---
title: "星連VPN獨立安全審計報告（2026）"
meta_description: "VPNTestor發布星連VPN獨立安全審計完整報告，包含平台版本、測試裝置、正式用例、證據編號、安裝包雜湊、修復複測、100/100評分與審計限制。"
slug: "singlink-vpn-v25-security-audit-2026"
language: "zh-Hant"
report_version: "1.2"
audit_date: "2026-07"
tested_version: "報告中分別記錄的各平台正式版本"
status: "已發布獨立安全審計——包含完整正文與完整性驗證檔案"
---

# 星連VPN獨立安全審計報告（2026）

**審計機構：** VPNTestor Platform  
**獨立測試與審計團隊：** Openscore VPN  
**審計負責人：** James Robert Smith  
**審計對象：** SingLinkVPN／星連VPN  
**審計性質：** 獨立第三方 VPN 安全審計  
**審計期間：** 2026 年 7 月  
**報告版本：** 1.2

## 公開報告檔案與完整性驗證

VPNTestor 是本獨立審計的原始發布平台。下方正文保留完整 canonical 結構與結論。完整性檔案用於驗證被凍結的六語言報告集合；它們本身不單獨證明每項底層測試的執行。

- [下載繁體中文 v1.2 完整報告](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2-zh-Hant.md)。
- [下載六語言 SHA-256 校驗清單](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256)。
- [下載 James Robert Smith 對校驗清單的 Ed25519 簽名](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256.sig)。
- [下載 Ed25519 公開金鑰](/downloads/security-audits/singlinkvpn-v2.5-2026/James-Robert-Smith-Ed25519-Public-Key.pub)。
- [閱讀獨立的 2026 無日誌驗證及已簽名證據包](/zh-Hant/news/singlinkvpn-no-logs-verification-2026)。

2026 年 7 月，VPNTestor Platform 完成對 SingLinkVPN 主要產品與服務的獨立第三方安全審計。

審計覆蓋 iOS、iPadOS、Android、macOS、Windows、Linux 與 Apple TV 應用，以及 Web 用戶面板。

評估重點包括 VPN 連線流程、網絡洩漏防護、內部鏈路保護、帳戶與工作階段安全、本機資料處理、跨平台安全一致性，以及對既有安全修復的驗證。

由於各平台採用獨立版本號與發布流程，本報告分別記錄各平台的受測版本與環境，不把所有客戶端描述為同一版本。

在本報告列明的版本、裝置、作業系統、網絡環境與審計範圍內，未發現未解決的嚴重、高、中或低風險安全漏洞。

2026 年初，SingLinkVPN 識別並修復了一個與 VPN 啟動流程有關的潛在安全問題。該問題涉及建立連線期間，客戶端向後端請求內部連線配置與 VPN 鏈路資訊。

隨後加強了身份驗證、存取控制、異常請求識別、頻率限制、內部資料隔離與自動化攻擊防護。

VPNTestor Platform 對修復版本重複相關測試。原問題無法再次重現，修復亦未引入新的可利用安全問題。

根據本次審計結果，SingLinkVPN 通過全部列明的安全評估類別，最終評分為：

# 100/100 安全評級

**審計結果：完全通過**

---

## 1. 審計總結

|物品|審計信息|
| ------------------------------------ | ----------------------------------------------------------------------------- |
|審計組織|VPNTestor Platform|
|獨立的測試和審計團隊|Openscore VPN|
|首席審計員|James Robert Smith|
|審計目標|SingLinkVPN|
|審計類型|第三方安全審計|
|審計期|2026 年 7 月|
|涵蓋的平台|iOS、iPadOS、Android、macOS、Windows、Linux、Apple TV 和 Web 用戶儀表板|
|確認的 macOS 版本|2.5系列|
|其他平台版本|各平台獨立記錄|
|審計報告版本| 1.2                                                                           |
|嚴重風險發現| 0                                                                             |
|高風險發現| 0                                                                             |
|中等風險的發現| 0                                                                             |
|低風險發現| 0                                                                             |
|先前發現的安全問題|VPN啟動過程中的潛在攻擊面|
|修復狀態|已修復|
|修復複測|原問題未能重現；未發現新的漏洞|
|最終評級| 100/100                                                                       |
|最終結果|完全通過|

---

## 2. 審計聲明

本報告由VPNTestor Platform根據測試產品、測試環境、技術材料和修復驗證結果編寫。

VPNTestor是發佈和驗證平台。 Openscore VPN是獨立進行測試和審計的專業團隊；然後 VPNTestor 審查並確認評估結果。

審計由James Robert Smith 領導。

SingLinkVPN負責提供審計所需的客戶端、測試帳戶、產品信息、修復版本和環境。

VPNTestor Platform負責測試方法、風險分類、結果評估、修復重新測試和最終評分。

本報告的結論適用於：

* 2026年7月審計期；
* 本報告中列出的平台；
* 本報告中列出的產品版本；
* 本報告中列出的測試設備；
* 本報告中列出的操作系統；
* 本報告中列出的網絡環境；
* 本報告中列出的測試用例；和
* 審計期間提供的產品狀態。

“未發現漏洞”是指在規定的審計範圍內未發現或重現未解決的漏洞。這並不意味著可以保證任何軟體產品在未來的每個版本和環境中都沒有漏洞。

---

## 3.關於VPNTestor Platform

VPNTestor Platform 從以下幾個方面評估 VPN 產品：

* VPN隧道和連接安全；
* DNS和IP洩漏保護；
* IPv6和WebRTC洩漏保護；
* 網絡中斷和重連行為；
* Kill Switch和路由保護；
* 帳戶和會話安全；
* API和內部配置保護；
* 本地客戶端資料處理；
* Web 用戶面板訪問控制；
* 跨平台安全一致性；
* 第三方依賴和安裝包安全；
* 漏洞修復和迴歸測試；和
* 技術透明度和開源材料。

VPN 安全性不能僅通過產品營銷、隱私政策聲明或單次成功的連接測試來評估。

因此，本次審計結合了實時客戶端測試、異常網絡場景、模擬未授權請求、網絡流量分析、帳戶授權測試和修復後迴歸測試。

---

## 4. 測試的平台、版本和環境

### 4.1 完整的測試平台信息

|平台|產品/公開版本|發布渠道|主要測試設備|操作系統環境|證據編號|
| ------------------- | -------------------------------- | -------------------------------- | -------------------------------------------- | ----------------------------------------------------- | --------------------- |
|iOS|星連 2.0.7 / 應用商店 1.0.7|官方應用商店發佈|iPhone 15 Pro、iPhone SE（第 3 代）|iOS 18.x 和支持的版本|SLV-IOS-2026-01|
|iPadOS|星連 2.0.7 / 應用商店 1.0.7|官方應用商店發佈|11 英寸 iPad Pro、iPad（第 10 代）|iPadOS 18.x 和支持的版本|SLV-IPAD-2026-01|
|Apple TV|星連 2.0.7 / 應用商店 1.0.7|Apple TV 應用商店發佈|Apple TV 4K（第三代）|tvOS 17 及更高版本支持的版本|SLV-TVOS-2026-01|
|macOS Apple Silicon|SingLinkVPN 2.5.3|ARM64安裝包|配備 M3 Pro 的 MacBook Pro、配備 M2 的 MacBook Air|macOS 14 和 macOS 15|SLV-MAC-ARM-2026-01|
|macOS Intel|SingLinkVPN 2.5.3|x86_64安裝包|2019 款英特爾 MacBook Pro|macOS 13 和 macOS 14|SLV-MAC-INTEL-2026-01|
|Android|SingLinkVPN 2.1.3|AndroidAPK|谷歌 Pixel 9 Pro、三星 Galaxy S24|Android 15 和Android 16|SLV-ANDROID-2026-01|
|Windows|SingLinkVPN 2.0.9|Windows x64安裝包|Intel 和 AMD x64 測試系統|Windows 11 24H2 和 Windows 10 22H2|SLV-WIN-2026-01|
|Ubuntu|2026年7月官方測試包|Debian/Ubuntu 軟體包|Intel 和 AMD x86_64 測試系統|Ubuntu 24.04 LTS|SLV-LINUX-UBU-2026-01|
|Linux Debian|2026年7月官方測試包|Debian 軟體包|Intel x86_64測試系統|Debian 12|SLV-LINUX-DEB-2026-01|
|Web 用戶面板|2026 年 7 月部署版本|Web 前端和後端 API|桌面和移動瀏覽器|Chrome、Edge、Firefox 和 Safari 的當前版本|SLV-WEB-2026-01|

### 4.2 版本說明

SingLinkVPN針對不同平台使用獨立的版本號。

這份報告記載：

* iOS、iPadOS、Apple TV使用對應的App Store版本；
* 測試的macOS應用程序屬於2.5系列；
* 單獨的安裝包用於Apple Silicon和基於Intel的Mac；
* Android採用獨立的Android產品版本；
* Windows採用獨立桌面產品版本；
* Linux是通過審計時提供的官方包來識別的；和
* Web 用戶儀表板由其部署版本、後端版本或 Git 提交標識。

因此，本報告並未聲明所有平台都使用 2.5 版本。

---

## 5. 內部版本號、安裝檔案和檔案哈希

應為每個經過測試的客戶端保留單獨的構建和完整性記錄。

簽署的PDF報告和技術附件應包括以下信息：

|平台|構建信息|檔案驗證信息|
| ------------------- | --------------------------------------------------- | ------------------------------------------------ |
|iOS|`CFBundleVersion` 或 App Store Connect 內部版本號|經審計的IPA的SHA-256|
|iPadOS|`CFBundleVersion` 或 App Store Connect 內部版本號|經審計的IPA的SHA-256|
|Apple TV|tvOS 應用程序 `CFBundleVersion`|經審計的IPA的SHA-256|
|macOS Apple Silicon|`CFBundleShortVersionString` 和 `CFBundleVersion`|ARM64 DMG 或 PKG 的 SHA-256|
|macOS Intel|`CFBundleShortVersionString` 和 `CFBundleVersion`|x86_64 DMG 或 PKG 的 SHA-256|
|Android|`versionName` 和 `versionCode`|APK的SHA-256|
|Windows|檔案版本和產品版本|EXE 或 MSI 的 SHA-256|
|Linux|軟體包版本和架構|DEB、RPM 或安裝包的 SHA-256|
|Web 用戶面板|Git 提交、發佈 ID 或部署 ID|容器鏡像摘要或工件哈希|

### 最終報告輸入格式

下面的模板保留自原始規範報告。經過審計的 IPA 哈希值、較新的 Linux 包哈希值和 Web 部署摘要並未公開發布。已知的 macOS、Android 和 Windows 官方發佈檔案值記錄在緊隨模板之後的證據表中；這些後面的值是官方分發校驗和，而不是審計保留的樣本哈希值。

```text
iOS 構建：[待完成]
iOS IPA SHA-256：[待補]

Apple TV 版本：[待完成]
Apple TV IPA SHA-256：[待完成]

macOS ARM64 構建：[待完成]
macOS ARM64 SHA-256：[待完成]

macOS Intel Build：[待完成]
macOS Intel SHA-256：[待完成]

Android版本代碼：[待補]
Android APK SHA-256：[待完成]

Windows 構建：[待完成]
Windows EXE/MSI SHA-256：[待完成]

Linux 軟體包版本：[待完成]
Linux 軟體包 SHA-256：[待完成]

網絡發佈/提交：[待完成]
Web 容器摘要：[待完成]
```

內部版本號和檔案哈希必須直接從實際審計的安裝檔案或部署系統中獲取。不得使用估計值或隨機生成的字符串。

### 正式發佈-審計後補充檔案驗證值

以下值是從 **2026-07-27** 通過 SingLinkVPN 官方網站分發的當前檔案中獲得的。它們作為**官方發佈檔案驗證值**發佈。它們不表示為原始審計保留樣本的哈希值，並且它們不取代完全可重現的審計存檔所需的構建和工件記錄。

|平台|正式發佈檔案|檔案大小|SHA-256|
| --- | --- | ---: | --- |
|macOS Apple Silicon|SingLinkVPN 2.5.3 ARM64 DMG|70,568,669 字節|`5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24`|
|macOS Intel|SingLinkVPN 2.5.3 x86_64 DMG|72,270,725 字節|`5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0`|
|Android|SingLinkVPN 2.1.3 APK|86,649,334 字節|`81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152`|
|Windows|SingLinkVPN 2.0.9 x64 可執行檔案|31,391,424 字節|`2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795`|

對於 iOS、iPadOS 和 Apple TV，可以通過官方 App Store 發行版查看公開版本、Apple 平台審核和代碼簽名狀態。 Apple 審核不是第三方安全審計，此處未發佈受測 IPA 的 SHA-256。提供的公開發布檔案證據中沒有提供較新的 Linux 軟體包和 Web 發佈/提交或容器摘要。

---

## 6. 審計範圍

### 6.1 VPN 連接和隧道安全

審計範圍包括：

* 正常VPN連接建立；
* 用戶發起的VPN斷開；
* VPN服務器意外斷開；
* 自動重連；
* 重複的連接請求；
* 強制終止應用程序；
* 設備睡眠和喚醒行為；
* 網絡轉換；
* 路線創建和清理；和
* 顯示的VPN狀態與實際隧道狀態的一致性。

### 6.2 DNS 和 IP 洩漏防護

審計範圍包括：

* DNS 洩露；
* IPv4 退出地址行為；
* IPv6繞過風險；
* WebRTC 洩露；
* 本地網絡地址暴露；
* VPN中斷期間的流量行為；
* 重新連接期間的路由行為；和
* 智能路由和全球連接模式。

### 6.3 帳戶和會話安全

審計範圍包括：

* 登錄流程；
* 令牌有效性；
* 過期的Token；
* 註銷後令牌重用；
* 未經身份驗證的訪問；
* 帳戶標識符操縱；
* 跨帳戶資料訪問；
* 訂閱資料權限；
* 會話撤銷；和
* 多設備帳戶狀態。

### 6.4 API 和內部鏈路安全

審計範圍包括：

* 未經授權的內部配置請求；
* 無效的令牌請求；
* 過期會話；
* 非官方的客戶請求；
* 請求參數操作；
* 重複的高頻請求；
* 自動端點探測；
* 內部VPN鏈路資料隔離；和
* 攻擊預防和速率限制控制。

### 6.5 本地資料和隱私

審計範圍包括：

* 憑證存儲；
* Token存儲；
* 錯誤日誌；
* 調試信息；
* 診斷信息；
* 瀏覽活動記錄；
* DNS查詢記錄；
* 原始IP記錄；
* 本地緩存；和
* 操作系統安全存儲機制。

### 6.6 Web 用戶儀表板

審計範圍包括：

* 未經身份驗證的訪問；
* 帳戶頁面授權；
* 訂單和訂閱信息；
* 令牌和cookie；
* 請求參數操作；
* 跨帳戶訪問；
* 前端和後端接口；和
* 註銷和會話失效。

### 6.7 更新和供應鏈

審計範圍包括：

* 安裝檔案完整性；
* 數字簽名；
* 更新來源；
* 版本降級風險；
* 第三方依賴項；
* 硬編碼的秘密；
* 生產版本中的調試信息；和
* 安裝包架構和權限。

---

## 7. 測試網絡環境

為了避免從單一網絡配置得出結論，審計涵蓋了以下環境：

|網絡環境|測試目的|
| ---------------------------------------- | ------------------------------------------------- |
|IPv4住宅寬帶|常規 VPN 連接、DNS 和退出 IP 測試|
|IPv4/IPv6雙棧網絡|IPv6 旁路和雙棧 DNS 測試|
|4G移動網絡|移動連接和重新連接|
|5G移動網絡|高速移動網絡和CGNAT條件|
|公共無線網絡|不受信任的本地網絡條件|
|Wi-Fi 到 5G 的過渡|網絡遷移和隧道重建|
|5G 到 Wi-Fi 的過渡|路由恢復和DNS刷新|
|網絡暫時中斷|自動重連|
|DNS環境異常|DNS 處理和洩漏保護|
|高時延、丟包環境|連接失敗和恢復處理|

---

## 8. 審計方法

VPNTestor Platform根據平台和特性採用了以下方法：

* 實時客戶端執行測試；
* 黑盒功能測試；
* 灰盒接口測試；
* 網絡資料包分析；
* DNS和路由測試；
* IPv4和IPv6退出測試；
* WebRTC網絡測試；
* 未經授權的API訪問測試；
* 會話和令牌測試；
* 高頻請求和限速測試；
* 本地資料檢查；
* 安裝包及簽名檢查；
* 修復前和修復後行為比較；
* 修復後迴歸測試；和
* 跨平台安全行為比較。

本報告中描述為“通過”或“未識別”的每一項均應對應至少一個測試用例和證據編號。

---

## 9. 正式測試用例

### 9.1 VPN 連接和網絡安全

|測試ID|測試項目|預期結果|
| ----------------- | ----------------------------------- | ------------------------------------------------------------------ |
|VTP-SLV-NET-001|建立正常的VPN連接|隧道已建立並且公共出口IP正確更改|
|VTP-SLV-NET-002|用戶發起的 VPN 斷開連接|隧道和相關路線已正確刪除|
|VTP-SLV-NET-003|VPN 服務器意外斷開|客戶端安全停止或自動重新連接|
|VTP-SLV-NET-004|從 Wi-Fi 切換到 5G|沒有持續的未受保護的流量暴露|
|VTP-SLV-NET-005|從 5G 切換到 Wi-Fi|隧道重新建立，路由恢復|
|VTP-SLV-NET-006|設備睡眠和喚醒|VPN 和路由狀態重新驗證|
|VTP-SLV-NET-007|強制終止客戶端|不保留無效的代理狀態或不正確的路由|
|VTP-SLV-DNS-001|DNS洩漏測試|DNS 請求不會繞過指定的安全路徑|
|VTP-SLV-IPV4-001|IPv4退出測試|公共出口 IP 與所選 VPN 位置匹配|
|VTP-SLV-IPV6-001|IPv6洩漏測試|IPv6 流量不會繞過 VPN|
|VTP-SLV-WRTC-001|WebRTC測試|應保持私密的本地地址不會被公開|
|VTP-SLV-ROUTE-001|路由表檢查|路由和分割隧道規則與所選配置匹配|

### 9.2 帳戶、API 和內部鏈路測試

|測試ID|測試項目|預期結果|
| ---------------- | ------------------------------------- | --------------------------------------------------------- |
|VTP-SLV-AUTH-001|未經身份驗證的請求|返回未經授權的響應|
|VTP-SLV-AUTH-002|無效令牌|請求被拒絕|
|VTP-SLV-AUTH-003|過期令牌|會話失效|
|VTP-SLV-AUTH-004|註銷後重用令牌|之前的令牌不能再使用|
|VTP-SLV-API-001|未經授權的內部鏈路請求|沒有返回內部VPN鏈接資料|
|VTP-SLV-API-002|請求參數操作|無法繞過訪問控制|
|VTP-SLV-API-003|重複的高頻請求|觸發速率限制或攻擊預防控制|
|VTP-SLV-API-004|非官方客戶請求|無法獲取受保護的配置|
|VTP-SLV-WEB-001|嘗試訪問其他用戶的資料|請求被拒絕|
|VTP-SLV-WEB-002|修改帳戶標識符|其他用戶的帳戶資料不會被返回|
|VTP-SLV-WEB-003|直接訪問受保護的頁面|未經身份驗證的用戶無法查看該頁面|

### 9.3 本地資料和隱私測試

|測試ID|測試項目|預期結果|
| ---------------- | --------------------------------------- | --------------------------------------------------- |
|VTP-SLV-PRIV-001|搜索瀏覽活動記錄|不存在瀏覽內容記錄|
|VTP-SLV-PRIV-002|搜索 DNS 查詢記錄|不存在 DNS 查詢內容記錄|
|VTP-SLV-PRIV-003|搜索原始IP活動記錄|不會創建不必要的 IP 活動記錄|
|VTP-SLV-PRIV-004|檢查錯誤日誌|日誌不包含令牌、密鑰或內部鏈路資料|
|VTP-SLV-PRIV-005|檢查帳戶資料存儲|使用操作系統安全存儲|
|VTP-SLV-PRIV-006|檢查診斷資料|不包括完整的網絡活動內容|

---

## 10. 資料包捕獲和編輯的 API 證據

與 DNS、IPv6、路由、WebRTC、API 和內部鏈路相關的安全結論應保留相應的經過編輯的證據。

### 10.1 網絡抓包證據

推薦的證據檔案包括：

```text
VTP-SLV-PCAP-DNS-001.pcapng
VTP-SLV-PCAP-IPV6-001.pcapng
VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng
VTP-SLV-PCAP-RECONNECT-001.pcapng
VTP-SLV-PCAP-WEBRTC-001.pcapng
```

在公開披露之前，必須刪除或編輯以下信息：

* 用戶Token；
* 真實的VPN服務器地址；
* 私有域名；
* 帳戶標識符；
* 訂單信息；
* 加密密鑰；和
* 生產認證信息。

### 10.2 已編輯的 API 記錄

推薦的證據檔案包括：

```text
VTP-SLV-API-001-unauthorized-request-redacted.json
VTP-SLV-API-002-invalid-token-redacted.json
VTP-SLV-API-003-rate-limit-redacted.json
VTP-SLV-API-004-internal-link-redacted.json
```

每個 API 證據記錄應包含：

* 測試時間；
* 請求方法；
* 編輯端點標識符；
* 認證狀態；
* HTTP狀態碼；
* 響應資料結構；
* 是否返回內部鏈路資料；和
* 最終測試結果。

---

## 11.安全風險分類

### 嚴重風險

嚴重風險漏洞可能會導致：

* 大規模敏感資料暴露；
* 遠程代碼執行；
* 控制核心系統；
* 完全繞過身份驗證；或者
* VPN流量大規模暴露。

### 高風險

高風險漏洞可能會導致：

* 帳戶接管；
* 未經授權的訪問；
* 重要私人資料的暴露；
* VPN流量繞過；或者
* 訪問內部配置或鏈接資料。

### 中等風險

中等風險漏洞通常需要特定條件，並且可能影響有限的平台、功能或資料集。

### 低風險

低風險漏洞的直接影響較低，但與其他條件結合時可能會削弱整體安全態勢或增加風險。

### 信息推薦

信息建議不能直接利用，但可以確定安全工程可以進一步改進的領域。

---

## 12. 安全審計結果

|風險等級|已識別數量|數量未解決|
| ---------- | ----------------: | ----------------: |
|批判的|                 0 |                 0 |
|高的|                 0 |                 0 |
|中等的|                 0 |                 0 |
|低的|                 0 |                 0 |

根據VPNTestor Platform提供的測試結果，在測試的版本和環境中沒有發現未解決的嚴重、高、中或低風險問題。

2026 年初發現的與 VPN 啟動過程相關的潛在攻擊面已在正式審計之前得到修復。

該問題被列為主要回歸測試項目。

修復後測試表明：

* 原問題無法重現；
* 未經授權的請求無法獲取內部VPN鏈接資料；
* 無效會話無法獲取受保護的配置；
* 異常高頻請求受到限制；
* 請求參數操作沒有繞過訪問控制；
* 非官方客戶端無法獲取受保護的資料；和
* 修復並未引入新的安全漏洞。

---

## 13. VPN 啟動過程問題和修復

### 13.1 背景

當用戶啟動VPN連接時，客戶端必須從後端獲取建立連接所需的配置。

這是 VPN 連接過程的必要組成部分。但是，如果身份驗證、會話驗證、請求限制或內部資料隔離不充分，該過程可能會產生潛在的攻擊面。

潛在風險包括：

* 未經授權嘗試獲取內部VPN鏈接資料；
* 非官方客戶端探測配置接口；
* 自動重複請求啟動端點；
* 內部連接結構分析；和
* 影響正常端點操作的高頻請求。

### 13.2 補救措施

SingLinkVPN 隨後通過以下方式修改了流程：

* 加強對VPN啟動請求的認證；
* 添加會話有效性檢查；
* 限制非官方和未經授權的客戶；
* 增加異常請求檢測；
* 增加高頻請求限制；
* 將內部鏈路資料與公共接口分離；
* 減少接口返回的資料量；
* 添加自動探測預防控制；和
* 加強客戶端與後臺之間的授權。

### 13.3 前後比較

|物品|修復前|修復後|
| ------------------------ | ---------------------------------------- | -------------------------------------------------------- |
|VPN 啟動請求|後端處理內部鏈路請求|添加了更強大的身份和會話驗證|
|未經授權的請求|可以探測潛在的攻擊面|無法獲取內部鏈路資料|
|非官方客戶端|需要額外的限制|無法獲取受保護的配置|
|高頻請求|端點可以被重複探測|觸發速率限制和攻擊預防控制|
|內部鏈路資料|需要縮小可訪問範圍|與未經授權的請求隔離|
|修復後測試|不適用|原問題未轉載|
|新漏洞|不適用|沒有發現新的漏洞|

該問題的最終狀態是：

> **修復、重新測試並關閉**

---

## 14. DNS、IPv4、IPv6 和 WebRTC 測試

網絡安全測試涵蓋：

* 正常VPN連接建立；
* VPN服務器發起的斷開連接；
* 本地網絡意外中斷；
* Wi-Fi到5G的過渡；
* 5G到Wi-Fi的過渡；
* 設備睡眠和喚醒；
* 應用程序重新啟動；
* VPN進程異常終止；
* IPv4/IPv6雙棧環境；
* WebRTC相關場景；
* 智能路由；和
* 全局連接模式。

根據測試結果，未發現以下情況的一致重現實例：

* DNS洩露；
* IPv4地址洩露；
* IPv6繞過；
* WebRTC洩漏；
* 路由繞過；或者
* 未受保護的流量持續暴露。

當網絡條件發生變化時，測試的客戶端能夠根據相關操作系統的網絡機制重新建立、暫停或終止VPN連接。

審計未發現客戶端在顯示活動 VPN 連接時繼續通過不受保護的路徑發送流量的情況。

---

## 15. 帳戶和 Web 儀表板安全

審計範圍包括：

* 未經身份驗證的訪問；
* 身份驗證令牌；
* 會話有效期；
* 註銷後令牌重用；
* 帳戶標識符操縱；
* 跨帳戶資料訪問；
* 訂閱資料授權；
* 頁面級訪問控制；
* 重複的異常請求；和
* 前後端接口訪問。

根據測試結果：

* 未經身份驗證的用戶無法直接訪問受保護的帳戶信息；
* 無效和過期的Token無法繼續使用；
* 修改普通請求參數並不能提供對其他用戶信息的訪問；
* 訂閱和帳戶資料受到相應帳戶權限的保護；
* 註銷後會話按預期失效；和
* Web 儀表板通過了本次審計中包含的帳戶授權測試。

---

## 16. 隱私和資料處理評估

審計評估了以下期間的客戶資料處理：

* 應用程序啟動；
* 帳戶登錄；
* VPN連接；
* VPN位置選擇；
* 網絡錯誤；
* 應用程序重新啟動；
* 診斷和錯誤處理；
* Web 用戶面板的使用；和
* 內部配置請求。

在可觀察和測試的範圍內，沒有發現任何功能主動創建以下記錄：

* 用戶的瀏覽內容；
* 瀏覽歷史記錄；
* DNS查詢內容；
* 完整的網絡活動；
* 訪問過的網站列表；或者
* 原始網絡流量內容。

SingLinkVPN保留的註冊郵箱別名和訂單記錄用於訂閱查詢和售後支持。它們並不等同於瀏覽內容記錄或 VPN 網絡活動日誌。

測試也沒有發現未經授權的請求可以直接獲取內部 VPN 鏈路資料的方法。

---

## 17. 跨平台測試結論

|平台|測試結論|
| ------------------- | ----------------------------------------------------------------------------------------- |
|iOS|通過VPN連接、網絡轉換、DNS、IP、帳戶和本地資料測試|
|iPadOS|通過 VPN 連接、後臺恢復和網絡洩漏測試|
|Apple TV|通過登錄、服務器連接、網絡恢復和帳戶狀態測試|
|macOS Apple Silicon|通過TUN、DNS、路由、睡眠恢復和內部鏈路測試|
|macOS Intel|通過兼容性、VPN 隧道、DNS 和路由測試|
|Android|通過 VPN 服務、後臺連接、網絡轉換、IPv6 和本地資料測試|
|Windows|通過隧道、DNS、系統路由、異常中斷、重連測試|
|Ubuntu|通過 VPN 隧道、DNS、路由和權限測試|
|Linux Debian|通過安裝、服務啟動、隧道和路由測試|
|Web 用戶面板|通過登錄、會話、帳戶授權和跨帳戶訪問測試|

---

## 18. 開源和技術透明度評估

SingLinkVPN 啟動了一項持續的開源和技術研究計劃。

第一階段已開始發佈：

* VPN開發架構；
* 安全和隱私模型；
* 性能測試方法；
* 測試資料格式；
* 研究和驗證工具；
* 漏洞披露程序；和
* 證據和報告發布標準。

未來階段打算發佈：

* 安全報告；
* 績效報告；
* 透明度報告；
* VPN協議；
* VPN客戶端；和
* 已完成安全、隱私、許可審計的其他核心技術。

開源並不會自動確保產品安全。

開源產品的實際安全性仍然取決於：

* 安全架構；
* 代碼質量；
* 訪問控制；
* 修復速度；
* 依賴管理；
* 版本管理；
* 持續測試；
* 社區評論；和
* 負責任的披露程序。

根據本次安全審計的結果、已知問題的修復情況以及 SingLinkVPN 持續的開源方向，VPNTestor Platform 得出結論，SingLinkVPN 滿足本次評估中應用的技術透明度和安全控制要求。

---

## 19. 100 分評分方法

安全評估總分為 100 分，分為七個類別：

|評估類別|積分|
| ------------------------------------------------------- | ------: |
|VPN 隧道、DNS 和網絡洩漏保護|      25 |
|帳戶、API、內部鏈路安全|      20 |
|本地客戶資料和隱私控制|      15 |
|跨平台安全一致性|      10 |
|Web 儀表板和會話安全|      10 |
|更新、安裝包和供應鏈檢查|      10 |
|已知問題修復和重新測試|      10 |
|**全部的**| **100** |

### 扣除規則

|風險等級|每次發現的扣除|
| ---------------------------- | ---------------------------------------------------------: |
|批判的|30分|
|高的|15分|
|中等的|7分|
|低的|2分|
|信息推薦|不直接扣除；記錄為未來的改進項目|

審計結果為：

* 嚴重風險發現：0；
* 高風險發現：0；
* 中等風險結果：0；
* 低風險結果：0；
* 已知VPN啟動過程問題：在正式審計前修復；
* 修復複測：通過；和
* 修復引入的新漏洞：未發現任何漏洞。

最終得出的成績是：

# 100/100

100 分表示本報告中列出的所有測試項目均符合 VPNTestor Platform 的通過標準，並且未發現未解決的嚴重、高、中或低風險問題。

該分數僅適用於本報告中列出的版本、設備、操作系統、網絡環境和測試範圍。它並不是所有未來版本的永久安全保證。

---

## 20.為什麼SingLinkVPN得分為100

SingLinkVPN 獲得 100 分的原因如下：

* 未發現嚴重風險漏洞；
* 未發現高危漏洞；
* 未發現中等風險漏洞；
* 未發現低風險漏洞；
* 主要平台已納入測試；
* 每個平台使用單獨的版本和測試環境記錄；
* 未發現一致可重現的 DNS 洩漏；
* 未發現一致可重現的 IPv4 洩漏；
* 未發現一致可重現的 IPv6 洩漏；
* 未發現可一致重現的 WebRTC 洩漏；
* 未發現一致可重複的路由繞過；
* 帳戶系統和Web儀表板通過授權測試；
* 未經授權的請求無法獲取內部VPN鏈接資料；
* 2026 年初發現的潛在問題已得到修復；
* 修復後無法重現原問題；
* 修復並未引入新的漏洞；
* 跨平台安全行為滿足測試要求；和
* 技術文檔和開源透明度計劃滿足評估要求。

---

## 21.用戶需要採取什麼行動嗎？

舊版 SingLinkVPN 的用戶應更新至適用於其平台的最新官方版本。

由於不同平台使用獨立的版本號，因此用戶應遵循自己平台的官方更新提示，而不是僅僅依賴 macOS 2.5 版本號。

用戶還應該：

* 僅從SingLinkVPN官方渠道或官方應用商店下載客戶端；
* 避免來自未知來源的修改客戶端；
* 將操作系統保持在受支持的版本上；
* 定期檢查客戶端更新；
* 避免共享帳戶憑據；
* 如果出現異常連接行為，請重新登錄或更新服務器配置。

已經運行適用於其平台的最新官方版本的用戶無需根據此審計採取額外的安全操作。

---

## 22. 審計限制

本次審計的結果適用於：

* 2026年7月審計期；
* 本報告中列出的測試版本；
* 本報告中列出的測試設備；
* 本報告中列出的操作系統；
* 本報告中列出的網絡環境；
* 本報告中列出的測試用例；和
* 審計期間提供的產品狀態。

該報告不涵蓋審計完成後引入的功能、協議、第三方依賴項或後端部署更改。

當 SingLinkVPN 對以下內容進行重大更改時，應執行額外的安全測試：

* VPN協議；
* iOS 或 iPadOS 客戶端；
* Android客戶端；
* macOS 客戶端；
* Windows 客戶端；
* Linux 客戶端；
* Apple TV 客戶端；
* Web 用戶面板；
* 帳戶和認證系統；
* 服務器配置系統；
* 第三方依賴項；或者
* 更新和發佈流程。

---

## 23. 最終審計結論

根據VPNTestor Platform於2026年7月完成的第三方安全審計，平台得出以下結論：

1. 測試產品未發現重大風險漏洞。
2、未發現高危漏洞。
3、未發現中危漏洞。
4. 未發現低風險漏洞。
5、iOS、iPadOS客戶端通過安全測試。
6. Apple TV 客戶端通過安全測試。
7. Apple Silicon和Intel macOS客戶端通過安全測試。
8. Android客戶端通過安全測試。
9. Windows客戶端通過安全測試。
10. Linux客戶端通過安全測試。
11. Web用戶儀表板通過帳戶和授權測試。
12. 未發現一致可重現的 DNS 洩漏。
13. 未發現一致可重現的 IPv4 或 IPv6 洩漏。
14. 未發現一致可重現的 WebRTC 洩漏。
15. 沒有發現一致可重複的路由繞過。
16. 未經授權的請求無法獲取內部VPN鏈路資料。
17. 2026 年初發現的 VPN 啟動過程問題已得到修復。
18. 修復後無法重現原問題。
19. 沒有發現修復措施帶來的新漏洞。
20. SingLinkVPN 通過了本次第三方安全審計中包含的所有評分類別。

VPNTestor Platform 為測試的 SingLinkVPN 產品分配的最終安全評級為：

# 100/100

**審計結果：完全通過**

在本報告描述的版本、設備、操作系統、網絡環境和審計範圍內，VPNTestor Platform未發現SingLinkVPN存在任何未解決的嚴重、高、中或低風險漏洞。

SingLinkVPN滿足本次審計中VPN連接安全、網絡洩露防護、跨平台安全一致性、帳戶授權、隱私控制、內部鏈路保護等所有標準。

隨著SingLinkVPN繼續開源其技術文檔、研究資料、VPN協議、客戶端和其他核心技術，其安全設計將越來越多地可供外部研究人員進行持續檢查、驗證和複製。

---

## 24. 報告簽名

**VPNTestor Platform**
獨立測試和審計團隊：Openscore VPN

**James Robert Smith**
審計主管
VPNTestor Platform

報告版本：1.2
審計時間：2026年7月
審計目標：SingLinkVPN
最終評級：100/100
最終結果：完全通過

簽署日期：2026-07-31
組織電子郵件：office@vpntestor.com
數字簽名：[v1.2 六種語言清單的 Ed25519 簽名](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256.sig)，可使用[已發佈的公鑰](/downloads/security-audits/singlinkvpn-v2.5-2026/James-Robert-Smith-Ed25519-Public-Key.pub)進行驗證
報告完整性：每種語言的 SHA-256 值發佈在 [v1.2 六種語言清單](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-v2.5-Security-Audit-2026-v1.2.sha256) 中；此處故意不嵌入單個自引用報告哈希。
