2026 年 7 月 29 日,Openscore VPN 團隊下載了由 feiliuvpn.com 連結的三個安裝檔,並進行不執行程式碼的靜態評估。 這些檔案自我識別為 OpenFlyX 1.0.1,而非另外建置的飛流 VPN 用戶端。本報告記錄公開產物能夠證明的內容,並將執行階段安全性保留為未評分。
完整的機器可讀證據紀錄包含精確雜湊、檔案大小、憑證身分、權限、發現及排除項目,可於JSON 證據查看。
範圍與凍結產物
- Android:
app-openflyx-release.apk,126,689,596 位元組, SHA-256a729128b…27bcdc3。 - Windows:
openflyx-1.0.1-windows-amd64-setup.exe, 35,238,877 位元組,SHA-256d1cb10f0…7842ac82。 - macOS:
OpenFlyX-1.0.1.pkg,57,603,980 位元組, SHA-25642f3feb2…281f6fa。
三個連結均直接取自飛流 VPN 第一方下載頁面,並透過 HTTPS 由 down.flyxcdn.com 傳送。評估過程未在評測者工作站安裝或執行未知程式碼。
產品與發行者身分
公開身分資訊並不一致。中文網站稱服務為飛流 VPN;其私隱政策與服務條款列出香港營運商 QuicklyVPN Limited;下載檔名使用 OpenFlyX;Android 套件 ID 為 com.singlink.openflyx;macOS 套件 ID 為 network.singlink.openflyx,並由 SingLink LLC 簽署程式碼。 這本身不能證明惡意行為,但使用者無法據此確定由哪一實體建置、授權、簽署及更新所安裝的軟體。
各平台發現
macOS 通過可執行的靜態供應鏈檢查。 Apple 顯示可信的 Developer ID Installer 簽章、可信公證票證及可信時間戳記。Gatekeeper 接受該套件。解壓後的應用程式與 內嵌執行檔通過嚴格程式碼簽章驗證並使用強化執行階段。套件內未包含安裝程式指令碼。
Android 具有有效的 v2 APK 簽章,但要求廣泛權限。 APK 為 OpenFlyX 1.0.1、目標 SDK 36,且未標記為可除錯。它要求相機存取、檢視所有已安裝套件、開機完成、 生物辨識及螢幕擷取偵測權限。部分權限可能支援 QR 匯入、按應用程式路由與私隱控制, 但公開文件未逐項說明權限用途及資料流。
Windows 安裝程式未簽署。其 PE Authenticode 安全目錄大小為零。 因此 Windows 無法將此檔案繫結至經驗證的發行者。供應商應簽署確切發布版本,並在下載旁 公布預期簽署者及 SHA-256。
聲稱的獨立審計並非公開證據
飛流 VPN 聲稱其無日誌政策已接受獨立審計,且伺服器僅使用記憶體。受檢公開頁面沒有列出 審計方、委託日期、範圍、受測系統、排除項目或報告網址。因此,這些陳述仍屬供應商聲明, 本評估不給予審計級證據分數。檢查用戶端套件不能驗證後端記錄或伺服器儲存情況。
未解決發現
- 中等:Windows 安裝程式未簽署。
- 中等:飛流 VPN、QuicklyVPN Limited、OpenFlyX 與 SingLink LLC 的身分關係未在公開資料中釐清。
- 低:廣泛 Android 權限欠缺公開用途及資料流表。
- 資訊:下載頁面未提供校驗碼、檔案大小及預期簽署者身分。
- 資訊:聲稱的獨立無日誌審計沒有公開報告或具實質內容的簽署聲明。
靜態評估分數:55/100
- 產物完整性與來源:13/30。
- 平台簽章:18/30。
- 權限與生產環境強化:16/20。
- 公開安全透明度:8/20。
主要扣分原因是 Windows 安裝程式未簽署、公開品牌/法律營運商/二進位發行者之間的關係 尚未釐清、缺少第一方校驗碼及簽署者文件,以及缺少支持所聲稱獨立審計的公開報告。
為何這不是最終 VPN 分數
VPNTestor 公開方法禁止默默為未測或受阻控制項給分。可辯護的最終分數需要在各支援平台 隔離執行,測試連線生命週期與失敗情境,觀察 IPv4/IPv6/DNS/WebRTC 洩漏,測試 Kill Switch、本機儲存、帳戶與控制台授權、更新驗證及迴歸情況。驗證無日誌或僅記憶體聲明前, 也需要營運證據。