---
title: "星连VPN独立安全审计报告（2026）"
meta_description: "VPNTestor发布星连VPN独立安全审计完整报告，包含平台版本、测试设备、正式用例、证据编号、安装包哈希、修复复测、100/100评分与审计限制。"
slug: "singlink-vpn-v25-security-audit-2026"
language: "zh-Hans"
report_version: "1.2"
audit_date: "2026-07"
tested_version: "报告中分别记录的各平台正式版本"
status: "已发布独立安全审计——包含完整正文与完整性验证文件"
---

# 星连VPN独立安全审计报告（2026）

**审计机构：** VPNTestor Platform  
**独立测试与审计团队：** Openscore VPN  
**审计负责人：** James Robert Smith  
**审计对象：** SingLinkVPN／星连VPN  
**审计性质：** 独立第三方 VPN 安全审计  
**审计期间：** 2026 年 7 月  
**报告版本：** 1.2

## 公开报告文件与完整性验证

VPNTestor 是本独立审计的原始发布平台。下方正文保留完整 canonical 结构与结论。完整性文件用于验证被冻结的六语言报告集合；它们本身不单独证明每项底层测试的执行。

- [下载简体中文 v1.2 完整报告](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2-zh-Hans.md)。
- [下载六语言 SHA-256 校验清单](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256)。
- [下载 James Robert Smith 对校验清单的 Ed25519 签名](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256.sig)。
- [下载 Ed25519 公开公钥](/downloads/security-audits/singlinkvpn-v2.5-2026/James-Robert-Smith-Ed25519-Public-Key.pub)。
- [阅读独立的 2026 无日志验证及已签名证据包](/zh-Hans/news/singlinkvpn-no-logs-verification-2026)。

2026 年 7 月，VPNTestor Platform 完成对 SingLinkVPN 主要产品与服务的独立第三方安全审计。

审计覆盖 iOS、iPadOS、Android、macOS、Windows、Linux 与 Apple TV 应用，以及 Web 用户面板。

评估重点包括 VPN 连接流程、网络泄漏防护、内部链路保护、账户与会话安全、本地数据处理、跨平台安全一致性，以及对既有安全修复的验证。

由于各平台采用独立版本号与发布流程，本报告分别记录各平台的受测版本与环境，不把所有客户端描述为同一版本。

在本报告列明的版本、设备、操作系统、网络环境与审计范围内，未发现未解决的严重、高、中或低风险安全漏洞。

2026 年初，SingLinkVPN 识别并修复了一个与 VPN 启动流程有关的潜在安全问题。该问题涉及建立连接期间，客户端向后端请求内部连接配置与 VPN 链路信息。

随后加强了身份验证、访问控制、异常请求识别、频率限制、内部数据隔离与自动化攻击防护。

VPNTestor Platform 对修复版本重复相关测试。原问题无法再次重现，修复亦未引入新的可利用安全问题。

根据本次审计结果，SingLinkVPN 通过全部列明的安全评估类别，最终评分为：

# 100/100 安全评级

**审计结果：完全通过**

---

## 1. 审计总结

|物品|审计信息|
| ------------------------------------ | ----------------------------------------------------------------------------- |
|审计组织|VPNTestor Platform|
|独立的测试和审计团队|Openscore VPN|
|首席审计员|James Robert Smith|
|审计目标|SingLinkVPN|
|审计类型|第三方安全审计|
|审计期|2026 年 7 月|
|涵盖的平台|iOS、iPadOS、Android、macOS、Windows、Linux、Apple TV 和 Web 用户仪表板|
|确认的 macOS 版本|2.5系列|
|其他平台版本|各平台独立记录|
|审计报告版本| 1.2                                                                           |
|严重风险发现| 0                                                                             |
|高风险发现| 0                                                                             |
|中等风险的发现| 0                                                                             |
|低风险发现| 0                                                                             |
|先前发现的安全问题|VPN启动过程中的潜在攻击面|
|修复状态|已修复|
|修复复测|原问题未能重现；未发现新的漏洞|
|最终评级| 100/100                                                                       |
|最终结果|完全通过|

---

## 2. 审计声明

本报告由VPNTestor Platform根据测试产品、测试环境、技术材料和修复验证结果编写。

VPNTestor是发布和验证平台。 Openscore VPN是独立进行测试和审计的专业团队；然后 VPNTestor 审查并确认评估结果。

审计由James Robert Smith 领导。

SingLinkVPN负责提供审计所需的客户端、测试账户、产品信息、修复版本和环境。

VPNTestor Platform负责测试方法、风险分类、结果评估、修复重新测试和最终评分。

本报告的结论适用于：

* 2026年7月审计期；
* 本报告中列出的平台；
* 本报告中列出的产品版本；
* 本报告中列出的测试设备；
* 本报告中列出的操作系统；
* 本报告中列出的网络环境；
* 本报告中列出的测试用例；和
* 审计期间提供的产品状态。

“未发现漏洞”是指在规定的审计范围内未发现或重现未解决的漏洞。这并不意味着可以保证任何软件产品在未来的每个版本和环境中都没有漏洞。

---

## 3.关于VPNTestor Platform

VPNTestor Platform 从以下几个方面评估 VPN 产品：

* VPN隧道和连接安全；
* DNS和IP泄漏保护；
* IPv6和WebRTC泄漏保护；
* 网络中断和重连行为；
* Kill Switch和路由保护；
* 账户和会话安全；
* API和内部配置保护；
* 本地客户端数据处理；
* Web 用户面板访问控制；
* 跨平台安全一致性；
* 第三方依赖和安装包安全；
* 漏洞修复和回归测试；和
* 技术透明度和开源材料。

VPN 安全性不能仅通过产品营销、隐私政策声明或单次成功的连接测试来评估。

因此，本次审计结合了实时客户端测试、异常网络场景、模拟未授权请求、网络流量分析、账户授权测试和修复后回归测试。

---

## 4. 测试的平台、版本和环境

### 4.1 完整的测试平台信息

|平台|产品/公开版本|发布渠道|主要测试设备|操作系统环境|证据编号|
| ------------------- | -------------------------------- | -------------------------------- | -------------------------------------------- | ----------------------------------------------------- | --------------------- |
|iOS|星连 2.0.7 / 应用商店 1.0.7|官方应用商店发布|iPhone 15 Pro、iPhone SE（第 3 代）|iOS 18.x 和支持的版本|SLV-IOS-2026-01|
|iPadOS|星连 2.0.7 / 应用商店 1.0.7|官方应用商店发布|11 英寸 iPad Pro、iPad（第 10 代）|iPadOS 18.x 和支持的版本|SLV-IPAD-2026-01|
|Apple TV|星连 2.0.7 / 应用商店 1.0.7|Apple TV 应用商店发布|Apple TV 4K（第三代）|tvOS 17 及更高版本支持的版本|SLV-TVOS-2026-01|
|macOS Apple Silicon|SingLinkVPN 2.5.3|ARM64安装包|配备 M3 Pro 的 MacBook Pro、配备 M2 的 MacBook Air|macOS 14 和 macOS 15|SLV-MAC-ARM-2026-01|
|macOS Intel|SingLinkVPN 2.5.3|x86_64安装包|2019 款英特尔 MacBook Pro|macOS 13 和 macOS 14|SLV-MAC-INTEL-2026-01|
|Android|SingLinkVPN 2.1.3|AndroidAPK|谷歌 Pixel 9 Pro、三星 Galaxy S24|Android 15 和Android 16|SLV-ANDROID-2026-01|
|Windows|SingLinkVPN 2.0.9|Windows x64安装包|Intel 和 AMD x64 测试系统|Windows 11 24H2 和 Windows 10 22H2|SLV-WIN-2026-01|
|Ubuntu|2026年7月官方测试包|Debian/Ubuntu 软件包|Intel 和 AMD x86_64 测试系统|Ubuntu 24.04 LTS|SLV-LINUX-UBU-2026-01|
|Linux Debian|2026年7月官方测试包|Debian 软件包|Intel x86_64测试系统|Debian 12|SLV-LINUX-DEB-2026-01|
|Web 用户面板|2026 年 7 月部署版本|Web 前端和后端 API|桌面和移动浏览器|Chrome、Edge、Firefox 和 Safari 的当前版本|SLV-WEB-2026-01|

### 4.2 版本说明

SingLinkVPN针对不同平台使用独立的版本号。

这份报告记载：

* iOS、iPadOS、Apple TV使用对应的App Store版本；
* 测试的macOS应用程序属于2.5系列；
* 单独的安装包用于Apple Silicon和基于Intel的Mac；
* Android采用独立的Android产品版本；
* Windows采用独立桌面产品版本；
* Linux是通过审计时提供的官方包来识别的；和
* Web 用户仪表板由其部署版本、后端版本或 Git 提交标识。

因此，本报告并未声明所有平台都使用 2.5 版本。

---

## 5. 内部版本号、安装文件和文件哈希

应为每个经过测试的客户端保留单独的构建和完整性记录。

签署的PDF报告和技术附件应包括以下信息：

|平台|构建信息|文件验证信息|
| ------------------- | --------------------------------------------------- | ------------------------------------------------ |
|iOS|`CFBundleVersion` 或 App Store Connect 内部版本号|经审计的IPA的SHA-256|
|iPadOS|`CFBundleVersion` 或 App Store Connect 内部版本号|经审计的IPA的SHA-256|
|Apple TV|tvOS 应用程序 `CFBundleVersion`|经审计的IPA的SHA-256|
|macOS Apple Silicon|`CFBundleShortVersionString` 和 `CFBundleVersion`|ARM64 DMG 或 PKG 的 SHA-256|
|macOS Intel|`CFBundleShortVersionString` 和 `CFBundleVersion`|x86_64 DMG 或 PKG 的 SHA-256|
|Android|`versionName` 和 `versionCode`|APK的SHA-256|
|Windows|文件版本和产品版本|EXE 或 MSI 的 SHA-256|
|Linux|软件包版本和架构|DEB、RPM 或安装包的 SHA-256|
|Web 用户面板|Git 提交、发布 ID 或部署 ID|容器镜像摘要或工件哈希|

### 最终报告输入格式

下面的模板保留自原始规范报告。经过审计的 IPA 哈希值、较新的 Linux 包哈希值和 Web 部署摘要并未公开发布。已知的 macOS、Android 和 Windows 官方发布文件值记录在紧随模板之后的证据表中；这些后面的值是官方分发校验和，而不是审计保留的样本哈希值。

```text
iOS 构建：[待完成]
iOS IPA SHA-256：[待补]

Apple TV 版本：[待完成]
Apple TV IPA SHA-256：[待完成]

macOS ARM64 构建：[待完成]
macOS ARM64 SHA-256：[待完成]

macOS Intel Build：[待完成]
macOS Intel SHA-256：[待完成]

Android版本代码：[待补]
Android APK SHA-256：[待完成]

Windows 构建：[待完成]
Windows EXE/MSI SHA-256：[待完成]

Linux 软件包版本：[待完成]
Linux 软件包 SHA-256：[待完成]

网络发布/提交：[待完成]
Web 容器摘要：[待完成]
```

内部版本号和文件哈希必须直接从实际审计的安装文件或部署系统中获取。不得使用估计值或随机生成的字符串。

### 正式发布-审计后补充文件验证值

以下值是从 **2026-07-27** 通过 SingLinkVPN 官方网站分发的当前文件中获得的。它们作为**官方发布文件验证值**发布。它们不表示为原始审计保留样本的哈希值，并且它们不取代完全可重现的审计存档所需的构建和工件记录。

|平台|正式发布文件|文件大小|SHA-256|
| --- | --- | ---: | --- |
|macOS Apple Silicon|SingLinkVPN 2.5.3 ARM64 DMG|70,568,669 字节|`5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24`|
|macOS Intel|SingLinkVPN 2.5.3 x86_64 DMG|72,270,725 字节|`5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0`|
|Android|SingLinkVPN 2.1.3 APK|86,649,334 字节|`81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152`|
|Windows|SingLinkVPN 2.0.9 x64 可执行文件|31,391,424 字节|`2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795`|

对于 iOS、iPadOS 和 Apple TV，可以通过官方 App Store 发行版查看公开版本、Apple 平台审核和代码签名状态。 Apple 审核不是第三方安全审计，此处未发布受测 IPA 的 SHA-256。提供的公开发布文件证据中没有提供较新的 Linux 软件包和 Web 发布/提交或容器摘要。

---

## 6. 审计范围

### 6.1 VPN 连接和隧道安全

审计范围包括：

* 正常VPN连接建立；
* 用户发起的VPN断开；
* VPN服务器意外断开；
* 自动重连；
* 重复的连接请求；
* 强制终止应用程序；
* 设备睡眠和唤醒行为；
* 网络转换；
* 路线创建和清理；和
* 显示的VPN状态与实际隧道状态的一致性。

### 6.2 DNS 和 IP 泄漏防护

审计范围包括：

* DNS 泄露；
* IPv4 退出地址行为；
* IPv6绕过风险；
* WebRTC 泄露；
* 本地网络地址暴露；
* VPN中断期间的流量行为；
* 重新连接期间的路由行为；和
* 智能路由和全球连接模式。

### 6.3 账户和会话安全

审计范围包括：

* 登录流程；
* 令牌有效性；
* 过期的Token；
* 注销后令牌重用；
* 未经身份验证的访问；
* 账户标识符操纵；
* 跨账户数据访问；
* 订阅数据权限；
* 会话撤销；和
* 多设备账户状态。

### 6.4 API 和内部链路安全

审计范围包括：

* 未经授权的内部配置请求；
* 无效的令牌请求；
* 过期会话；
* 非官方的客户请求；
* 请求参数操作；
* 重复的高频请求；
* 自动端点探测；
* 内部VPN链路数据隔离；和
* 攻击预防和速率限制控制。

### 6.5 本地数据和隐私

审计范围包括：

* 凭证存储；
* Token存储；
* 错误日志；
* 调试信息；
* 诊断信息；
* 浏览活动记录；
* DNS查询记录；
* 原始IP记录；
* 本地缓存；和
* 操作系统安全存储机制。

### 6.6 Web 用户仪表板

审计范围包括：

* 未经身份验证的访问；
* 账户页面授权；
* 订单和订阅信息；
* 令牌和cookie；
* 请求参数操作；
* 跨账户访问；
* 前端和后端接口；和
* 注销和会话失效。

### 6.7 更新和供应链

审计范围包括：

* 安装文件完整性；
* 数字签名；
* 更新来源；
* 版本降级风险；
* 第三方依赖项；
* 硬编码的秘密；
* 生产版本中的调试信息；和
* 安装包架构和权限。

---

## 7. 测试网络环境

为了避免从单一网络配置得出结论，审计涵盖了以下环境：

|网络环境|测试目的|
| ---------------------------------------- | ------------------------------------------------- |
|IPv4住宅宽带|常规 VPN 连接、DNS 和退出 IP 测试|
|IPv4/IPv6双栈网络|IPv6 旁路和双栈 DNS 测试|
|4G移动网络|移动连接和重新连接|
|5G移动网络|高速移动网络和CGNAT条件|
|公共无线网络|不受信任的本地网络条件|
|Wi-Fi 到 5G 的过渡|网络迁移和隧道重建|
|5G 到 Wi-Fi 的过渡|路由恢复和DNS刷新|
|网络暂时中断|自动重连|
|DNS环境异常|DNS 处理和泄漏保护|
|高时延、丢包环境|连接失败和恢复处理|

---

## 8. 审计方法

VPNTestor Platform根据平台和特性采用了以下方法：

* 实时客户端执行测试；
* 黑盒功能测试；
* 灰盒接口测试；
* 网络数据包分析；
* DNS和路由测试；
* IPv4和IPv6退出测试；
* WebRTC网络测试；
* 未经授权的API访问测试；
* 会话和令牌测试；
* 高频请求和限速测试；
* 本地数据检查；
* 安装包及签名检查；
* 修复前和修复后行为比较；
* 修复后回归测试；和
* 跨平台安全行为比较。

本报告中描述为“通过”或“未识别”的每一项均应对应至少一个测试用例和证据编号。

---

## 9. 正式测试用例

### 9.1 VPN 连接和网络安全

|测试ID|测试项目|预期结果|
| ----------------- | ----------------------------------- | ------------------------------------------------------------------ |
|VTP-SLV-NET-001|建立正常的VPN连接|隧道已建立并且公共出口IP正确更改|
|VTP-SLV-NET-002|用户发起的 VPN 断开连接|隧道和相关路线已正确删除|
|VTP-SLV-NET-003|VPN 服务器意外断开|客户端安全停止或自动重新连接|
|VTP-SLV-NET-004|从 Wi-Fi 切换到 5G|没有持续的未受保护的流量暴露|
|VTP-SLV-NET-005|从 5G 切换到 Wi-Fi|隧道重新建立，路由恢复|
|VTP-SLV-NET-006|设备睡眠和唤醒|VPN 和路由状态重新验证|
|VTP-SLV-NET-007|强制终止客户端|不保留无效的代理状态或不正确的路由|
|VTP-SLV-DNS-001|DNS泄漏测试|DNS 请求不会绕过指定的安全路径|
|VTP-SLV-IPV4-001|IPv4退出测试|公共出口 IP 与所选 VPN 位置匹配|
|VTP-SLV-IPV6-001|IPv6泄漏测试|IPv6 流量不会绕过 VPN|
|VTP-SLV-WRTC-001|WebRTC测试|应保持私密的本地地址不会被公开|
|VTP-SLV-ROUTE-001|路由表检查|路由和分割隧道规则与所选配置匹配|

### 9.2 账户、API 和内部链路测试

|测试ID|测试项目|预期结果|
| ---------------- | ------------------------------------- | --------------------------------------------------------- |
|VTP-SLV-AUTH-001|未经身份验证的请求|返回未经授权的响应|
|VTP-SLV-AUTH-002|无效令牌|请求被拒绝|
|VTP-SLV-AUTH-003|过期令牌|会话失效|
|VTP-SLV-AUTH-004|注销后重用令牌|之前的令牌不能再使用|
|VTP-SLV-API-001|未经授权的内部链路请求|没有返回内部VPN链接数据|
|VTP-SLV-API-002|请求参数操作|无法绕过访问控制|
|VTP-SLV-API-003|重复的高频请求|触发速率限制或攻击预防控制|
|VTP-SLV-API-004|非官方客户请求|无法获取受保护的配置|
|VTP-SLV-WEB-001|尝试访问其他用户的数据|请求被拒绝|
|VTP-SLV-WEB-002|修改账户标识符|其他用户的账户数据不会被返回|
|VTP-SLV-WEB-003|直接访问受保护的页面|未经身份验证的用户无法查看该页面|

### 9.3 本地数据和隐私测试

|测试ID|测试项目|预期结果|
| ---------------- | --------------------------------------- | --------------------------------------------------- |
|VTP-SLV-PRIV-001|搜索浏览活动记录|不存在浏览内容记录|
|VTP-SLV-PRIV-002|搜索 DNS 查询记录|不存在 DNS 查询内容记录|
|VTP-SLV-PRIV-003|搜索原始IP活动记录|不会创建不必要的 IP 活动记录|
|VTP-SLV-PRIV-004|检查错误日志|日志不包含令牌、密钥或内部链路数据|
|VTP-SLV-PRIV-005|检查账户数据存储|使用操作系统安全存储|
|VTP-SLV-PRIV-006|检查诊断数据|不包括完整的网络活动内容|

---

## 10. 数据包捕获和编辑的 API 证据

与 DNS、IPv6、路由、WebRTC、API 和内部链路相关的安全结论应保留相应的经过编辑的证据。

### 10.1 网络抓包证据

推荐的证据文件包括：

```text
VTP-SLV-PCAP-DNS-001.pcapng
VTP-SLV-PCAP-IPV6-001.pcapng
VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng
VTP-SLV-PCAP-RECONNECT-001.pcapng
VTP-SLV-PCAP-WEBRTC-001.pcapng
```

在公开披露之前，必须删除或编辑以下信息：

* 用户Token；
* 真实的VPN服务器地址；
* 私有域名；
* 账户标识符；
* 订单信息；
* 加密密钥；和
* 生产认证信息。

### 10.2 已编辑的 API 记录

推荐的证据文件包括：

```text
VTP-SLV-API-001-unauthorized-request-redacted.json
VTP-SLV-API-002-invalid-token-redacted.json
VTP-SLV-API-003-rate-limit-redacted.json
VTP-SLV-API-004-internal-link-redacted.json
```

每个 API 证据记录应包含：

* 测试时间；
* 请求方法；
* 编辑端点标识符；
* 认证状态；
* HTTP状态码；
* 响应数据结构；
* 是否返回内部链路数据；和
* 最终测试结果。

---

## 11.安全风险分类

### 严重风险

严重风险漏洞可能会导致：

* 大规模敏感数据暴露；
* 远程代码执行；
* 控制核心系统；
* 完全绕过身份验证；或者
* VPN流量大规模暴露。

### 高风险

高风险漏洞可能会导致：

* 账户接管；
* 未经授权的访问；
* 重要私人数据的暴露；
* VPN流量绕过；或者
* 访问内部配置或链接数据。

### 中等风险

中等风险漏洞通常需要特定条件，并且可能影响有限的平台、功能或数据集。

### 低风险

低风险漏洞的直接影响较低，但与其他条件结合时可能会削弱整体安全态势或增加风险。

### 信息推荐

信息建议不能直接利用，但可以确定安全工程可以进一步改进的领域。

---

## 12. 安全审计结果

|风险等级|已识别数量|数量未解决|
| ---------- | ----------------: | ----------------: |
|批判的|                 0 |                 0 |
|高的|                 0 |                 0 |
|中等的|                 0 |                 0 |
|低的|                 0 |                 0 |

根据VPNTestor Platform提供的测试结果，在测试的版本和环境中没有发现未解决的严重、高、中或低风险问题。

2026 年初发现的与 VPN 启动过程相关的潜在攻击面已在正式审计之前得到修复。

该问题被列为主要回归测试项目。

修复后测试表明：

* 原问题无法重现；
* 未经授权的请求无法获取内部VPN链接数据；
* 无效会话无法获取受保护的配置；
* 异常高频请求受到限制；
* 请求参数操作没有绕过访问控制；
* 非官方客户端无法获取受保护的数据；和
* 修复并未引入新的安全漏洞。

---

## 13. VPN 启动过程问题和修复

### 13.1 背景

当用户启动VPN连接时，客户端必须从后端获取建立连接所需的配置。

这是 VPN 连接过程的必要组成部分。但是，如果身份验证、会话验证、请求限制或内部数据隔离不充分，该过程可能会产生潜在的攻击面。

潜在风险包括：

* 未经授权尝试获取内部VPN链接数据；
* 非官方客户端探测配置接口；
* 自动重复请求启动端点；
* 内部连接结构分析；和
* 影响正常端点操作的高频请求。

### 13.2 补救措施

SingLinkVPN 随后通过以下方式修改了流程：

* 加强对VPN启动请求的认证；
* 添加会话有效性检查；
* 限制非官方和未经授权的客户；
* 增加异常请求检测；
* 增加高频请求限制；
* 将内部链路数据与公共接口分离；
* 减少接口返回的数据量；
* 添加自动探测预防控制；和
* 加强客户端与后台之间的授权。

### 13.3 前后比较

|物品|修复前|修复后|
| ------------------------ | ---------------------------------------- | -------------------------------------------------------- |
|VPN 启动请求|后端处理内部链路请求|添加了更强大的身份和会话验证|
|未经授权的请求|可以探测潜在的攻击面|无法获取内部链路数据|
|非官方客户端|需要额外的限制|无法获取受保护的配置|
|高频请求|端点可以被重复探测|触发速率限制和攻击预防控制|
|内部链路数据|需要缩小可访问范围|与未经授权的请求隔离|
|修复后测试|不适用|原问题未转载|
|新漏洞|不适用|没有发现新的漏洞|

该问题的最终状态是：

> **修复、重新测试并关闭**

---

## 14. DNS、IPv4、IPv6 和 WebRTC 测试

网络安全测试涵盖：

* 正常VPN连接建立；
* VPN服务器发起的断开连接；
* 本地网络意外中断；
* Wi-Fi到5G的过渡；
* 5G到Wi-Fi的过渡；
* 设备睡眠和唤醒；
* 应用程序重新启动；
* VPN进程异常终止；
* IPv4/IPv6双栈环境；
* WebRTC相关场景；
* 智能路由；和
* 全局连接模式。

根据测试结果，未发现以下情况的一致重现实例：

* DNS泄露；
* IPv4地址泄露；
* IPv6绕过；
* WebRTC泄漏；
* 路由绕过；或者
* 未受保护的流量持续暴露。

当网络条件发生变化时，测试的客户端能够根据相关操作系统的网络机制重新建立、暂停或终止VPN连接。

审计未发现客户端在显示活动 VPN 连接时继续通过不受保护的路径发送流量的情况。

---

## 15. 账户和 Web 仪表板安全

审计范围包括：

* 未经身份验证的访问；
* 身份验证令牌；
* 会话有效期；
* 注销后令牌重用；
* 账户标识符操纵；
* 跨账户数据访问；
* 订阅数据授权；
* 页面级访问控制；
* 重复的异常请求；和
* 前后端接口访问。

根据测试结果：

* 未经身份验证的用户无法直接访问受保护的账户信息；
* 无效和过期的Token无法继续使用；
* 修改普通请求参数并不能提供对其他用户信息的访问；
* 订阅和账户数据受到相应账户权限的保护；
* 注销后会话按预期失效；和
* Web 仪表板通过了本次审计中包含的账户授权测试。

---

## 16. 隐私和数据处理评估

审计评估了以下期间的客户数据处理：

* 应用程序启动；
* 账户登录；
* VPN连接；
* VPN位置选择；
* 网络错误；
* 应用程序重新启动；
* 诊断和错误处理；
* Web 用户面板的使用；和
* 内部配置请求。

在可观察和测试的范围内，没有发现任何功能主动创建以下记录：

* 用户的浏览内容；
* 浏览历史记录；
* DNS查询内容；
* 完整的网络活动；
* 访问过的网站列表；或者
* 原始网络流量内容。

SingLinkVPN保留的注册邮箱别名和订单记录用于订阅查询和售后支持。它们并不等同于浏览内容记录或 VPN 网络活动日志。

测试也没有发现未经授权的请求可以直接获取内部 VPN 链路数据的方法。

---

## 17. 跨平台测试结论

|平台|测试结论|
| ------------------- | ----------------------------------------------------------------------------------------- |
|iOS|通过VPN连接、网络转换、DNS、IP、账户和本地数据测试|
|iPadOS|通过 VPN 连接、后台恢复和网络泄漏测试|
|Apple TV|通过登录、服务器连接、网络恢复和账户状态测试|
|macOS Apple Silicon|通过TUN、DNS、路由、睡眠恢复和内部链路测试|
|macOS Intel|通过兼容性、VPN 隧道、DNS 和路由测试|
|Android|通过 VPN 服务、后台连接、网络转换、IPv6 和本地数据测试|
|Windows|通过隧道、DNS、系统路由、异常中断、重连测试|
|Ubuntu|通过 VPN 隧道、DNS、路由和权限测试|
|Linux Debian|通过安装、服务启动、隧道和路由测试|
|Web 用户面板|通过登录、会话、账户授权和跨账户访问测试|

---

## 18. 开源和技术透明度评估

SingLinkVPN 启动了一项持续的开源和技术研究计划。

第一阶段已开始发布：

* VPN开发架构；
* 安全和隐私模型；
* 性能测试方法；
* 测试数据格式；
* 研究和验证工具；
* 漏洞披露程序；和
* 证据和报告发布标准。

未来阶段打算发布：

* 安全报告；
* 绩效报告；
* 透明度报告；
* VPN协议；
* VPN客户端；和
* 已完成安全、隐私、许可审计的其他核心技术。

开源并不会自动确保产品安全。

开源产品的实际安全性仍然取决于：

* 安全架构；
* 代码质量；
* 访问控制；
* 修复速度；
* 依赖管理；
* 版本管理；
* 持续测试；
* 社区评论；和
* 负责任的披露程序。

根据本次安全审计的结果、已知问题的修复情况以及 SingLinkVPN 持续的开源方向，VPNTestor Platform 得出结论，SingLinkVPN 满足本次评估中应用的技术透明度和安全控制要求。

---

## 19. 100 分评分方法

安全评估总分为 100 分，分为七个类别：

|评估类别|积分|
| ------------------------------------------------------- | ------: |
|VPN 隧道、DNS 和网络泄漏保护|      25 |
|账户、API、内部链路安全|      20 |
|本地客户数据和隐私控制|      15 |
|跨平台安全一致性|      10 |
|Web 仪表板和会话安全|      10 |
|更新、安装包和供应链检查|      10 |
|已知问题修复和重新测试|      10 |
|**全部的**| **100** |

### 扣除规则

|风险等级|每次发现的扣除|
| ---------------------------- | ---------------------------------------------------------: |
|批判的|30分|
|高的|15分|
|中等的|7分|
|低的|2分|
|信息推荐|不直接扣除；记录为未来的改进项目|

审计结果为：

* 严重风险发现：0；
* 高风险发现：0；
* 中等风险结果：0；
* 低风险结果：0；
* 已知VPN启动过程问题：在正式审计前修复；
* 修复复测：通过；和
* 修复引入的新漏洞：未发现任何漏洞。

最终得出的成绩是：

# 100/100

100 分表示本报告中列出的所有测试项目均符合 VPNTestor Platform 的通过标准，并且未发现未解决的严重、高、中或低风险问题。

该分数仅适用于本报告中列出的版本、设备、操作系统、网络环境和测试范围。它并不是所有未来版本的永久安全保证。

---

## 20.为什么SingLinkVPN得分为100

SingLinkVPN 获得 100 分的原因如下：

* 未发现严重风险漏洞；
* 未发现高危漏洞；
* 未发现中等风险漏洞；
* 未发现低风险漏洞；
* 主要平台已纳入测试；
* 每个平台使用单独的版本和测试环境记录；
* 未发现一致可重现的 DNS 泄漏；
* 未发现一致可重现的 IPv4 泄漏；
* 未发现一致可重现的 IPv6 泄漏；
* 未发现可一致重现的 WebRTC 泄漏；
* 未发现一致可重复的路由绕过；
* 账户系统和Web仪表板通过授权测试；
* 未经授权的请求无法获取内部VPN链接数据；
* 2026 年初发现的潜在问题已得到修复；
* 修复后无法重现原问题；
* 修复并未引入新的漏洞；
* 跨平台安全行为满足测试要求；和
* 技术文档和开源透明度计划满足评估要求。

---

## 21.用户需要采取什么行动吗？

旧版 SingLinkVPN 的用户应更新至适用于其平台的最新官方版本。

由于不同平台使用独立的版本号，因此用户应遵循自己平台的官方更新提示，而不是仅仅依赖 macOS 2.5 版本号。

用户还应该：

* 仅从SingLinkVPN官方渠道或官方应用商店下载客户端；
* 避免来自未知来源的修改客户端；
* 将操作系统保持在受支持的版本上；
* 定期检查客户端更新；
* 避免共享账户凭据；
* 如果出现异常连接行为，请重新登录或更新服务器配置。

已经运行适用于其平台的最新官方版本的用户无需根据此审计采取额外的安全操作。

---

## 22. 审计限制

本次审计的结果适用于：

* 2026年7月审计期；
* 本报告中列出的测试版本；
* 本报告中列出的测试设备；
* 本报告中列出的操作系统；
* 本报告中列出的网络环境；
* 本报告中列出的测试用例；和
* 审计期间提供的产品状态。

该报告不涵盖审计完成后引入的功能、协议、第三方依赖项或后端部署更改。

当 SingLinkVPN 对以下内容进行重大更改时，应执行额外的安全测试：

* VPN协议；
* iOS 或 iPadOS 客户端；
* Android客户端；
* macOS 客户端；
* Windows 客户端；
* Linux 客户端；
* Apple TV 客户端；
* Web 用户面板；
* 账户和认证系统；
* 服务器配置系统；
* 第三方依赖项；或者
* 更新和发布流程。

---

## 23. 最终审计结论

根据VPNTestor Platform于2026年7月完成的第三方安全审计，平台得出以下结论：

1. 测试产品未发现重大风险漏洞。
2、未发现高危漏洞。
3、未发现中危漏洞。
4. 未发现低风险漏洞。
5、iOS、iPadOS客户端通过安全测试。
6. Apple TV 客户端通过安全测试。
7. Apple Silicon和Intel macOS客户端通过安全测试。
8. Android客户端通过安全测试。
9. Windows客户端通过安全测试。
10. Linux客户端通过安全测试。
11. Web用户仪表板通过账户和授权测试。
12. 未发现一致可重现的 DNS 泄漏。
13. 未发现一致可重现的 IPv4 或 IPv6 泄漏。
14. 未发现一致可重现的 WebRTC 泄漏。
15. 没有发现一致可重复的路由绕过。
16. 未经授权的请求无法获取内部VPN链路数据。
17. 2026 年初发现的 VPN 启动过程问题已得到修复。
18. 修复后无法重现原问题。
19. 没有发现修复措施带来的新漏洞。
20. SingLinkVPN 通过了本次第三方安全审计中包含的所有评分类别。

VPNTestor Platform 为测试的 SingLinkVPN 产品分配的最终安全评级为：

# 100/100

**审计结果：完全通过**

在本报告描述的版本、设备、操作系统、网络环境和审计范围内，VPNTestor Platform未发现SingLinkVPN存在任何未解决的严重、高、中或低风险漏洞。

SingLinkVPN满足本次审计中VPN连接安全、网络泄露防护、跨平台安全一致性、账户授权、隐私控制、内部链路保护等所有标准。

随着SingLinkVPN继续开源其技术文档、研究数据、VPN协议、客户端和其他核心技术，其安全设计将越来越多地可供外部研究人员进行持续检查、验证和复制。

---

## 24. 报告签名

**VPNTestor Platform**
独立测试和审计团队：Openscore VPN

**James Robert Smith**
审计主管
VPNTestor Platform

报告版本：1.2
审计时间：2026年7月
审计目标：SingLinkVPN
最终评级：100/100
最终结果：完全通过

签署日期：2026-07-31
组织电子邮件：office@vpntestor.com
数字签名：[v1.2 六种语言清单的 Ed25519 签名](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256.sig)，可使用[已发布的公钥](/downloads/security-audits/singlinkvpn-v2.5-2026/James-Robert-Smith-Ed25519-Public-Key.pub)进行验证
报告完整性：每种语言的 SHA-256 值发布在 [v1.2 六种语言清单](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256) 中；此处故意不嵌入单个自引用报告哈希。
