联系我们

新闻

VPN Cat 2.12.5:公开发行安全评估

·Openscore VPN 团队 · 由 VPNTestor 复核

VPN Cat · VPN 安全审计 · iOS VPN · 隐私 · App Store

2026 年 7 月 29 日,Openscore VPN 团队检查了 VPN Cat 官方网站、隐私政策、 服务条款、Apple App Store 记录及 Apple 查询元数据。VPNTestor 随后复核来源与 评分。受评记录为 VPN Cat 2.12.5,软件包 ID com.vpn.cat,销售者为 SAFDAR NETWORK SMC-PRIVATE LIMITED。

结果:已完成范围得分 34/100。 官方发行身份可重现,但确切 IPA 无法公开下载供独立哈希或静态检查。没有可用的公开独立 审计、源代码、协议规格、权限清单、泄漏测试或运行时证据。这是一项公开发行安全评估, 并非 VPN Cat 的最终 VPN 整体分数。

完整机器可读记录以公开 JSON 证据保存每一来源、发现、扣分及未测控制项。

已验证的产品与发行者身份

  • App Store 项目:1134784923
  • 当前版本:2.12.5,发布于 2026 年 3 月 18 日。
  • 软件包 ID:com.vpn.cat;最低 iOS 版本:15.0。
  • 销售者与网站公司名称:SAFDAR NETWORK SMC-PRIVATE LIMITED。
  • Apple 列出 iPhone 与 iPad 支持,并相容于执行 macOS 13 或更新版本的 Apple 芯片 Mac。

这些事实确立第一方网站指向的 App Store 记录,但不能证明二进制或后端安全。多个不相关 应用程序使用相似的「VPN Cat」名称,本报告不涵盖那些产品。

为何应用程序二进制未经验证

第一方下载按钮只连至 Apple App Store。Apple 提供公开上架元数据,但不提供外部 评测者可冻结、哈希及检查的无需登录 IPA 下载。因此,VPNTestor 没有声称验证代码签名、 权利配置、内嵌 SDK、依赖项、权限、网络安全设置或更新链。

App Store 发行是一项有用的平台门槛,因此获得有限分数;但它不能取代检查确切受评二进制、 重现其哈希或运行安全测试。

隐私披露与内部矛盾

政策称 VPN Cat 不存储浏览记录、内容或 DNS 查询,且用于创建 VPN 连接的 IP 位址会在 会话后丢弃。同一政策亦将使用数据定义为 IP 位址、设备信息及访问时间,并称 Google Mobile Ads 可能收集 IP 位址、设备 ID、广告数据及用户互动。

Apple 的隐私标签由开发者提供,且 Apple 明确说明未作验证;标签列出供第三方广告使用的 大致位置与广告数据、供应用程序功能使用的用户 ID,以及崩溃数据。公开文件未提供保留 期限或区分隧道运作、账户功能与广告的数据流表。

App Store 说明称不需注册,条款却称用户必须注册并提供个人识别信息。政策亦描述注册时 收集姓名、电子邮件及付款数据。产品应记录免费、付费及恢复流程中哪些需要账户。

安全透明度

在受检第一方记录中,未找到公开第三方审计、签名评估声明、源代码存储库、协议规格、 软件物料清单、发布校验和、权限清单或修复记录。App Store 说明称协议为专有技术, 但未公开加密技术或连接详情。

因此,本评估无法验证日志记录操作、服务器所有权、DNS 处理、IPv6 行为、Kill Switch 行为 或后端访问控制。隐私政策是第一方承诺,不是这些控制已测试的证据。

未解决发现

  • 高:没有可独立取得的应用程序文件。
  • 中等:无日志措辞与披露的使用及广告数据收集互相矛盾。
  • 中等:注册相关陈述不一致。
  • 中等:没有公开独立安全或无日志审计。
  • 信息:缺少协议及平台安全控制文件。

公开发行评估分数:34/100

  • 文件完整性与来源:14/30
  • 平台签名与二进制保证:10/30
  • 隐私与安全面:6/20
  • 公开安全透明度:4/20

分数肯定可重现的第一方 App Store 路径、相符的销售者身份、版本、软件包元数据及公开 法律页面,并对无法检查或执行的控制项保留分数。供应商不会只因 Apple 发行其应用程序而 扣分;缺少同等可重现文件、技术文件或独立报告时,才会失去保证分数。

仍需测试的项目

  • 二进制签名、权利配置、依赖项及内嵌 SDK 清单。
  • 安装、账户生命周期、本地存储及卸载残留。
  • IPv4、IPv6、DNS、WebRTC 及路由泄漏。
  • 中断、睡眠及网络切换时的 Kill Switch 行为。
  • 更新真实性与回滚防护能力。
  • 服务器记录、保留、所有权及基础设施访问控制。
  • 流媒体访问、持续速度、延迟及可靠性。
证据与重新测试管道。 VPN Cat 可将已签名评估 文件、校验和、权利配置、权限理由、协议安全模型、独立审计报告及隔离测试访问数据发送至 [email protected]。证据将记录日期、哈希并接受独立检查;提交数据不保证得到更高分数。

这篇笔记中的每一个声明都立足于本站已公布的方法。请在 方法论页面 上完整阅读它,或返回 笔记本