Güvenlik / Denetim durumu

Bağımsız bir denetim henüz tamamlanmadı

Güvenlik yazılımlarının çoğunun yazmayı bıraktığı sayfa budur. KalderaShield'ın bağımsız bir üçüncü taraf denetimi yapılmadı. Bu sitedeki hiçbir denetim rozeti tamamlanmış bir dış incelemeye karşılık gelmez; biri var olduğu anda hiçbiri görünmeyecek.

İddia nerede duruyor

Neyi otomatik doğruluyoruz ve kim doğruluyor

Bugün var olan şey otomatik, yeniden üretilebilir doğrulamadır: 248 dosyada 2204 birim testi, içe aktarma ayrıştırması, yedek zarfları ve ek üst verisi üzerinde özellik-tabanlı fuzz kapısı, Stryker ile mutasyon testi, CI'da CodeQL analizi ve OpenSSF Scorecard, gitleaks sır taraması ve yüksek ya da kritik npm danışmanlığında başarısız olan bağımlılık politikası.

Var olmayan şey, kriptografik tasarım ve uygulamanın harici, bağımsız uzman incelemesidir. İç inceleme raporları yüzlerce bulgu ve düzeltmeyi belgeler, ama onları projenin kendisi yazdı. Bu, farklı bir güvence sınıfıdır ve öyle sunulmaz.

Plan bir dış denetimdir: kapsam taslağı zaten yayımlandı ve kapsamdeki bileşenleri — kriptografi, kasa kalıcılığı, eklenti köprüsü, Tauri IPC yüzeyi — listeler; böylece bir denetçiyle anlaşılır anılmaz iş başlayabilir. Sözleşme var olmadan tarih vaat edilmez.

Bizim olmadığınızda yapabileceğiniz doğrulama

Kaynağı okuyun

Uygulamanın tamamı Apache-2.0 açık kaynak. Güvenlik-kritik yollar tehdit modelinde belgelenmiştir ve onları uygulayan kod GitHub'dadır.

Kapıları kendiniz çalıştırın

Test paketi, fuzz kapısı ve sürüm-sertleştirme taramaları, depoda belgelenmiş npm ve cargo komutlarıyla yerelde çalışır. Boru hattının gizli bir yanı yoktur.

Kurduğunuz dosyayı doğrulayın

Her sürüm SHA-256 sağlama toplarını yayımlar ve güncelleme paketleri minisign imzaları taşır. Doğrulama sayfası tam komutları verir.

Güvenlik Mimarisi

Bunu herkese açık sayfada neden yazıyoruz

Dürüstlük tasarımın parçasıdır

Tamamlanmamış bir denetimi başarı gibi pazarlamak, güven ürünlerinin güveni nasıl kaybettiğidir. Dış denetimin yokluğu gerçek bir sınırdır: otomasyonun gözden kaçırdığı kusuru bağımsız bir uzmanın aramadığı anlamına gelir. Bunu açıkça yazmak, riski kendiniz tartışmanızı sağlar ve projeye uyulacak herkese açık bir taahhüt verir.

2204 test

Birim paketi

248 test dosyası; kapsam eşikleri %90 satır ve %80 dal olarak uygulanır, ölçülen taban bunların üzerinde çalışır.

fast-check

Fuzz kapısı

Özellik-tabanlı testler, her sürüm çalıştırmasında içe aktarıcıya ve kripto yollarına bozuk JSON, CSV, KDF parametreleri ve yedek zarfları fırlatır.

CodeQL + Scorecard

CI analizi

GitHub CodeQL kodu haftalık analiz eder, OpenSSF Scorecard tedarik zincirini notlandırır, gitleaks commit'lenmiş sırları engeller.

Sıkça Sorulan Sorular

Denetim durumu hakkında

"Denetim yok" demek uygulama güvensiz demek mi?

Hayır. Bağımsız uzmanların tasarımı doğrulamadığı anlamına gelir. Kaynak açık, otomatik kapılar sıkı ve herkese açık, tehdit modeli sınırlarını yazar — üçünü de kendiniz değerlendirebilirsiniz.

Dış denetim ne zaman olacak?

Bir denetçiyle anlaşıldığında. Kapsam belgesi yayımlandı, böylece anlaşma bitince hemen başlanabilir; sözleşme olmadan tarih vaat etmek, bu sitenin yapmayı reddettiği bir başka iddia olurdu.

Denetim sonuçlarını gösterecek misiniz?

Evet. Tam rapor ya da denetçinin kendi yayını bu sayfadan bağlanacak; henüz düzeltilmemiş bulgular dahil.

İlgili sayfalar

Yükleyiciyi İndir