Auditorias — etiquetadas, datas, com escopo.
Cada revisão de segurança que a Veyrnox conduziu está listada aqui, etiquetada como INTERNAL, PENTEST ou INDEPENDENT. Revisões internas não são auditorias independentes; um pentest automatizado não é uma auditoria manual — ambos documentados por transparência, não apresentados como prova. Uma auditoria independente manual é o próximo passo.
Duas revisões internas e um pentest automatizado de terceiros concluídos — 14 findings, todos remediados. Nenhuma auditoria independente manual foi contratada ainda. Cada entrada aqui é etiquetada INTERNAL, PENTEST ou INDEPENDENT — a palavra «auditada» nunca é usada sem essa etiqueta.
Modelo de ameaças de recuperação sem seed
INTERNAL- Auditor
- Engenharia da Veyrnox (interno)
- Data
- 2026 — em curso
- Escopo
- Modelo de ameaças para recuperação sem seed via Shamir: armazenamento de shards no secure enclave do dispositivo e na conta de nuvem pessoal do utilizador, o fluxo de reconstrução e a garantia de que a Veyrnox não retém nenhum shard.
- Metodologia
- Revisão de design interno contra o modelo de ameaças documentado.
- Findings
- Documentado no modelo de segurança público. A Veyrnox não retém nenhum shard; a seed nunca é apresentada como texto que o utilizador deve reingressar.
- Remediação
- Em curso — alimenta o escopo da auditoria independente.
- Evidência
- Modelo de segurança ↗
Revisão de vinculação de chaves e armazenamento seguro
INTERNAL- Auditor
- Engenharia da Veyrnox (interno)
- Data
- 2026 — em curso
- Escopo
- Operações de chaves vinculadas ao hardware (Secure Enclave no iOS, StrongBox no Android), cifragem de shards em repouso e gating biométrico da assinatura.
- Metodologia
- Revisão de código interno da camada de gestão e armazenamento de chaves.
- Findings
- As chaves são geradas e seladas no dispositivo; o backend não é confiável por design e nunca recebe material de chaves.
- Remediação
- Em curso — findings rastreados para a auditoria independente.
- Evidência
- Glossário Secure Enclave ↗
Pentest automatizado white-box da Strix
PENTEST- Auditor
- Strix (app.strix.ai) — terceiro automatizado
- Data
- 2026-08-28
- Escopo
- Revisão de código white-box de ~200k LOC em iOS, Android e web, mais Cloudflare Pages Functions e Supabase Edge Functions — cobrindo autenticação, gestão de chaves, portões de assinatura, o limite de negabilidade e caminhos de WalletConnect.
- Metodologia
- Pentest estático + dinâmico automatizado com reprodução de prova de conceito por finding.
- Findings
- 14 vulnerabilidades confirmadas — 0 Críticas, 3 Altas, 9 Médias, 2 Baixas. As 14 remediadas na árvore de trabalho; pontuação de segurança restaurada para 100.0/100.
- Remediação
- Completa — os 14 findings corrigidos e verificados por re-Scan.
- Evidência
- Relatório completo sob NDA — email para security@veyrnox.com ↗
Auditorias em andamento
Auditoria de segurança independente de terceiros
INDEPENDENT- Auditor
- Ainda não contratado
- Data
- Definindo escopo — não iniciado
- Escopo
- Auditoria de segurança completa de carteira cobrindo criptografia, gestão de chaves, a camada de rede (incluindo o limite de sessão decoy) e resistência a coerção.
- Metodologia
- A definir com a firma selecionada.
- Status
- Definição de escopo em curso. Nenhuma firma contratada ainda.
Quando a auditoria independente for contratada, seu auditor, escopo e cronograma aparecerão aqui. Ver status de funcionalidades →