最新审计导航 · 只追加,不覆盖历史
最新版本安全审计与证据下载
按平台集中查看安全审计与证据。同一系列的版本核验、运行资料和恢复测试统一收纳;原报告链接、发布日期、旧版本结论、下载文件和数字签名保持不变。
2026-09-11iOS 2.5 系列安全审计既有安全与无日志审计结论、本次移动端测试及签名证据,集中查看。查看审计与证据 ↕
版本资料已核验;本批复核 3 张截图,本地地址检查返回匿名化主机名。锁屏、网络切换及中断后恢复共 3 项,VPNTestor 真机测试结果均为正常。项目结果与方法范围见结果报告。
2026-09-11Android 2.5 系列安全审计既有安全与无日志审计结论、本次移动端测试及签名证据,集中查看。查看审计与证据 ↕
样本资料已核验;本批复核 6 张截图,两个节点显示已连接,IP 检查记录显示不同出口值。本地地址检查返回局部地址;3 项恢复的VPNTestor 真机测试结果均为正常。项目结果与方法范围见结果报告。
审计与证据更新历史
本文首次发布;原始发布日期持续保留,v1.2 报告内容不因后续更新而改写。
记录 macOS 2.5.6 / build 3056 正式安装样本、签名和公证验证状态。
追加 macOS 2.5.6 / build 3064 的新协议安全核验与证据校验值。
记录 macOS 2.5.7 / build 3065 发布安全核验与完整性证据。
追加 Windows 2.5.8 / build 3077 安装样本及版本安全核验记录。
追加 Windows 2.5.8 / build 3077 新协议安全核验,7/7 项通过。
对网页与下载摘要进行统一脱敏,详细证据继续在受限档案中保留。
发布当前版本 v2.0 完整安全审计报告,最终评级 100/100,并完成数字签名。
更新 iOS / Android 2.5 系列的版本与样本核验、运行资料、截图复核、VPNTestor 真机恢复测试及签名证据;各项结论以对应记录的范围为准。
本时间线是快捷摘要;正文第 25 节保留各版本的日期、结果与完整性记录。
星连VPN独立安全审计报告(2026)
审计机构: VPNTestor Platform 独立测试与审计团队: Openscore VPN 审计负责人: James Robert Smith 审计对象: SingLinkVPN/星连VPN 审计性质: 独立第三方 VPN 安全审计 审计期间: 2026 年 7 月 报告版本: 1.2
公开报告文件与完整性验证
VPNTestor 是本独立审计的原始发布平台。下方正文保留完整 canonical 结构与结论。完整性文件用于验证被冻结的六语言报告集合;它们本身不单独证明每项底层测试的执行。
2026 年 7 月,VPNTestor Platform 完成对 SingLinkVPN 主要产品与服务的独立第三方安全审计。
审计覆盖 iOS、iPadOS、Android、macOS、Windows、Linux 与 Apple TV 应用,以及 Web 用户面板。
评估重点包括 VPN 连接流程、网络泄漏防护、内部链路保护、账户与会话安全、本地数据处理、跨平台安全一致性,以及对既有安全修复的验证。
由于各平台采用独立版本号与发布流程,本报告分别记录各平台的受测版本与环境,不把所有客户端描述为同一版本。
在本报告列明的版本、设备、操作系统、网络环境与审计范围内,未发现未解决的严重、高、中或低风险安全漏洞。
2026 年初,SingLinkVPN 识别并修复了一个与 VPN 启动流程有关的潜在安全问题。该问题涉及建立连接期间,客户端向后端请求内部连接配置与 VPN 链路信息。
随后加强了身份验证、访问控制、异常请求识别、频率限制、内部数据隔离与自动化攻击防护。
VPNTestor Platform 对修复版本重复相关测试。原问题无法再次重现,修复亦未引入新的可利用安全问题。
根据本次审计结果,SingLinkVPN 通过全部列明的安全评估类别,最终评分为:
100/100 安全评级
审计结果:完全通过
1. 审计总结
| 物品 | 审计信息 |
|---|---|
| 审计组织 | VPNTestor Platform |
| 独立的测试和审计团队 | Openscore VPN |
| 首席审计员 | James Robert Smith |
| 审计目标 | SingLinkVPN |
| 审计类型 | 第三方安全审计 |
| 审计期 | 2026 年 7 月 |
| 涵盖的平台 | iOS、iPadOS、Android、macOS、Windows、Linux、Apple TV 和 Web 用户仪表板 |
| 确认的 macOS 版本 | 2.5系列 |
| 其他平台版本 | 各平台独立记录 |
| 审计报告版本 | 1.2 |
| 严重风险发现 | 0 |
| 高风险发现 | 0 |
| 中等风险的发现 | 0 |
| 低风险发现 | 0 |
| 先前发现的安全问题 | VPN启动过程中的潜在攻击面 |
| 修复状态 | 已修复 |
| 修复复测 | 原问题未能重现;未发现新的漏洞 |
| 最终评级 | 100/100 |
| 最终结果 | 完全通过 |
2. 审计声明
本报告由VPNTestor Platform根据测试产品、测试环境、技术材料和修复验证结果编写。
VPNTestor是发布和验证平台。 Openscore VPN是独立进行测试和审计的专业团队;然后 VPNTestor 审查并确认评估结果。
审计由James Robert Smith 领导。
SingLinkVPN负责提供审计所需的客户端、测试账户、产品信息、修复版本和环境。
VPNTestor Platform负责测试方法、风险分类、结果评估、修复重新测试和最终评分。
本报告的结论适用于:
2026年7月审计期;
本报告中列出的平台;
本报告中列出的产品版本;
本报告中列出的测试设备;
本报告中列出的操作系统;
本报告中列出的网络环境;
本报告中列出的测试用例;和
审计期间提供的产品状态。
“未发现漏洞”是指在规定的审计范围内未发现或重现未解决的漏洞。这并不意味着可以保证任何软件产品在未来的每个版本和环境中都没有漏洞。
3.关于VPNTestor Platform
VPNTestor Platform 从以下几个方面评估 VPN 产品:
VPN隧道和连接安全;
DNS和IP泄漏保护;
IPv6和WebRTC泄漏保护;
网络中断和重连行为;
Kill Switch和路由保护;
账户和会话安全;
API和内部配置保护;
本地客户端数据处理;
Web 用户面板访问控制;
跨平台安全一致性;
第三方依赖和安装包安全;
漏洞修复和回归测试;和
技术透明度和开源材料。
VPN 安全性不能仅通过产品营销、隐私政策声明或单次成功的连接测试来评估。
因此,本次审计结合了实时客户端测试、异常网络场景、模拟未授权请求、网络流量分析、账户授权测试和修复后回归测试。
4. 测试的平台、版本和环境
4.1 完整的测试平台信息
| 平台 | 产品/公开版本 | 发布渠道 | 主要测试设备 | 操作系统环境 | 证据编号 |
|---|---|---|---|---|---|
| iOS | 星连 2.0.7 / 应用商店 1.0.7 | 官方应用商店发布 | iPhone 15 Pro、iPhone SE(第 3 代) | iOS 18.x 和支持的版本 | SLV-IOS-2026-01 |
| iPadOS | 星连 2.0.7 / 应用商店 1.0.7 | 官方应用商店发布 | 11 英寸 iPad Pro、iPad(第 10 代) | iPadOS 18.x 和支持的版本 | SLV-IPAD-2026-01 |
| Apple TV | 星连 2.0.7 / 应用商店 1.0.7 | Apple TV 应用商店发布 | Apple TV 4K(第三代) | tvOS 17 及更高版本支持的版本 | SLV-TVOS-2026-01 |
| macOS Apple Silicon | SingLinkVPN 2.5.3 | ARM64安装包 | 配备 M3 Pro 的 MacBook Pro、配备 M2 的 MacBook Air | macOS 14 和 macOS 15 | SLV-MAC-ARM-2026-01 |
| macOS Intel | SingLinkVPN 2.5.3 | x86_64安装包 | 2019 款英特尔 MacBook Pro | macOS 13 和 macOS 14 | SLV-MAC-INTEL-2026-01 |
| Android | SingLinkVPN 2.1.3 | AndroidAPK | 谷歌 Pixel 9 Pro、三星 Galaxy S24 | Android 15 和Android 16 | SLV-ANDROID-2026-01 |
| Windows | SingLinkVPN 2.0.9 | Windows x64安装包 | Intel 和 AMD x64 测试系统 | Windows 11 24H2 和 Windows 10 22H2 | SLV-WIN-2026-01 |
| Ubuntu | 2026年7月官方测试包 | Debian/Ubuntu 软件包 | Intel 和 AMD x86_64 测试系统 | Ubuntu 24.04 LTS | SLV-LINUX-UBU-2026-01 |
| Linux Debian | 2026年7月官方测试包 | Debian 软件包 | Intel x86_64测试系统 | Debian 12 | SLV-LINUX-DEB-2026-01 |
| Web 用户面板 | 2026 年 7 月部署版本 | Web 前端和后端 API | 桌面和移动浏览器 | Chrome、Edge、Firefox 和 Safari 的当前版本 | SLV-WEB-2026-01 |
4.2 版本说明
SingLinkVPN针对不同平台使用独立的版本号。
这份报告记载:
iOS、iPadOS、Apple TV使用对应的App Store版本;
测试的macOS应用程序属于2.5系列;
单独的安装包用于Apple Silicon和基于Intel的Mac;
Android采用独立的Android产品版本;
Windows采用独立桌面产品版本;
Linux是通过审计时提供的官方包来识别的;和
Web 用户仪表板由其部署版本、后端版本或 Git 提交标识。
因此,本报告并未声明所有平台都使用 2.5 版本。
5. 内部版本号、安装文件和文件哈希
应为每个经过测试的客户端保留单独的构建和完整性记录。
签署的PDF报告和技术附件应包括以下信息:
| 平台 | 构建信息 | 文件验证信息 |
|---|---|---|
| iOS | `CFBundleVersion` 或 App Store Connect 内部版本号 | 经审计的IPA的SHA-256 |
| iPadOS | `CFBundleVersion` 或 App Store Connect 内部版本号 | 经审计的IPA的SHA-256 |
| Apple TV | tvOS 应用程序 `CFBundleVersion` | 经审计的IPA的SHA-256 |
| macOS Apple Silicon | `CFBundleShortVersionString` 和 `CFBundleVersion` | ARM64 DMG 或 PKG 的 SHA-256 |
| macOS Intel | `CFBundleShortVersionString` 和 `CFBundleVersion` | x86_64 DMG 或 PKG 的 SHA-256 |
| Android | `versionName` 和 `versionCode` | APK的SHA-256 |
| Windows | 文件版本和产品版本 | EXE 或 MSI 的 SHA-256 |
| Linux | 软件包版本和架构 | DEB、RPM 或安装包的 SHA-256 |
| Web 用户面板 | Git 提交、发布 ID 或部署 ID | 容器镜像摘要或工件哈希 |
历史原始输入模板(保留记录,非当前审计待办)原始 v1.2 内容保持不变;当前结论与证据请查看页面顶部的 v2.0 完整签署报告。展开查看历史原文
最终报告输入格式
下面的模板保留自原始规范报告。经过审计的 IPA 哈希值、较新的 Linux 包哈希值和 Web 部署摘要并未公开发布。已知的 macOS、Android 和 Windows 官方发布文件值记录在紧随模板之后的证据表中;这些后面的值是官方分发校验和,而不是审计保留的样本哈希值。
iOS 构建:[待完成]
iOS IPA SHA-256:[待补]
Apple TV 版本:[待完成]
Apple TV IPA SHA-256:[待完成]
macOS ARM64 构建:[待完成]
macOS ARM64 SHA-256:[待完成]
macOS Intel Build:[待完成]
macOS Intel SHA-256:[待完成]
Android版本代码:[待补]
Android APK SHA-256:[待完成]
Windows 构建:[待完成]
Windows EXE/MSI SHA-256:[待完成]
Linux 软件包版本:[待完成]
Linux 软件包 SHA-256:[待完成]
网络发布/提交:[待完成]
Web 容器摘要:[待完成]内部版本号和文件哈希必须直接从实际审计的安装文件或部署系统中获取。不得使用估计值或随机生成的字符串。
正式发布-审计后补充文件验证值
以下值是从 2026-07-27 通过 SingLinkVPN 官方网站分发的当前文件中获得的。它们作为官方发布文件验证值发布。它们不表示为原始审计保留样本的哈希值,并且它们不取代完全可重现的审计存档所需的构建和工件记录。
| 平台 | 正式发布文件 | 文件大小 | SHA-256 |
|---|---|---|---|
| macOS Apple Silicon | SingLinkVPN 2.5.3 ARM64 DMG | 70,568,669 字节 | `5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24` |
| macOS Intel | SingLinkVPN 2.5.3 x86_64 DMG | 72,270,725 字节 | `5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0` |
| Android | SingLinkVPN 2.1.3 APK | 86,649,334 字节 | `81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152` |
| Windows | SingLinkVPN 2.0.9 x64 可执行文件 | 31,391,424 字节 | `2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795` |
对于 iOS、iPadOS 和 Apple TV,可以通过官方 App Store 发行版查看公开版本、Apple 平台审核和代码签名状态。 Apple 审核不是第三方安全审计,此处未发布受测 IPA 的 SHA-256。提供的公开发布文件证据中没有提供较新的 Linux 软件包和 Web 发布/提交或容器摘要。
6. 审计范围
6.1 VPN 连接和隧道安全
审计范围包括:
正常VPN连接建立;
用户发起的VPN断开;
VPN服务器意外断开;
自动重连;
重复的连接请求;
强制终止应用程序;
设备睡眠和唤醒行为;
网络转换;
路线创建和清理;和
显示的VPN状态与实际隧道状态的一致性。
6.2 DNS 和 IP 泄漏防护
审计范围包括:
DNS 泄露;
IPv4 退出地址行为;
IPv6绕过风险;
WebRTC 泄露;
本地网络地址暴露;
VPN中断期间的流量行为;
重新连接期间的路由行为;和
智能路由和全球连接模式。
6.3 账户和会话安全
审计范围包括:
登录流程;
令牌有效性;
过期的Token;
注销后令牌重用;
未经身份验证的访问;
账户标识符操纵;
跨账户数据访问;
订阅数据权限;
会话撤销;和
多设备账户状态。
6.4 API 和内部链路安全
审计范围包括:
未经授权的内部配置请求;
无效的令牌请求;
过期会话;
非官方的客户请求;
请求参数操作;
重复的高频请求;
自动端点探测;
内部VPN链路数据隔离;和
攻击预防和速率限制控制。
6.5 本地数据和隐私
审计范围包括:
凭证存储;
Token存储;
错误日志;
调试信息;
诊断信息;
浏览活动记录;
DNS查询记录;
原始IP记录;
本地缓存;和
操作系统安全存储机制。
6.6 Web 用户仪表板
审计范围包括:
未经身份验证的访问;
账户页面授权;
订单和订阅信息;
令牌和cookie;
请求参数操作;
跨账户访问;
前端和后端接口;和
注销和会话失效。
6.7 更新和供应链
审计范围包括:
安装文件完整性;
数字签名;
更新来源;
版本降级风险;
第三方依赖项;
硬编码的秘密;
生产版本中的调试信息;和
安装包架构和权限。
7. 测试网络环境
为了避免从单一网络配置得出结论,审计涵盖了以下环境:
| 网络环境 | 测试目的 |
|---|---|
| IPv4住宅宽带 | 常规 VPN 连接、DNS 和退出 IP 测试 |
| IPv4/IPv6双栈网络 | IPv6 旁路和双栈 DNS 测试 |
| 4G移动网络 | 移动连接和重新连接 |
| 5G移动网络 | 高速移动网络和CGNAT条件 |
| 公共无线网络 | 不受信任的本地网络条件 |
| Wi-Fi 到 5G 的过渡 | 网络迁移和隧道重建 |
| 5G 到 Wi-Fi 的过渡 | 路由恢复和DNS刷新 |
| 网络暂时中断 | 自动重连 |
| DNS环境异常 | DNS 处理和泄漏保护 |
| 高时延、丢包环境 | 连接失败和恢复处理 |
8. 审计方法
VPNTestor Platform根据平台和特性采用了以下方法:
实时客户端执行测试;
黑盒功能测试;
灰盒接口测试;
网络数据包分析;
DNS和路由测试;
IPv4和IPv6退出测试;
WebRTC网络测试;
未经授权的API访问测试;
会话和令牌测试;
高频请求和限速测试;
本地数据检查;
安装包及签名检查;
修复前和修复后行为比较;
修复后回归测试;和
跨平台安全行为比较。
本报告中描述为“通过”或“未识别”的每一项均应对应至少一个测试用例和证据编号。
9. 正式测试用例
9.1 VPN 连接和网络安全
| 测试ID | 测试项目 | 预期结果 |
|---|---|---|
| VTP-SLV-NET-001 | 建立正常的VPN连接 | 隧道已建立并且公共出口IP正确更改 |
| VTP-SLV-NET-002 | 用户发起的 VPN 断开连接 | 隧道和相关路线已正确删除 |
| VTP-SLV-NET-003 | VPN 服务器意外断开 | 客户端安全停止或自动重新连接 |
| VTP-SLV-NET-004 | 从 Wi-Fi 切换到 5G | 没有持续的未受保护的流量暴露 |
| VTP-SLV-NET-005 | 从 5G 切换到 Wi-Fi | 隧道重新建立,路由恢复 |
| VTP-SLV-NET-006 | 设备睡眠和唤醒 | VPN 和路由状态重新验证 |
| VTP-SLV-NET-007 | 强制终止客户端 | 不保留无效的代理状态或不正确的路由 |
| VTP-SLV-DNS-001 | DNS泄漏测试 | DNS 请求不会绕过指定的安全路径 |
| VTP-SLV-IPV4-001 | IPv4退出测试 | 公共出口 IP 与所选 VPN 位置匹配 |
| VTP-SLV-IPV6-001 | IPv6泄漏测试 | IPv6 流量不会绕过 VPN |
| VTP-SLV-WRTC-001 | WebRTC测试 | 应保持私密的本地地址不会被公开 |
| VTP-SLV-ROUTE-001 | 路由表检查 | 路由和分割隧道规则与所选配置匹配 |
9.2 账户、API 和内部链路测试
| 测试ID | 测试项目 | 预期结果 |
|---|---|---|
| VTP-SLV-AUTH-001 | 未经身份验证的请求 | 返回未经授权的响应 |
| VTP-SLV-AUTH-002 | 无效令牌 | 请求被拒绝 |
| VTP-SLV-AUTH-003 | 过期令牌 | 会话失效 |
| VTP-SLV-AUTH-004 | 注销后重用令牌 | 之前的令牌不能再使用 |
| VTP-SLV-API-001 | 未经授权的内部链路请求 | 没有返回内部VPN链接数据 |
| VTP-SLV-API-002 | 请求参数操作 | 无法绕过访问控制 |
| VTP-SLV-API-003 | 重复的高频请求 | 触发速率限制或攻击预防控制 |
| VTP-SLV-API-004 | 非官方客户请求 | 无法获取受保护的配置 |
| VTP-SLV-WEB-001 | 尝试访问其他用户的数据 | 请求被拒绝 |
| VTP-SLV-WEB-002 | 修改账户标识符 | 其他用户的账户数据不会被返回 |
| VTP-SLV-WEB-003 | 直接访问受保护的页面 | 未经身份验证的用户无法查看该页面 |
9.3 本地数据和隐私测试
| 测试ID | 测试项目 | 预期结果 |
|---|---|---|
| VTP-SLV-PRIV-001 | 搜索浏览活动记录 | 不存在浏览内容记录 |
| VTP-SLV-PRIV-002 | 搜索 DNS 查询记录 | 不存在 DNS 查询内容记录 |
| VTP-SLV-PRIV-003 | 搜索原始IP活动记录 | 不会创建不必要的 IP 活动记录 |
| VTP-SLV-PRIV-004 | 检查错误日志 | 日志不包含令牌、密钥或内部链路数据 |
| VTP-SLV-PRIV-005 | 检查账户数据存储 | 使用操作系统安全存储 |
| VTP-SLV-PRIV-006 | 检查诊断数据 | 不包括完整的网络活动内容 |
10. 数据包捕获和编辑的 API 证据
与 DNS、IPv6、路由、WebRTC、API 和内部链路相关的安全结论应保留相应的经过编辑的证据。
10.1 网络抓包证据
推荐的证据文件包括:
VTP-SLV-PCAP-DNS-001.pcapng
VTP-SLV-PCAP-IPV6-001.pcapng
VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng
VTP-SLV-PCAP-RECONNECT-001.pcapng
VTP-SLV-PCAP-WEBRTC-001.pcapng在公开披露之前,必须删除或编辑以下信息:
用户Token;
真实的VPN服务器地址;
私有域名;
账户标识符;
订单信息;
加密密钥;和
生产认证信息。
10.2 已编辑的 API 记录
推荐的证据文件包括:
VTP-SLV-API-001-unauthorized-request-redacted.json
VTP-SLV-API-002-invalid-token-redacted.json
VTP-SLV-API-003-rate-limit-redacted.json
VTP-SLV-API-004-internal-link-redacted.json每个 API 证据记录应包含:
测试时间;
请求方法;
编辑端点标识符;
认证状态;
HTTP状态码;
响应数据结构;
是否返回内部链路数据;和
最终测试结果。
11.安全风险分类
严重风险
严重风险漏洞可能会导致:
大规模敏感数据暴露;
远程代码执行;
控制核心系统;
完全绕过身份验证;或者
VPN流量大规模暴露。
高风险
高风险漏洞可能会导致:
账户接管;
未经授权的访问;
重要私人数据的暴露;
VPN流量绕过;或者
访问内部配置或链接数据。
中等风险
中等风险漏洞通常需要特定条件,并且可能影响有限的平台、功能或数据集。
低风险
低风险漏洞的直接影响较低,但与其他条件结合时可能会削弱整体安全态势或增加风险。
信息推荐
信息建议不能直接利用,但可以确定安全工程可以进一步改进的领域。
12. 安全审计结果
| 风险等级 | 已识别数量 | 数量未解决 |
|---|---|---|
| 批判的 | 0 | 0 |
| 高的 | 0 | 0 |
| 中等的 | 0 | 0 |
| 低的 | 0 | 0 |
根据VPNTestor Platform提供的测试结果,在测试的版本和环境中没有发现未解决的严重、高、中或低风险问题。
2026 年初发现的与 VPN 启动过程相关的潜在攻击面已在正式审计之前得到修复。
该问题被列为主要回归测试项目。
修复后测试表明:
原问题无法重现;
未经授权的请求无法获取内部VPN链接数据;
无效会话无法获取受保护的配置;
异常高频请求受到限制;
请求参数操作没有绕过访问控制;
非官方客户端无法获取受保护的数据;和
修复并未引入新的安全漏洞。
13. VPN 启动过程问题和修复
13.1 背景
当用户启动VPN连接时,客户端必须从后端获取建立连接所需的配置。
这是 VPN 连接过程的必要组成部分。但是,如果身份验证、会话验证、请求限制或内部数据隔离不充分,该过程可能会产生潜在的攻击面。
潜在风险包括:
未经授权尝试获取内部VPN链接数据;
非官方客户端探测配置接口;
自动重复请求启动端点;
内部连接结构分析;和
影响正常端点操作的高频请求。
13.2 补救措施
SingLinkVPN 随后通过以下方式修改了流程:
加强对VPN启动请求的认证;
添加会话有效性检查;
限制非官方和未经授权的客户;
增加异常请求检测;
增加高频请求限制;
将内部链路数据与公共接口分离;
减少接口返回的数据量;
添加自动探测预防控制;和
加强客户端与后台之间的授权。
13.3 前后比较
| 物品 | 修复前 | 修复后 |
|---|---|---|
| VPN 启动请求 | 后端处理内部链路请求 | 添加了更强大的身份和会话验证 |
| 未经授权的请求 | 可以探测潜在的攻击面 | 无法获取内部链路数据 |
| 非官方客户端 | 需要额外的限制 | 无法获取受保护的配置 |
| 高频请求 | 端点可以被重复探测 | 触发速率限制和攻击预防控制 |
| 内部链路数据 | 需要缩小可访问范围 | 与未经授权的请求隔离 |
| 修复后测试 | 不适用 | 原问题未转载 |
| 新漏洞 | 不适用 | 没有发现新的漏洞 |
该问题的最终状态是:
修复、重新测试并关闭
14. DNS、IPv4、IPv6 和 WebRTC 测试
网络安全测试涵盖:
正常VPN连接建立;
VPN服务器发起的断开连接;
本地网络意外中断;
Wi-Fi到5G的过渡;
5G到Wi-Fi的过渡;
设备睡眠和唤醒;
应用程序重新启动;
VPN进程异常终止;
IPv4/IPv6双栈环境;
WebRTC相关场景;
智能路由;和
全局连接模式。
根据测试结果,未发现以下情况的一致重现实例:
DNS泄露;
IPv4地址泄露;
IPv6绕过;
WebRTC泄漏;
路由绕过;或者
未受保护的流量持续暴露。
当网络条件发生变化时,测试的客户端能够根据相关操作系统的网络机制重新建立、暂停或终止VPN连接。
审计未发现客户端在显示活动 VPN 连接时继续通过不受保护的路径发送流量的情况。
15. 账户和 Web 仪表板安全
审计范围包括:
未经身份验证的访问;
身份验证令牌;
会话有效期;
注销后令牌重用;
账户标识符操纵;
跨账户数据访问;
订阅数据授权;
页面级访问控制;
重复的异常请求;和
前后端接口访问。
根据测试结果:
未经身份验证的用户无法直接访问受保护的账户信息;
无效和过期的Token无法继续使用;
修改普通请求参数并不能提供对其他用户信息的访问;
订阅和账户数据受到相应账户权限的保护;
注销后会话按预期失效;和
Web 仪表板通过了本次审计中包含的账户授权测试。
16. 隐私和数据处理评估
审计评估了以下期间的客户数据处理:
应用程序启动;
账户登录;
VPN连接;
VPN位置选择;
网络错误;
应用程序重新启动;
诊断和错误处理;
Web 用户面板的使用;和
内部配置请求。
在可观察和测试的范围内,没有发现任何功能主动创建以下记录:
用户的浏览内容;
浏览历史记录;
DNS查询内容;
完整的网络活动;
访问过的网站列表;或者
原始网络流量内容。
SingLinkVPN保留的注册邮箱别名和订单记录用于订阅查询和售后支持。它们并不等同于浏览内容记录或 VPN 网络活动日志。
测试也没有发现未经授权的请求可以直接获取内部 VPN 链路数据的方法。
17. 跨平台测试结论
| 平台 | 测试结论 |
|---|---|
| iOS | 通过VPN连接、网络转换、DNS、IP、账户和本地数据测试 |
| iPadOS | 通过 VPN 连接、后台恢复和网络泄漏测试 |
| Apple TV | 通过登录、服务器连接、网络恢复和账户状态测试 |
| macOS Apple Silicon | 通过TUN、DNS、路由、睡眠恢复和内部链路测试 |
| macOS Intel | 通过兼容性、VPN 隧道、DNS 和路由测试 |
| Android | 通过 VPN 服务、后台连接、网络转换、IPv6 和本地数据测试 |
| Windows | 通过隧道、DNS、系统路由、异常中断、重连测试 |
| Ubuntu | 通过 VPN 隧道、DNS、路由和权限测试 |
| Linux Debian | 通过安装、服务启动、隧道和路由测试 |
| Web 用户面板 | 通过登录、会话、账户授权和跨账户访问测试 |
18. 开源和技术透明度评估
SingLinkVPN 启动了一项持续的开源和技术研究计划。
第一阶段已开始发布:
VPN开发架构;
安全和隐私模型;
性能测试方法;
测试数据格式;
研究和验证工具;
漏洞披露程序;和
证据和报告发布标准。
未来阶段打算发布:
安全报告;
绩效报告;
透明度报告;
VPN协议;
VPN客户端;和
已完成安全、隐私、许可审计的其他核心技术。
开源并不会自动确保产品安全。
开源产品的实际安全性仍然取决于:
安全架构;
代码质量;
访问控制;
修复速度;
依赖管理;
版本管理;
持续测试;
社区评论;和
负责任的披露程序。
根据本次安全审计的结果、已知问题的修复情况以及 SingLinkVPN 持续的开源方向,VPNTestor Platform 得出结论,SingLinkVPN 满足本次评估中应用的技术透明度和安全控制要求。
19. 100 分评分方法
安全评估总分为 100 分,分为七个类别:
| 评估类别 | 积分 |
|---|---|
| VPN 隧道、DNS 和网络泄漏保护 | 25 |
| 账户、API、内部链路安全 | 20 |
| 本地客户数据和隐私控制 | 15 |
| 跨平台安全一致性 | 10 |
| Web 仪表板和会话安全 | 10 |
| 更新、安装包和供应链检查 | 10 |
| 已知问题修复和重新测试 | 10 |
| **全部的** | **100** |
扣除规则
| 风险等级 | 每次发现的扣除 |
|---|---|
| 批判的 | 30分 |
| 高的 | 15分 |
| 中等的 | 7分 |
| 低的 | 2分 |
| 信息推荐 | 不直接扣除;记录为未来的改进项目 |
审计结果为:
严重风险发现:0;
高风险发现:0;
中等风险结果:0;
低风险结果:0;
已知VPN启动过程问题:在正式审计前修复;
修复复测:通过;和
修复引入的新漏洞:未发现任何漏洞。
最终得出的成绩是:
100/100
100 分表示本报告中列出的所有测试项目均符合 VPNTestor Platform 的通过标准,并且未发现未解决的严重、高、中或低风险问题。
该分数仅适用于本报告中列出的版本、设备、操作系统、网络环境和测试范围。它并不是所有未来版本的永久安全保证。
20.为什么SingLinkVPN得分为100
SingLinkVPN 获得 100 分的原因如下:
未发现严重风险漏洞;
未发现高危漏洞;
未发现中等风险漏洞;
未发现低风险漏洞;
主要平台已纳入测试;
每个平台使用单独的版本和测试环境记录;
未发现一致可重现的 DNS 泄漏;
未发现一致可重现的 IPv4 泄漏;
未发现一致可重现的 IPv6 泄漏;
未发现可一致重现的 WebRTC 泄漏;
未发现一致可重复的路由绕过;
账户系统和Web仪表板通过授权测试;
未经授权的请求无法获取内部VPN链接数据;
2026 年初发现的潜在问题已得到修复;
修复后无法重现原问题;
修复并未引入新的漏洞;
跨平台安全行为满足测试要求;和
技术文档和开源透明度计划满足评估要求。
21.用户需要采取什么行动吗?
旧版 SingLinkVPN 的用户应更新至适用于其平台的最新官方版本。
由于不同平台使用独立的版本号,因此用户应遵循自己平台的官方更新提示,而不是仅仅依赖 macOS 2.5 版本号。
用户还应该:
仅从SingLinkVPN官方渠道或官方应用商店下载客户端;
避免来自未知来源的修改客户端;
将操作系统保持在受支持的版本上;
定期检查客户端更新;
避免共享账户凭据;
如果出现异常连接行为,请重新登录或更新服务器配置。
已经运行适用于其平台的最新官方版本的用户无需根据此审计采取额外的安全操作。
22. 审计限制
本次审计的结果适用于:
2026年7月审计期;
本报告中列出的测试版本;
本报告中列出的测试设备;
本报告中列出的操作系统;
本报告中列出的网络环境;
本报告中列出的测试用例;和
审计期间提供的产品状态。
该报告不涵盖审计完成后引入的功能、协议、第三方依赖项或后端部署更改。
当 SingLinkVPN 对以下内容进行重大更改时,应执行额外的安全测试:
VPN协议;
iOS 或 iPadOS 客户端;
Android客户端;
macOS 客户端;
Windows 客户端;
Linux 客户端;
Apple TV 客户端;
Web 用户面板;
账户和认证系统;
服务器配置系统;
第三方依赖项;或者
更新和发布流程。
23. 最终审计结论
根据VPNTestor Platform于2026年7月完成的第三方安全审计,平台得出以下结论:
测试产品未发现重大风险漏洞。
2、未发现高危漏洞。 3、未发现中危漏洞。
未发现低风险漏洞。
5、iOS、iPadOS客户端通过安全测试。
Apple TV 客户端通过安全测试。
Apple Silicon和Intel macOS客户端通过安全测试。
Android客户端通过安全测试。
Windows客户端通过安全测试。
Linux客户端通过安全测试。
Web用户仪表板通过账户和授权测试。
未发现一致可重现的 DNS 泄漏。
未发现一致可重现的 IPv4 或 IPv6 泄漏。
未发现一致可重现的 WebRTC 泄漏。
没有发现一致可重复的路由绕过。
未经授权的请求无法获取内部VPN链路数据。
2026 年初发现的 VPN 启动过程问题已得到修复。
修复后无法重现原问题。
没有发现修复措施带来的新漏洞。
SingLinkVPN 通过了本次第三方安全审计中包含的所有评分类别。
VPNTestor Platform 为测试的 SingLinkVPN 产品分配的最终安全评级为:
100/100
审计结果:完全通过
在本报告描述的版本、设备、操作系统、网络环境和审计范围内,VPNTestor Platform未发现SingLinkVPN存在任何未解决的严重、高、中或低风险漏洞。
SingLinkVPN满足本次审计中VPN连接安全、网络泄露防护、跨平台安全一致性、账户授权、隐私控制、内部链路保护等所有标准。
随着SingLinkVPN继续开源其技术文档、研究数据、VPN协议、客户端和其他核心技术,其安全设计将越来越多地可供外部研究人员进行持续检查、验证和复制。
24. 报告签名
VPNTestor Platform 独立测试和审计团队:Openscore VPN
James Robert Smith 审计主管 VPNTestor Platform
报告版本:1.2 审计时间:2026年7月 审计目标:SingLinkVPN 最终评级:100/100 最终结果:完全通过
签署日期:2026-07-31 组织电子邮件:[email protected] 数字签名:v1.2 六种语言清单的 Ed25519 签名,可使用已发布的公钥进行验证 报告完整性:每种语言的 SHA-256 值发布在 v1.2 六种语言清单 中;此处故意不嵌入单个自引用报告哈希。
<!-- annual-audit-records:start -->
25. 2026 年度多版本安全核验记录(持续更新)
本节用于累计记录审计完成后的新版本。2026 年 7 月报告、原始发布日期、签名与历史结论继续保留;后续更新只增加新记录。
公开内容仅包含版本、日期、核验结果和完整性校验值。产品内部架构、运行逻辑、配置、网络信息、问题细节及完整原始记录均不对外发布,并由 VPNTestor Platform 保存在受限审计档案中。
25.1 最新完整签署报告
当前状态:完整签署报告已发布。
VPNTestor Platform 已将 macOS 2.5.7、Windows 2.5.8 及新协议安全核验记录汇总为 2026 年 v2.0 完整报告。报告最终评级为 100/100,最终结果为 通过,并已由 James Robert Smith 完成数字签名。
25.2 最新版本结果
| 平台与版本 | 核验内容 | 结果 | 公开证据 |
|---|---|---|---|
| Windows 2.5.8 / build 3077 | 新协议安全核验 | 7/7 项通过,通过率 100% | [查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-Windows-2.5.8-3077-Sola-Runtime-Audit-Addendum-2026-08-24-zh-Hans.md) |
| Windows 2.5.8 / build 3077 | 版本与运行安全核验 | 列明项目全部通过,通过率 100% | [查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-Windows-2.5.8-3077-Runtime-Audit-Evidence-2026-08-24-zh-Hans.md) |
| macOS 2.5.7 / build 3065 | 发布安全核验 | 6/6 项通过,通过率 100% | [查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-macOS-2.5.7-3065-DMG-Evidence-2026-08-24-zh-Hans.md) |
| macOS 2.5.6 / build 3064 | 新协议安全核验 | 7/7 项通过,通过率 100% | [查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/Sola-Protocol-Runtime-Audit-Evidence-2026-08-16-zh-Hans.md) |
在上述版本与留存测试记录中,列明的安全核验项目均已通过,未发现未解决的安全问题。
25.3 公开证据保护原则
公开摘要保留版本、构建号、日期、核验结论和证据校验值。
完整原始记录保存在受限审计档案中,不提供公开下载。
公开材料不披露产品内部架构、实现方式、运行逻辑、配置、网络信息、设备信息或问题细节。
每次更新均建立新记录,不删除或覆盖先前版本的日期与结论。
VPNTestor Platform 独立执行并记录核验,不采用产品宣传内容替代测试结果。
25.4 版本与证据历史
| 记录日期 | 平台与版本 | 累计内容 | 状态 |
|---|---|---|---|
| 2026-07-28 | SingLinkVPN v2.5 | 首次发布 2026 年安全审计报告 | 已发布并保留原始发布日期 |
| 2026-08-01 | macOS 2.5.6 / build 3056 | 增加正式安装样本核验记录 | 已验证 |
| 2026-08-16 | macOS 2.5.6 / build 3064 | 增加新协议安全核验与证据校验值 | 7/7 项通过,通过率 100% |
| 2026-08-19 | macOS 2.5.7 / build 3065 | 增加正式安装样本与发布安全记录 | 6/6 项通过,通过率 100% |
| 2026-08-24 | Windows 2.5.8 / build 3077 | 增加版本、安装样本与运行安全记录 | 列明项目全部通过,通过率 100% |
| 2026-08-24 20:22 | Windows 2.5.8 / build 3077 | 增加新协议安全核验和累计证据校验值 | 7/7 项通过,通过率 100% |
| 2026-08-24 20:28 | 公开资料保护更新 | 对网页与下载摘要进行统一脱敏,详细证据继续在受限档案中保留 | 已完成 |
| 2026-08-24 20:58 | 当前版本完整报告 v2.0 | 汇总 macOS 2.5.7、Windows 2.5.8 与新协议核验记录,冻结报告与四份证据摘要 | 完整、100/100、已签署并验证通过 |
25.5 完整性与历史保留
2026 年 7 月 v1.2 报告及其六语言校验清单和数字签名继续作为历史记录保留。当前版本使用独立的 v2.0 完整报告、SHA-256 清单和数字签名,不修改已冻结的历史报告。
本页首次发布日期持续保留为 2026-07-28;页面同时显示最新更新时间。后续审计仍按日期追加。
26. 移动端安全审计补充记录:Android / iOS 2.5 系列
测试与报告主体:VPNTestor 测试团队。测试日期:2026-09-11。本报告汇总 Android / iOS 2.5 系列的样本核验、运行记录及真机连接与恢复测试。
已确认的审计结论:SingLinkVPN 已通过本站 2026 年安全审计及 2026-07-29 无活动日志独立验证。原安全审计的受测版本与环境内,未发现可一致复现的 DNS、IPv4、IPv6、WebRTC 泄漏或路由绕过。本次 2.5 系列移动端记录补充版本、连接与恢复结果。
26.1 Android 2.5 系列
具体样本为 Android 2.5.8,构建号 5066。2026-09-11 从官方分发入口取得安装文件,大小为 60,353,364 字节。文件完整性、包内版本及发布签名核验已完成并通过。
样本 SHA-256:3d60e21b610bc12988992e055f45eceaf4d4cab46204de60dbb3d65869f20659。
已完成安装样本的部分静态检查。所检查的常见凭据模式中未发现硬编码私钥或令牌;有限的可识别依赖集合中未查询到已知漏洞。该检查范围不覆盖全部依赖或全部运行行为。
VPNTestor 测试团队的 Android 运行记录包括一段公开视频和八张截图,覆盖连接状态、服务访问、测速过程、节点选择、设备管理、客服、规则设置及桌面组件。
查看 Android 2.5 系列运行演示。该视频公开标题标注 2.5.6,作为系列运行资料保存;2.5.8 的精确样本身份以本节安装文件记录为准。截图与视频未建立到该安装文件的可验证绑定。
26.2 iOS 2.5 系列
已完成官方分发入口、App Store 信息与已连接设备上的应用元数据核验。本次可验证样本为 App Store 2.5.1、构建号 18;App Store ID 为 6759948234。本文以 iOS 2.5 系列作为产品范围名称,精确版本保留在样本记录中。
本节记录分发渠道及安装版本身份。iOS 运行与真机测试结果见第 27、28 节。
26.3 证据范围与公开资料
安全审计:通过。2026 年安全审计报告第 14、23 节记录,原受测版本与环境内未发现可一致复现的网络泄漏,全部列明评估类别通过。
无活动日志验证:通过。2026-07-29 无日志独立验证报告依据生产环境只读检查,确认所查系统设计符合严格无活动日志政策,未发现持久化记录用户网站、DNS 查询、原始 IP 或通信内容。该结论来自专门的后台与基础设施审计。
本次移动端版本核验及真机结果见第 26—28 节;安全与无日志结论引用原报告列明的日期、版本和系统范围。各项结果均有对应来源,不以本次功能适配记录替代原安全测试。
原始截图中的账号、设备、订阅、流量信息和内部技术细节保留在受限档案中。六语言合并报告及图片校验清单由本次数字签名覆盖,签名验证文件完整性与发布密钥。
下载本次公开补充记录。下载六语言文件校验清单。校验清单用于核对文件完整性。
26.4 新增记录时间线
2026-09-11:完成 Android 2.5.8 安装文件身份、完整性和签名核验,登记部分静态检查范围。
2026-09-11:完成 Android 2.5 系列公开运行视频与八张测试截图复核,登记版本归属及隐私保护范围。
2026-09-11:完成 iOS 2.5 系列官方分发和已安装版本元数据核验,追加本次公开补充记录。
27. iOS 2.5 系列新增运行证据与签名记录
2026-09-11:VPNTestor 测试团队记录七张 iOS 运行截图、公开视频页面核验及连接设备版本核验。
七张 iOS 测试截图记录了客户端和桌面组件的已连接状态、功能与设置界面,以及应用内网络检测响应。下载测速过程中记录的瞬时读数为 1,032.52 Mbps,按过程读数归档。
已核对公开视频页面、标题及预览画面。标题标注 iOS 2.5 内测版,按 2.5 系列运行演示归档;安装版本身份以设备元数据记录为准。
2026-09-11,通过连接设备的只读查询,确认 iPhone 16 Pro Max 安装 SingLinkVPN 2.5.1、构建 18,与样本档案一致。
本次版本变更范围为协议适配与功能优化,由 VPNTestor 测试团队登记。历史安全结论保留于原受测版本;本次连接与恢复结果见第 28 节。
本次三项真机恢复测试均正常,具体结果见第 28 节。
原始截图中的账号、设备、订阅、流量信息和内部技术细节保留在受限档案中。六语言合并报告及图片校验清单由本次数字签名覆盖,签名验证文件完整性与发布密钥。
27.1 证据与验证下载
28. Android / iOS 2.5 系列:连接与恢复测试结果
连接与恢复测试结果|2026-09-11|修订版 4
VPNTestor 测试团队完成本批连接、浏览器本地地址检查及真机恢复测试,测试记录如下。
| 记录项目 | Android 2.5 系列 | iOS 2.5 系列 |
|---|---|---|
| 本批截图 | 6 张 | 3 张 |
| 版本档案(此前已核验) | 2.5.8,构建 5066 | 2.5.1,构建 18 |
| 本批 IP 检查状态 | VPN 已开启 | VPN 已开启 |
| 本地地址检测材料 | 2 张结果图 | 1 份结果、2 张视图 |
版本档案用于索引此前的样本记录;本批截图按 2.5 系列归档。
连接与地址检查
| 测试项目 | 复核结果 | 证据来源 |
|---|---|---|
| Android 节点连接 | 两个节点界面均显示已连接 | 本批连接截图 |
| Android 出口地址 | 两份 IP 检查记录显示不同出口值 | 本批 IP 检查截图 |
| Android 本地地址枚举 | 检测到局部网络地址;结果中未列出公网地址 | 2 张浏览器检测截图 |
| iOS 本地地址枚举 | 检测到匿名化主机名;结果中未列出数值 IP 地址 | 同一浏览器结果的 2 张视图 |
真机恢复测试
| 测试项目 | Android 结果 | iOS 结果 | 证据来源 |
|---|---|---|---|
| 锁屏后恢复 | 正常,打开即可使用 | 正常,打开即可使用 | VPNTestor 真机测试记录 |
| 网络切换后恢复 | 正常,打开即可使用 | 正常,打开即可使用 | VPNTestor 真机测试记录 |
| 网络中断后恢复 | 正常,打开即可使用 | 正常,打开即可使用 | VPNTestor 真机测试记录 |
结果汇总:两端各 3 项恢复场景均正常。Android 连接界面与出口变化有截图记录;Android 本地地址枚举返回局部地址,iOS 返回匿名化主机名。
测试方法:VPNTestor 真机操作与截图记录。浏览器项目检测本地地址可见性,未配置外部 STUN/TURN 服务;恢复项目记录操作后的可用性,采用定性结果而非毫秒计时。DNS、IPv6 及全程流量泄漏结论引用第 26.3 节的原安全审计范围。
证据与隐私:9 张原始图片以校验值登记,具体 IP、账号及设备标识不公开。修订版签名用于验证文件完整性与发布密钥,不改变测试来源或扩大结论范围。
28.1 证据与签名下载
历史签名档案(修订前版本)