ガイド

SingLink VPN外部セキュリティ監査で検証できること

·Openscore VPN 編集チーム

セキュリティ監査 · SingLink · TLS

実際の VPN セキュリティ監査は 5 つの部分で構成されており、そのほとんどでは、プロバイダーがサーバーとそのソース コードを認可された企業に公開することが求められます。私たちは外部から正直に実行できる部分を SingLink VPN で実行し、外部の視点がどこで終わるのかを明確にしています。

編集更新、2026 年 7 月 28 日: VPNTestor は、別の SingLinkVPN v2.5 セキュリティ評価声明 を公開しました。この声明は、評価チームによって報告された 100/100 の結果を記録すると同時に、署名済みのレポート、スコアリング ワークシート、ビルド マトリックス、および基礎となるテスト証拠が公的に入手できないことも明らかにしています。この記事は、2026 年 7 月 17 日の時点でも、独立して再現可能な公開ソースのベースラインのままです。後の声明は、利用できない証拠を遡って公的証拠に変えるものではありません。

VPN セキュリティ監査の実際の内容

Securitum (Proton VPN のログなし監査) または Cure53 (Mullvad のインフラストラクチャ) による専門的な監査は、次の 5 つの領域に及びます。

  • プロバイダーの Web エンドポイントおよび API エンドポイントの トランスポート / TLS ポスチャ。外部から観察可能。

  • クライアント アプリのセキュリティ: 漏洩保護、キル スイッチ、証明書の検証、保存されたシークレット、権限、トラッカー。アプリのバイナリとストアの掲載情報から部分的に観察できます。

  • プロトコルと暗号化のレビュー。公開された仕様または暗号層のソースが必要です。

  • ログなしおよびインフラストラクチャ監査: 稼働中の運用サーバー、構成、および変更管理を検査します。許可されたオンサイトアクセスが必要です。

  • クライアントとバックエンドの ソースコード レビュー。コードが必要です。

当社は監視可能な部分を実行し、許可なくプロバイダーのインフラストラクチャをスキャン、調査、または侵入テストすることはありません。以下の詳細な部分は、承認された関与が必要であるとマークされています。これは、SingLink が委託して公開する必要があるものであり、部外者が主張できるものではありません。

トランスポート層: 測定した内容

singlinkvpn.com に接続し、ハンドシェイクとヘッダーを読み取ると (SSL Labs が行うことと同じです)、トランスポート層は最新かつ正確です。

  • TLS 1.3 は、ChaCha20-Poly1305 AEAD 暗号と HTTP/2 を使用してネゴシエートされました。

  • 有効な証明書 (Google Trust Services、現在 2026 年 10 月まで)。

  • 標準ヘッダー (X-Frame-Options X-Content-Type-Options、リファラー ポリシー) が存在しますが、これらは主に Cloudflare のデフォルトであり、サイトは SingLink 独自のエッジからではなく Cloudflare の背後で提供されます。

この層の 1 つのギャップ: HSTS ヘッダーなし(Strict-Transport-Security) が送信されるため、最初の訪問は HTTPS に固定されません。マイナーであり、Web サイトの TLS は VPN トンネル自体について何も述べていませんが、セキュリティ レビューではそれが指摘されています。

プロトコル: 最も重要な所見

SingLink は、標準のレビュー可能な VPN プロトコルを実行しません。独自の資料には 独自の「SingLink」/「SingLink 2.0 Beta」プロトコル カーネルが記載されており、App Store のリストでは「業界標準の暗号化」と「インテリジェント ルーティング」のみが提供されており、プロトコルの名前や仕様は公開されていません。

これは、SingLink セキュリティ監査の中心的な制限です。 WireGuard には 正式に検証された ハンドシェイクがあります。 OpenVPN は、OSTIF と QuarksLab によって独立して監査 されています。非公開で非公開のプロトコルは、そのどちらでもありえません。このサイトは AES-256-GCM を主張していますが、仕様、ソース、サードパーティのレビューがなく、その主張はベンダーが述べたものであり、外部から検証することはできません。独自のトンネルは自動的に脆弱になるわけではありませんが、業界が証拠を要求することを学んだ場所では、それを信頼することが求められます。

独立した監査と透明性

公的記録によれば、SingLink には 独立したセキュリティ監査もログなし監査もありません、そのクライアントは オープンソースではありません、透明性レポートやカナリア令状も発行していません。上記の Securitum または Cure53 テンプレートに対して読み取るものは何もありません。対照的に、これらの企業が監査したプロバイダーはレポートを公開し、クライアント コードを公開します。したがって、SingLink の最も強力なセキュリティの主張、つまり暗号化とログなしの約束は、現時点では完全にベンダー自身の言葉に基づいています。

ロギング、管轄権、所有権 (SingLink 自身の文書より)

  • そのプライバシー ポリシーでは、ゼロ バックエンド、クライアント側アーキテクチャ (「当社にはバックエンド サーバーはありません」) を主張しており、120 か国以上で販売されているサーバー ネットワークと直接緊張関係にあり、アカウントのサインアップと規約で電子メール アカウントが必要である間は電子メールを収集しないと主張しています。ログなしの話は内部的には解決されません。

  • 管轄権はイギリス領ヴァージン諸島と主張されているが、同じページにはファイブ・アイズ加盟国である米国ワイオミング州の登録住所と郵送先住所が記載されている。主張されるプライバシー管轄権と開示された法的住所は一致しません。

  • 運営主体の名前は(SingLink LLC、親会社であるSingLink Corporation)とされていますが、創設者や最終的な受益者は開示されていません。

確認できなかった内容とその理由

これらは外部評価では解決できない実際の監査項目であり、偽装することはありません。

  • 漏洩保護 (DNS、IPv6、WebRTC) および キルスイッチフェイルクローズ動作: これらには、デバイス上でアプリを実行し、トラフィックをキャプチャする必要があります (レビュー チェックリストを参照)。 SingLink は、機能比較の中でキル スイッチを開示していません。

  • 実際のログなしの動作、サーバーの強化、および RAM のみの主張: これらには、Securitum が Proton に対して実行した種類の、承認されたオンサイトのインフラストラクチャ監査が必要です。

  • クライアント ソースと暗号実装: これらにはコードが必要ですが、公開されていません。

結論

見知らぬ人でも測定できる SingLink の部分、つまり Web サイトのトランスポート層は最新で優れています。 VPN のセキュリティを実際に決定するもの、プロトコル、独立した監査、オープン コード、ログなしの検証はすべて、設計上検証不可能 (独自の未公開プロトコル) か、単に 存在しない (監査なし、ソースなし、透明性レポートなし) のいずれかです。 VPN は、Proton や Mullvad と同じように、プロトコル、コード、サーバーを公開して独立したレビューを行い、結果を公開することで、セキュリティの信頼を獲得します。現在の公記録では、SingLink はそうではありません。そのため、そのセキュリティは誰でも確認できる証拠ではなく、信頼に基づいています。

情報源と方法論

このノートのすべての主張は、当サイトが公開している方法に基づいています。方法論のページ で全文をお読みいただくか、ノートブック にお戻りください。