Seguridad / Estado de la auditoría

Todavía no se ha completado una auditoría independiente

Esta es la página que la mayoría del software de seguridad dejaría sin escribir. No se ha realizado una auditoría independiente de terceros de KalderaShield. Ningún distintivo de auditoría de este sitio corresponde a una revisión externa completada, y no aparecerá ninguno hasta que exista.

En qué queda la afirmación

Qué se verifica automáticamente, y por quién

Lo que existe hoy es verificación automatizada y reproducible: 2204 pruebas unitarias repartidas en 248 archivos, una compuerta de fuzzing basada en propiedades sobre el análisis de importaciones, los sobres de copia de seguridad y los metadatos de adjuntos, pruebas de mutación con Stryker, análisis con CodeQL y OpenSSF Scorecard en CI, escaneo de secretos con gitleaks, y una política de dependencias que falla ante cualquier aviso npm alto o crítico.

Lo que no existe es una revisión externa e independiente del diseño criptográfico y de su implementación. Los informes de revisión interna documentan cientos de hallazgos y correcciones, pero los escribió el propio proyecto. Eso es otra clase de garantía, y no se presenta como si fuera la misma.

El plan es una auditoría externa: ya existe un borrador del documento de alcance que enumera los componentes dentro del alcance (criptografía, persistencia de la bóveda, el puente con la extensión y la superficie IPC de Tauri), así que el trabajo puede empezar en cuanto se contrate a un auditor. No se promete ninguna fecha antes de que exista un contrato.

La verificación que puedes hacer sin nosotros

Lee el código fuente

La aplicación entera es código abierto con licencia Apache-2.0. Las rutas críticas para la seguridad están documentadas en el modelo de amenazas, y el código que las implementa está en GitHub.

Ejecuta las compuertas tú mismo

La suite de pruebas, la compuerta de fuzzing y los escaneos de endurecimiento de versiones se ejecutan localmente con comandos de npm y cargo documentados en el repositorio. Nada de la canalización está escondido.

Verifica el artefacto que instales

Cada versión publica sumas de verificación SHA-256, y los paquetes del actualizador llevan firmas minisign. La página de verificación da los comandos exactos.

Arquitectura de Seguridad

Por qué decimos esto en una página pública

La honestidad forma parte del diseño

Vender como logro una auditoría sin terminar es como los productos de confianza pierden la confianza. La ausencia de una auditoría externa es una limitación real: significa que ningún experto independiente ha buscado el fallo que la automatización no ve. Declararlo con claridad te permite sopesar el riesgo por tu cuenta, y le da al proyecto un compromiso público que se le puede exigir.

2204 test

Suite unitaria

248 archivos de prueba con umbrales de cobertura exigidos del 90 % de líneas y el 80 % de ramas; la línea base medida corre por encima.

fast-check

Compuerta de fuzzing

Las pruebas basadas en propiedades lanzan JSON y CSV mal formados, parámetros KDF y sobres de copia de seguridad contra el importador y las rutas criptográficas en cada ejecución de versión.

CodeQL + Scorecard

Análisis en CI

GitHub ejecuta CodeQL sobre el código cada semana, OpenSSF Scorecard califica la cadena de suministro y gitleaks bloquea los secretos que se suban al repositorio.

Preguntas Frecuentes

Sobre el estado de la auditoría

¿"Sin auditoría" significa que la aplicación es insegura?

No. Significa que expertos independientes no han validado el diseño. El código es abierto, las compuertas automatizadas son estrictas y públicas, y el modelo de amenazas declara sus límites; los tres los puedes evaluar por tu cuenta.

¿Cuándo se hará una auditoría externa?

Cuando se contrate a un auditor. El documento de alcance está publicado para que el encargo pueda empezar de inmediato; prometer una fecha sin contrato sería otra afirmación que este sitio se niega a hacer.

¿Mostraréis los resultados de la auditoría?

Sí. El informe completo, o la publicación que de él haga el propio auditor, se enlazará desde esta página, incluidos los hallazgos que aún no estén corregidos.

Páginas relacionadas

Descargar Instalador