Прочитать исходный код
Приложение полностью открыто под лицензией Apache-2.0. Критичные для безопасности пути описаны в модели угроз, а реализующий их код размещён на GitHub.
Безопасность / Статус аудита
Именно такую страницу большинство защитных продуктов предпочло бы не писать. Независимый сторонний аудит KalderaShield не проводился. Ни один знак аудита на этом сайте не соответствует завершённому внешнему обзору, и ни один не появится, пока такого обзора не существует.
Сегодня существует автоматизированная воспроизводимая проверка: 2204 модульных теста в 248 файлах, фаззинг-шлюз на тестах свойств над разбором импорта, конвертами резервных копий и метаданными вложений, мутационное тестирование с Stryker, анализ CodeQL и OpenSSF Scorecard в CI, сканирование секретов gitleaks и политика зависимостей, останавливающая сборку при любом высоком или критическом npm-уведомлении.
Чего не существует, так это внешнего независимого экспертного обзора криптографического проекта и его реализации. Внутренние отчёты документируют сотни находок и исправлений, но написаны самой командой проекта. Это другой уровень уверенности, и он не выдаётся за таковой.
План — внешний аудит: черновик документа с охватом уже существует, в нём перечислены компоненты в объёме проверки — криптография, персистентность хранилища, мост расширения, поверхность IPC Tauri, — чтобы работа могла начаться, как только будет привлечён аудитор. Дата не обещается до заключения договора.
Приложение полностью открыто под лицензией Apache-2.0. Критичные для безопасности пути описаны в модели угроз, а реализующий их код размещён на GitHub.
Набор тестов, фаззинг-шлюз и сканирование защиты релизов запускаются локально командами npm и cargo, задокументированными в репозитории. В конвейере нет ничего скрытого.
Каждый релиз публикует контрольные суммы SHA-256, а пакеты обновлений несут подписи minisign. Точные команды приведены на странице проверки.
Незавершённый аудит, поданный как достижение, — верный способ потерять доверие к продукту, чья задача — доверие. Отсутствие внешнего аудита — реальное ограничение: ни один независимый эксперт не искал ошибки, которую не замечает автоматизация. Прямое заявление позволяет вам самому взвесить риск и даёт проекту публичное обязательство, которого нужно придерживаться.
248 тестовых файлов с порогами покрытия 90% по строкам и 80% по ветвям; измеренный базовый уровень их превышает.
Тесты свойств подают повреждённые JSON, CSV, параметры KDF и конверты резервных копий в импортёр и криптографические пути при каждом релизном запуске.
GitHub CodeQL анализирует код еженедельно, OpenSSF Scorecard оценивает цепочку поставок, а gitleaks блокирует случайные секреты в коммитах.
Нет. Это значит, что независимые эксперты ещё не подтвердили проект. Исходный код открыт, автоматизированные проверки строги и публичны, а модель угроз заявляет свои пределы — все три вы можете оценить сами.
Когда будет привлечён аудитор. Документ с охватом опубликован, чтобы работа могла начаться немедленно; обещать дату без договора — ещё одно заявление, которое этот сайт отказывается делать.
Да. Полный отчёт или собственная публикация аудитора будут связаны с этой страницей, включая ещё не исправленные находки.