Contacto

Noticias

Proton VPN 2026: evaluación del cliente y de seguridad sin registros

·Equipo Openscore VPN · verificado por VPNTestor

Proton VPN · auditoría de seguridad · auditoría sin registros · Android · Windows

El 29 de julio de 2026, el equipo Openscore VPN descargó dos versiones numeradas desde la organización oficial de Proton VPN en GitHub, verificó sus hashes y firmas publicados y revisó el código fuente público, los documentos de privacidad, la auditoría sin registros de Securitum de 2026 y el informe de transparencia actual de Proton. VPNTestor confirmó el registro de forma independiente.

Resultado: 92/100 para el alcance completado. Android 5.19.61.0 y Windows 5.1.5 superaron las comprobaciones de artefacto congelado, firma y compilación de producción aquí realizadas. Los principales clientes son de código abierto y el informe de infraestructura sin registros de 2026 es público. Esta es una puntuación estática del cliente, cadena de suministro y evidencia pública, no la puntuación VPN general ni un sustituto de pruebas de fugas o penetración en ejecución.

Los hashes exactos, identidad del certificado, permisos, hallazgos, puntuación y exclusiones se conservan en el registro de evidencias legible por máquinas.

Artefactos de versión congelados

  • Android 5.19.61.0, paquete ch.protonvpn.android, 55.806.557 bytes, SHA-256 568b0f05…517633a.
  • Windows x64 5.1.5, 128.808.528 bytes, SHA-256 1e6600e4…cba1d9c.

Ambos hashes locales coincidieron con los SHA-256 publicados junto a los recursos de versión oficiales de GitHub. Esto establece la correspondencia exacta de los artefactos con ese canal.

Firma y endurecimiento de producción

El APK de Android superó la verificación APK Signature Scheme v2 y v3. Apunta a Android API 35, no es depurable, desactiva las copias de seguridad de Android y declara una configuración de seguridad de red propia. El manifiesto solicita visibilidad de paquetes y cámara, además de permisos esperables del ciclo VPN. Pueden servir para enrutamiento por aplicación e importación QR, pero sus flujos en ejecución no se probaron.

El instalador de Windows contiene una firma Authenticode con certificado EV de firma de código expedido a Proton AG, identificador de organización CHE-354.686.492, encadenado mediante Sectigo y acompañado de una cadena de marca de tiempo. En esta ejecución no se congelaron binarios de macOS ni iOS.

Código abierto y transparencia de auditoría

Proton VPN publica repositorios activos para Windows, Android, iOS/macOS, Linux y su extensión de navegador. La organización oficial de GitHub tiene dominio verificado y los repositorios revisados se actualizaron en 2026. El código abierto permite inspección; no demuestra por sí solo que cada binario de tienda se compile reproduciblemente desde un commit.

La quinta revisión anual de Securitum sobre no registros examinó configuraciones de servidores de producción y controles operativos. Su conclusión publicada en 2026 informa que no encontró evidencias de registro de navegación, consultas DNS, servicios de destino, contenido del tráfico o metadatos de conexión identificables en la infraestructura examinada. Ese alcance respalda una conclusión de no registros; no es una auditoría universal de vulnerabilidades de la aplicación.

El informe de transparencia de Proton, actualizado el 14 de julio de 2026, informa de 47 órdenes suizas legalmente vinculantes hasta junio de 2026 y afirma que las 47 fueron rechazadas porque no había registros de conexión identificativos. La cifra es una publicación de transparencia del proveedor, no datos judiciales reproducidos independientemente.

Puntuación estática y de evidencia pública: 92/100

  • Integridad y procedencia de artefactos: 29/30.
  • Firma de plataforma: 28/30.
  • Permisos y endurecimiento de producción: 17/20.
  • Transparencia pública de seguridad: 18/20.

Las deducciones reflejan la ausencia de artefactos macOS/iOS congelados independientemente en esta ejecución, permisos amplios de Android no validados en ejecución, auditorías de cliente específicas de versión que no cubren cada versión actual y la dependencia del mismo canal de GitHub para recursos y hashes.

Lo que esta evaluación no demuestra

  • Fugas IPv4, IPv6, DNS, WebRTC y de rutas.
  • Kill Switch ante interrupción, terminación y cambio de red.
  • Autorización de cuenta, sesión, panel y entre cuentas.
  • Registros locales en ejecución, almacenamiento de credenciales y restos tras desinstalar.
  • Disponibilidad de streaming, velocidad sostenida y latencia.
  • Seguridad de infraestructura fuera del alcance sin registros publicado por Securitum.
Canal de nueva prueba. Pueden enviarse manifiestos de versión firmados adicionales, auditorías actuales de clientes, registros de compilación reproducible o evidencias aisladas en ejecución a [email protected]. Las nuevas evidencias se fechan y comprueban de forma independiente.