El 29 de julio de 2026, el equipo Openscore VPN descargó los tres instaladores enlazados por feiliuvpn.com y realizó una evaluación estática sin ejecutarlos. Los archivos se identifican como OpenFlyX 1.0.1, no como un cliente FeiLiu VPN compilado por separado. Este informe registra lo que demuestran los artefactos públicos y deja la seguridad en ejecución sin puntuar.
El registro completo de evidencias legible por máquinas, incluidos los hashes exactos, tamaños, identidades de certificados, permisos, hallazgos y exclusiones, está disponible como evidencia JSON.
Alcance y artefactos congelados
- Android:
app-openflyx-release.apk, 126.689.596 bytes, SHA-256a729128b…27bcdc3. - Windows:
openflyx-1.0.1-windows-amd64-setup.exe, 35.238.877 bytes, SHA-256d1cb10f0…7842ac82. - macOS:
OpenFlyX-1.0.1.pkg, 57.603.980 bytes, SHA-25642f3feb2…281f6fa.
Los tres enlaces procedían directamente de la página de descarga de FeiLiu VPN y se entregaron por HTTPS desde down.flyxcdn.com. La evaluación no instaló ni ejecutó código desconocido en el equipo del revisor.
Identidad del producto y del editor
La identidad pública está fragmentada. El sitio chino denomina al servicio FeiLiu VPN; la política de privacidad y los términos nombran a QuicklyVPN Limited como operador de Hong Kong; las descargas se llaman OpenFlyX; Android usa el ID com.singlink.openflyx; y macOS usa network.singlink.openflyx con código firmado por SingLink LLC. Esto no demuestra por sí solo una conducta maliciosa, pero impide al usuario determinar qué entidad crea, licencia, firma y actualiza el software instalado.
Hallazgos por plataforma
macOS superó las comprobaciones estáticas disponibles de cadena de suministro. Apple informa de una firma de instalador Developer ID de confianza, un ticket de notarización y una marca de tiempo de confianza. Gatekeeper aceptó el paquete. La aplicación extraída y los ejecutables integrados superaron la verificación estricta de firma y usan hardened runtime. El paquete no contenía scripts de instalación.
Android tiene una firma APK v2 válida, pero permisos amplios. El APK es OpenFlyX 1.0.1, apunta al SDK 36 y no está marcado como depurable. Solicita cámara, visibilidad de todas las aplicaciones instaladas, inicio tras el arranque, acceso biométrico y detección de capturas de pantalla. Algunos permisos pueden servir para importar QR, enrutar por aplicación y aplicar controles de privacidad, pero la documentación pública no explica el propósito y flujo de datos de cada permiso.
El instalador de Windows no está firmado. Su directorio de seguridad PE Authenticode tiene tamaño cero. Windows no puede vincular el archivo a un editor autenticado. El proveedor debería firmar la versión exacta y publicar junto a la descarga el firmante esperado y su SHA-256.
La auditoría independiente declarada no es evidencia pública
FeiLiu VPN afirma que su política de no guardar registros fue auditada de forma independiente y que sus servidores funcionan solo en RAM. Las páginas públicas revisadas no identificaban al auditor, fecha, alcance, sistemas probados, exclusiones ni URL del informe. Estas afirmaciones siguen siendo declaraciones del proveedor y no reciben crédito de grado auditor en esta evaluación. Inspeccionar paquetes cliente no permite verificar los registros del backend ni el almacenamiento del servidor.
Hallazgos abiertos
- Medio: instalador de Windows sin firma.
- Medio: las identidades FeiLiu VPN, QuicklyVPN Limited, OpenFlyX y SingLink LLC no están conciliadas públicamente.
- Bajo: los permisos amplios de Android carecen de una tabla pública de propósito y flujo de datos.
- Informativo: la página de descarga omite sumas de comprobación, tamaños e identidades de firma esperadas.
- Informativo: la supuesta auditoría independiente de no registros no incluye un informe público ni una declaración firmada sustancial.
Puntuación de la evaluación estática: 55/100
- Integridad y procedencia de artefactos: 13/30.
- Firma por plataforma: 18/30.
- Permisos y endurecimiento de producción: 16/20.
- Transparencia pública de seguridad: 8/20.
Las mayores deducciones corresponden al instalador de Windows sin firma, la relación no resuelta entre marca pública, operador legal y editores de binarios, la ausencia de hashes y documentación del firmante publicados por el proveedor, y la falta de un informe público que respalde la auditoría independiente declarada.
Por qué esta no es la puntuación VPN final
La metodología publicada de VPNTestor prohíbe conceder silenciosamente puntos a controles no probados o bloqueados. Una puntuación final defendible exige ejecución aislada en las plataformas compatibles, pruebas del ciclo de conexión y fallos, observación de fugas IPv4/IPv6/DNS/WebRTC, pruebas de Kill Switch, revisión del almacenamiento local, controles de autorización de cuenta y panel, verificación de actualizaciones y pruebas de regresión. También se requieren evidencias operativas para verificar afirmaciones de no registros o uso exclusivo de RAM.