Kaynağı okuyun
Uygulamanın tamamı Apache-2.0 açık kaynak. Güvenlik-kritik yollar tehdit modelinde belgelenmiştir ve onları uygulayan kod GitHub'dadır.
Güvenlik / Denetim durumu
Güvenlik yazılımlarının çoğunun yazmayı bıraktığı sayfa budur. KalderaShield'ın bağımsız bir üçüncü taraf denetimi yapılmadı. Bu sitedeki hiçbir denetim rozeti tamamlanmış bir dış incelemeye karşılık gelmez; biri var olduğu anda hiçbiri görünmeyecek.
Bugün var olan şey otomatik, yeniden üretilebilir doğrulamadır: 248 dosyada 2204 birim testi, içe aktarma ayrıştırması, yedek zarfları ve ek üst verisi üzerinde özellik-tabanlı fuzz kapısı, Stryker ile mutasyon testi, CI'da CodeQL analizi ve OpenSSF Scorecard, gitleaks sır taraması ve yüksek ya da kritik npm danışmanlığında başarısız olan bağımlılık politikası.
Var olmayan şey, kriptografik tasarım ve uygulamanın harici, bağımsız uzman incelemesidir. İç inceleme raporları yüzlerce bulgu ve düzeltmeyi belgeler, ama onları projenin kendisi yazdı. Bu, farklı bir güvence sınıfıdır ve öyle sunulmaz.
Plan bir dış denetimdir: kapsam taslağı zaten yayımlandı ve kapsamdeki bileşenleri — kriptografi, kasa kalıcılığı, eklenti köprüsü, Tauri IPC yüzeyi — listeler; böylece bir denetçiyle anlaşılır anılmaz iş başlayabilir. Sözleşme var olmadan tarih vaat edilmez.
Uygulamanın tamamı Apache-2.0 açık kaynak. Güvenlik-kritik yollar tehdit modelinde belgelenmiştir ve onları uygulayan kod GitHub'dadır.
Test paketi, fuzz kapısı ve sürüm-sertleştirme taramaları, depoda belgelenmiş npm ve cargo komutlarıyla yerelde çalışır. Boru hattının gizli bir yanı yoktur.
Her sürüm SHA-256 sağlama toplarını yayımlar ve güncelleme paketleri minisign imzaları taşır. Doğrulama sayfası tam komutları verir.
Tamamlanmamış bir denetimi başarı gibi pazarlamak, güven ürünlerinin güveni nasıl kaybettiğidir. Dış denetimin yokluğu gerçek bir sınırdır: otomasyonun gözden kaçırdığı kusuru bağımsız bir uzmanın aramadığı anlamına gelir. Bunu açıkça yazmak, riski kendiniz tartışmanızı sağlar ve projeye uyulacak herkese açık bir taahhüt verir.
248 test dosyası; kapsam eşikleri %90 satır ve %80 dal olarak uygulanır, ölçülen taban bunların üzerinde çalışır.
Özellik-tabanlı testler, her sürüm çalıştırmasında içe aktarıcıya ve kripto yollarına bozuk JSON, CSV, KDF parametreleri ve yedek zarfları fırlatır.
GitHub CodeQL kodu haftalık analiz eder, OpenSSF Scorecard tedarik zincirini notlandırır, gitleaks commit'lenmiş sırları engeller.
Hayır. Bağımsız uzmanların tasarımı doğrulamadığı anlamına gelir. Kaynak açık, otomatik kapılar sıkı ve herkese açık, tehdit modeli sınırlarını yazar — üçünü de kendiniz değerlendirebilirsiniz.
Bir denetçiyle anlaşıldığında. Kapsam belgesi yayımlandı, böylece anlaşma bitince hemen başlanabilir; sözleşme olmadan tarih vaat etmek, bu sitenin yapmayı reddettiği bir başka iddia olurdu.
Evet. Tam rapor ya da denetçinin kendi yayını bu sayfadan bağlanacak; henüz düzeltilmemiş bulgular dahil.