소스 코드 읽기
애플리케이션 전체가 Apache-2.0 오픈 소스입니다. 보안에 중요한 경로는 위협 모델에 문서화되어 있고, 그것을 구현하는 코드는 GitHub에 있습니다.
오늘날 존재하는 것은 자동화되고 재현 가능한 검증입니다. 248개 파일에 걸친 2204개 단위 테스트, 가져오기 파싱과 백업 봉투, 첨부 파일 메타데이터에 대한 속성 기반 퍼즈 게이트, Stryker 변이 테스트, CI의 CodeQL 분석과 OpenSSF Scorecard, gitleaks 시크릿 검사, 그리고 높음 또는 심각 등급의 npm 권고가 하나라도 있으면 실패하는 의존성 정책이 그것입니다.
존재하지 않는 것은 암호화 설계와 구현에 대한 외부의 독립적인 전문가 검토입니다. 내부 검토 보고서는 수백 건의 발견 사항과 수정 사항을 문서화하지만, 프로젝트 자체가 작성한 것입니다. 이는 다른 등급의 보증이며, 그렇게 표현하지 않습니다.
계획은 외부 감사입니다. 범위 초안 문서가 이미 존재하며 암호학, 보관함 영속화, 확장 프로그램 브리지, Tauri IPC 표면 등 범위 안의 구성 요소를 나열하므로, 감사자를 선임하는 즉시 작업을 시작할 수 있습니다. 계약이 존재하기 전에는 날짜를 약속하지 않습니다.
애플리케이션 전체가 Apache-2.0 오픈 소스입니다. 보안에 중요한 경로는 위협 모델에 문서화되어 있고, 그것을 구현하는 코드는 GitHub에 있습니다.
테스트 스위트, 퍼즈 게이트, 릴리스 강화 검사는 저장소에 문서화된 npm과 cargo 명령으로 로컬에서 실행됩니다. 파이프라인에 대해 숨기는 것은 아무것도 없습니다.
모든 릴리스는 SHA-256 체크섬을 공개하고, 업데이터 번들은 minisign 서명을 담고 있습니다. 검증 페이지에서 정확한 명령을 확인할 수 있습니다.
완료되지 않은 감사를 성과로 내세우는 것이 신뢰 제품이 신뢰를 잃는 방식입니다. 외부 감사의 부재는 실제 한계입니다. 자동화가 놓치는 결함을 찾아낸 독립적인 전문가가 없다는 뜻이기 때문입니다. 이를 담백하게 밝히면 사용자가 위험을 직접 판단할 수 있고, 프로젝트는 지켜야 할 공개 약속을 갖게 됩니다.
248개 테스트 파일에 라인 90%, 분기 80% 커버리지 임계값이 강제됩니다. 측정된 기준선은 그보다 높습니다.
속성 기반 테스트가 모든 릴리스 실행마다 형식이 잘못된 JSON, CSV, KDF 매개변수, 백업 봉투를 가져오기 및 암호화 경로에 던집니다.
GitHub CodeQL이 매주 코드를 분석하고, OpenSSF Scorecard가 공급망을 채점하며, gitleaks가 커밋된 시크릿을 차단합니다.
아니요. 독립적인 전문가가 아직 설계를 검증하지 않았다는 뜻입니다. 소스는 공개되어 있고, 자동화 게이트는 엄격하며 공개되어 있고, 위협 모델은 한계를 명시합니다. 세 가지 모두 직접 평가할 수 있습니다.
감사자를 선임했을 때입니다. 범위 문서가 공개되어 있어 즉시 시작할 수 있습니다. 계약 없이 날짜를 약속하는 것은 이 사이트가 거절하는 또 하나의 주장이 될 것입니다.
네. 아직 수정되지 않은 발견 사항을 포함해 전체 보고서, 또는 감사자 본인이 발행한 보고서가 이 페이지에서 링크됩니다.