Доверяй, но проверяй — каждое заключение аудита публикуется здесь.
Общая оценка: состояние безопасности проекта хорошее. Ключевые механизмы реализованы корректно: шифрование чувствительных данных Hive, изоляция песочницы, принудительный HTTPS. Основные проблемы касаются управления ключами на сборочной машине Android, нескольких Hive-боксов вне области шифрования и ввода паролей в слое плагинов.
Следующие механизмы прошли перекрёстную проверку файлов и подтверждены как безопасные и эффективные:
| # | Механизм | Путь проверки | Статус |
|---|---|---|---|
| 1 | Аппаратная защита ключей шифрования Hive | FlutterSecureStorage → Android Keystore / iOS Keychain | ✓ |
| 2 | 7/7 чувствительных боксов зашифрованы | перекрёстно проверено в main.dart; чувствительные боксы открываются с cipher | ✓ |
| 3 | Резервные копии принудительно шифруются | без пароля → UnencryptedBackupException | ✓ |
| 4 | Алгоритм шифрования резервных копий | PBKDF2 (300k раундов) + AES-256-GCM | ✓ |
| 5 | Ноль нагрузки логирования в релизе | весь вывод логов внутри kDebugMode | ✓ |
| 6 | WebDAV: HTTPS принудительно | HTTP-конфигурации отклоняются напрямую | ✓ |
| 7 | Отключение eval / Function в песочнице | полное покрытие Object.defineProperty | ✓ |
| 8 | Внедрение CSP в песочнице | meta-тег + HTTP-заголовок, двойной путь | ✓ |
| 9 | Защита от path traversal | проверки безопасности при импорте плагинов и восстановлении копий | ✓ |
| 10 | Прочие подтверждённые пункты | шифр копий v3, атомарный процесс восстановления, FLAG_SECURE на чувствительных страницах и др. | ✓ |