اقرأ الشيفرة المصدرية
التطبيق بأكمله مفتوح المصدر بترخيص Apache-2.0. والمسارات الحرجة أمنيًا موثَّقة في نموذج التهديد، والشيفرة التي تنفّذها متاحة على GitHub.
الأمان / حالة التدقيق
هذه هي الصفحة كان أكثر صانعي البرمجيات الأمنية سيسعى إلى تركها بلا كتابة. لم يُجرَ أي تدقيق مستقل من طرف ثالث على KalderaShield. ولا شارة تدقيق في هذا الموقع تقابل مراجعة خارجية مكتملة، ولن تظهر أي شارة قبل أن توجد مثل تلك المراجعة.
ما هو موجود اليوم هو تحقّق آلي قابل لإعادة الإنتاج: 2204 اختبار وحدة في 248 ملفًا، وبوابة فحص عشوائي قائمة على الخصائص لتحليل الاستيراد وأغلفة النسخ الاحتياطي وبيانات المرفقات الوصفية، واختبار طفرات عبر Stryker، وتحليل CodeQL وOpenSSF Scorecard في CI، ومسح أسرار بـgitleaks، وسياسة تبعيات تفشل عند أي تنبيه npm عالي الخطورة أو حرج.
وما هو غير موجود هو مراجعة خارجية مستقلة من خبراء للتصميم التشفيري وتنفيذه. تقارير المراجعة الداخلية توثّق مئات الملاحظات والإصلاحات، لكنها كتبها المشروع نفسه. وذلك صنف مختلف من الضمانات ولا يُقدَّم على أنه غير ذلك.
والخطة تدقيق خارجي: توجد مسوّدة وثيقة نطاق سلفًا تحدّد المكونات المشمولة — التشفير، وتخزين الخزنة، وجسر الإضافة، وسطح IPC في Tauri — بحيث يمكن بدء العمل حال التعاقد مع مدقّق. ولا يُوعد بتاريخ قبل وجود عقد.
التطبيق بأكمله مفتوح المصدر بترخيص Apache-2.0. والمسارات الحرجة أمنيًا موثَّقة في نموذج التهديد، والشيفرة التي تنفّذها متاحة على GitHub.
تشغيل مجموعة الاختبارات وبوابة الفحص العشوائي ومسوح تقوية الإصدار يتم محليًا بأوامر npm وcargo موثَّقة في المستودع. ولا شيء في هذه المنظومة مخفيّ.
كل إصدار ينشر مجاميع SHA-256 الاختبارية، وحزم المحدِّث تحمل تواقيع minisign. وصفحة التحقّق تقدّم الأوامر الدقيقة.
تسويق تدقيق غير مكتمل بوصفه إنجازًا هو الطريقة التي تخسر بها منتجات الثقة ثقتها. وغياب التدقيق الخارجي قيد حقيقي: فهو يعني أن خبيرًا مستقلًا لم يبحث بعد عن العيب الذي تفوّته الأتمتة. وقول ذلك بوضوح يمكّنك من موازنة المخاطر بنفسك، ويمنح المشروع التزامًا علنيًا يُحاسَب عليه.
248 ملف اختبار مع حدود تغطية مفروضة عند 90% من الأسطر و80% من الفروع؛ والقياسات الفعلية تتجاوزها.
اختبارات قائمة على الخصائص ترمي JSON وCSV تالفين ومعاملات KDF خاطئة وأغلفة نسخ احتياطي معطوبة على محلل الاستيراد ومسارات التشفير في كل تشغيل إصدار.
CodeQL من GitHub يحلل الشيفرة أسبوعيًا، وOpenSSF Scorecard يقيّم سلسلة التوريد، وgitleaks يحجب الأسرار المودَعة.
لا. يعني أن خبراء مستقلين لم يتحققوا من التصميم بعد. الشيفرة مفتوحة، والبوابات الآلية صارمة وعلنية، ونموذج التهديد يحدد حدوده — ويمكنك تقييم الثلاثة بنفسك.
حال التعاقد مع مدقّق. وثيقة النطاق منشورة لكي يبدأ التعاقد فورًا؛ فالوعد بتاريخ دون عقد هو ادعاء آخر يرفض هذا الموقع أن يقوله.
نعم. سيُربط التقرير الكامل، أو نشر المدقّق نفسه له، من هذه الصفحة — بما في ذلك الملاحظات التي لم تُصلَّح بعد.