El 29 de julio de 2026, el equipo Openscore VPN revisó el sitio oficial de VPN Cat, su política de privacidad, términos, ficha de Apple App Store y metadatos de consulta de Apple. VPNTestor comprobó después las fuentes y la puntuación. El registro evaluado es VPN Cat 2.12.5, ID de paquete com.vpn.cat, vendido por SAFDAR NETWORK SMC-PRIVATE LIMITED.
El registro completo legible por máquinas contiene cada fuente, hallazgo, deducción y control no probado como evidencia JSON pública.
Identidad verificada del producto y editor
- Elemento de App Store:
1134784923. - Versión actual:
2.12.5, publicada el 18 de marzo de 2026. - ID de paquete:
com.vpn.cat; versión mínima de iOS: 15.0. - Vendedor y empresa indicada en el sitio: SAFDAR NETWORK SMC-PRIVATE LIMITED.
- Apple indica compatibilidad con iPhone e iPad y con Mac Apple silicon que ejecuten macOS 13 o posterior.
Estos hechos establecen a qué ficha de App Store enlaza el sitio del proveedor. No demuestran la seguridad del binario ni del backend. Varias aplicaciones sin relación usan nombres parecidos a «VPN Cat»; este informe no cubre esos productos.
Por qué el binario de la aplicación no está verificado
El botón de descarga del proveedor solo conduce a App Store. Apple ofrece metadatos públicos, pero no una descarga IPA sin autenticar que un revisor externo pueda congelar, resumir mediante hash e inspeccionar. VPNTestor no afirma haber verificado firma de código, entitlements, SDK integrados, dependencias, permisos, configuración de seguridad de red ni cadena de actualización.
La distribución en App Store es una barrera de plataforma útil y recibe crédito limitado. No sustituye la inspección del binario exacto, la reproducción de su hash ni la ejecución de pruebas de seguridad.
Declaraciones de privacidad y conflictos internos
La política afirma que VPN Cat no guarda historial de navegación, contenido ni consultas DNS, y que la IP usada para establecer una conexión VPN se descarta después de la sesión. La misma política define los datos de uso como direcciones IP, información del dispositivo y horas de acceso. Indica que Google Mobile Ads puede recopilar IP, ID del dispositivo, datos publicitarios e interacciones del usuario.
La etiqueta de privacidad de Apple—proporcionada por el desarrollador y expresamente no verificada por Apple—enumera ubicación aproximada y datos publicitarios para publicidad de terceros, ID de usuario para funciones de la aplicación y datos de fallos. Los documentos públicos no ofrecen periodos de retención ni una tabla de flujos que separe túnel, cuenta y publicidad.
La descripción de App Store dice que no se requiere registro, pero los términos dicen que el usuario debe registrarse y facilitar información personal. La política también describe nombre, correo y datos de pago recopilados al registrarse. El producto debería documentar qué flujos gratuitos, de pago y recuperación exigen una cuenta.
Transparencia de seguridad
En el registro del proveedor revisado no se localizó auditoría pública de terceros, declaración firmada, repositorio de código, especificación del protocolo, lista de materiales de software, hash de versión, inventario de permisos ni registro de correcciones. App Store califica el protocolo como propietario, pero no publica detalles criptográficos o de conexión.
Por ello, esta evaluación no puede verificar operaciones de registro, propiedad de servidores, tratamiento DNS, comportamiento IPv6, Kill Switch ni controles de acceso del backend. Una política de privacidad es un compromiso del proveedor, no evidencia de que esos controles se hayan probado.
Hallazgos abiertos
- Alto: no existe artefacto de aplicación recuperable de forma independiente.
- Medio: el texto de no registros entra en conflicto con la recopilación declarada de datos de uso y publicidad.
- Medio: las declaraciones sobre registro de cuentas son incoherentes.
- Medio: no hay auditoría pública independiente de seguridad o no registros.
- Informativo: falta documentación sobre el protocolo y los controles de seguridad de plataforma.
Puntuación de distribución pública: 34/100
- Integridad y procedencia de artefactos: 14/30.
- Firma de plataforma y garantía binaria: 10/30.
- Superficie de privacidad y seguridad: 6/20.
- Transparencia pública de seguridad: 4/20.
Se premian la ruta reproducible a App Store, la coincidencia de vendedor, versión e ID de paquete y las páginas legales públicas. Se retienen puntos de controles que no pudieron inspeccionarse ni ejecutarse. No se penaliza al proveedor por distribuir mediante Apple; pierde garantía cuando no hay artefacto reproducible equivalente, documentación técnica o informe independiente.
Qué queda por probar
- Firma del binario, entitlements, dependencias e inventario de SDK integrados.
- Instalación, ciclo de cuenta, almacenamiento local y restos tras desinstalar.
- Fugas IPv4, IPv6, DNS, WebRTC y de rutas.
- Kill Switch ante interrupción, suspensión y cambio de red.
- Autenticidad de actualización y resistencia a retrocesos.
- Registros, retención y propiedad de servidores y controles de acceso a infraestructura.
- Acceso a streaming, velocidad sostenida, latencia y fiabilidad.