Contacto

Guía

Qué puede verificar una auditoría externa de SingLink VPN

·Equipo editorial de Openscore VPN

auditoría de seguridad · SingLink · TLS

Una verdadera auditoría de seguridad de una VPN consta de cinco partes y la mayoría de ellas requieren que el proveedor abra sus servidores y su código fuente a una empresa autorizada. Hicimos las partes que se pueden hacer honestamente desde el exterior en SingLink VPN y somos explícitos acerca de dónde termina la vista exterior.

Actualización editorial, 28 de julio de 2026: VPNTestor ha publicado una declaración de evaluación de seguridad de SingLinkVPN v2.5 por separado. Esa declaración registra un resultado de 100/100 informado por el equipo de evaluación, al tiempo que revela que el informe firmado, la hoja de cálculo de puntuación, la matriz de construcción y la evidencia de la prueba subyacente no están disponibles públicamente. Este artículo sigue siendo la base de referencia de fuente pública reproducible de forma independiente al 17 de julio de 2026; la declaración posterior no convierte retroactivamente la evidencia no disponible en evidencia pública.

Qué cubre realmente una auditoría de seguridad de VPN

Las auditorías profesionales, las de Securitum (auditoría sin registros de Proton VPN) o Cure53 (infraestructura de Mullvad), abarcan cinco áreas:

  • Postura de transporte/TLS de los puntos finales web y API del proveedor. Observable externamente.

  • Seguridad de la aplicación cliente: protección contra fugas, desconexión automática, validación de certificados, secretos almacenados, permisos, rastreadores. Parcialmente observable desde el binario de la aplicación y el listado de tiendas.

  • Revisión de protocolo y criptografía. Requiere una especificación publicada o la fuente de la capa criptográfica.

  • Auditoría de infraestructura y sin registros: inspección de servidores de producción en vivo, configuraciones y control de cambios. Requiere acceso autorizado en el sitio.

  • Revisión del código fuente de los clientes y backend. Requiere el código.

Hacemos las partes observables y no escaneamos, sondeamos ni realizamos pruebas de penetración en la infraestructura de ningún proveedor sin autorización. Las partes profundas a continuación están marcadas como que necesitan un compromiso autorizado, que es algo que SingLink tendría que encargar y publicar, no algo que un externo pueda afirmar.

Capa de transporte: lo que medimos

Al conectarse a singlinkvpn.com y leer el protocolo de enlace y los encabezados (lo mismo que hace SSL Labs), la capa de transporte es moderna y correcta:

  • TLS 1.3 negociado, con el cifrado ChaCha20-Poly1305 AEAD y HTTP/2.

  • Un certificado válido (Google Trust Services, vigente hasta octubre de 2026).

  • Hay encabezados estándar (X-Frame-Options, X-Content-Type-Options, una política de referencia), aunque estos son en gran medida valores predeterminados de Cloudflare, y el sitio se sirve detrás de Cloudflare en lugar de desde el propio borde de SingLink.

El único espacio en esta capa: no se envía ningún encabezado HSTS( Strict-Transport-Security), por lo que una primera visita no se fija en HTTPS. Menor, y el TLS de un sitio web no dice nada sobre el túnel VPN en sí, pero una revisión de seguridad lo señala.

El protocolo: el hallazgo que más importa

SingLink no ejecuta un protocolo VPN estándar revisable. Sus propios materiales describen un núcleo de protocolo propiedad “SingLink”/“SingLink 2.0 Beta”, y el listado de la App Store ofrece sólo “cifrado estándar de la industria” y “enrutamiento inteligente” sin ningún protocolo nombrado ni ninguna especificación publicada.

Ésta es la limitación central de cualquier auditoría de seguridad de SingLink. WireGuard tiene un apretón de manos verificado formalmente; OpenVPN ha sido auditado independientemente por OSTIF y QuarksLab. Un protocolo cerrado y no divulgado no puede ser ninguna de las dos cosas. El sitio afirma AES-256-GCM, pero sin especificaciones, fuente ni revisión de terceros, esa afirmación es declarada por el proveedor y no verificable desde el exterior. Un túnel propietario no es automáticamente débil, pero exige que confíes en él precisamente cuando la industria ha aprendido a exigir pruebas.

Auditoría independiente y transparencia

En el registro público, SingLink no tiene ninguna auditoría de seguridad independiente ni auditoría sin registros, sus clientes no son de código abierto y no publica ningún informe de transparencia ni garantía canaria. No hay nada que leer en contra del modelo Securitum o Cure53 anterior. Por el contrario, los proveedores que esas empresas auditaron publican los informes y abren su código de cliente. Por lo tanto, las afirmaciones de seguridad más sólidas de SingLink, el cifrado y la promesa de no guardar registros, actualmente dependen completamente de la palabra del propio proveedor.

Registro, jurisdicción y propiedad (de los propios documentos de SingLink)

  • Su política de privacidad afirma una arquitectura del lado del cliente sin backend (“NO tenemos servidores backend”), que está en tensión directa con la red de servidores comercializada de más de 120 países, y afirma no recopilar ningún correo electrónico mientras el registro de la cuenta y los Términos requieren una cuenta de correo electrónico. La historia de no guardar registros no se resuelve internamente.

  • Se reclama la jurisdicción de las Islas Vírgenes Británicas, pero la misma página enumera una dirección registrada y postal en Wyoming, EE. UU., un país de Five Eyes. La jurisdicción de privacidad reclamada y la dirección legal revelada no coinciden.

  • Se nombran las entidades operativas (SingLink LLC; matriz SingLink Corporation), pero no se revelan los fundadores ni el beneficiario final.

Lo que no pudimos verificar y por qué

Estos son elementos de auditoría reales que una evaluación externa no puede cerrar y no los falsificaremos:

  • Protección contra fugas(DNS, IPv6, WebRTC) y interruptor de apagadocomportamiento de cierre fallido: requieren ejecutar la aplicación en un dispositivo y capturar el tráfico (consulte nuestra lista de verificación de revisión). SingLink no revela un interruptor de apagado en su comparación de funciones.

  • Comportamiento real sin registros, fortalecimiento del servidor y afirmaciones de solo RAM: estos requieren una auditoría de infraestructura in situ autorizada del tipo que Securitum realizó para Proton.

  • Fuente del cliente y la implementación criptográfica: requieren el código, que no es público.

En pocas palabras

La parte de SingLink que un extraño puede medir, la capa de transporte del sitio web, es moderna y elegante. Todo lo que realmente decide la seguridad de una VPN, el protocolo, la auditoría independiente, el código abierto, los registros no verificados, es no verificable por diseño (un protocolo propietario no publicado) o simplemente ausente (sin auditoría, sin fuente, sin informe de transparencia). Una VPN se gana la confianza en la seguridad como lo hicieron Proton y Mullvad: abriendo su protocolo, su código y sus servidores a una revisión independiente y publicando el resultado. Según los registros públicos de hoy, SingLink no lo ha hecho, por lo que su seguridad se basa en la confianza y no en evidencia que cualquiera pueda verificar.

Fuentes y metodología