联系我们

指南

星连 VPN:外部安全审计能验证什么,又不能验证什么

·Openscore VPN 团队

安全审计 · 星连 VPN · TLS · VPN 协议 · 透明度

真正的 VPN 安全审核有五个部分,其中大多数要求提供商向授权公司开放其服务器及其源代码。我们在 SingLink VPN 上做了那些可以从外部诚实完成的部分,并且我们明确了外部视图的终点。

编辑更新,2026 年 7 月 28 日: VPNTestor 发布了单独的 SingLinkVPN v2.5 安全评估声明。该声明记录了评估团队报告的 100/100 结果,同时还披露了签署的报告、评分工作表、构建矩阵和基础测试证据均不公开。截至 2026 年 7 月 17 日,本文仍然是可独立复制的公共源基线;后一份声明并没有追溯性地将无法获得的证据转变为公开证据。

VPN 安全审核的实际涵盖范围

Securitum(Proton VPN 的无日志审核)或 Cure53(Mullvad 的基础设施)进行的专业审核涵盖五个领域:

  • 提供商的 Web 和 API 端点的传输/TLS 状态。外部可观察到。

  • 客户端应用程序安全:泄漏保护、终止开关、证书验证、存储的秘密、权限、跟踪器。部分可以从应用程序二进制文件和商店列表中观察到。

  • 协议和密码学审查。需要已发布的规范或加密层的来源。

  • 无日志和基础设施审计:检查实时生产服务器、配置和变更控制。需要授权的现场访问。

  • 客户端和后端的源代码审查。需要代码。

我们只做可观察的部分,并且不会在未经授权的情况下扫描、探测或渗透测试任何提供商的基础设施。下面的深层部分被标记为需要授权参与,这是 SingLink 必须委托和发布的事情,而不是外人可以断言的事情。

传输层:我们测量的内容

连接到 singlinkvpn.com 并读取握手和标头(与 SSL Labs 所做的相同),传输层是现代且正确的:

  • TLS 1.3 使用 ChaCha20-Poly1305 AEAD 密码和 HTTP/2 进行协商。

  • 有效证书(Google Trust Services,截至 2026 年 10 月)。

  • 存在标准标头(X-Frame-Options X-Content-Type-Options、引荐来源网址策略),尽管这些主要是 Cloudflare 默认设置,并且该站点在 Cloudflare 后面提供服务,而不是从 SingLink 自己的边缘提供服务。

这一层的一个差距:没有发送 HSTS 标头( Strict-Transport-Security),因此第一次访问不会固定到 HTTPS。次要的,网站的 TLS 没有提及 VPN 隧道本身,但安全审查注意到了这一点。

协议:最重要的发现

SingLink 不运行标准的、可审查的 VPN 协议。它自己的材料描述了专有“SingLink”/“SingLink 2.0 Beta”协议内核,App Store 列表仅提供“行业标准加密”和“智能路由”,没有命名协议,也没有发布规范。

这是任何 SingLink 安全审计的核心限制。 WireGuard 有正式验证 握手; OpenVPN 已经过 OSTIF 和 QuarksLab 的独立审核。封闭的、未公开的协议两者都不能。该网站声称采用 AES-256-GCM,但没有规范、没有来源,也没有第三方审查,该声明是供应商声明的,无法从外部验证。专有隧道不会自动变弱,但它要求您在行业已经学会要求证据的地方完全信任它。

独立审计和透明度

在公共记录中,SingLink 没有独立的安全审计,也没有无日志审计,其客户 不是开源的,并且它没有发布透明度报告或权证金丝雀。上面的 Securitum 或 Cure53 模板没有任何内容可供阅读。相比之下,这些公司审计的提供商会发布报告并开放其客户代码。因此,SingLink 最强的安全声明、加密和无日志承诺目前完全取决于供应商自己的承诺。

日志记录、管辖权和所有权(来自 SingLink 自己的文档)

  • 其隐私政策主张采用零后端客户端架构(“我们没有后端服务器”),这与市场上 120 多个国家/地区的服务器网络存在直接冲突,并声称在帐户注册时不会收集电子邮件,并且条款要求使用电子邮件帐户。无日志的故事并没有在内部得到解决。

  • 声称管辖权为英属维尔京群岛,但同一页面列出了美国怀俄明州(五眼国家)的注册和邮寄地址。声称的隐私管辖权与披露的法定地址不匹配。

  • 运营实体被命名为(SingLink LLC;母公司 SingLink Corporation),但没有披露创始人或最终受益所有人。

我们无法验证的内容以及原因

这些是外部评估无法关闭的真实审核项目,我们不会伪造它们:

  • 泄漏保护(DNS、IPv6、WebRTC)和 终止开关失败关闭行为:这些需要在设备上运行应用程序并捕获流量(请参阅我们的审核清单)。 SingLink 在其功能比较中没有透露终止开关。

  • 实际的无日志行为、服务器强化和仅 RAM 声明:这些需要像 Securitum 为 Proton 运行的那样进行授权的现场基础设施审核。

  • 客户端源代码和加密实现:这些需要代码,该代码不公开。

底线

SingLink 的陌生人可以测量的部分,即网站的传输层,是现代而精致的。真正决定 VPN 安全性的所有因素、协议、独立审计、开放代码、经过验证的无日志,要么是设计上无法验证(专有的、未发布的协议),要么就是 不存在(没有审计、没有来源、没有透明度报告)。 VPN 以 Proton 和 Mulvad 的方式赢得安全信任:通过开放其协议、代码和服务器进行独立审查并发布结果。根据今天的公开记录,SingLink 还没有这样做,因此它的安全性依赖于信任,而不是任何人都可以检查的证据。

来源和方法

这篇笔记中的每一个声明都立足于本站已公布的方法。请在 方法论页面 上完整阅读它,或返回 笔记本