評分方法
我們如何把佐證化為一個數字
本站的每一個數值都能追溯至一則第一手引用來源,而產出它的算術就公開在本頁。此處沒有任何要你信任的判決;它是一項邀請你查核的計算。
預覽版,尚未經人工驗證。
目前的語料庫由機器蒐集並查核引用。尚無人逐一比對每段摘錄與其來源,因此本站沒有任何內容被列為推薦。本頁描述的是將管轄已審閱語料庫的方法;方法今日已然為真,人工審閱則尚未完成。
1 · 無佐證,就無評分
一項事實唯有帶著至少一則指向第一手來源的引用,隱私權政策、稽核報告、法院文件、原始碼,或我們親自進行的量測,才能觸及評分規則。這不是我們試著遵守的準則;一項佐證清單為空的事實根本無法被建構出來,因此它無從觸及規則。
我們絕不引用競爭對手的評測網站。只要有人嘗試,網域封鎖清單就會讓我們的建置失敗。若部分依據其他排名網站對 VPN 的說法來為它們排名,等於把它們的結論洗進我們的結論裡,而它們的結論正是我們存在要取代的東西。
我們尚未取得來源的事實,是以留空欄位來表示,絕不以零、也絕不以空引用來表示。這個區別,對下一條規則至關重要。
独立安全评估
我们如何审计一款 VPN 应用
这套流程记录了 SingLinkVPN v2.5 以及后续 VPN 客户端审计所使用的动手安全评估方法。每一项结果都受版本、平台、测试环境和时间约束,只适用于报告中明确记录的构建版本与测试矩阵。
基本原则
- 执行前冻结产品版本、平台构建、测试日期、账户状态、网络和测试环境。
- 每个用例记录预期结果、实际结果、原始证据、严重性、复测状态和审核人。
- “未复现”只是一项有边界的观察,绝不等于漏洞不可能存在。
- 同时测试正常使用、故障状态、对抗请求、网络切换和修复后的回归。
- 厂商声明与我们的实测严格分开;声明不能代替测试结果。
- 范围排除项和无法公开的证据必须与结果同时披露。
最低测试矩阵
具体矩阵因产品而异。跨平台审计应覆盖每一个可能形成不同安全路径的正式客户端。
| 领域 | 必须覆盖 |
|---|---|
| 平台 | 在产品提供时覆盖 iOS、Android、macOS、Windows、Linux、TV 客户端和 Web 用户面板 |
| 网络 | Wi-Fi、移动数据、IPv4、IPv6、断网、网络切换,以及条件允许时的受限网络 |
| 连接状态 | 首次连接、重连、切换服务器、休眠唤醒、重启应用、异常终止、退出登录、会话过期 |
| 隧道模式 | 全隧道、分流隧道、应用和域名排除、自动路由 |
| 账户 | 有效、无效、过期、已退出、跨设备及未授权请求状态 |
| 构建 | 生产构建标识和修复后构建;除非明确测试,否则不以调试版行为代替正式版 |
执行流程
1.范围、授权与资产冻结
先确定允许测试的内容,并保存所有被测对象的精确身份。
- 书面授权与交战规则
- 产品、版本与构建哈希
- 平台与设备清单
- 域名、API、用户面板和排除资产
- 测试账户与数据处理规则
- 开始时间与截止时间
2.基线与攻击面建模
绘制连接生命周期与信任边界,让测试触及真实数据路径,而不只是界面状态。
- 认证与令牌流程
- VPN 启动和配置流程
- API 端点与请求参数
- 本地存储与诊断路径
- 路由、DNS、隧道适配器和重连行为
- 高权限操作与系统权限
3.连接生命周期与安全失败
确认界面连接状态与操作系统真实路由一致,并验证故障不会静默暴露流量。
- 连接、断开、重连和切换服务器
- 本地网络中断
- 服务端断开
- 应用重启和进程异常终止
- 设备休眠与唤醒
- Wi-Fi 与移动网络切换
- 恢复后不存在陈旧路由
4.DNS、IP、IPv6、WebRTC 与路由泄漏
在隧道建立、切换和中断前后观察公网地址、解析器、ICE 候选项、接口和路由表。
- IPv4 源地址暴露
- IPv6 绕过或回退
- DNS 解析器泄漏
- WebRTC 候选地址暴露
- 本地网络信息暴露
- 断线后的持续裸连流量
- 分流隧道边界执行
5.账户、会话与授权控制
使用真实的无效及对抗请求尝试跨越认证边界和账户边界。
- 未登录访问受保护端点
- 无效和过期令牌
- 退出后的令牌失效
- 修改参数与对象标识符
- 跨账户读取订阅或数据
- 跨设备会话状态
- 用户面板权限
6.内部连接与配置保护
测试提供服务器、路由、证书、凭据或内部连接材料的 API,同时避免公开敏感数据。
- 非标准客户端请求
- 缺失、畸形、重放和过期授权
- 高频及自动化探测
- 请求签名和时效控制
- 限速与异常阻断
- 内部配置与公网端点隔离
7.本地数据与正式构建卫生
检查客户端在设备上留下什么,以及正式版诊断信息会泄露什么。
- 凭据与令牌存储
- 操作系统安全存储
- 日志、崩溃报告和临时文件
- 敏感配置残留
- 调试端点和正式版详细日志
- 不必要的网络活动或账户数据
8.跨平台安全一致性
逐个平台比较控制措施,因为一个更弱的客户端就可能成为绕过整体设计的实际入口。
- 等价的泄漏保护
- 等价的会话失效
- 等价的安全失败行为
- 平台特有权限
- 版本漂移与缺失控制
- 用户面板与客户端策略一致性
9.发现验证与严重性判定
复现疑似问题、排除环境误报、记录利用前提,并在提交报告前确定影响等级。
- 独立复现
- 最小化验证样例
- 受影响版本与平台
- 利用前提
- 用户与基础设施影响
- 在不泄露秘密的前提下保存证据
10.修复与回归复测
只有确认修复构建、原问题不再复现,且相邻控制仍正常时,发现才能关闭。
- 修复内容与构建身份
- 重新执行原始验证
- 负面与边界用例
- 跨平台回归
- 检查新攻击面
- 关闭、部分修复、接受风险或未解决状态
严重性模型
严重性综合考虑影响、可利用性、前置条件、受影响范围和修复紧迫性。
- 严重(Critical)
- 大规模敏感数据暴露、远程代码执行、核心系统控制、完整认证绕过或大范围 VPN 流量暴露。
- 高危(High)
- 账户接管、重要隐私数据泄露、未授权受保护访问、流量绕过或核心安全控制失效。
- 中危(Medium)
- 需要特定条件,或影响有限平台、功能、数据集、网络或设备环境的实质风险。
- 低危(Low)
- 直接影响较低,但削弱纵深防御或暴露非核心技术信息。
- 信息(Informational)
- 不构成可直接利用的漏洞,但属于明确的安全工程或加固改进项。
100 分审计分数如何计算
报告必须公布计分清单和每项权重。每个项目从其规定分值开始;可复现且尚未解决的发现,按照报告预先声明的规则扣除相关控制项分数。
修复项只有在记录完整的复测通过后才能恢复分数。未测试、受阻或超出范围的项目不能静默获得满分,必须从分母排除或单独列出。
因此 100/100 表示被测构建在所有范围内计分项上通过;它不是终身保证、不是“绝无漏洞”的声明,也不是提供商综合评分。
证据与可复现性要求
- 用例编号、负责人、日期、平台、设备、系统版本、应用版本和环境
- 预期结果、实际结果、可复现状态与严重性理由
- 在适合公开时保存脱敏截图、数据包或路由观察、请求轨迹、日志或哈希
- 构建矩阵、计分工作表、变更记录、修复记录和审核签名
- 区分公开证据、脱敏安全证据和保密材料
- 为公开材料保存内容哈希或不可变归档,使后续编辑可被发现
必须披露的限制
- 测试只能抽样观察行为,不能证明所有漏洞都不存在。
- 结果不会自动延伸到后续版本、未测试平台、不同后端、网络、账户或配置。
- 黑盒和灰盒测试无法验证未开放的源代码路径或服务器内部运行情况。
- 无日志声明需要运营或基础设施证据;单纯客户端泄漏测试无法证明无日志。
- 若签名报告、工作表、构建矩阵或原始证据不可公开,独立复现能力会降低,必须明确披露。
Reproducible VPN leak-test protocols
The versioned kill-switch, DNS, WebRTC, and IPv6 specifications define the test matrix, evidence requirements, pass conditions, limitations, and blank raw-data format. Protocol pages are not results: no provider receives a pass until completed evidence and reviewer records are published.
Read the protocols and download blank result templates2 · 我們研究上的缺口,絕不會拉低評分
若我們對某個面向沒有佐證,該面向就會被排除在加權平均之外,而非計為零分。因我們研究上的漏洞而懲罰某家供應商,等於悄悄獎勵我們碰巧研究最少的那些供應商,而這正是整套模型生來要避免的失敗。
這條規則的代價是,各項評分無法自動相互比較,而我們公開地承擔它。每一個面向都帶有一個涵蓋率,其規則中有多少具備可據以評分的佐證,每一項評分也都帶有一個評分權重:一個在 72% 評分方法上得出的 8.4,意味著 28% 沒有資料,而頁面就在數字旁如此標明。一個完全沒有事實的面向,既不是 0 也不是 10,而是什麼都不是,並會被剔除。
3 · 數字的出處,隨數字一同呈現
我們並不執行全球速度矩陣或串流解鎖測試套件。若把某供應商自報的傳輸量數字,以我們逐行細讀的隱私權政策同樣的字體印出,恰恰會抹去最要緊的那個區別,因此每一項評分都蓋上它的來源印記。共有四種:
- 實測
- 這個數字是我們自己產出的,並且可以重現。
- 有文件佐證
- 直接讀自第一手文件:隱私權政策、稽核報告,或原始碼。
- 供應商自述
- 由供應商自行宣稱。我們並未獨立驗證,評分也因此設有上限。
- 無佐證
- 我們找不到任何可供評分的依據。此面向會被排除在加權平均之外,而非計為零分。
出處也設下上限。因為我們引用他人的速度測試、而非親自執行,速度最高只到 8.5。因為串流宣稱來自行銷頁面、而非我們執行的測試,串流最高只到 6.5。一個我們尚未掙得認證資格的數字,無法達到我們尺度的頂點,而這個上限是被標示出來、而非藏起來的。
4 · 十一個面向,及其加權方式
一家供應商會就十一個面向評分。預設加權把最大的權重分配給我們能獨立驗證的部分,把最小的權重分配給我們只能從供應商頁面上讀到的部分。速度與串流,在此都屬供應商地盤,所帶的權重約為業界標準給它們的一半;那份權重轉移到了隱私、透明度與伺服器真實性。
| 面向 | 來源類型 | 上限 | 預設 | Top10VPN 對等 |
|---|---|---|---|---|
隱私 日誌政策、司法管轄、所有權,讀自政策與申報文件。 | 有文件佐證 | 10 | 24% | 20% |
安全性 通訊協定、斷線保護、加密選擇,讀自文件與原始碼。 | 有文件佐證 | 10 | 18% | 15% |
透明度 已公開的稽核、搜索令警報、開源用戶端。 | 有文件佐證 | 10 | 12% | , |
伺服器真實性 以我們自有的探測網路做延遲三角定位,這將是我們掌握的資料集。 | 實測 | 10 | 10% | , |
伺服器位置 數量是供應商的宣稱;伺服器真實性才是查核它的依據。 | 供應商自述 | 10 | 7% | 10% |
串流 一個列出天下所有服務的行銷頁面。我們不執行任何解鎖測試套件。 | 供應商自述 | ≤ 6.5 | 7% | 15% |
速度 第三方量測。並非我們產出,因此無法達到尺度頂點。 | 有文件佐證 | ≤ 8.5 | 7% | 15% |
裝置相容性 平台與應用程式上架資訊,直接讀取。 | 有文件佐證 | 10 | 5% | 5% |
易用性 設定與介面,讀自文件與商店上架頁面。 | 有文件佐證 | 10 | 4% | 10% |
種子下載 連接埠轉發、斷線保護行為、P2P 政策,讀自文件。 | 有文件佐證 | 10 | 3% | 5% |
額外功能 分流通道、多重跳躍、廣告封鎖,依文件判定有或無。 | 有文件佐證 | 10 | 3% | 5% |
「來源類型」欄標示的是各面向在本方法下的特徵來源,而非它在今日尚未審閱語料庫中的實際出處。伺服器真實性、速度與易用性,是我們打算親自量測或閱讀的面向,但目前的語料庫尚無關於它們的佐證,因此依規則 2,它們今日不帶任何評分。
「Top10VPN 對等」欄以我們的佐證重現一家競爭對手已公開的加權。它把透明度與伺服器真實性歸零,那套方法沒有對等的類別,而它是刻意隨附的:它讓你能區分「資料有異議」與「方法有異議」。若你懷疑我們是為了得到某個結論而調整權重,就用他們的權重重算一遍,看看有什麼變動。
同一批佐證也在三種使用情境加權下公布。它們不是為了衝流量的導引頁:同樣的資料,不同的問題。
- Default (evidence-weighted)
- Weights are allocated toward what this site independently verifies. Speed and streaming are vendor-claimed rather than measured here, so they carry roughly half the weight the industry standard assigns them; that weight moves to privacy, transparency and server authenticity, all of which are checked against primary documents or our own probe network.
- Top10VPN parity
- Reproduces the published Top10VPN category weighting (privacy 20%, streaming 15%, speed 15%, security 15%, server locations 10%, user experience 10%, torrenting 5%, device compatibility 5%, additional features 5%). Transparency and server authenticity are zeroed because that methodology has no equivalent category. Published so readers can see exactly how much of a ranking is the data and how much is the weighting.
- Privacy first
- For readers whose threat model is surveillance rather than geo-blocking. Logging policy, jurisdiction, published audits and open-source clients dominate; streaming access is worth nothing.
- Streaming
- For readers unblocking geo-restricted catalogues. Note the honesty cost: this site does not run its own unblock suite, so the streaming dimension is capped at a vendor-claimed ceiling and this ranking is the least independently grounded one we publish.
- Torrenting
- For P2P users. Weighted toward what actually exposes a seeder: the logging policy, a kill switch that fails closed, and whether port forwarding exists at all. Mirrors Top10VPN's observation that torrenting quality is mostly a function of the privacy and security categories.
與 Top10VPN 一處刻意的分歧:他們的種子下載評分會把自家的隱私與安全性評分折回該面向。我們的則不會,種子下載加權已為隱私與安全性各自分配了頂層權重,若再折入一次,等於把同一批佐證計算兩次。
5 · 一個面向的規則有三種組合方式
不知道背後的算術,你就無法查核一個數字,因此某個面向由三種模型中的哪一種產出,會標示在它旁邊。
| 模型 | 規則如何組合 | 使用者 |
|---|---|---|
| 絕對式 | 從一個基準出發,加上帶正負號的扣分或加分。扣分型面向以 10 為基準,累加型面向以 0 為基準。 | 安全性、伺服器真實性、速度、串流、易用性 |
| 正規化式 | 掙得的分數除以可得的分數,但只計入具備佐證的規則。這正是規則 2 悄悄膨脹的那個比率,詳見下方的限制。 | 透明度、伺服器位置、裝置相容性、種子下載、額外功能 |
| 複合式 | 由若干具名子分數的加權平均構成,各子分數本身為絕對式或正規化式,僅就有取得分數的部分計算。 | 隱私 |
在我們的資料中,評分絕不是一個赤裸的數字:它帶著自己的模型、自己的上限,以及每一條被觸發的規則、其帶正負號的貢獻,與背後的佐證 id。一套獨立的另行實作,僅憑評測頁面所顯示的內容重建每一個標題分數;若某份細目有任何不完整,該查核就會讓建置失敗。這意味著你可以針對某一條特定的扣分規則提出異議,而非針對一種感覺。
6 · 隱私是複合式的,而且無法用錢買回
隱私是唯一的複合式面向,拆分為五個子分數:記錄了哪些資料(60%)、事故歷史(20%)、司法管轄(10%)、可信度(5%),以及隱私增強功能(5%)。把加分限縮在那些小部分之內是刻意的。在扁平模型下,接受現金的加分可能抵銷保留付款紀錄的扣分,而 10 分的夾限會遮住其餘部分,一家會記錄日誌的供應商,與一家不記錄的,可能印出同樣的滿分。
加權平均本質上仍是可補償的,而隱私是一種安全屬性,因此這個面向被封頂在它自身的日誌子分數再加 1.5。無論有利的司法管轄、透明的所有權與付款選項如何組合,都無法讓隱私評分比單憑日誌政策所掙得的高出超過 1.5 分。一家無限期保留瀏覽紀錄的供應商,無法靠一個 Panama 註冊地買脫身。
7 · 公開的數字是一個區間,並經夾限
把評分在我們碰巧量測到的面向上重新正規化,是一種站得住腳的估計,但它不是一個界限,而舊式的那種評測網站,卻把估計當成界限來公布。因此每一項評分都帶有三個數字,而非一個。
供應商已確實掙得的分數,並將一切未量測部分計為零。它只會在佐證被移除時下降,正是這一點,讓它適合用來排名。
公開的數值:重新正規化後的平均,並被壓低到絕不會超過上限。當兩者不同時,頁面會告訴你重新正規化多給了供應商,以及多了多少。
若每一項未量測面向都達到各自的上限所能達到的最大值,因此未量測的串流以 6.5 計入,而非 10。這是一個保證的最大值,而非一種臆測。
依比例繪製,這條長條就是我們尚未得知之事的誠實寬度。以下是 Proton VPN 在預設加權下的情形:
可證明介於 6.88 與 8.88 之間
陰影帶從下限延伸至上限;刻度是標題分數。這個夾限並非裝飾:在串流加權下,一家我們並無串流佐證的供應商正規化後得到 9.9,而可證明的最大值為 8.45。標題分數把它壓在最大值,而非印出一個沒有供應商能達到的數字。
8 · 排名依支配關係,而非依標題分數
佐證所准許的唯一排序是這樣的:當 A 的保證最低值,在我們尚未量測的一切上都超越 B 的最佳可能最高值時,A 才排在 B 之上,floor(A) > potential(B)。這是一種嚴格偏序,而關鍵在於,它無法被我們碰巧研究供應商的先後順序所撼動。重新正規化的平均值說不出這樣的話。
在今日的五家供應商語料庫上,支配關係是空的。最高的下限,Proton VPN 的 6.88,遠低於最低的上限,SingLink VPN 的 7.08,因此沒有任何一家供應商能超越另一家。這是一次誠實的五方平手,而本站如實說明,而非硬造一個 1-2-3。隨著我們自己的量測逐步補齊,真正的區隔就會浮現。
沒有任何破平機制。早期版本曾以我們對每家供應商研究了多少來為平手排序;它已被刪除,因為那會抬舉我們了解最少的那些供應商。
9 · 這套方法沒能修正什麼,坦白說明
支配關係並非防隱匿的,我們也不會宣稱它是。刪掉一整個面向的佐證,會拉低隱匿者的下限,而永遠無法為它贏得一個名次。但刪掉正規化面向內部的單一引用,卻可能抬高該面向的數值,因為分母只計入具備佐證的規則。這是恆定條件 2 套用在比率上的結果:「缺資料絕不拉低評分」,在分母隨之縮小的那一刻,就變成了「缺資料抬高比率」。
這在目前的語料庫中是活生生的存在,而非假設。一家供應商在額外功能上以 33% 涵蓋率拿到滿分 10:我們取得了它擁有的三項功能的來源,而它的網站對我們的擷取器回傳錯誤,恰好是那些會顯示它所缺功能的頁面。一個缺失的頁面,買到了一個滿分。
要堵住這個漏洞,需要結構能區分「我們查看過,而供應商並未揭露」,一個已評分並引用至未提及該項頁面的負面事實,與「我們尚未查看」,也就是我們自己的缺口。在那之前,區間與支配關係規則堵住了重新正規化的通道;它們讓引用的通道敞開著。完整性關卡只在發布時堵住它:唯有一家供應商已評分的各面向都沒有未評估的缺口時,它才可發布,因此刪掉一則引用來灌水分數,會重新打開一個缺口並阻擋頁面發布。那是一道對我們發布什麼的關卡,而非算術本身的性質,而我們寧可如實說明,也不願誇大這項保證。
查核我們的算術
上述一切都跑在同一個成品上。算繪這些頁面的同一份語料庫可供下載,好讓你重新推導任何標題分數、在不同加權下運算它,或找出任何一項扣分背後確切的引用。
我們不收取任何聯盟行銷佣金、不販售廣告,也與任何 VPN 供應商沒有商業關係。