보안 / 감사 현황

아직 완료된 독립 감사가 없습니다

대부분의 보안 소프트웨어라면 쓰지 않고 넘어갈 페이지입니다. KalderaShield에 대한 독립적인 제3자 감사는 아직 수행되지 않았습니다. 이 사이트의 어떤 감사 배지도 완료된 외부 검토를 나타내지 않으며, 실제로 존재하기 전에는 나타나지 않을 것입니다.

현재 입증 수준

무엇이 자동으로 검증되고, 누가 검증하는가

오늘날 존재하는 것은 자동화되고 재현 가능한 검증입니다. 248개 파일에 걸친 2204개 단위 테스트, 가져오기 파싱과 백업 봉투, 첨부 파일 메타데이터에 대한 속성 기반 퍼즈 게이트, Stryker 변이 테스트, CI의 CodeQL 분석과 OpenSSF Scorecard, gitleaks 시크릿 검사, 그리고 높음 또는 심각 등급의 npm 권고가 하나라도 있으면 실패하는 의존성 정책이 그것입니다.

존재하지 않는 것은 암호화 설계와 구현에 대한 외부의 독립적인 전문가 검토입니다. 내부 검토 보고서는 수백 건의 발견 사항과 수정 사항을 문서화하지만, 프로젝트 자체가 작성한 것입니다. 이는 다른 등급의 보증이며, 그렇게 표현하지 않습니다.

계획은 외부 감사입니다. 범위 초안 문서가 이미 존재하며 암호학, 보관함 영속화, 확장 프로그램 브리지, Tauri IPC 표면 등 범위 안의 구성 요소를 나열하므로, 감사자를 선임하는 즉시 작업을 시작할 수 있습니다. 계약이 존재하기 전에는 날짜를 약속하지 않습니다.

우리 없이도 할 수 있는 검증

소스 코드 읽기

애플리케이션 전체가 Apache-2.0 오픈 소스입니다. 보안에 중요한 경로는 위협 모델에 문서화되어 있고, 그것을 구현하는 코드는 GitHub에 있습니다.

게이트를 직접 실행하기

테스트 스위트, 퍼즈 게이트, 릴리스 강화 검사는 저장소에 문서화된 npm과 cargo 명령으로 로컬에서 실행됩니다. 파이프라인에 대해 숨기는 것은 아무것도 없습니다.

설치하는 아티팩트 검증하기

모든 릴리스는 SHA-256 체크섬을 공개하고, 업데이터 번들은 minisign 서명을 담고 있습니다. 검증 페이지에서 정확한 명령을 확인할 수 있습니다.

보안 아키텍처

공개 페이지에서 이렇게 말하는 이유

정직함은 설계의 일부입니다

완료되지 않은 감사를 성과로 내세우는 것이 신뢰 제품이 신뢰를 잃는 방식입니다. 외부 감사의 부재는 실제 한계입니다. 자동화가 놓치는 결함을 찾아낸 독립적인 전문가가 없다는 뜻이기 때문입니다. 이를 담백하게 밝히면 사용자가 위험을 직접 판단할 수 있고, 프로젝트는 지켜야 할 공개 약속을 갖게 됩니다.

2204 test

단위 테스트 스위트

248개 테스트 파일에 라인 90%, 분기 80% 커버리지 임계값이 강제됩니다. 측정된 기준선은 그보다 높습니다.

fast-check

퍼즈 게이트

속성 기반 테스트가 모든 릴리스 실행마다 형식이 잘못된 JSON, CSV, KDF 매개변수, 백업 봉투를 가져오기 및 암호화 경로에 던집니다.

CodeQL + Scorecard

CI 분석

GitHub CodeQL이 매주 코드를 분석하고, OpenSSF Scorecard가 공급망을 채점하며, gitleaks가 커밋된 시크릿을 차단합니다.

자주 묻는 질문

감사 현황에 관하여

"감사 없음"은 앱이 불안전하다는 뜻인가요?

아니요. 독립적인 전문가가 아직 설계를 검증하지 않았다는 뜻입니다. 소스는 공개되어 있고, 자동화 게이트는 엄격하며 공개되어 있고, 위협 모델은 한계를 명시합니다. 세 가지 모두 직접 평가할 수 있습니다.

외부 감사는 언제 이루어지나요?

감사자를 선임했을 때입니다. 범위 문서가 공개되어 있어 즉시 시작할 수 있습니다. 계약 없이 날짜를 약속하는 것은 이 사이트가 거절하는 또 하나의 주장이 될 것입니다.

감사 결과를 보여줄 건가요?

네. 아직 수정되지 않은 발견 사항을 포함해 전체 보고서, 또는 감사자 본인이 발행한 보고서가 이 페이지에서 링크됩니다.

관련 페이지

설치 프로그램 다운로드