terceiros concluídos — 14 findings, todos remediados. Nenhuma auditoria independente manual foi contratada ainda. Cada entrada aqui é etiquetada INTERNAL, PENTEST ou INDEPENDENT — a palavra «auditada» nunca é usada sem essa etiqueta.

Modelo de ameaças de recuperação sem seed

INTERNAL
Auditor
Engenharia da Veyrnox (interno)
Data
2026 — em curso
Escopo
Modelo de ameaças para recuperação sem seed via Shamir: armazenamento de shards no secure enclave do dispositivo e na conta de nuvem pessoal do utilizador, o fluxo de reconstrução e a garantia de que a Veyrnox não retém nenhum shard.
Metodologia
Revisão de design interno contra o modelo de ameaças documentado.
Findings
Documentado no modelo de segurança público. A Veyrnox não retém nenhum shard; a seed nunca é apresentada como texto que o utilizador deve reingressar.
Remediação
Em curso — alimenta o escopo da auditoria independente.
Evidência
Modelo de segurança ↗

Revisão de vinculação de chaves e armazenamento seguro

INTERNAL
Auditor
Engenharia da Veyrnox (interno)
Data
2026 — em curso
Escopo
Operações de chaves vinculadas ao hardware (Secure Enclave no iOS, StrongBox no Android), cifragem de shards em repouso e gating biométrico da assinatura.
Metodologia
Revisão de código interno da camada de gestão e armazenamento de chaves.
Findings
As chaves são geradas e seladas no dispositivo; o backend não é confiável por design e nunca recebe material de chaves.
Remediação
Em curso — findings rastreados para a auditoria independente.
Evidência
Glossário Secure Enclave ↗

Pentest automatizado white-box da Strix

PENTEST
Auditor
Strix (app.strix.ai) — terceiro automatizado
Data
2026-08-28
Escopo
Revisão de código white-box de ~200k LOC em iOS, Android e web, mais Cloudflare Pages Functions e Supabase Edge Functions — cobrindo autenticação, gestão de chaves, portões de assinatura, o limite de negabilidade e caminhos de WalletConnect.
Metodologia
Pentest estático + dinâmico automatizado com reprodução de prova de conceito por finding.
Findings
14 vulnerabilidades confirmadas — 0 Críticas, 3 Altas, 9 Médias, 2 Baixas. As 14 remediadas na árvore de trabalho; pontuação de segurança restaurada para 100.0/100.
Remediação
Completa — os 14 findings corrigidos e verificados por re-Scan.
Evidência
Relatório completo sob NDA — email para security@veyrnox.com ↗

Auditorias em andamento

Auditoria de segurança independente de terceiros

INDEPENDENT
Auditor
Ainda não contratado
Data
Definindo escopo — não iniciado
Escopo
Auditoria de segurança completa de carteira cobrindo criptografia, gestão de chaves, a camada de rede (incluindo o limite de sessão decoy) e resistência a coerção.
Metodologia
A definir com a firma selecionada.
Status
Definição de escopo em curso. Nenhuma firma contratada ainda.

Quando a auditoria independente for contratada, seu auditor, escopo e cronograma aparecerão aqui. Ver status de funcionalidades →