联系我们

新闻

飞流 VPN/OpenFlyX 1.0.1:初步静态安全审计

·Openscore VPN 团队 · 由 VPNTestor 复核

飞流 VPN · QuicklyVPN · OpenFlyX · VPN 安全审计 · 软件签名

2026 年 7 月 29 日,Openscore VPN 团队下载了由 feiliuvpn.com 链接的三个安装包,并进行不执行代码的静态评估。 这些文件自我识别为 OpenFlyX 1.0.1,而非另外构建的飞流 VPN 客户端。本报告记录公开文件能够证明的内容,并将运行时安全性保留为未评分。

结果。 macOS 软件包由 SingLink LLC 有效签名,并经 Apple 公证。Android APK 使用 APK 签名方案 v2,签名证书名称为 OpenFlyX/SingLink。Windows 安装程序没有 Authenticode 签名。已完成的静态软件包与 供应链范围得分为 55/100。由于尚未执行隧道、泄漏、Kill Switch、 会话、控制台及服务器端控制测试,这不是 VPN 应用程序安全性或供应商整体最终评分。

完整的机器可读证据记录包含精确哈希、文件大小、证书身份、权限、发现及排除项目,可于JSON 证据查看。

范围与冻结版本文件

  • Android:app-openflyx-release.apk,126,689,596 字节, SHA-256 a729128b…27bcdc3
  • Windows:openflyx-1.0.1-windows-amd64-setup.exe, 35,238,877 字节,SHA-256 d1cb10f0…7842ac82
  • macOS:OpenFlyX-1.0.1.pkg,57,603,980 字节, SHA-256 42f3feb2…281f6fa

三个链接均直接取自飞流 VPN 第一方下载页面,并通过 HTTPS 由 down.flyxcdn.com 发送。评估过程未在评测者工作站安装或执行未知代码。

产品与发行者身份

公开身份信息并不一致。中文网站称服务为飞流 VPN;其隐私政策与服务条款列出香港运营商 QuicklyVPN Limited;下载文件名使用 OpenFlyX;Android 软件包 ID 为 com.singlink.openflyx;macOS 软件包 ID 为 network.singlink.openflyx,并由 SingLink LLC 签名代码。 这本身不能证明恶意行为,但用户无法据此确定由哪一实体构建、授权、签名及更新所安装的软件。

各平台发现

macOS 通过可执行的静态供应链检查。 Apple 显示可信的 Developer ID Installer 签名、可信公证票证及可信时间戳。Gatekeeper 接受该软件包。解压后的应用程序与 嵌入式可执行文件通过严格代码签名验证并使用强化运行时。软件包内未包含安装程序脚本。

Android 具有有效的 v2 APK 签名,但要求广泛权限。 APK 为 OpenFlyX 1.0.1、目标 SDK 36,且未标记为可调试。它要求相机访问、查看所有已安装软件包、开机完成、 生物识别及屏幕捕获检测权限。部分权限可能支持 QR 导入、按应用程序路由与隐私控制, 但公开文件未逐项说明权限用途及数据流。

Windows 安装程序未签名。其 PE Authenticode 安全目录大小为零。 因此 Windows 无法将此文件关联至经验证的发行者。供应商应签名确切发布版本,并在下载旁 公布预期签名者及 SHA-256。

声称的独立审计并非公开证据

飞流 VPN 声称其无日志政策已接受独立审计,且服务器仅使用内存。受检公开页面没有列出 审计方、委托日期、范围、受测系统、排除项目或报告网址。因此,这些陈述仍属供应商声明, 本评估不给予审计级证据分数。检查客户端软件包不能验证后端记录或服务器存储情况。

未解决发现

  • 中等:Windows 安装程序未签名。
  • 中等:飞流 VPN、QuicklyVPN Limited、OpenFlyX 与 SingLink LLC 的身份关系未在公开数据中澄清。
  • 低:广泛 Android 权限欠缺公开用途及数据流表。
  • 信息:下载页面未提供校验和、文件大小及预期签名者身份。
  • 信息:声称的独立无日志审计没有公开报告或具实质内容的签名声明。

静态评估分数:55/100

  • 文件完整性与来源:13/30
  • 平台签名:18/30
  • 权限与生产环境强化:16/20
  • 公开安全透明度:8/20

主要扣分原因是 Windows 安装程序未签名、公开品牌/法律运营商/二进制发行者之间的关系 尚未澄清、缺少第一方校验和及签名者文件,以及缺少支持所声称独立审计的公开报告。

为何这不是最终 VPN 分数

VPNTestor 公开方法禁止默默为未测或受阻控制项给分。可辩护的最终分数需要在各支持平台 隔离执行,测试连接生命周期与失败情境,观察 IPv4/IPv6/DNS/WebRTC 泄漏,测试 Kill Switch、本地存储、账户与控制台授权、更新验证及回归测试。验证无日志或仅内存声明前, 也需要运营证据。

更正与重新测试管道。 飞流 VPN、QuicklyVPN Limited、OpenFlyX 或 SingLink LLC 可将已签名的来源声明、已签名 Windows 版本、 权限理由、独立审计报告及隔离测试证书发送至 [email protected]。新证据将被哈希、记录日期并重新测试;提交数据不保证结果会改变。

这篇笔记中的每一个声明都立足于本站已公布的方法。请在 方法论页面 上完整阅读它,或返回 笔记本