联系我们

指南

星连VPN独立安全审计报告(2026)

发布日期 ·最后更新 ·VPNTestor Platform / Openscore VPN

星连 VPN · 安全审计 · 跨平台安全 · 年度审计记录 · v2.5 · 2026

最新审计导航 · 只追加,不覆盖历史

最新版本安全审计与证据下载

按平台集中查看安全审计与证据。同一系列的版本核验、运行资料和恢复测试统一收纳;原报告链接、发布日期、旧版本结论、下载文件和数字签名保持不变。

2026-09-11iOS 2.5 系列安全审计既有安全与无日志审计结论、本次移动端测试及签名证据,集中查看。查看审计与证据

版本资料已核验;本批复核 3 张截图,本地地址检查返回匿名化主机名。锁屏、网络切换及中断后恢复共 3 项,VPNTestor 真机测试结果均为正常。项目结果与方法范围见结果报告。

2026-09-11Android 2.5 系列安全审计既有安全与无日志审计结论、本次移动端测试及签名证据,集中查看。查看审计与证据

样本资料已核验;本批复核 6 张截图,两个节点显示已连接,IP 检查记录显示不同出口值。本地地址检查返回局部地址;3 项恢复的VPNTestor 真机测试结果均为正常。项目结果与方法范围见结果报告。

最新完整签署报告2026 v2.0 · 100/100macOS 2.5.7、Windows 2.5.8 与新协议核验 · 已签署下载或查看证据最新 Windows 新协议核验Windows 2.5.8 / build 30777/7 项通过 · 公开安全核验与完整性证据下载或查看证据Windows 版本安全核验Windows 2.5.8 / build 3077列明项目全部通过 · 公开核验摘要下载或查看证据最新 macOS 样本证据macOS 2.5.7 / build 30656/6 项通过 · 发布安全核验与完整性证据下载或查看证据macOS 新协议核验macOS 2.5.6 / build 30647/7 项通过 · 公开安全核验与完整性证据下载或查看证据

审计与证据更新历史

  1. 本文首次发布;原始发布日期持续保留,v1.2 报告内容不因后续更新而改写。

  2. 记录 macOS 2.5.6 / build 3056 正式安装样本、签名和公证验证状态。

  3. 追加 macOS 2.5.6 / build 3064 的新协议安全核验与证据校验值。

  4. 记录 macOS 2.5.7 / build 3065 发布安全核验与完整性证据。

  5. 追加 Windows 2.5.8 / build 3077 安装样本及版本安全核验记录。

  6. 追加 Windows 2.5.8 / build 3077 新协议安全核验,7/7 项通过。

  7. 对网页与下载摘要进行统一脱敏,详细证据继续在受限档案中保留。

  8. 发布当前版本 v2.0 完整安全审计报告,最终评级 100/100,并完成数字签名。

  9. 更新 iOS / Android 2.5 系列的版本与样本核验、运行资料、截图复核、VPNTestor 真机恢复测试及签名证据;各项结论以对应记录的范围为准。

本时间线是快捷摘要;正文第 25 节保留各版本的日期、结果与完整性记录。

星连VPN独立安全审计报告(2026)

审计机构: VPNTestor Platform 独立测试与审计团队: Openscore VPN 审计负责人: James Robert Smith 审计对象: SingLinkVPN/星连VPN 审计性质: 独立第三方 VPN 安全审计 审计期间: 2026 年 7 月 报告版本: 1.2

公开报告文件与完整性验证

VPNTestor 是本独立审计的原始发布平台。下方正文保留完整 canonical 结构与结论。完整性文件用于验证被冻结的六语言报告集合;它们本身不单独证明每项底层测试的执行。

2026 年 7 月,VPNTestor Platform 完成对 SingLinkVPN 主要产品与服务的独立第三方安全审计。

审计覆盖 iOS、iPadOS、Android、macOS、Windows、Linux 与 Apple TV 应用,以及 Web 用户面板。

评估重点包括 VPN 连接流程、网络泄漏防护、内部链路保护、账户与会话安全、本地数据处理、跨平台安全一致性,以及对既有安全修复的验证。

由于各平台采用独立版本号与发布流程,本报告分别记录各平台的受测版本与环境,不把所有客户端描述为同一版本。

在本报告列明的版本、设备、操作系统、网络环境与审计范围内,未发现未解决的严重、高、中或低风险安全漏洞。

2026 年初,SingLinkVPN 识别并修复了一个与 VPN 启动流程有关的潜在安全问题。该问题涉及建立连接期间,客户端向后端请求内部连接配置与 VPN 链路信息。

随后加强了身份验证、访问控制、异常请求识别、频率限制、内部数据隔离与自动化攻击防护。

VPNTestor Platform 对修复版本重复相关测试。原问题无法再次重现,修复亦未引入新的可利用安全问题。

根据本次审计结果,SingLinkVPN 通过全部列明的安全评估类别,最终评分为:

100/100 安全评级

审计结果:完全通过

1. 审计总结

物品审计信息
审计组织VPNTestor Platform
独立的测试和审计团队Openscore VPN
首席审计员James Robert Smith
审计目标SingLinkVPN
审计类型第三方安全审计
审计期2026 年 7 月
涵盖的平台iOS、iPadOS、Android、macOS、Windows、Linux、Apple TV 和 Web 用户仪表板
确认的 macOS 版本2.5系列
其他平台版本各平台独立记录
审计报告版本1.2
严重风险发现0
高风险发现0
中等风险的发现0
低风险发现0
先前发现的安全问题VPN启动过程中的潜在攻击面
修复状态已修复
修复复测原问题未能重现;未发现新的漏洞
最终评级100/100
最终结果完全通过

2. 审计声明

本报告由VPNTestor Platform根据测试产品、测试环境、技术材料和修复验证结果编写。

VPNTestor是发布和验证平台。 Openscore VPN是独立进行测试和审计的专业团队;然后 VPNTestor 审查并确认评估结果。

审计由James Robert Smith 领导。

SingLinkVPN负责提供审计所需的客户端、测试账户、产品信息、修复版本和环境。

VPNTestor Platform负责测试方法、风险分类、结果评估、修复重新测试和最终评分。

本报告的结论适用于:

  • 2026年7月审计期;

  • 本报告中列出的平台;

  • 本报告中列出的产品版本;

  • 本报告中列出的测试设备;

  • 本报告中列出的操作系统;

  • 本报告中列出的网络环境;

  • 本报告中列出的测试用例;和

  • 审计期间提供的产品状态。

“未发现漏洞”是指在规定的审计范围内未发现或重现未解决的漏洞。这并不意味着可以保证任何软件产品在未来的每个版本和环境中都没有漏洞。

3.关于VPNTestor Platform

VPNTestor Platform 从以下几个方面评估 VPN 产品:

  • VPN隧道和连接安全;

  • DNS和IP泄漏保护;

  • IPv6和WebRTC泄漏保护;

  • 网络中断和重连行为;

  • Kill Switch和路由保护;

  • 账户和会话安全;

  • API和内部配置保护;

  • 本地客户端数据处理;

  • Web 用户面板访问控制;

  • 跨平台安全一致性;

  • 第三方依赖和安装包安全;

  • 漏洞修复和回归测试;和

  • 技术透明度和开源材料。

VPN 安全性不能仅通过产品营销、隐私政策声明或单次成功的连接测试来评估。

因此,本次审计结合了实时客户端测试、异常网络场景、模拟未授权请求、网络流量分析、账户授权测试和修复后回归测试。

4. 测试的平台、版本和环境

4.1 完整的测试平台信息

平台产品/公开版本发布渠道主要测试设备操作系统环境证据编号
iOS星连 2.0.7 / 应用商店 1.0.7官方应用商店发布iPhone 15 Pro、iPhone SE(第 3 代)iOS 18.x 和支持的版本SLV-IOS-2026-01
iPadOS星连 2.0.7 / 应用商店 1.0.7官方应用商店发布11 英寸 iPad Pro、iPad(第 10 代)iPadOS 18.x 和支持的版本SLV-IPAD-2026-01
Apple TV星连 2.0.7 / 应用商店 1.0.7Apple TV 应用商店发布Apple TV 4K(第三代)tvOS 17 及更高版本支持的版本SLV-TVOS-2026-01
macOS Apple SiliconSingLinkVPN 2.5.3ARM64安装包配备 M3 Pro 的 MacBook Pro、配备 M2 的 MacBook AirmacOS 14 和 macOS 15SLV-MAC-ARM-2026-01
macOS IntelSingLinkVPN 2.5.3x86_64安装包2019 款英特尔 MacBook PromacOS 13 和 macOS 14SLV-MAC-INTEL-2026-01
AndroidSingLinkVPN 2.1.3AndroidAPK谷歌 Pixel 9 Pro、三星 Galaxy S24Android 15 和Android 16SLV-ANDROID-2026-01
WindowsSingLinkVPN 2.0.9Windows x64安装包Intel 和 AMD x64 测试系统Windows 11 24H2 和 Windows 10 22H2SLV-WIN-2026-01
Ubuntu2026年7月官方测试包Debian/Ubuntu 软件包Intel 和 AMD x86_64 测试系统Ubuntu 24.04 LTSSLV-LINUX-UBU-2026-01
Linux Debian2026年7月官方测试包Debian 软件包Intel x86_64测试系统Debian 12SLV-LINUX-DEB-2026-01
Web 用户面板2026 年 7 月部署版本Web 前端和后端 API桌面和移动浏览器Chrome、Edge、Firefox 和 Safari 的当前版本SLV-WEB-2026-01

4.2 版本说明

SingLinkVPN针对不同平台使用独立的版本号。

这份报告记载:

  • iOS、iPadOS、Apple TV使用对应的App Store版本;

  • 测试的macOS应用程序属于2.5系列;

  • 单独的安装包用于Apple Silicon和基于Intel的Mac;

  • Android采用独立的Android产品版本;

  • Windows采用独立桌面产品版本;

  • Linux是通过审计时提供的官方包来识别的;和

  • Web 用户仪表板由其部署版本、后端版本或 Git 提交标识。

因此,本报告并未声明所有平台都使用 2.5 版本。

5. 内部版本号、安装文件和文件哈希

应为每个经过测试的客户端保留单独的构建和完整性记录。

签署的PDF报告和技术附件应包括以下信息:

平台构建信息文件验证信息
iOS`CFBundleVersion` 或 App Store Connect 内部版本号经审计的IPA的SHA-256
iPadOS`CFBundleVersion` 或 App Store Connect 内部版本号经审计的IPA的SHA-256
Apple TVtvOS 应用程序 `CFBundleVersion`经审计的IPA的SHA-256
macOS Apple Silicon`CFBundleShortVersionString` 和 `CFBundleVersion`ARM64 DMG 或 PKG 的 SHA-256
macOS Intel`CFBundleShortVersionString` 和 `CFBundleVersion`x86_64 DMG 或 PKG 的 SHA-256
Android`versionName` 和 `versionCode`APK的SHA-256
Windows文件版本和产品版本EXE 或 MSI 的 SHA-256
Linux软件包版本和架构DEB、RPM 或安装包的 SHA-256
Web 用户面板Git 提交、发布 ID 或部署 ID容器镜像摘要或工件哈希
历史原始输入模板(保留记录,非当前审计待办)原始 v1.2 内容保持不变;当前结论与证据请查看页面顶部的 v2.0 完整签署报告。展开查看历史原文

最终报告输入格式

下面的模板保留自原始规范报告。经过审计的 IPA 哈希值、较新的 Linux 包哈希值和 Web 部署摘要并未公开发布。已知的 macOS、Android 和 Windows 官方发布文件值记录在紧随模板之后的证据表中;这些后面的值是官方分发校验和,而不是审计保留的样本哈希值。

iOS 构建:[待完成]
iOS IPA SHA-256:[待补]

Apple TV 版本:[待完成]
Apple TV IPA SHA-256:[待完成]

macOS ARM64 构建:[待完成]
macOS ARM64 SHA-256:[待完成]

macOS Intel Build:[待完成]
macOS Intel SHA-256:[待完成]

Android版本代码:[待补]
Android APK SHA-256:[待完成]

Windows 构建:[待完成]
Windows EXE/MSI SHA-256:[待完成]

Linux 软件包版本:[待完成]
Linux 软件包 SHA-256:[待完成]

网络发布/提交:[待完成]
Web 容器摘要:[待完成]

内部版本号和文件哈希必须直接从实际审计的安装文件或部署系统中获取。不得使用估计值或随机生成的字符串。

正式发布-审计后补充文件验证值

以下值是从 2026-07-27 通过 SingLinkVPN 官方网站分发的当前文件中获得的。它们作为官方发布文件验证值发布。它们不表示为原始审计保留样本的哈希值,并且它们不取代完全可重现的审计存档所需的构建和工件记录。

平台正式发布文件文件大小SHA-256
macOS Apple SiliconSingLinkVPN 2.5.3 ARM64 DMG70,568,669 字节`5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24`
macOS IntelSingLinkVPN 2.5.3 x86_64 DMG72,270,725 字节`5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0`
AndroidSingLinkVPN 2.1.3 APK86,649,334 字节`81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152`
WindowsSingLinkVPN 2.0.9 x64 可执行文件31,391,424 字节`2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795`

对于 iOS、iPadOS 和 Apple TV,可以通过官方 App Store 发行版查看公开版本、Apple 平台审核和代码签名状态。 Apple 审核不是第三方安全审计,此处未发布受测 IPA 的 SHA-256。提供的公开发布文件证据中没有提供较新的 Linux 软件包和 Web 发布/提交或容器摘要。

6. 审计范围

6.1 VPN 连接和隧道安全

审计范围包括:

  • 正常VPN连接建立;

  • 用户发起的VPN断开;

  • VPN服务器意外断开;

  • 自动重连;

  • 重复的连接请求;

  • 强制终止应用程序;

  • 设备睡眠和唤醒行为;

  • 网络转换;

  • 路线创建和清理;和

  • 显示的VPN状态与实际隧道状态的一致性。

6.2 DNS 和 IP 泄漏防护

审计范围包括:

  • DNS 泄露;

  • IPv4 退出地址行为;

  • IPv6绕过风险;

  • WebRTC 泄露;

  • 本地网络地址暴露;

  • VPN中断期间的流量行为;

  • 重新连接期间的路由行为;和

  • 智能路由和全球连接模式。

6.3 账户和会话安全

审计范围包括:

  • 登录流程;

  • 令牌有效性;

  • 过期的Token;

  • 注销后令牌重用;

  • 未经身份验证的访问;

  • 账户标识符操纵;

  • 跨账户数据访问;

  • 订阅数据权限;

  • 会话撤销;和

  • 多设备账户状态。

6.4 API 和内部链路安全

审计范围包括:

  • 未经授权的内部配置请求;

  • 无效的令牌请求;

  • 过期会话;

  • 非官方的客户请求;

  • 请求参数操作;

  • 重复的高频请求;

  • 自动端点探测;

  • 内部VPN链路数据隔离;和

  • 攻击预防和速率限制控制。

6.5 本地数据和隐私

审计范围包括:

  • 凭证存储;

  • Token存储;

  • 错误日志;

  • 调试信息;

  • 诊断信息;

  • 浏览活动记录;

  • DNS查询记录;

  • 原始IP记录;

  • 本地缓存;和

  • 操作系统安全存储机制。

6.6 Web 用户仪表板

审计范围包括:

  • 未经身份验证的访问;

  • 账户页面授权;

  • 订单和订阅信息;

  • 令牌和cookie;

  • 请求参数操作;

  • 跨账户访问;

  • 前端和后端接口;和

  • 注销和会话失效。

6.7 更新和供应链

审计范围包括:

  • 安装文件完整性;

  • 数字签名;

  • 更新来源;

  • 版本降级风险;

  • 第三方依赖项;

  • 硬编码的秘密;

  • 生产版本中的调试信息;和

  • 安装包架构和权限。

7. 测试网络环境

为了避免从单一网络配置得出结论,审计涵盖了以下环境:

网络环境测试目的
IPv4住宅宽带常规 VPN 连接、DNS 和退出 IP 测试
IPv4/IPv6双栈网络IPv6 旁路和双栈 DNS 测试
4G移动网络移动连接和重新连接
5G移动网络高速移动网络和CGNAT条件
公共无线网络不受信任的本地网络条件
Wi-Fi 到 5G 的过渡网络迁移和隧道重建
5G 到 Wi-Fi 的过渡路由恢复和DNS刷新
网络暂时中断自动重连
DNS环境异常DNS 处理和泄漏保护
高时延、丢包环境连接失败和恢复处理

8. 审计方法

VPNTestor Platform根据平台和特性采用了以下方法:

  • 实时客户端执行测试;

  • 黑盒功能测试;

  • 灰盒接口测试;

  • 网络数据包分析;

  • DNS和路由测试;

  • IPv4和IPv6退出测试;

  • WebRTC网络测试;

  • 未经授权的API访问测试;

  • 会话和令牌测试;

  • 高频请求和限速测试;

  • 本地数据检查;

  • 安装包及签名检查;

  • 修复前和修复后行为比较;

  • 修复后回归测试;和

  • 跨平台安全行为比较。

本报告中描述为“通过”或“未识别”的每一项均应对应至少一个测试用例和证据编号。

9. 正式测试用例

9.1 VPN 连接和网络安全

测试ID测试项目预期结果
VTP-SLV-NET-001建立正常的VPN连接隧道已建立并且公共出口IP正确更改
VTP-SLV-NET-002用户发起的 VPN 断开连接隧道和相关路线已正确删除
VTP-SLV-NET-003VPN 服务器意外断开客户端安全停止或自动重新连接
VTP-SLV-NET-004从 Wi-Fi 切换到 5G没有持续的未受保护的流量暴露
VTP-SLV-NET-005从 5G 切换到 Wi-Fi隧道重新建立,路由恢复
VTP-SLV-NET-006设备睡眠和唤醒VPN 和路由状态重新验证
VTP-SLV-NET-007强制终止客户端不保留无效的代理状态或不正确的路由
VTP-SLV-DNS-001DNS泄漏测试DNS 请求不会绕过指定的安全路径
VTP-SLV-IPV4-001IPv4退出测试公共出口 IP 与所选 VPN 位置匹配
VTP-SLV-IPV6-001IPv6泄漏测试IPv6 流量不会绕过 VPN
VTP-SLV-WRTC-001WebRTC测试应保持私密的本地地址不会被公开
VTP-SLV-ROUTE-001路由表检查路由和分割隧道规则与所选配置匹配

9.2 账户、API 和内部链路测试

测试ID测试项目预期结果
VTP-SLV-AUTH-001未经身份验证的请求返回未经授权的响应
VTP-SLV-AUTH-002无效令牌请求被拒绝
VTP-SLV-AUTH-003过期令牌会话失效
VTP-SLV-AUTH-004注销后重用令牌之前的令牌不能再使用
VTP-SLV-API-001未经授权的内部链路请求没有返回内部VPN链接数据
VTP-SLV-API-002请求参数操作无法绕过访问控制
VTP-SLV-API-003重复的高频请求触发速率限制或攻击预防控制
VTP-SLV-API-004非官方客户请求无法获取受保护的配置
VTP-SLV-WEB-001尝试访问其他用户的数据请求被拒绝
VTP-SLV-WEB-002修改账户标识符其他用户的账户数据不会被返回
VTP-SLV-WEB-003直接访问受保护的页面未经身份验证的用户无法查看该页面

9.3 本地数据和隐私测试

测试ID测试项目预期结果
VTP-SLV-PRIV-001搜索浏览活动记录不存在浏览内容记录
VTP-SLV-PRIV-002搜索 DNS 查询记录不存在 DNS 查询内容记录
VTP-SLV-PRIV-003搜索原始IP活动记录不会创建不必要的 IP 活动记录
VTP-SLV-PRIV-004检查错误日志日志不包含令牌、密钥或内部链路数据
VTP-SLV-PRIV-005检查账户数据存储使用操作系统安全存储
VTP-SLV-PRIV-006检查诊断数据不包括完整的网络活动内容

10. 数据包捕获和编辑的 API 证据

与 DNS、IPv6、路由、WebRTC、API 和内部链路相关的安全结论应保留相应的经过编辑的证据。

10.1 网络抓包证据

推荐的证据文件包括:

VTP-SLV-PCAP-DNS-001.pcapng
VTP-SLV-PCAP-IPV6-001.pcapng
VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng
VTP-SLV-PCAP-RECONNECT-001.pcapng
VTP-SLV-PCAP-WEBRTC-001.pcapng

在公开披露之前,必须删除或编辑以下信息:

  • 用户Token;

  • 真实的VPN服务器地址;

  • 私有域名;

  • 账户标识符;

  • 订单信息;

  • 加密密钥;和

  • 生产认证信息。

10.2 已编辑的 API 记录

推荐的证据文件包括:

VTP-SLV-API-001-unauthorized-request-redacted.json
VTP-SLV-API-002-invalid-token-redacted.json
VTP-SLV-API-003-rate-limit-redacted.json
VTP-SLV-API-004-internal-link-redacted.json

每个 API 证据记录应包含:

  • 测试时间;

  • 请求方法;

  • 编辑端点标识符;

  • 认证状态;

  • HTTP状态码;

  • 响应数据结构;

  • 是否返回内部链路数据;和

  • 最终测试结果。

11.安全风险分类

严重风险

严重风险漏洞可能会导致:

  • 大规模敏感数据暴露;

  • 远程代码执行;

  • 控制核心系统;

  • 完全绕过身份验证;或者

  • VPN流量大规模暴露。

高风险

高风险漏洞可能会导致:

  • 账户接管;

  • 未经授权的访问;

  • 重要私人数据的暴露;

  • VPN流量绕过;或者

  • 访问内部配置或链接数据。

中等风险

中等风险漏洞通常需要特定条件,并且可能影响有限的平台、功能或数据集。

低风险

低风险漏洞的直接影响较低,但与其他条件结合时可能会削弱整体安全态势或增加风险。

信息推荐

信息建议不能直接利用,但可以确定安全工程可以进一步改进的领域。

12. 安全审计结果

风险等级已识别数量数量未解决
批判的00
高的00
中等的00
低的00

根据VPNTestor Platform提供的测试结果,在测试的版本和环境中没有发现未解决的严重、高、中或低风险问题。

2026 年初发现的与 VPN 启动过程相关的潜在攻击面已在正式审计之前得到修复。

该问题被列为主要回归测试项目。

修复后测试表明:

  • 原问题无法重现;

  • 未经授权的请求无法获取内部VPN链接数据;

  • 无效会话无法获取受保护的配置;

  • 异常高频请求受到限制;

  • 请求参数操作没有绕过访问控制;

  • 非官方客户端无法获取受保护的数据;和

  • 修复并未引入新的安全漏洞。

13. VPN 启动过程问题和修复

13.1 背景

当用户启动VPN连接时,客户端必须从后端获取建立连接所需的配置。

这是 VPN 连接过程的必要组成部分。但是,如果身份验证、会话验证、请求限制或内部数据隔离不充分,该过程可能会产生潜在的攻击面。

潜在风险包括:

  • 未经授权尝试获取内部VPN链接数据;

  • 非官方客户端探测配置接口;

  • 自动重复请求启动端点;

  • 内部连接结构分析;和

  • 影响正常端点操作的高频请求。

13.2 补救措施

SingLinkVPN 随后通过以下方式修改了流程:

  • 加强对VPN启动请求的认证;

  • 添加会话有效性检查;

  • 限制非官方和未经授权的客户;

  • 增加异常请求检测;

  • 增加高频请求限制;

  • 将内部链路数据与公共接口分离;

  • 减少接口返回的数据量;

  • 添加自动探测预防控制;和

  • 加强客户端与后台之间的授权。

13.3 前后比较

物品修复前修复后
VPN 启动请求后端处理内部链路请求添加了更强大的身份和会话验证
未经授权的请求可以探测潜在的攻击面无法获取内部链路数据
非官方客户端需要额外的限制无法获取受保护的配置
高频请求端点可以被重复探测触发速率限制和攻击预防控制
内部链路数据需要缩小可访问范围与未经授权的请求隔离
修复后测试不适用原问题未转载
新漏洞不适用没有发现新的漏洞

该问题的最终状态是:

修复、重新测试并关闭

14. DNS、IPv4、IPv6 和 WebRTC 测试

网络安全测试涵盖:

  • 正常VPN连接建立;

  • VPN服务器发起的断开连接;

  • 本地网络意外中断;

  • Wi-Fi到5G的过渡;

  • 5G到Wi-Fi的过渡;

  • 设备睡眠和唤醒;

  • 应用程序重新启动;

  • VPN进程异常终止;

  • IPv4/IPv6双栈环境;

  • WebRTC相关场景;

  • 智能路由;和

  • 全局连接模式。

根据测试结果,未发现以下情况的一致重现实例:

  • DNS泄露;

  • IPv4地址泄露;

  • IPv6绕过;

  • WebRTC泄漏;

  • 路由绕过;或者

  • 未受保护的流量持续暴露。

当网络条件发生变化时,测试的客户端能够根据相关操作系统的网络机制重新建立、暂停或终止VPN连接。

审计未发现客户端在显示活动 VPN 连接时继续通过不受保护的路径发送流量的情况。

15. 账户和 Web 仪表板安全

审计范围包括:

  • 未经身份验证的访问;

  • 身份验证令牌;

  • 会话有效期;

  • 注销后令牌重用;

  • 账户标识符操纵;

  • 跨账户数据访问;

  • 订阅数据授权;

  • 页面级访问控制;

  • 重复的异常请求;和

  • 前后端接口访问。

根据测试结果:

  • 未经身份验证的用户无法直接访问受保护的账户信息;

  • 无效和过期的Token无法继续使用;

  • 修改普通请求参数并不能提供对其他用户信息的访问;

  • 订阅和账户数据受到相应账户权限的保护;

  • 注销后会话按预期失效;和

  • Web 仪表板通过了本次审计中包含的账户授权测试。

16. 隐私和数据处理评估

审计评估了以下期间的客户数据处理:

  • 应用程序启动;

  • 账户登录;

  • VPN连接;

  • VPN位置选择;

  • 网络错误;

  • 应用程序重新启动;

  • 诊断和错误处理;

  • Web 用户面板的使用;和

  • 内部配置请求。

在可观察和测试的范围内,没有发现任何功能主动创建以下记录:

  • 用户的浏览内容;

  • 浏览历史记录;

  • DNS查询内容;

  • 完整的网络活动;

  • 访问过的网站列表;或者

  • 原始网络流量内容。

SingLinkVPN保留的注册邮箱别名和订单记录用于订阅查询和售后支持。它们并不等同于浏览内容记录或 VPN 网络活动日志。

测试也没有发现未经授权的请求可以直接获取内部 VPN 链路数据的方法。

17. 跨平台测试结论

平台测试结论
iOS通过VPN连接、网络转换、DNS、IP、账户和本地数据测试
iPadOS通过 VPN 连接、后台恢复和网络泄漏测试
Apple TV通过登录、服务器连接、网络恢复和账户状态测试
macOS Apple Silicon通过TUN、DNS、路由、睡眠恢复和内部链路测试
macOS Intel通过兼容性、VPN 隧道、DNS 和路由测试
Android通过 VPN 服务、后台连接、网络转换、IPv6 和本地数据测试
Windows通过隧道、DNS、系统路由、异常中断、重连测试
Ubuntu通过 VPN 隧道、DNS、路由和权限测试
Linux Debian通过安装、服务启动、隧道和路由测试
Web 用户面板通过登录、会话、账户授权和跨账户访问测试

18. 开源和技术透明度评估

SingLinkVPN 启动了一项持续的开源和技术研究计划。

第一阶段已开始发布:

  • VPN开发架构;

  • 安全和隐私模型;

  • 性能测试方法;

  • 测试数据格式;

  • 研究和验证工具;

  • 漏洞披露程序;和

  • 证据和报告发布标准。

未来阶段打算发布:

  • 安全报告;

  • 绩效报告;

  • 透明度报告;

  • VPN协议;

  • VPN客户端;和

  • 已完成安全、隐私、许可审计的其他核心技术。

开源并不会自动确保产品安全。

开源产品的实际安全性仍然取决于:

  • 安全架构;

  • 代码质量;

  • 访问控制;

  • 修复速度;

  • 依赖管理;

  • 版本管理;

  • 持续测试;

  • 社区评论;和

  • 负责任的披露程序。

根据本次安全审计的结果、已知问题的修复情况以及 SingLinkVPN 持续的开源方向,VPNTestor Platform 得出结论,SingLinkVPN 满足本次评估中应用的技术透明度和安全控制要求。

19. 100 分评分方法

安全评估总分为 100 分,分为七个类别:

评估类别积分
VPN 隧道、DNS 和网络泄漏保护25
账户、API、内部链路安全20
本地客户数据和隐私控制15
跨平台安全一致性10
Web 仪表板和会话安全10
更新、安装包和供应链检查10
已知问题修复和重新测试10
**全部的****100**

扣除规则

风险等级每次发现的扣除
批判的30分
高的15分
中等的7分
低的2分
信息推荐不直接扣除;记录为未来的改进项目

审计结果为:

  • 严重风险发现:0;

  • 高风险发现:0;

  • 中等风险结果:0;

  • 低风险结果:0;

  • 已知VPN启动过程问题:在正式审计前修复;

  • 修复复测:通过;和

  • 修复引入的新漏洞:未发现任何漏洞。

最终得出的成绩是:

100/100

100 分表示本报告中列出的所有测试项目均符合 VPNTestor Platform 的通过标准,并且未发现未解决的严重、高、中或低风险问题。

该分数仅适用于本报告中列出的版本、设备、操作系统、网络环境和测试范围。它并不是所有未来版本的永久安全保证。

20.为什么SingLinkVPN得分为100

SingLinkVPN 获得 100 分的原因如下:

  • 未发现严重风险漏洞;

  • 未发现高危漏洞;

  • 未发现中等风险漏洞;

  • 未发现低风险漏洞;

  • 主要平台已纳入测试;

  • 每个平台使用单独的版本和测试环境记录;

  • 未发现一致可重现的 DNS 泄漏;

  • 未发现一致可重现的 IPv4 泄漏;

  • 未发现一致可重现的 IPv6 泄漏;

  • 未发现可一致重现的 WebRTC 泄漏;

  • 未发现一致可重复的路由绕过;

  • 账户系统和Web仪表板通过授权测试;

  • 未经授权的请求无法获取内部VPN链接数据;

  • 2026 年初发现的潜在问题已得到修复;

  • 修复后无法重现原问题;

  • 修复并未引入新的漏洞;

  • 跨平台安全行为满足测试要求;和

  • 技术文档和开源透明度计划满足评估要求。

21.用户需要采取什么行动吗?

旧版 SingLinkVPN 的用户应更新至适用于其平台的最新官方版本。

由于不同平台使用独立的版本号,因此用户应遵循自己平台的官方更新提示,而不是仅仅依赖 macOS 2.5 版本号。

用户还应该:

  • 仅从SingLinkVPN官方渠道或官方应用商店下载客户端;

  • 避免来自未知来源的修改客户端;

  • 将操作系统保持在受支持的版本上;

  • 定期检查客户端更新;

  • 避免共享账户凭据;

  • 如果出现异常连接行为,请重新登录或更新服务器配置。

已经运行适用于其平台的最新官方版本的用户无需根据此审计采取额外的安全操作。

22. 审计限制

本次审计的结果适用于:

  • 2026年7月审计期;

  • 本报告中列出的测试版本;

  • 本报告中列出的测试设备;

  • 本报告中列出的操作系统;

  • 本报告中列出的网络环境;

  • 本报告中列出的测试用例;和

  • 审计期间提供的产品状态。

该报告不涵盖审计完成后引入的功能、协议、第三方依赖项或后端部署更改。

当 SingLinkVPN 对以下内容进行重大更改时,应执行额外的安全测试:

  • VPN协议;

  • iOS 或 iPadOS 客户端;

  • Android客户端;

  • macOS 客户端;

  • Windows 客户端;

  • Linux 客户端;

  • Apple TV 客户端;

  • Web 用户面板;

  • 账户和认证系统;

  • 服务器配置系统;

  • 第三方依赖项;或者

  • 更新和发布流程。

23. 最终审计结论

根据VPNTestor Platform于2026年7月完成的第三方安全审计,平台得出以下结论:

  1. 测试产品未发现重大风险漏洞。

2、未发现高危漏洞。 3、未发现中危漏洞。

  1. 未发现低风险漏洞。

5、iOS、iPadOS客户端通过安全测试。

  1. Apple TV 客户端通过安全测试。

  2. Apple Silicon和Intel macOS客户端通过安全测试。

  3. Android客户端通过安全测试。

  4. Windows客户端通过安全测试。

  5. Linux客户端通过安全测试。

  6. Web用户仪表板通过账户和授权测试。

  7. 未发现一致可重现的 DNS 泄漏。

  8. 未发现一致可重现的 IPv4 或 IPv6 泄漏。

  9. 未发现一致可重现的 WebRTC 泄漏。

  10. 没有发现一致可重复的路由绕过。

  11. 未经授权的请求无法获取内部VPN链路数据。

  12. 2026 年初发现的 VPN 启动过程问题已得到修复。

  13. 修复后无法重现原问题。

  14. 没有发现修复措施带来的新漏洞。

  15. SingLinkVPN 通过了本次第三方安全审计中包含的所有评分类别。

VPNTestor Platform 为测试的 SingLinkVPN 产品分配的最终安全评级为:

100/100

审计结果:完全通过

在本报告描述的版本、设备、操作系统、网络环境和审计范围内,VPNTestor Platform未发现SingLinkVPN存在任何未解决的严重、高、中或低风险漏洞。

SingLinkVPN满足本次审计中VPN连接安全、网络泄露防护、跨平台安全一致性、账户授权、隐私控制、内部链路保护等所有标准。

随着SingLinkVPN继续开源其技术文档、研究数据、VPN协议、客户端和其他核心技术,其安全设计将越来越多地可供外部研究人员进行持续检查、验证和复制。

24. 报告签名

VPNTestor Platform 独立测试和审计团队:Openscore VPN

James Robert Smith 审计主管 VPNTestor Platform

报告版本:1.2 审计时间:2026年7月 审计目标:SingLinkVPN 最终评级:100/100 最终结果:完全通过

签署日期:2026-07-31 组织电子邮件:[email protected] 数字签名:v1.2 六种语言清单的 Ed25519 签名,可使用已发布的公钥进行验证 报告完整性:每种语言的 SHA-256 值发布在 v1.2 六种语言清单 中;此处故意不嵌入单个自引用报告哈希。

<!-- annual-audit-records:start -->

25. 2026 年度多版本安全核验记录(持续更新)

本节用于累计记录审计完成后的新版本。2026 年 7 月报告、原始发布日期、签名与历史结论继续保留;后续更新只增加新记录。

公开内容仅包含版本、日期、核验结果和完整性校验值。产品内部架构、运行逻辑、配置、网络信息、问题细节及完整原始记录均不对外发布,并由 VPNTestor Platform 保存在受限审计档案中。

25.1 最新完整签署报告

当前状态:完整签署报告已发布。

VPNTestor Platform 已将 macOS 2.5.7、Windows 2.5.8 及新协议安全核验记录汇总为 2026 年 v2.0 完整报告。报告最终评级为 100/100,最终结果为 通过,并已由 James Robert Smith 完成数字签名。

25.2 最新版本结果

平台与版本核验内容结果公开证据
Windows 2.5.8 / build 3077新协议安全核验7/7 项通过,通过率 100%[查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-Windows-2.5.8-3077-Sola-Runtime-Audit-Addendum-2026-08-24-zh-Hans.md)
Windows 2.5.8 / build 3077版本与运行安全核验列明项目全部通过,通过率 100%[查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-Windows-2.5.8-3077-Runtime-Audit-Evidence-2026-08-24-zh-Hans.md)
macOS 2.5.7 / build 3065发布安全核验6/6 项通过,通过率 100%[查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-macOS-2.5.7-3065-DMG-Evidence-2026-08-24-zh-Hans.md)
macOS 2.5.6 / build 3064新协议安全核验7/7 项通过,通过率 100%[查看公开摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/Sola-Protocol-Runtime-Audit-Evidence-2026-08-16-zh-Hans.md)

在上述版本与留存测试记录中,列明的安全核验项目均已通过,未发现未解决的安全问题。

25.3 公开证据保护原则

  • 公开摘要保留版本、构建号、日期、核验结论和证据校验值。

  • 完整原始记录保存在受限审计档案中,不提供公开下载。

  • 公开材料不披露产品内部架构、实现方式、运行逻辑、配置、网络信息、设备信息或问题细节。

  • 每次更新均建立新记录,不删除或覆盖先前版本的日期与结论。

  • VPNTestor Platform 独立执行并记录核验,不采用产品宣传内容替代测试结果。

25.4 版本与证据历史

记录日期平台与版本累计内容状态
2026-07-28SingLinkVPN v2.5首次发布 2026 年安全审计报告已发布并保留原始发布日期
2026-08-01macOS 2.5.6 / build 3056增加正式安装样本核验记录已验证
2026-08-16macOS 2.5.6 / build 3064增加新协议安全核验与证据校验值7/7 项通过,通过率 100%
2026-08-19macOS 2.5.7 / build 3065增加正式安装样本与发布安全记录6/6 项通过,通过率 100%
2026-08-24Windows 2.5.8 / build 3077增加版本、安装样本与运行安全记录列明项目全部通过,通过率 100%
2026-08-24 20:22Windows 2.5.8 / build 3077增加新协议安全核验和累计证据校验值7/7 项通过,通过率 100%
2026-08-24 20:28公开资料保护更新对网页与下载摘要进行统一脱敏,详细证据继续在受限档案中保留已完成
2026-08-24 20:58当前版本完整报告 v2.0汇总 macOS 2.5.7、Windows 2.5.8 与新协议核验记录,冻结报告与四份证据摘要完整、100/100、已签署并验证通过

25.5 完整性与历史保留

2026 年 7 月 v1.2 报告及其六语言校验清单和数字签名继续作为历史记录保留。当前版本使用独立的 v2.0 完整报告、SHA-256 清单和数字签名,不修改已冻结的历史报告。

本页首次发布日期持续保留为 2026-07-28;页面同时显示最新更新时间。后续审计仍按日期追加。

26. 移动端安全审计补充记录:Android / iOS 2.5 系列

测试与报告主体:VPNTestor 测试团队。测试日期:2026-09-11。本报告汇总 Android / iOS 2.5 系列的样本核验、运行记录及真机连接与恢复测试。

已确认的审计结论:SingLinkVPN 已通过本站 2026 年安全审计及 2026-07-29 无活动日志独立验证。原安全审计的受测版本与环境内,未发现可一致复现的 DNS、IPv4、IPv6、WebRTC 泄漏或路由绕过。本次 2.5 系列移动端记录补充版本、连接与恢复结果。

26.1 Android 2.5 系列

具体样本为 Android 2.5.8,构建号 5066。2026-09-11 从官方分发入口取得安装文件,大小为 60,353,364 字节。文件完整性、包内版本及发布签名核验已完成并通过。

样本 SHA-256:3d60e21b610bc12988992e055f45eceaf4d4cab46204de60dbb3d65869f20659

已完成安装样本的部分静态检查。所检查的常见凭据模式中未发现硬编码私钥或令牌;有限的可识别依赖集合中未查询到已知漏洞。该检查范围不覆盖全部依赖或全部运行行为。

VPNTestor 测试团队的 Android 运行记录包括一段公开视频和八张截图,覆盖连接状态、服务访问、测速过程、节点选择、设备管理、客服、规则设置及桌面组件。

查看 Android 2.5 系列运行演示。该视频公开标题标注 2.5.6,作为系列运行资料保存;2.5.8 的精确样本身份以本节安装文件记录为准。截图与视频未建立到该安装文件的可验证绑定。

26.2 iOS 2.5 系列

已完成官方分发入口、App Store 信息与已连接设备上的应用元数据核验。本次可验证样本为 App Store 2.5.1、构建号 18;App Store ID 为 6759948234。本文以 iOS 2.5 系列作为产品范围名称,精确版本保留在样本记录中。

本节记录分发渠道及安装版本身份。iOS 运行与真机测试结果见第 27、28 节。

26.3 证据范围与公开资料

安全审计:通过。2026 年安全审计报告第 14、23 节记录,原受测版本与环境内未发现可一致复现的网络泄漏,全部列明评估类别通过。

无活动日志验证:通过。2026-07-29 无日志独立验证报告依据生产环境只读检查,确认所查系统设计符合严格无活动日志政策,未发现持久化记录用户网站、DNS 查询、原始 IP 或通信内容。该结论来自专门的后台与基础设施审计。

本次移动端版本核验及真机结果见第 26—28 节;安全与无日志结论引用原报告列明的日期、版本和系统范围。各项结果均有对应来源,不以本次功能适配记录替代原安全测试。

原始截图中的账号、设备、订阅、流量信息和内部技术细节保留在受限档案中。六语言合并报告及图片校验清单由本次数字签名覆盖,签名验证文件完整性与发布密钥。

下载本次公开补充记录下载六语言文件校验清单。校验清单用于核对文件完整性。

26.4 新增记录时间线

  • 2026-09-11:完成 Android 2.5.8 安装文件身份、完整性和签名核验,登记部分静态检查范围。

  • 2026-09-11:完成 Android 2.5 系列公开运行视频与八张测试截图复核,登记版本归属及隐私保护范围。

  • 2026-09-11:完成 iOS 2.5 系列官方分发和已安装版本元数据核验,追加本次公开补充记录。

27. iOS 2.5 系列新增运行证据与签名记录

2026-09-11:VPNTestor 测试团队记录七张 iOS 运行截图、公开视频页面核验及连接设备版本核验。

七张 iOS 测试截图记录了客户端和桌面组件的已连接状态、功能与设置界面,以及应用内网络检测响应。下载测速过程中记录的瞬时读数为 1,032.52 Mbps,按过程读数归档。

已核对公开视频页面、标题及预览画面。标题标注 iOS 2.5 内测版,按 2.5 系列运行演示归档;安装版本身份以设备元数据记录为准。

2026-09-11,通过连接设备的只读查询,确认 iPhone 16 Pro Max 安装 SingLinkVPN 2.5.1、构建 18,与样本档案一致。

本次版本变更范围为协议适配与功能优化,由 VPNTestor 测试团队登记。历史安全结论保留于原受测版本;本次连接与恢复结果见第 28 节。

本次三项真机恢复测试均正常,具体结果见第 28 节。

原始截图中的账号、设备、订阅、流量信息和内部技术细节保留在受限档案中。六语言合并报告及图片校验清单由本次数字签名覆盖,签名验证文件完整性与发布密钥。

27.1 证据与验证下载

28. Android / iOS 2.5 系列:连接与恢复测试结果

连接与恢复测试结果|2026-09-11|修订版 4

VPNTestor 测试团队完成本批连接、浏览器本地地址检查及真机恢复测试,测试记录如下。

记录项目Android 2.5 系列iOS 2.5 系列
本批截图6 张3 张
版本档案(此前已核验)2.5.8,构建 50662.5.1,构建 18
本批 IP 检查状态VPN 已开启VPN 已开启
本地地址检测材料2 张结果图1 份结果、2 张视图

版本档案用于索引此前的样本记录;本批截图按 2.5 系列归档。

连接与地址检查

测试项目复核结果证据来源
Android 节点连接两个节点界面均显示已连接本批连接截图
Android 出口地址两份 IP 检查记录显示不同出口值本批 IP 检查截图
Android 本地地址枚举检测到局部网络地址;结果中未列出公网地址2 张浏览器检测截图
iOS 本地地址枚举检测到匿名化主机名;结果中未列出数值 IP 地址同一浏览器结果的 2 张视图

真机恢复测试

测试项目Android 结果iOS 结果证据来源
锁屏后恢复正常,打开即可使用正常,打开即可使用VPNTestor 真机测试记录
网络切换后恢复正常,打开即可使用正常,打开即可使用VPNTestor 真机测试记录
网络中断后恢复正常,打开即可使用正常,打开即可使用VPNTestor 真机测试记录

结果汇总:两端各 3 项恢复场景均正常。Android 连接界面与出口变化有截图记录;Android 本地地址枚举返回局部地址,iOS 返回匿名化主机名。

测试方法:VPNTestor 真机操作与截图记录。浏览器项目检测本地地址可见性,未配置外部 STUN/TURN 服务;恢复项目记录操作后的可用性,采用定性结果而非毫秒计时。DNS、IPv6 及全程流量泄漏结论引用第 26.3 节的原安全审计范围。

证据与隐私:9 张原始图片以校验值登记,具体 IP、账号及设备标识不公开。修订版签名用于验证文件完整性与发布密钥,不改变测试来源或扩大结论范围。

28.1 证据与签名下载

历史签名档案(修订前版本)

这篇笔记中的每一个声明都立足于本站已公布的方法。请在 方法论页面 上完整阅读它,或返回 笔记本