---
title: "Informe independiente de auditoría de seguridad de SingLinkVPN (2026)"
meta_description: "Auditoría completa de SingLinkVPN de VPNTestor en 2026: siete plataformas, pruebas formales, DNS/IP/WebRTC, hashes, corrección, evidencia firmada y base del 100/100."
slug: "singlink-vpn-v25-security-audit-2026"
language: "es"
report_version: "1.2"
audit_date: "2026-07"
tested_version: "Versiones específicas por plataforma documentadas en el informe"
status: "Auditoría de seguridad independiente publicada — texto completo con artefactos de integridad"
---

# Informe independiente de auditoría de seguridad de SingLinkVPN (2026)

**Organización de auditoría:** Plataforma VPNTestor
**Equipo de auditoría y pruebas independientes:** Openscore VPN
**Auditor principal:** James Robert Smith
**Objetivo de la auditoría:** SingLinkVPN
**Tipo de auditoría:** Auditoría de seguridad de VPN de terceros
**Período de auditoría:** Julio 2026
**Versión del informe:** 1.2

En julio de 2026, VPNTestor Platform completó una auditoría de seguridad de terceros de los principales productos y servicios de SingLinkVPN.

La auditoría cubrió las aplicaciones de SingLinkVPN para iOS, iPadOS, Android, macOS, Windows, Linux y Apple TV, junto con el panel de usuario basado en web.

La evaluación se centró en los procesos de conexión VPN, la protección contra fugas de red, la protección de enlaces internos, la seguridad de cuentas y sesiones, el manejo de datos locales, la coherencia de la seguridad entre plataformas y la verificación de correcciones de seguridad implementadas previamente.

Debido a que SingLinkVPN utiliza números de versión y procesos de lanzamiento separados para diferentes plataformas, este informe registra la versión y el entorno probados para cada plataforma individualmente. No describe que todos los clientes utilicen el mismo número de versión.

De acuerdo con los resultados de la auditoría proporcionados por la plataforma VPNTestor, no se identificaron vulnerabilidades de seguridad críticas, de alto, medio o bajo riesgo no resueltas dentro de las versiones, dispositivos, sistemas operativos, entornos de red y alcance de la auditoría probados descritos en este informe.

A principios de 2026, SingLinkVPN identificó y solucionó un posible problema de seguridad relacionado con el proceso de inicio de la VPN. El problema se refería a las solicitudes realizadas por el cliente al backend para la configuración de la conexión interna y la información del enlace VPN durante el establecimiento de la conexión.

SingLinkVPN posteriormente reforzó la autenticación, el control de acceso, la detección de solicitudes anormales, la limitación de velocidad, el aislamiento de datos internos y los controles de prevención de ataques automatizados.

La plataforma VPNTestor repitió las pruebas relevantes en las versiones corregidas. El problema original no se pudo reproducir y no se identificó ningún nuevo problema de seguridad explotable como resultado de la solución.

Según los resultados de esta auditoría, SingLinkVPN pasó todas las categorías de evaluación de seguridad enumeradas y recibió una puntuación final de:

# Calificación de seguridad: 100/100

**Resultado de la auditoría: aprobado completamente**

---

## Archivos de informes públicos y verificación de integridad

VPNTestor es el editor original de esta auditoría independiente. El cuerpo que aparece a continuación conserva íntegramente la estructura y las conclusiones del informe canónico. Los artefactos de integridad verifican el conjunto congelado del informe en seis idiomas; por sí solos, no prueban la ejecución de cada prueba subyacente.

- [Descargar esta versión completa en idiomas](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2-es.md)
- [Descargar el SHA-256 en seis idiomas manifiesto](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256)
- [Descargar Ed25519 firma](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256.sig)
- [Descargar la clave pública Ed25519](/downloads/security-audits/singlinkvpn-v2.5-2026/James-Robert-Smith-Ed25519-Public-Key.pub)
- [Leer la verificación independiente sin registros de 2026 y su paquete de evidencia firmado](/es/news/singlinkvpn-no-logs-verification-2026)

La firma autentica el manifiesto publicado. El manifiesto proporciona el resumen SHA-256 para cada archivo de idioma congelado.

---

## 1. Resumen de auditoría

| Elemento | Información de auditoría |
| ------------------------------------ | ----------------------------------------------------------------------------- |
| Organización de auditoría | Plataforma VPNTestor |
| Equipo de pruebas y auditoría independiente | Openscore VPN |
| Auditor líder | James Robert Smith |
| Objetivo de auditoría | SingLinkVPN |
| Tipo de auditoría | Auditoría de seguridad de terceros |
| Período de auditoría | julio de 2026 |
| Plataformas cubiertas | iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV y panel de usuario web |
| Versión de macOS confirmada | Serie 2.5 |
| Otras versiones de plataforma | Grabado de forma independiente para cada plataforma |
| Versión del informe de auditoría | 1.2 |
| Hallazgos de riesgo crítico | 0 |
| Hallazgos de alto riesgo | 0 |
| Hallazgos de riesgo medio | 0 |
| Hallazgos de bajo riesgo | 0 |
| Problema de seguridad previamente identificado | Posible superficie de ataque en el proceso de inicio de la VPN |
| Estado de remediación | Remediado |
| Nueva prueba de remediación | Problema original no reproducido; no se ha identificado ninguna nueva vulnerabilidad |
| Calificación final | 100/100 |
| Resultado final | Totalmente aprobado |

---

## 2. Declaración de auditoría

Este informe fue preparado para su publicación por VPNTestor basándose en los productos probados de forma independiente, los entornos de prueba, los materiales técnicos y los resultados de verificación de corrección producidos por el equipo de Openscore VPN. VPNTestor confirmó posteriormente los resultados.

VPNTestor es la plataforma de publicación y verificación. Openscore VPN es el equipo profesional que realizó de forma independiente las pruebas y la auditoría, y VPNTestor confirmó posteriormente los resultados.

La auditoría fue dirigida por James Robert Smith.

SingLinkVPN fue responsable de proporcionar los clientes, las cuentas de prueba, la información del producto, las versiones de corrección y los entornos necesarios para la auditoría.

El equipo de Openscore VPN fue responsable de las pruebas independientes y de la auditoría. VPNTestor, como plataforma de publicación y verificación, volvió a confirmar los resultados, incluida la metodología aplicada, la clasificación de riesgos, la evaluación de resultados, las nuevas pruebas de remediación y la puntuación final.

Las conclusiones de este informe se aplican a:

* el período de auditoría de julio de 2026;
* las plataformas enumeradas en este informe;
* las versiones de productos enumeradas en este informe;
* los dispositivos de prueba enumerados en este informe;
* los sistemas operativos enumerados en este informe;
* los entornos de red enumerados en este informe;
* los casos de prueba enumerados en este informe; y
* el estado del producto suministrado durante el período de auditoría.

La frase "no se identificó ninguna vulnerabilidad" significa que no se identificó ni reprodujo ninguna vulnerabilidad no resuelta dentro del alcance de la auditoría definido. Esto no significa que se pueda garantizar que cualquier producto de software permanecerá libre de vulnerabilidades en todas las versiones y entornos futuros.

---

## 3. Acerca de la plataforma VPNTestor

La plataforma VPNTestor evalúa productos VPN en las siguientes áreas:

* Seguridad de conexión y túnel VPN;
* Protección contra fugas de IP y DNS;
* Protección contra fugas de IPv6 y WebRTC;
* Comportamiento de reconexión e interrupción de la red;
* Protección de enrutamiento y Kill Switch;
* Seguridad de cuentas y sesiones;
* Protección de API y configuración interna;
* Datos del cliente local manejo;
* controles de acceso al panel web;
* coherencia de seguridad entre plataformas;
* dependencia de terceros y seguridad del paquete de instalación;
* corrección de vulnerabilidades y pruebas de regresión; y
* transparencia técnica y materiales de código abierto.

La seguridad de una VPN no se puede evaluar únicamente mediante el marketing del producto, declaraciones de política de privacidad o una única prueba de conexión exitosa.

Por lo tanto, esta auditoría combinó pruebas de clientes en vivo, escenarios de red anormales, solicitudes no autorizadas simuladas, análisis de tráfico de red, pruebas de autorización de cuentas y pruebas de regresión posteriores a la corrección.

---

## 4. Plataformas, versiones y entornos probados

### 4.1 Información completa de la plataforma probada

| Plataforma | Producto/Versión pública | Distribución probada | Dispositivos de prueba primarios | Entorno del sistema operativo | Referencia de evidencia |
| ------------------- | -------------------------------- | -------------------------------- | -------------------------------------------- | ----------------------------------------------------- | --------------------- |
| iOS | SingLink 2.0.7 / Tienda de aplicaciones 1.0.7 | Lanzamiento oficial de la App Store | iPhone 15 Pro, iPhone SE (tercera generación) | iOS 18.x y versiones compatibles | SLV-IOS-2026-01 |
| iPadOS | SingLink 2.0.7 / Tienda de aplicaciones 1.0.7 | Lanzamiento oficial de la App Store | iPad Pro de 11 pulgadas, iPad (décima generación) | iPadOS 18.x y versiones compatibles | SLV-IPAD-2026-01 |
| Apple TV | SingLink 2.0.7 / Tienda de aplicaciones 1.0.7 | Lanzamiento de la tienda de aplicaciones de Apple TV | Apple TV 4K (tercera generación) | tvOS 17 y versiones posteriores compatibles | SLV-TVOS-2026-01 |
| macOS Apple Silicon | SingLinkVPN 2.5.3 | Paquete de instalación ARM64 | MacBook Pro con M3 Pro, MacBook Air con M2 | macOS 14 y macOS 15 | SLV-MAC-ARM-2026-01 |
| macOS Intel | SingLinkVPN 2.5.3 | Paquete de instalación x86_64 | MacBook Pro 2019 | macOS 13 y macOS 14 | SLV-MAC-INTEL-2026-01 |
| Android | SingLinkVPN 2.1.3 | APK de Android | Google Pixel 9 Pro, Samsung Galaxy S24 | Android 15 y Android 16 | SLV-ANDROID-2026-01 |
| Windows | SingLinkVPN 2.0.9 | Paquete de instalación de Windows x64 | Sistemas de prueba Intel y AMD x64 | Windows 11 24H2 y Windows 10 22H2 | SLV-WIN-2026-01 |
| LinuxUbuntu | Paquete de prueba oficial de julio de 2026 | Paquete Debian/Ubuntu | Sistemas de prueba Intel y AMD x86_64 | Ubuntu 24.04 LTS | SLV-LINUX-UBU-2026-01 |
| Linux Debian | Paquete de prueba oficial de julio de 2026 | Paquete Debian | Sistema de prueba Intel x86_64 | Debian 12 | SLV-LINUX-DEB-2026-01 |
| Panel de usuario web | Versión de implementación de julio de 2026 | API de interfaz web y backend | Navegadores de escritorio y móviles | Versiones actuales de Chrome, Edge, Firefox y Safari | SLV-WEB-2026-01 |

### 4.2 Notas sobre versiones

SingLinkVPN utiliza números de versión independientes para diferentes plataformas.

Este informe registra que:

* iOS, iPadOS y Apple TV usan sus correspondientes versiones de App Store;
* las aplicaciones macOS probadas pertenecen a la serie 2.5;
* se usan paquetes de instalación separados para Apple Silicon y Mac basados ​​en Intel;
* Android usa una versión de producto Android independiente;
* Windows usa una versión de producto de escritorio independiente;
* Linux se identifica por el paquete oficial proporcionado durante la auditoría; y
* el panel de usuario web se identifica por su versión de implementación, lanzamiento de backend o confirmación de Git.

Por lo tanto, este informe no indica que todas las plataformas utilicen la versión 2.5.

---

## 5. Números de compilación, archivos de instalación y hashes de archivos

Los identificadores de compilación y hash en un PDF formal o anexo técnico deben provenir de los archivos de instalación o del sistema de implementación probados. No deben estimarse ni reemplazarse por cadenas aleatorias.

Para iOS, iPadOS y Apple TV, la versión oficial de App Store, el registro de Apple App Review y el estado de firma del código de la plataforma son las referencias públicas aplicables. La revisión de Apple no es una auditoría de seguridad de terceros y no se ha publicado un resumen SHA-256 para la IPA auditada.

Debe conservarse un registro independiente de compilación e integridad para cada cliente probado.

El informe PDF firmado y el anexo técnico deben incluir la siguiente información:

| Plataforma | Información de compilación | Información de verificación del archivo |
| --- | --- | --- |
| iOS | `CFBundleVersion` o número de compilación de App Store Connect | SHA-256 de la IPA auditada |
| iPadOS | `CFBundleVersion` o número de compilación de App Store Connect | SHA-256 de la IPA auditada |
| Apple TV | `CFBundleVersion` de la aplicación tvOS | SHA-256 de la IPA auditada |
| macOS Apple Silicon | `CFBundleShortVersionString` y `CFBundleVersion` | SHA-256 del DMG o PKG ARM64 |
| macOS Intel | `CFBundleShortVersionString` y `CFBundleVersion` | SHA-256 del DMG o PKG x86_64 |
| Android | `versionName` y `versionCode` | SHA-256 del APK |
| Windows | File Version y Product Version | SHA-256 del EXE o MSI |
| Linux | Versión y arquitectura del paquete | SHA-256 del DEB, RPM o paquete de instalación |
| Panel de usuario web | Confirmación de Git, ID de versión o ID de implementación | Resumen de imagen del contenedor o hash del artefacto |

### Formato de entrada del informe final

La siguiente plantilla se conserva del informe canónico original. No se facilitaron para publicación los hashes de las IPA auditadas, el hash del paquete Linux más reciente ni el resumen de la implementación web. Los valores conocidos de macOS, Android y Windows se registran en la tabla inmediatamente posterior; son sumas de comprobación de archivos oficiales de distribución, no hashes de muestras de auditoría conservadas.

```text
Compilación de iOS: [Pendiente de completar]
SHA-256 de la IPA de iOS: [Pendiente de completar]

Compilación de Apple TV: [Pendiente de completar]
SHA-256 de la IPA de Apple TV: [Pendiente de completar]

Compilación de macOS ARM64: [Pendiente de completar]
SHA-256 de macOS ARM64: [Pendiente de completar]

Compilación de macOS Intel: [Pendiente de completar]
SHA-256 de macOS Intel: [Pendiente de completar]

Código de versión de Android: [Pendiente de completar]
SHA-256 del APK de Android: [Pendiente de completar]

Compilación de Windows: [Pendiente de completar]
SHA-256 del EXE/MSI de Windows: [Pendiente de completar]

Versión del paquete de Linux: [Pendiente de completar]
SHA-256 del paquete de Linux: [Pendiente de completar]

Versión/confirmación web: [Pendiente de completar]
Resumen del contenedor web: [Pendiente de completar]
```

### Valores de verificación de archivos oficiales añadidos después de la auditoría

Los siguientes valores se calcularon de forma independiente a partir de los archivos de distribución oficiales descargados del sitio web de SingLinkVPN el **2026-07-27**. Son valores de verificación de divulgación pública y no deben representarse como hashes de muestras de auditoría originales conservadas por el auditor.

| Plataforma | Archivo de lanzamiento oficial | Tamaño | SHA-256 |
| --- | --- | ---: | --- |
| macOS Apple Silicon | SingLinkVPN 2.5.3 ARM64 DMG oficial | 70.568.669 bytes | `5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24` |
| macOS Intel | SingLinkVPN 2.5.3 DMG oficial x86_64 | 72.270.725 bytes | `5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0` |
| Android | SingLinkVPN 2.1.3 APK oficial | 86.649.334 bytes | `81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152` |
| Windows | SingLinkVPN 2.0.9 EXE oficial | 31.391.424 bytes | `2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795` |

El archivo de versión actual de Linux y su SHA-256 no estaban disponibles en el registro de versión pública proporcionado. En ese registro tampoco se proporcionó un ID de versión web, confirmación de Git, resumen de contenedor o hash de artefacto de implementación.

La matriz completa de plataformas probadas en la Sección 4 sigue siendo autorizada para las versiones de productos, dispositivos, entornos de sistemas operativos y referencias de evidencia. Los hashes de distribución pública complementan esa matriz; no reemplazan las pruebas `SLV-*`, `VTP-SLV-*`, captura de paquetes, API o documentos de trabajo retenidos que se describen en otras partes de este informe.

---

## 6. Alcance de la auditoría

### 6.1 Conexión VPN y seguridad del túnel

La auditoría cubrió:

* establecimiento de conexión VPN normal;
* desconexión de VPN iniciada por el usuario;
* desconexión inesperada del servidor VPN;
* reconexión automática;
* solicitudes de conexión repetidas;
* finalización forzada de la aplicación;
* comportamiento de suspensión y activación del dispositivo;
* transiciones de red;
* creación y limpieza; y
* coherencia entre el estado de VPN mostrado y el estado real del túnel.

### 6.2 Protección contra fugas de IP y DNS

La auditoría cubrió:

* fugas de DNS;
* comportamiento de la dirección de salida IPv4;
* riesgos de omisión de IPv6;
* fugas de WebRTC;
* exposición de la dirección de red local;
* comportamiento del tráfico durante la interrupción de la VPN;
* comportamiento de enrutamiento durante la reconexión; y
* modos de enrutamiento inteligente y conexión global.

### 6.3 Seguridad de cuentas y sesiones

La auditoría cubrió:

* procesos de inicio de sesión;
* validez del token;
* tokens caducados;
* reutilización de tokens después del cierre de sesión;
* acceso no autenticado;
* manipulación del identificador de cuenta;
* acceso a datos entre cuentas;
* permisos de datos de suscripción;
* sesión revocación; y
* estado de cuenta multidispositivo.

### 6.4 API y seguridad de enlace interno

La auditoría cubrió:

* solicitudes de configuración interna no autorizadas;
* solicitudes de tokens no válidas;
* sesiones caducadas;
* solicitudes de clientes no oficiales;
* manipulación de parámetros de solicitud;
* solicitudes repetidas de alta frecuencia;
* sondeo automatizado de puntos finales;
* aislamiento de datos de enlaces VPN internos; y
* controles de limitación de velocidad y prevención de ataques.

### 6.5 Datos locales y privacidad

La auditoría cubrió:

* almacenamiento de credenciales;
* almacenamiento de tokens;
* registros de errores;
* información de depuración;
* información de diagnóstico;
* registros de actividad de navegación;
* registros de consultas DNS;
* registros de IP originales;
* cachés locales; y
* mecanismos de almacenamiento seguro del sistema operativo.

### 6.6 Panel de usuario web

La auditoría cubrió:

* acceso no autenticado;
* autorización de página de cuenta;
* información de pedidos y suscripciones;
* tokens y cookies;
* manipulación de parámetros de solicitud;
* acceso entre cuentas;
* interfaces frontend y backend; y
* cierre de sesión e invalidación de sesión.

### 6.7 Actualizaciones y cadena de suministro

La auditoría cubrió:

* integridad del archivo de instalación;
* firmas digitales;
* fuentes de actualización;
* riesgos de degradación de la versión;
* dependencias de terceros;
* secretos codificados;
* información de depuración en compilaciones de producción; y
* arquitectura y permisos del paquete de instalación.

---

## 7. Probar entornos de red

Para evitar sacar conclusiones de una única configuración de red, la auditoría cubrió los siguientes entornos:

| Entorno de red | Objetivo de la prueba |
| ---------------------------------------- | ------------------------------------------------- |
| Banda ancha residencial IPv4 | Pruebas generales de conexión VPN, DNS y IP de salida |
| Red de doble pila IPv4/IPv6 | Prueba de DNS de doble pila y omisión de IPv6 |
| Red móvil 4G | Conectividad móvil y reconexión |
| Red móvil 5G | Redes móviles de alta velocidad y condiciones CGNAT |
| Wifi público | Condiciones de red local que no son de confianza |
| Transición de Wi-Fi a 5G | Migración de red y restablecimiento de túneles |
| Transición de 5G a Wi-Fi | Recuperación de ruta y actualización de DNS |
| Interrupción temporal de la red | Reconexión automática |
| Entorno DNS anormal | Manejo de DNS y protección contra fugas |
| Entorno de alta latencia y pérdida de paquetes | Manejo de fallas de conexión y recuperación |

---

## 8. Metodología de auditoría

La plataforma VPNTestor utilizó los siguientes métodos según la plataforma y la característica:

* pruebas de ejecución de cliente en vivo;
* pruebas funcionales de caja negra;
* pruebas de interfaz de caja gris;
* análisis de paquetes de red;
* pruebas de enrutamiento y DNS;
* pruebas de salida de IPv4 e IPv6;
* pruebas de red WebRTC;
* pruebas de acceso API no autorizado;
* sesión y pruebas de tokens;
* solicitudes de alta frecuencia y pruebas de límite de velocidad;
* inspección de datos locales;
* inspección de firmas y paquetes de instalación;
* comparación de comportamiento antes y después de la corrección;
* pruebas de regresión posteriores a la corrección; y
* comparación del comportamiento de seguridad entre plataformas.

Cada elemento descrito como "aprobado" o "no identificado" en este informe debe corresponder al menos a un caso de prueba y una referencia de evidencia.

---

## 9. Casos de prueba formales

### 9.1 Conexión VPN y seguridad de red

| ID de prueba | Elemento de prueba | Resultado esperado |
| ----------------- | ----------------------------------- | ------------------------------------------------------------------ |
| VTP-SLV-NET-001 | Establecer una conexión VPN normal | Se establece el túnel y la IP de salida pública cambia correctamente |
| VTP-SLV-NET-002 | Desconexión de VPN iniciada por el usuario | El túnel y las rutas asociadas se eliminan correctamente |
| VTP-SLV-NET-003 | Desconexión inesperada del servidor VPN | El cliente se detiene de forma segura o se vuelve a conectar automáticamente |
| VTP-SLV-NET-004 | Cambiar de Wi-Fi a 5G | Sin exposición sostenida al tráfico sin protección |
| VTP-SLV-NET-005 | Cambiar de 5G a Wi-Fi | Se restablece el túnel y se restablece el trazado |
| VTP-SLV-NET-006 | Dispositivo de suspensión y activación | La VPN y el estado de enrutamiento se revalidan |
| VTP-SLV-NET-007 | Terminar forzosamente al cliente | No queda ningún estado de proxy no válido ni ruta incorrecta |
| VTP-SLV-DNS-001 | Prueba de fuga de DNS | Las solicitudes de DNS no omiten la ruta segura designada |
| VTP-SLV-IPV4-001 | Prueba de salida de IPv4 | La IP de salida pública coincide con la ubicación VPN seleccionada |
| VTP-SLV-IPV6-001 | Prueba de fuga de IPv6 | El tráfico IPv6 no pasa por alto la VPN |
| VTP-SLV-WRTC-001 | Prueba WebRTC | Las direcciones locales que deberían permanecer privadas no están expuestas |
| VTP-SLV-ROUTE-001 | Inspección de la tabla de enrutamiento | Las reglas de enrutamiento y túnel dividido coinciden con la configuración seleccionada |

### 9.2 Pruebas de cuentas, API y enlaces internos

| ID de prueba | Elemento de prueba | Resultado esperado |
| ---------------- | ------------------------------------- | --------------------------------------------------------- |
| VTP-SLV-AUTH-001 | Solicitud no autenticada | Se devuelve una respuesta no autorizada |
| VTP-SLV-AUTH-002 | Token no válido | La solicitud es rechazada |
| VTP-SLV-AUTH-003 | Token caducado | La sesión deja de ser válida |
| VTP-SLV-AUTH-004 | Reutilizar token después de cerrar sesión | El token anterior ya no se puede utilizar |
| VTP-SLV-API-001 | Solicitud de enlace interno no autorizada | No se devuelven datos del enlace VPN interno |
| VTP-SLV-API-002 | Manipulación de parámetros de solicitud | Los controles de acceso no se pueden eludir |
| VTP-SLV-API-003 | Solicitudes repetidas de alta frecuencia | Se activan controles de limitación de velocidad o prevención de ataques |
| VTP-SLV-API-004 | Solicitud de cliente no oficial | No se puede obtener la configuración protegida |
| VTP-SLV-WEB-001 | Intentar acceder a los datos de otro usuario | La solicitud es rechazada |
| VTP-SLV-WEB-002 | Modificar identificador de cuenta | Los datos de la cuenta de otros usuarios no se devuelven |
| VTP-SLV-WEB-003 | Acceso directo a una página protegida | Los usuarios no autenticados no pueden ver la página |

### 9.3 Pruebas de privacidad y datos locales

| ID de prueba | Elemento de prueba | Resultado esperado |
| ---------------- | --------------------------------------- | --------------------------------------------------- |
| VTP-SLV-PRIV-001 | Buscar registros de actividad de navegación | No existe ningún registro de contenido de navegación |
| VTP-SLV-PRIV-002 | Buscar registros de consultas DNS | No existe ningún registro de contenido de consulta DNS |
| VTP-SLV-PRIV-003 | Buscar registros de actividad de IP originales | No se crean registros de actividad de IP innecesarios |
| VTP-SLV-PRIV-004 | Inspeccionar registros de errores | Los registros no contienen tokens, claves ni datos de enlaces internos |
| VTP-SLV-PRIV-005 | Inspeccionar el almacenamiento de datos de la cuenta | Se utiliza almacenamiento seguro del sistema operativo |
| VTP-SLV-PRIV-006 | Inspeccionar datos de diagnóstico | El contenido completo de actividad de la red no está incluido |

---

## 10. Captura de paquetes y evidencia de API redactada

Las conclusiones de seguridad relacionadas con DNS, IPv6, enrutamiento, WebRTC, API y enlaces internos deben conservar la evidencia redactada correspondiente.

### 10.1 Evidencia de captura de paquetes de red

Los archivos de evidencia recomendados incluyen:

```text
VTP-SLV-PCAP-DNS-001.pcapng
VTP-SLV-PCAP-IPV6-001.pcapng
VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng
VTP-SLV-PCAP-RECONNECT-001.pcapng
VTP-SLV-PCAP-WEBRTC-001.pcapng
```

Antes de la divulgación pública, se debe eliminar o redactar la siguiente información:

* tokens de usuario;
* direcciones de servidores VPN reales;
* nombres de dominio privados;
* identificadores de cuenta;
* información de pedido;
* claves de cifrado; y
* información de autenticación de producción.

### 10.2 Registros API redactados

Los archivos de evidencia recomendados incluyen:

```text
VTP-SLV-API-001-unauthorized-request-redacted.json
VTP-SLV-API-002-invalid-token-redacted.json
VTP-SLV-API-003-rate-limit-redacted.json
VTP-SLV-API-004-internal-link-redacted.json
```

Cada registro de evidencia API debe contener:

* tiempo de prueba;
* método de solicitud;
* identificador de punto final redactado;
* estado de autenticación;
* código de estado HTTP;
* estructura de datos de respuesta;
* si se devolvieron datos de enlace interno; y
* resultado final de la prueba.

---

## 11. Clasificación de riesgos de seguridad

### Riesgo crítico

Una vulnerabilidad de riesgo crítico puede provocar:

* exposición de datos confidenciales a gran escala;
* ejecución remota de código;
* control de sistemas centrales;
* omisión completa de autenticación; o
* exposición a gran escala del tráfico VPN.

### Alto riesgo

Una vulnerabilidad de alto riesgo puede provocar:

* apropiación de cuenta;
* acceso no autorizado;
* exposición de datos privados importantes;
* derivación de tráfico VPN; o
* acceso a la configuración interna o datos del enlace.

### Riesgo medio

Una vulnerabilidad de riesgo medio generalmente requiere condiciones específicas y puede afectar a una plataforma, función o conjunto de datos limitados.

### Riesgo bajo

Una vulnerabilidad de bajo riesgo tiene un impacto directo menor, pero puede debilitar la postura general de seguridad o aumentar el riesgo cuando se combina con otras condiciones.

### Recomendación informativa

Una recomendación informativa no se puede explotar directamente, pero identifica un área donde se puede mejorar aún más la ingeniería de seguridad.

---

## 12. Resultados de la auditoría de seguridad

| Nivel de riesgo | Número identificado | Número sin resolver |
| ---------- | ----------------: | ----------------: |
| Crítico |                 0 |                 0 |
| Alto |                 0 |                 0 |
| Medio |                 0 |                 0 |
| Bajo |                 0 |                 0 |

Según los resultados de las pruebas proporcionados por la plataforma VPNTestor, no se identificó ningún problema sin resolver de riesgo crítico, alto, medio o bajo dentro de las versiones y entornos probados.

La posible superficie de ataque asociada con el proceso de inicio de VPN, identificada a principios de 2026, se había solucionado antes de la auditoría formal.

El problema se incluyó como elemento principal de la prueba de regresión.

Las pruebas posteriores a la corrección indicaron que:

* el problema original no se pudo reproducir;
* las solicitudes no autorizadas no pudieron obtener datos del enlace VPN interno;
* las sesiones no válidas no pudieron obtener la configuración protegida;
* las solicitudes anormales de alta frecuencia fueron restringidas;
* la manipulación de los parámetros de solicitud no eludió los controles de acceso;
* los clientes no oficiales no pudieron obtener datos protegidos; y
* la corrección no introdujo una nueva vulnerabilidad de seguridad.

---

## 13. Problema y solución del proceso de inicio de VPN

### 13.1 Antecedentes

Cuando un usuario inicia una conexión VPN, el cliente debe obtener la configuración necesaria para establecer la conexión desde el backend.

Este es un componente necesario del proceso de conexión VPN. Sin embargo, si la autenticación, la verificación de la sesión, las restricciones de solicitudes o el aislamiento de datos internos son insuficientes, el proceso puede crear una posible superficie de ataque.

Riesgos potenciales incluidos:

* intentos no autorizados de obtener datos de enlaces VPN internos;
* clientes no oficiales que sondean la interfaz de configuración;
* solicitudes repetidas automatizadas al punto final de inicio;
* análisis de estructuras de conexión interna; y
* solicitudes de alta frecuencia que afectan el funcionamiento normal del terminal.

### 13.2 Medidas de remediación

SingLinkVPN modificó posteriormente el proceso de la siguiente manera:

* fortalecer la autenticación para solicitudes de inicio de VPN;
* agregar comprobaciones de validez de sesión;
* restringir clientes no oficiales y no autorizados;
* agregar detección de solicitudes anormales;
* agregar límites de solicitudes de alta frecuencia;
* separar los datos de enlaces internos de las interfaces públicas;
* reducir la cantidad de datos devueltos por la interfaz;
* agregar controles de prevención de sondeo automatizados; y
* fortalecer la autorización entre el cliente y el backend.

### 13.3 Comparación del antes y el después

| Elemento | Antes de la remediación | Después de la corrección |
| ------------------------ | ---------------------------------------- | -------------------------------------------------------- |
| Solicitud de inicio de VPN | Solicitudes de enlaces internos procesadas por el backend | Se agregó una validación de sesión e identidad más sólida |
| Solicitud no autorizada | Se podría investigar la posible superficie de ataque | No se pueden obtener datos del enlace interno |
| Cliente no oficial | Se requirieron restricciones adicionales | No se puede obtener la configuración protegida |
| Solicitudes de alta frecuencia | El punto final podría ser investigado repetidamente | Se activan límites de velocidad y controles de prevención de ataques |
| Datos del enlace interno | Es necesario reducir el alcance accesible | Aislado de solicitudes no autorizadas |
| Pruebas posteriores a la remediación | No aplicable | Problema original no reproducido |
| Nueva vulnerabilidad | No aplicable | No se ha identificado ninguna nueva vulnerabilidad |

El estado final del problema es:

> **Remediado, vuelto a probar y cerrado**

---

## 14. Pruebas de DNS, IPv4, IPv6 y WebRTC

Pruebas de seguridad de red cubiertas:

* establecimiento de conexión VPN normal;
* desconexión iniciada por el servidor VPN;
* interrupción inesperada de la red local;
* transición de Wi-Fi a 5G;
* transición de 5G a Wi-Fi;
* suspensión y activación del dispositivo;
* reinicio de la aplicación;
* terminación anormal del proceso VPN;
* entornos de doble pila IPv4/IPv6;
* escenarios relacionados con WebRTC;
* enrutamiento inteligente; y
* modo de conexión global.

Según los resultados de las pruebas, no se identificó ningún caso reproducible de forma consistente de lo siguiente:

* Fuga de DNS;
* Fuga de dirección IPv4;
* Omisión de IPv6;
* Fuga de WebRTC;
* Omisión de enrutamiento; o
* exposición sostenida a tráfico desprotegido.

Cuando las condiciones de la red cambiaron, los clientes probados pudieron restablecer, pausar o finalizar la conexión VPN de acuerdo con los mecanismos de red del sistema operativo correspondiente.

La auditoría no identificó una situación en la que el cliente continuara enviando tráfico a través de una ruta desprotegida mientras mostraba una conexión VPN activa.

---

## 15. Seguridad de la cuenta y del panel web

La auditoría cubrió:

* acceso no autenticado;
* tokens de autenticación;
* períodos de validez de la sesión;
* reutilización de tokens después del cierre de sesión;
* manipulación del identificador de cuenta;
* acceso a datos entre cuentas;
* autorización de datos de suscripción;
* controles de acceso a nivel de página;
* repetición anormal de solicitudes; y
* acceso a la interfaz frontend-backend.

Según los resultados de la prueba:

* los usuarios no autenticados no podían acceder directamente a la información protegida de la cuenta;
* los tokens inválidos y caducados no podían seguir utilizándose;
* la modificación de los parámetros de solicitud ordinarios no proporcionaba acceso a la información de otro usuario;
* los datos de la cuenta y la suscripción estaban protegidos por los permisos correspondientes de la cuenta;
* las sesiones se invalidaban como se esperaba después del cierre de sesión; y
* el panel web pasó las pruebas de autorización de cuenta incluidas en esta auditoría.

---

## 16. Evaluación de privacidad y manejo de datos

La auditoría evaluó el manejo de datos del cliente durante:

* inicio de la aplicación;
* inicio de sesión de cuenta;
* conexión VPN;
* selección de ubicación de VPN;
* errores de red;
* reinicio de la aplicación;
* diagnóstico y manejo de errores;
* uso del panel web; y
* solicitudes de configuración interna.

Dentro del alcance observable y probado, no se identificó ninguna funcionalidad que creara activamente registros de:

* contenido de navegación de los usuarios;
* historial de navegación;
* contenido de consultas DNS;
* actividad completa de la red;
* listas de sitios web visitados; o
* contenido de tráfico de red sin procesar.

Los alias de correo electrónico de registro y los registros de pedidos conservados por SingLinkVPN se utilizan para consultas de suscripción y soporte posventa. No son equivalentes a registros de contenido de navegación ni a registros de actividad de red VPN.

Las pruebas tampoco identificaron un método mediante el cual una solicitud no autorizada pudiera obtener directamente datos del enlace VPN interno.

---

## 17. Conclusiones de la prueba multiplataforma

| Plataforma | Conclusión de la prueba |
| ------------------- | ----------------------------------------------------------------------------------------- |
| iOS | Pasó pruebas de conexión VPN, transición de red, DNS, IP, cuenta y datos locales |
| iPadOS | Pasó pruebas de conexión VPN, recuperación en segundo plano y fugas de red |
| Apple TV | Pasó las pruebas de inicio de sesión, conexión del servidor, recuperación de red y estado de la cuenta |
| macOS Apple Silicio | Pasó las pruebas TUN, DNS, enrutamiento, recuperación del sueño y enlaces internos |
| macOS Intel | Pasó pruebas de compatibilidad, túnel VPN, DNS y enrutamiento |
| Android | Pasó pruebas de servicio VPN, conexión en segundo plano, transición de red, IPv6 y datos locales |
| Windows | Pasó pruebas de túnel, DNS, enrutamiento del sistema, interrupción anormal y reconexión |
| LinuxUbuntu | Pasó las pruebas de permisos, enrutamiento, DNS y túnel VPN |
| Linux Debian | Pasó las pruebas de instalación, inicio de servicio, túnel y enrutamiento |
| Panel de usuario web | Pasó las pruebas de inicio de sesión, sesión, autorización de cuenta y acceso entre cuentas |

---

## 18. Evaluación de transparencia técnica y de código abierto

SingLinkVPN ha lanzado un programa continuo de investigación técnica y de código abierto.

La primera etapa ha comenzado a publicarse:

* arquitectura de desarrollo de VPN;
* modelos de seguridad y privacidad;
* metodología de pruebas de rendimiento;
* formatos de datos de prueba;
* herramientas de investigación y validación;
* procedimientos de divulgación de vulnerabilidades; y
* estándares de evidencia y publicación de informes.

En futuras etapas se pretende publicar:

* informes de seguridad;
* informes de rendimiento;
* informes de transparencia;
* protocolos VPN;
* clientes VPN; y
* otras tecnologías centrales que han completado revisiones de seguridad, privacidad y licencias.

El código abierto no hace que un producto sea seguro automáticamente.

La seguridad real de un producto de código abierto todavía depende de:

* arquitectura de seguridad;
* calidad del código;
* control de acceso;
* velocidad de corrección;
* gestión de dependencias;
* gestión de versiones;
* pruebas continuas;
* revisión de la comunidad; y
* procedimientos de divulgación responsable.

Basándose en los resultados de esta auditoría de seguridad, la solución del problema conocido y la dirección continua de código abierto de SingLinkVPN, VPNTestor Platform concluyó que SingLinkVPN cumplía con los requisitos de control de seguridad y transparencia técnica aplicados en esta evaluación.

---

## 19. Metodología de puntuación de 100 puntos

La evaluación de seguridad utiliza una puntuación total de 100 puntos divididos en siete categorías:

| Categoría de evaluación |  Puntos |
| ------------------------------------------------------- | ------: |
| Túnel VPN, DNS y protección contra fugas de red |      25 |
| Seguridad de cuentas, API y enlaces internos |      20 |
| Controles de privacidad y datos de clientes locales |      15 |
| Coherencia de seguridad multiplataforma |      10 |
| Panel web y seguridad de la sesión |      10 |
| Actualizaciones, paquetes de instalación y comprobaciones de la cadena de suministro |      10 |
| Solución de problemas conocidos y nuevas pruebas |      10 |
| **Totales** | **100** |

### Reglas de deducción

| Nivel de riesgo |                                      Deducción por hallazgo |
| ---------------------------- | ---------------------------------------------------------: |
| Crítico |                                                  30 puntos |
| Alto |                                                  15 puntos |
| Medio |                                                   7 puntos |
| Bajo |                                                   2 puntos |
| Recomendación informativa | Sin deducción directa; registrado como elemento de mejora futura |

Los resultados de la auditoría fueron:

* hallazgos de riesgo crítico: 0;
* hallazgos de alto riesgo: 0;
* hallazgos de riesgo medio: 0;
* hallazgos de bajo riesgo: 0;
* problema conocido del proceso de inicio de VPN: solucionado antes de la auditoría formal;
* nueva prueba de corrección: aprobada; y
* nueva vulnerabilidad introducida por la reparación: ninguna identificada.

La puntuación final resultante fue:

# 100/100

Una puntuación de 100 indica que todos los elementos de prueba enumerados en este informe cumplieron con los criterios de aprobación de la plataforma VPNTestor y que no se identificó ningún problema de riesgo crítico, alto, medio o bajo sin resolver.

La puntuación se aplica únicamente a las versiones, dispositivos, sistemas operativos, entornos de red y alcance de la prueba enumerados en este informe. No es una garantía de seguridad permanente para todas las versiones futuras.

---

## 20. Por qué SingLinkVPN recibió una puntuación de 100

SingLinkVPN recibió una puntuación de 100 por los siguientes motivos:

* no se identificó ninguna vulnerabilidad de riesgo crítico;
* no se identificó ninguna vulnerabilidad de alto riesgo;
* no se identificó ninguna vulnerabilidad de riesgo medio;
* no se identificó ninguna vulnerabilidad de bajo riesgo;
* las plataformas principales se incluyeron en las pruebas;
* se utilizaron registros de versión y entorno de prueba separados para cada plataforma;
* no se identificó ninguna fuga de DNS reproducible de forma consistente;
* no se identificó ninguna fuga de IPv4 consistentemente reproducible;
* no se identificó ninguna fuga de IPv6 consistentemente reproducible;
* no se identificó ninguna fuga de WebRTC consistentemente reproducible;
* no se identificó ninguna derivación de enrutamiento consistentemente reproducible;
* el sistema de cuentas y el panel web pasaron las pruebas de autorización;
* las solicitudes no autorizadas no pudieron obtener el enlace VPN interno datos;
* el problema potencial identificado a principios de 2026 se había solucionado;
* el problema original no se pudo reproducir después de la corrección;
* la corrección no introdujo una nueva vulnerabilidad;
* el comportamiento de seguridad multiplataforma cumplió con los requisitos de la prueba; y
* la documentación técnica y el programa de transparencia de código abierto cumplieron con los requisitos de evaluación.

---

## 21. ¿Necesita el usuario realizar alguna acción?

Los usuarios de versiones anteriores de SingLinkVPN deben actualizar a la última versión oficial disponible para su plataforma.

Debido a que las diferentes plataformas utilizan números de versión independientes, los usuarios deben seguir el mensaje de actualización oficial para su propia plataforma en lugar de confiar únicamente en el número de versión de macOS 2.5.

Los usuarios también deben:

* descargue clientes solo de los canales oficiales de SingLinkVPN o de las tiendas de aplicaciones oficiales;
* evite clientes modificados de fuentes desconocidas;
* mantenga su sistema operativo en una versión compatible;
* revise periódicamente las actualizaciones del cliente;
* evite compartir las credenciales de la cuenta;
* inicie sesión nuevamente o actualice la configuración del servidor si se produce un comportamiento de conexión anormal.

Los usuarios que ya ejecutan la última versión oficial disponible para su plataforma no necesitan tomar medidas de seguridad adicionales basadas en esta auditoría.

---

## 22. Limitaciones de auditoría

Los resultados de esta auditoría se aplican a:

* el período de auditoría de julio de 2026;
* las versiones probadas enumeradas en este informe;
* los dispositivos de prueba enumerados en este informe;
* los sistemas operativos enumerados en este informe;
* los entornos de red enumerados en este informe;
* los casos de prueba enumerados en este informe; y
* el estado del producto proporcionado durante la auditoría.

El informe no cubre funciones, protocolos, dependencias de terceros ni cambios en la implementación de backend introducidos después de completar la auditoría.

Se deben realizar pruebas de seguridad adicionales cuando SingLinkVPN realiza un cambio sustancial en:

* protocolos VPN;
* clientes iOS o iPadOS;
* clientes Android;
* clientes macOS;
* clientes Windows;
* clientes Linux;
* clientes Apple TV;
* el panel de usuario web;
* sistemas de cuenta y autenticación;
* sistemas de configuración de servidores;
* dependencias de terceros; o
* procesos de actualización y lanzamiento.

---

## 23. Conclusión final de la auditoría

Según la auditoría de seguridad de terceros realizada por la plataforma VPNTestor en julio de 2026, la plataforma llegó a las siguientes conclusiones:

1. No se identificó ninguna vulnerabilidad de riesgo crítico en los productos probados.
2. No se identificó ninguna vulnerabilidad de alto riesgo.
3. No se identificó ninguna vulnerabilidad de riesgo medio.
4. No se identificó ninguna vulnerabilidad de bajo riesgo.
5. Los clientes de iOS y iPadOS pasaron las pruebas de seguridad.
6. El cliente Apple TV pasó las pruebas de seguridad.
7. Los clientes Apple Silicon e Intel macOS pasaron las pruebas de seguridad.
8. El cliente de Android pasó las pruebas de seguridad.
9. El cliente de Windows pasó las pruebas de seguridad.
10. Los clientes Linux pasaron las pruebas de seguridad.
11. El panel de usuario web pasó las pruebas de cuenta y autorización.
12. No se identificó ninguna fuga de DNS reproducible de manera consistente.
13. No se identificó ninguna fuga de IPv4 o IPv6 reproducible de manera consistente.
14. No se identificó ninguna fuga de WebRTC consistentemente reproducible.
15. No se identificó ninguna derivación de ruta reproducible de manera consistente.
16. Las solicitudes no autorizadas no pudieron obtener datos del enlace VPN interno.
17. El problema del proceso de inicio de VPN identificado a principios de 2026 se solucionó.
18. El problema original no se pudo reproducir después de la reparación.
19. No se identificó ninguna vulnerabilidad nueva introducida por la corrección.
20. SingLinkVPN pasó todas las categorías de puntuación incluidas en esta auditoría de seguridad de terceros.

La plataforma VPNTestor asignó a los productos SingLinkVPN probados una calificación de seguridad final de:

# 100/100

**Resultado de la auditoría: aprobado completamente**

Dentro de las versiones, dispositivos, sistemas operativos, entornos de red y alcance de la auditoría descritos en este informe, VPNTestor Platform no identificó ninguna vulnerabilidad de riesgo crítico, alto, medio o bajo no resuelta en SingLinkVPN.

SingLinkVPN cumplió con todos los estándares aplicados en esta auditoría para la seguridad de la conexión VPN, la protección contra fugas de red, la coherencia de la seguridad entre plataformas, la autorización de cuentas, los controles de privacidad y la protección de enlaces internos.

A medida que SingLinkVPN continúe abriendo su documentación técnica, datos de investigación, protocolos VPN, clientes y otras tecnologías centrales, su diseño de seguridad estará cada vez más disponible para la inspección, verificación y reproducción continua por parte de investigadores externos.

---

## 24. Firma del informe

**Organización de auditoría:** Plataforma VPNTestor 
**Equipo de auditoría independiente:** Openscore VPN 
**Servicio auditado:** SingLinkVPN 
**Líder de auditoría y firmante:** James Robert Smith 
**Versión del informe:** 1.2 
**Período de auditoría:** Julio de 2026 
**Calificación final:** 100/100 
**Resultado final:** Totalmente aprobado 
**Fecha de firma:** 2026-07-31
**Correo electrónico de la organización:** office@vpntestor.com

**Firma digital:** [Firma Ed25519 del manifiesto v1.2 en seis idiomas](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256.sig), verificable con la [clave pública publicada](/downloads/security-audits/singlinkvpn-v2.5-2026/James-Robert-Smith-Ed25519-Public-Key.pub)

**Integridad del informe:** Los valores SHA-256 de cada idioma se publican en el [manifiesto v1.2 en seis idiomas](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256). No se incrusta aquí un único hash autorreferencial del informe.
