Contacto

Noticias

FeiLiu VPN / OpenFlyX 1.0.1: auditoría estática preliminar de seguridad

·Equipo Openscore VPN · verificado por VPNTestor

FeiLiu VPN · QuicklyVPN · OpenFlyX · auditoría de seguridad VPN · firma de software

El 29 de julio de 2026, el equipo Openscore VPN descargó los tres instaladores enlazados por feiliuvpn.com y realizó una evaluación estática sin ejecutarlos. Los archivos se identifican como OpenFlyX 1.0.1, no como un cliente FeiLiu VPN compilado por separado. Este informe registra lo que demuestran los artefactos públicos y deja la seguridad en ejecución sin puntuar.

Resultado. El paquete de macOS tiene una firma válida de SingLink LLC y está notarizado por Apple. El APK de Android usa APK Signature Scheme v2 y está firmado con un certificado de OpenFlyX/SingLink. El instalador de Windows no tiene firma Authenticode. El alcance estático de paquetes y cadena de suministro completado recibe 55/100. Como no se han ejecutado los controles del túnel, fugas, Kill Switch, sesión, panel y servidor, no es una puntuación final de seguridad de la aplicación VPN ni del proveedor.

El registro completo de evidencias legible por máquinas, incluidos los hashes exactos, tamaños, identidades de certificados, permisos, hallazgos y exclusiones, está disponible como evidencia JSON.

Alcance y artefactos congelados

  • Android: app-openflyx-release.apk, 126.689.596 bytes, SHA-256 a729128b…27bcdc3.
  • Windows: openflyx-1.0.1-windows-amd64-setup.exe, 35.238.877 bytes, SHA-256 d1cb10f0…7842ac82.
  • macOS: OpenFlyX-1.0.1.pkg, 57.603.980 bytes, SHA-256 42f3feb2…281f6fa.

Los tres enlaces procedían directamente de la página de descarga de FeiLiu VPN y se entregaron por HTTPS desde down.flyxcdn.com. La evaluación no instaló ni ejecutó código desconocido en el equipo del revisor.

Identidad del producto y del editor

La identidad pública está fragmentada. El sitio chino denomina al servicio FeiLiu VPN; la política de privacidad y los términos nombran a QuicklyVPN Limited como operador de Hong Kong; las descargas se llaman OpenFlyX; Android usa el ID com.singlink.openflyx; y macOS usa network.singlink.openflyx con código firmado por SingLink LLC. Esto no demuestra por sí solo una conducta maliciosa, pero impide al usuario determinar qué entidad crea, licencia, firma y actualiza el software instalado.

Hallazgos por plataforma

macOS superó las comprobaciones estáticas disponibles de cadena de suministro. Apple informa de una firma de instalador Developer ID de confianza, un ticket de notarización y una marca de tiempo de confianza. Gatekeeper aceptó el paquete. La aplicación extraída y los ejecutables integrados superaron la verificación estricta de firma y usan hardened runtime. El paquete no contenía scripts de instalación.

Android tiene una firma APK v2 válida, pero permisos amplios. El APK es OpenFlyX 1.0.1, apunta al SDK 36 y no está marcado como depurable. Solicita cámara, visibilidad de todas las aplicaciones instaladas, inicio tras el arranque, acceso biométrico y detección de capturas de pantalla. Algunos permisos pueden servir para importar QR, enrutar por aplicación y aplicar controles de privacidad, pero la documentación pública no explica el propósito y flujo de datos de cada permiso.

El instalador de Windows no está firmado. Su directorio de seguridad PE Authenticode tiene tamaño cero. Windows no puede vincular el archivo a un editor autenticado. El proveedor debería firmar la versión exacta y publicar junto a la descarga el firmante esperado y su SHA-256.

La auditoría independiente declarada no es evidencia pública

FeiLiu VPN afirma que su política de no guardar registros fue auditada de forma independiente y que sus servidores funcionan solo en RAM. Las páginas públicas revisadas no identificaban al auditor, fecha, alcance, sistemas probados, exclusiones ni URL del informe. Estas afirmaciones siguen siendo declaraciones del proveedor y no reciben crédito de grado auditor en esta evaluación. Inspeccionar paquetes cliente no permite verificar los registros del backend ni el almacenamiento del servidor.

Hallazgos abiertos

  • Medio: instalador de Windows sin firma.
  • Medio: las identidades FeiLiu VPN, QuicklyVPN Limited, OpenFlyX y SingLink LLC no están conciliadas públicamente.
  • Bajo: los permisos amplios de Android carecen de una tabla pública de propósito y flujo de datos.
  • Informativo: la página de descarga omite sumas de comprobación, tamaños e identidades de firma esperadas.
  • Informativo: la supuesta auditoría independiente de no registros no incluye un informe público ni una declaración firmada sustancial.

Puntuación de la evaluación estática: 55/100

  • Integridad y procedencia de artefactos: 13/30.
  • Firma por plataforma: 18/30.
  • Permisos y endurecimiento de producción: 16/20.
  • Transparencia pública de seguridad: 8/20.

Las mayores deducciones corresponden al instalador de Windows sin firma, la relación no resuelta entre marca pública, operador legal y editores de binarios, la ausencia de hashes y documentación del firmante publicados por el proveedor, y la falta de un informe público que respalde la auditoría independiente declarada.

Por qué esta no es la puntuación VPN final

La metodología publicada de VPNTestor prohíbe conceder silenciosamente puntos a controles no probados o bloqueados. Una puntuación final defendible exige ejecución aislada en las plataformas compatibles, pruebas del ciclo de conexión y fallos, observación de fugas IPv4/IPv6/DNS/WebRTC, pruebas de Kill Switch, revisión del almacenamiento local, controles de autorización de cuenta y panel, verificación de actualizaciones y pruebas de regresión. También se requieren evidencias operativas para verificar afirmaciones de no registros o uso exclusivo de RAM.

Canal de corrección y nueva prueba. FeiLiu VPN, QuicklyVPN Limited, OpenFlyX o SingLink LLC pueden enviar una declaración de procedencia firmada, una compilación de Windows firmada, la justificación de permisos, el informe de auditoría independiente y credenciales aisladas de prueba a [email protected]. Las nuevas evidencias se fecharán, resumirán mediante hash y volverán a probarse; enviarlas no garantiza que cambie el resultado.