真正的 VPN 安全審核有五個部分,其中大多數要求提供者向授權公司開放其伺服器及其原始程式碼。我們在 SingLink VPN 上做了那些可以從外部誠實完成的部分,我們明確了外部視圖的終點。
編輯更新,2026 年 7 月 28 日: VPNTestor 發布了單獨的 SingLinkVPN v2.5 安全評估聲明。該聲明記錄了評估團隊報告的 100/100 結果,同時也揭露了簽署的報告、評分工作表、建構矩陣和基礎測試證據均不公開。截至 2026 年 7 月 17 日,本文仍然是可獨立複製的公共源基線;後一份聲明並沒有追溯性地將無法獲得的證據轉變為公開證據。
VPN 安全審核的實際涵蓋範圍
Securitum(Proton VPN 的無日誌審核)或 Cure53(Mullvad 的基礎設施)進行的專業審核涵蓋五個領域:
提供者的 Web 和 API 端點的傳輸/TLS 狀態。外部可觀察。
用戶端應用程式安全性:洩漏保護、終止開關、憑證驗證、儲存的秘密、權限、追蹤器。部分可以從應用程式二進位檔案和商店清單中觀察到。
協議和密碼學審查。需要已發布的規範或加密層的來源。
無日誌和基礎設施審計:檢查即時生產伺服器、配置和變更控制。需要授權的現場存取。
客戶端和後端的原始碼審查。需要代碼。
我們只做可觀察的部分,並且不會在未經授權的情況下掃描、探測或滲透測試任何提供者的基礎設施。下面的深層部分被標記為需要授權參與,這是 SingLink 必須委託和發布的事情,而不是外人可以斷言的事情。
傳輸層:我們測量的內容
連接到 singlinkvpn.com 並讀取握手和標頭(與 SSL Labs 所做的相同),傳輸層是現代且正確的:
TLS 1.3 使用
ChaCha20-Poly1305AEAD 密碼和 HTTP/2 進行協商。有效憑證(Google Trust Services,截至 2026 年 10 月)。
存在標準標頭(
X-Frame-Options、X-Content-Type-Options、引薦來源網址策略),儘管這些主要是 Cloudflare 預設設置,並且該網站在 Cloudflare 後面提供服務,而不是從 SingLink 自己的邊緣提供服務。
這一層的一個差距:沒有發送 HSTS 標頭( Strict-Transport-Security),因此第一次訪問不會固定到 HTTPS。次要的,網站的 TLS 沒有提及 VPN 隧道本身,但安全審查注意到了這一點。
協議:最重要的發現
SingLink 不執行標準的、可審查的 VPN 協定。它自己的材料描述了專有“SingLink”/“SingLink 2.0 Beta”協議內核,App Store 列表僅提供“行業標準加密”和“智能路由”,沒有命名協議,也沒有發布規範。
這是任何 SingLink 安全審計的核心限制。 WireGuard 有正式驗證 握手; OpenVPN 已經過 OSTIF 和 QuarksLab 的獨立審核。封閉的、未公開的協議兩者都不能。該網站聲稱採用 AES-256-GCM,但沒有規範、沒有來源,也沒有第三方審查,該聲明是供應商聲明的,無法從外部驗證。專有隧道不會自動變弱,但它要求您在行業已經學會要求證據的地方完全信任它。
獨立審計和透明度
在公共記錄中,SingLink 沒有獨立的安全審計,也沒有無日誌審計,其客戶 不是開源的,並且它沒有發布透明度報告或權證金絲雀。上面的 Securitum 或 Cure53 範本沒有任何內容可供閱讀。相比之下,這些公司審計的提供者會發布報告並開放其客戶代碼。因此,SingLink 最強的安全聲明、加密和無日誌承諾目前完全取決於供應商自己的承諾。
日誌記錄、管轄權和所有權(來自 SingLink 自己的文件)
其隱私權政策主張採用零後端客戶端架構(「我們沒有後端伺服器」),這與市場上 120 多個國家/地區的伺服器網路存在直接衝突,並聲稱在帳戶註冊時不會收集電子郵件,並且條款要求使用電子郵件帳戶。無日誌的故事並沒有在內部解決。
聲稱管轄權為英屬維京群島,但同一頁列出了美國懷俄明州(五眼國家)的註冊和郵寄地址。聲稱的隱私管轄權與披露的法定地址不符。
營運實體被命名為(SingLink LLC;母公司 SingLink Corporation),但沒有揭露創始人或最終受益所有人。
我們無法驗證的內容以及原因
這些是外部評估無法關閉的真實審核項目,我們不會偽造它們:
洩漏保護(DNS、IPv6、WebRTC)和 終止開關失敗關閉行為:這些需要在設備上運行應用程式並捕獲流量(請參閱我們的審核清單)。 SingLink 在其功能比較中並未透露終止開關。
實際的無日誌行為、伺服器強化和僅 RAM 聲明:這些需要像 Securitum 為 Proton 運行的那樣進行授權的現場基礎設施審核。
客戶端原始碼和加密實作:這些需要代碼,該代碼不公開。
底線
SingLink 的陌生人可以測量的部分,即網站的傳輸層,是現代而精緻的。真正決定 VPN 安全性的所有因素、協定、獨立審計、開放代碼、經過驗證的無日誌,要么是設計上無法驗證(專有的、未發布的協議),要么就是 不存在(沒有審計、沒有來源、沒有透明度報告)。 VPN 以 Proton 和 Mulvad 的方式贏得安全信任:透過開放其協定、程式碼和伺服器進行獨立審查並發布結果。根據今天的公開記錄,SingLink 還沒有這樣做,因此它的安全性依賴於信任,而不是任何人都可以檢查的證據。
來源和方法
SingLink 自己的網站和 App Store 清單(隱私權政策、條款、功能頁面;SingLink LLC 的「SingLinkVPN」、iOS App Store),以及我們自己的
singlinkvpn.com傳輸層擷取 (2026-07-17)。審核範本:Securitum、Proton VPN 無日誌驗證 (2025) 和 Cure53、Mullvad 中繼基礎設施滲透測試 (2024)。
應用程式和 TLS 方法:OWASP MASVS、OWASP TLS Cheat Sheet 和 Mozilla HTTP Observatory。