الأمان / حالة التدقيق

لم يكتمل بعد أي تدقيق مستقل

هذه هي الصفحة كان أكثر صانعي البرمجيات الأمنية سيسعى إلى تركها بلا كتابة. لم يُجرَ أي تدقيق مستقل من طرف ثالث على KalderaShield. ولا شارة تدقيق في هذا الموقع تقابل مراجعة خارجية مكتملة، ولن تظهر أي شارة قبل أن توجد مثل تلك المراجعة.

أين يقف الادعاء

ما الذي يُتحقَّق منه آليًا، وعلى يد من

ما هو موجود اليوم هو تحقّق آلي قابل لإعادة الإنتاج: 2204 اختبار وحدة في 248 ملفًا، وبوابة فحص عشوائي قائمة على الخصائص لتحليل الاستيراد وأغلفة النسخ الاحتياطي وبيانات المرفقات الوصفية، واختبار طفرات عبر Stryker، وتحليل CodeQL وOpenSSF Scorecard في CI، ومسح أسرار بـgitleaks، وسياسة تبعيات تفشل عند أي تنبيه npm عالي الخطورة أو حرج.

وما هو غير موجود هو مراجعة خارجية مستقلة من خبراء للتصميم التشفيري وتنفيذه. تقارير المراجعة الداخلية توثّق مئات الملاحظات والإصلاحات، لكنها كتبها المشروع نفسه. وذلك صنف مختلف من الضمانات ولا يُقدَّم على أنه غير ذلك.

والخطة تدقيق خارجي: توجد مسوّدة وثيقة نطاق سلفًا تحدّد المكونات المشمولة — التشفير، وتخزين الخزنة، وجسر الإضافة، وسطح IPC في Tauri — بحيث يمكن بدء العمل حال التعاقد مع مدقّق. ولا يُوعد بتاريخ قبل وجود عقد.

التحقّق الذي تستطيع القيام به دوننا

اقرأ الشيفرة المصدرية

التطبيق بأكمله مفتوح المصدر بترخيص Apache-2.0. والمسارات الحرجة أمنيًا موثَّقة في نموذج التهديد، والشيفرة التي تنفّذها متاحة على GitHub.

شغّل البوابات بنفسك

تشغيل مجموعة الاختبارات وبوابة الفحص العشوائي ومسوح تقوية الإصدار يتم محليًا بأوامر npm وcargo موثَّقة في المستودع. ولا شيء في هذه المنظومة مخفيّ.

تحقّق من المخرجات التي تثبّتها

كل إصدار ينشر مجاميع SHA-256 الاختبارية، وحزم المحدِّث تحمل تواقيع minisign. وصفحة التحقّق تقدّم الأوامر الدقيقة.

بنية الأمان

لماذا نقول هذا في صفحة علنية

الصدق جزء من التصميم

تسويق تدقيق غير مكتمل بوصفه إنجازًا هو الطريقة التي تخسر بها منتجات الثقة ثقتها. وغياب التدقيق الخارجي قيد حقيقي: فهو يعني أن خبيرًا مستقلًا لم يبحث بعد عن العيب الذي تفوّته الأتمتة. وقول ذلك بوضوح يمكّنك من موازنة المخاطر بنفسك، ويمنح المشروع التزامًا علنيًا يُحاسَب عليه.

2204 test

مجموعة اختبارات الوحدة

248 ملف اختبار مع حدود تغطية مفروضة عند 90% من الأسطر و80% من الفروع؛ والقياسات الفعلية تتجاوزها.

fast-check

بوابة الفحص العشوائي

اختبارات قائمة على الخصائص ترمي JSON وCSV تالفين ومعاملات KDF خاطئة وأغلفة نسخ احتياطي معطوبة على محلل الاستيراد ومسارات التشفير في كل تشغيل إصدار.

CodeQL + Scorecard

التحليل في CI

CodeQL من GitHub يحلل الشيفرة أسبوعيًا، وOpenSSF Scorecard يقيّم سلسلة التوريد، وgitleaks يحجب الأسرار المودَعة.

الأسئلة الشائعة

عن حالة التدقيق

هل يعني «لا تدقيق» أن التطبيق غير آمن؟

لا. يعني أن خبراء مستقلين لم يتحققوا من التصميم بعد. الشيفرة مفتوحة، والبوابات الآلية صارمة وعلنية، ونموذج التهديد يحدد حدوده — ويمكنك تقييم الثلاثة بنفسك.

متى يحدث التدقيق الخارجي؟

حال التعاقد مع مدقّق. وثيقة النطاق منشورة لكي يبدأ التعاقد فورًا؛ فالوعد بتاريخ دون عقد هو ادعاء آخر يرفض هذا الموقع أن يقوله.

هل ستنشرون نتائج التدقيق؟

نعم. سيُربط التقرير الكامل، أو نشر المدقّق نفسه له، من هذه الصفحة — بما في ذلك الملاحظات التي لم تُصلَّح بعد.

صفحات ذات صلة

تحميل برنامج التثبيت