セキュリティ / 監査状況

独立した監査はまだ完了していません

このページは、ほとんどのセキュリティソフトウェアが書かずに済ませるページです。KalderaShield の独立した第三者監査は実施されていません。このサイトの監査バッジのどれも完了した外部レビューを指し示しておらず、実在するまで表示されることもありません。

主張の立ち位置

何が自動で検証され、何がそれを行うのか

現在存在するのは、自動的で再現可能な検証です。248 ファイルにわたる 2204 件のユニットテスト。インポート解析、バックアップエンベロープ、添付ファイルのメタデータに対するプロパティベースのファズゲート。Stryker による変異テスト。CI での CodeQL 解析と OpenSSF Scorecard。gitleaks による秘密情報スキャン。重大度が「高」または「重大」と分類された npm アドバイザリがあれば失敗する依存関係ポリシー。

存在しないのは、暗号設計と実装に対する外部の独立した専門家レビューです。内部レビューの報告書には何百件もの指摘と修正が記録されていますが、それを書いたのはプロジェクト自身です。これは別の種類の保証であり、そのようには提示しません。

計画は外部監査です。範囲の草案はすでに存在し、対象コンポーネント(暗号、保管庫の永続化、拡張機能ブリッジ、Tauri の IPC 面)を列挙しているため、監査者が契約すればすぐに作業を始められます。契約が存在する前に日付を約束することはありません。

私たちなしでできる検証

ソースを読む

アプリケーション全体が Apache-2.0 のオープンソースです。セキュリティ上重要な経路は脅威モデルに文書化され、それを実装するコードは GitHub 上にあります。

ゲートを自分で実行する

テストスイート、ファズゲート、リリース強化スキャンは、リポジトリに文書化された npm と cargo のコマンドでローカルに実行できます。パイプラインについて隠されているものは何もありません。

インストールする成果物を検証する

すべてのリリースが SHA-256 チェックサムを公開し、アップデータのバンドルには minisign の署名が付いています。検証ページに正確なコマンドがあります。

セキュリティアーキテクチャ

公開ページでこれを書く理由

正直さは設計の一部です

未完成の監査を成果として売り込むことが、信頼を扱う製品が信頼を失う道です。外部監査がないことは現実の制限です。つまり、自動化が見逃す欠陥を独立した専門家がまだ探していないということです。率直に書くことで、あなたは自分でリスクを衡量でき、プロジェクトは守られるべき公開の約束を得ます。

2204 test

ユニットテストスイート

248 個のテストファイル。カバレッジのしきい値は行 90%、分岐 80% で強制され、測定されたベースラインはそれを上回っています。

fast-check

ファズゲート

プロパティベースのテストが、リリースの実行ごとに、不正な形式の JSON、CSV、KDF パラメータ、バックアップエンベロープをインポーターと暗号の経路に投げ込みます。

CodeQL + Scorecard

CI での解析

GitHub の CodeQL が週次でコードを解析し、OpenSSF Scorecard がサプライチェーンを採点し、gitleaks がコミットされた秘密情報を遮断します。

よくある質問

監査状況について

「監査なし」はアプリが安全でないという意味ですか。

いいえ。独立した専門家が設計を検証していないという意味です。ソースは公開され、自動ゲートは厳格で公開され、脅威モデルは限界を明記しています。この 3 つはすべて自分で評価できます。

外部監査はいつ行われますか。

監査者が契約したときにです。範囲の文書は公開されており、すぐに開始できます。契約のないまま日付を約束することは、このサイトが行わないもう 1 つの主張です。

監査結果は公開されますか。

はい。報告書の全体、または監査者自身による公開は、まだ修正されていない指摘を含めて、このページからリンクされます。

関連ページ

インストーラーをダウンロード