Контакты

Руководство

SingLink VPN: что внешний аудит безопасности может и не может проверить

·Команда Openscore VPN

аудит безопасности · SingLink VPN · TLS · протоколы · прозрачность

Настоящий аудит безопасности VPN состоит из пяти частей, и большинство из них требуют, чтобы провайдер открыл свои серверы и исходный код авторизованной фирме. Мы сделали то, что можно честно сделать извне в SingLink VPN, и четко указываем, где заканчивается внешний вид.

Редакционное сообщение от 28 июля 2026 г.: VPNTestor опубликовал отдельное Заявление об оценке безопасности SingLinkVPN v2.5. В этом заявлении фиксируется результат 100/100, о котором сообщила группа оценки, а также указывается, что подписанный отчет, оценочная таблица, матрица построения и лежащие в основе тестовые данные не являются общедоступными. Эта статья остается независимо воспроизводимой исходной информацией из общедоступных источников по состоянию на 17 июля 2026 года; последнее заявление не превращает недоступные доказательства задним числом в публичные доказательства.

Что на самом деле охватывает аудит безопасности VPN

Профессиональные аудиты, проводимые Securitum (безлоговый аудит Proton VPN) или Cure53 (инфраструктура Mullvad), охватывают пять областей:

  • Состояние транспорта/TLS веб-сайта и конечных точек API провайдера. Внешне наблюдаемый.

  • Безопасность клиентского приложения: защита от утечек, аварийный переключатель, проверка сертификата, сохраненные секреты, разрешения, трекеры. Частично видно из двоичного файла приложения и списка магазинов.

  • Обзор протокола и криптографии. Требуется опубликованная спецификация или источник криптоуровня.

  • Безлоговый аудит и аудит инфраструктуры: проверка действующих производственных серверов, конфигураций и контроль изменений. Требуется авторизованный доступ на месте.

  • Обзор исходного кода клиентов и бэкенда. Требуется код.

Мы делаем наблюдаемую часть и не сканируем, не проверяем и не тестируем на проникновение инфраструктуру какого-либо провайдера без разрешения. Нижеприведенные глубокие части помечены как требующие авторизованного участия, а это то, что SingLink должна будет заказать и опубликовать, а не что-то, что может утверждать посторонний.

Транспортный уровень: что мы измеряли

Подключаемся к singlinkvpn.com и читаем рукопожатие и заголовки (то же самое, что делает SSL Labs), транспортный уровень современный и правильный:

  • Согласованный TLS 1.3 с шифром ChaCha20-Poly1305 AEAD и HTTP/2.

  • Действующий сертификат (Google Trust Services, действителен до октября 2026 г.).

  • Присутствуют стандартные заголовки (X-Frame-Options, X-Content-Type-Options, политика реферера), хотя в основном это настройки по умолчанию Cloudflare, и сайт обслуживается через Cloudflare, а не с собственной периферии SingLink.

Единственный пробел на этом уровне: заголовок HSTS (Strict-Transport-Security) не отправляется, поэтому первое посещение не закрепляется за HTTPS. Незначительно, и TLS веб-сайта ничего не говорит о самом VPN-туннеле, но это отмечается в обзоре безопасности.

Протокол: самое важное открытие

SingLink не использует стандартный проверенный протокол VPN. В его собственных материалах описывается проприетарное ядро ​​протокола «SingLink» / «SingLink 2.0 Beta», а в списке App Store предлагаются только «стандартное шифрование» и «интеллектуальная маршрутизация» без названия протокола и опубликованной спецификации.

Это основное ограничение любого аудита безопасности SingLink. WireGuard имеет формально проверенное рукопожатие; OpenVPN прошел независимый аудит OSTIF и QuarksLab. Закрытый, нераскрытый протокол не может быть ни тем, ни другим. На сайте заявлен AES-256-GCM, но без спецификации, источника и стороннего обзора. Это утверждение заявлено поставщиком и не поддается проверке извне. Собственный туннель не является автоматически слабым, но он требует, чтобы вы доверяли ему именно там, где отрасль научилась требовать доказательств.

Независимый аудит и прозрачность

Согласно общедоступным данным, SingLink не проводит независимого аудита безопасности и аудита без журналов, ее клиенты не имеют открытого исходного кода, и она не публикует отчеты о прозрачности и не гарантирует канарейку. Нет ничего противоречащего приведенному выше шаблону Securitum или Cure53. Напротив, провайдеры, которые проверяли эти фирмы, публикуют отчеты и открывают свой клиентский код. Таким образом, самые сильные заявления SingLink о безопасности, шифрование и отсутствие журналов, в настоящее время полностью основаны на словах поставщика.

Регистрация, юрисдикция и право собственности (из собственных документов SingLink)

  • Его политика конфиденциальности утверждает архитектуру на стороне клиента с нулевым бэкэндом («У нас НЕТ бэкэнд-серверов»), которая находится в прямом противоречии с продаваемой сетью серверов в более чем 120 странах и утверждает, что не собирает электронную почту при регистрации учетной записи, а Условия требуют учетную запись электронной почты. История отсутствия журналов не решается внутренне.

  • Юрисдикция заявлена ​​как Британские Виргинские острова, но на той же странице указан зарегистрированный и почтовый адрес в Вайоминге, США, стране Five Eyes. Заявленная юрисдикция по обеспечению конфиденциальности и раскрытый юридический адрес не совпадают.

  • Названы операционные организации (SingLink LLC; материнская SingLink Corporation), но ни учредители, ни конечный бенефициарный владелец не раскрыты.

Что нам не удалось проверить и почему

Это реальные элементы аудита, которые внешняя оценка не может закрыть, и мы не будем их подделывать:

  • Защита от утечек (DNS, IPv6, WebRTC) и аварийное закрытие с функцией экстренного отключения: для этого необходимо запустить приложение на устройстве и перехватить трафик (см. наш контрольный список для обзора). SingLink не раскрывает функцию аварийного отключения при сравнении функций.

  • Фактическое отсутствие журналов, усиление защиты сервера и заявления только об оперативной памяти: все это требует авторизованного аудита инфраструктуры на месте, подобного тому, который Securitum проводил для Proton.

  • Исходный код клиента и реализация шифрования: для этого требуется код, который не является общедоступным.

Итог

Та часть SingLink, которую может измерить незнакомец, — транспортный уровень веб-сайта — современна и хороша. Все, что на самом деле определяет безопасность VPN, протокол, независимый аудит, открытый код, проверенное отсутствие журналов, либо не поддается проверке по своей конструкции (проприетарный, неопубликованный протокол), либо просто отсутствует (нет аудита, нет источника, нет отчета о прозрачности). VPN завоевывает доверие к безопасности так же, как это сделали Proton и Mullvad: открывая свой протокол, свой код и свои серверы для независимой проверки и публикуя результаты. Согласно сегодняшним публичным данным, SingLink этого не делает, поэтому ее безопасность основана на доверии, а не на доказательствах, которые каждый может проверить.

Источники и методология

Каждое утверждение в этой заметке опирается на опубликованный метод сайта. Прочитайте его полностью на странице методологии или вернитесь в блокнот.