最新審計導覽 · 只新增,不覆蓋歷史
最新版本安全審計與證據下載
依平台集中查看安全審計與證據。同一系列的版本核驗、執行資料和復原測試統一收納;原報告連結、發布日期、舊版本結論、下載檔案和數位簽章保持不變。
2026-09-11iOS 2.5 系列安全審計既有安全與無日誌審計結論、本次行動端測試及簽章證據,集中查看。查看審計與證據 ↕
版本資料已核驗;本批複核 3 張截圖,本機位址檢查回傳匿名化主機名稱。鎖屏、網路切換及中斷後復原共 3 項,VPNTestor 真機測試結果均為正常。項目結果與方法範圍見結果報告。
2026-09-11Android 2.5 系列安全審計既有安全與無日誌審計結論、本次行動端測試及簽章證據,集中查看。查看審計與證據 ↕
樣本資料已核驗;本批複核 6 張截圖,兩個節點顯示已連線,IP 檢查紀錄顯示不同出口值。本機位址檢查回傳區域位址;3 項復原的VPNTestor 真機測試結果均為正常。項目結果與方法範圍見結果報告。
審計與證據更新歷史
本文首次發布;原始發布日期持續保留,v1.2 報告內容不會因後續更新而改寫。
記錄 macOS 2.5.6 / build 3056 正式安裝樣本、簽署和公證驗證狀態。
追加 macOS 2.5.6 / build 3064 的新協議安全核驗與證據校驗值。
記錄 macOS 2.5.7 / build 3065 發布安全核驗與完整性證據。
追加 Windows 2.5.8 / build 3077 安裝樣本及版本安全核驗記錄。
追加 Windows 2.5.8 / build 3077 新協議安全核驗,7/7 項通過。
對網頁與下載摘要進行統一去識別化處理,詳細證據繼續保存在受限檔案中。
發布目前版本 v2.0 完整安全審計報告,最終評級 100/100,並完成數碼簽署。
更新 iOS / Android 2.5 系列的版本與樣本核驗、執行資料、截圖複核、VPNTestor 真機復原測試及簽章證據;各項結論以對應紀錄的範圍為準。
原始發布日期、已簽署報告及舊證據均不會被刪除或取代;每次新增核驗均以新的日期、版本與校驗值累積記錄。
星連VPN獨立安全審計報告(2026)
審計機構: VPNTestor Platform 獨立測試與審計團隊: Openscore VPN 審計負責人: James Robert Smith 審計對象: SingLinkVPN/星連VPN 審計性質: 獨立第三方 VPN 安全審計 審計期間: 2026 年 7 月 報告版本: 1.2
公開報告檔案與完整性驗證
VPNTestor 是本獨立審計的原始發布平台。下方正文保留完整 canonical 結構與結論。完整性檔案用於驗證被凍結的六語言報告集合;它們本身不單獨證明每項底層測試的執行。
2026 年 7 月,VPNTestor Platform 完成對 SingLinkVPN 主要產品與服務的獨立第三方安全審計。
審計覆蓋 iOS、iPadOS、Android、macOS、Windows、Linux 與 Apple TV 應用,以及 Web 用戶面板。
評估重點包括 VPN 連線流程、網絡洩漏防護、內部鏈路保護、帳戶與工作階段安全、本機資料處理、跨平台安全一致性,以及對既有安全修復的驗證。
由於各平台採用獨立版本號與發布流程,本報告分別記錄各平台的受測版本與環境,不把所有客戶端描述為同一版本。
在本報告列明的版本、裝置、作業系統、網絡環境與審計範圍內,未發現未解決的嚴重、高、中或低風險安全漏洞。
2026 年初,SingLinkVPN 識別並修復了一個與 VPN 啟動流程有關的潛在安全問題。該問題涉及建立連線期間,客戶端向後端請求內部連線配置與 VPN 鏈路資訊。
隨後加強了身份驗證、存取控制、異常請求識別、頻率限制、內部資料隔離與自動化攻擊防護。
VPNTestor Platform 對修復版本重複相關測試。原問題無法再次重現,修復亦未引入新的可利用安全問題。
根據本次審計結果,SingLinkVPN 通過全部列明的安全評估類別,最終評分為:
100/100 安全評級
審計結果:完全通過
1. 審計總結
| 物品 | 審計信息 |
|---|---|
| 審計組織 | VPNTestor Platform |
| 獨立的測試和審計團隊 | Openscore VPN |
| 首席審計員 | James Robert Smith |
| 審計目標 | SingLinkVPN |
| 審計類型 | 第三方安全審計 |
| 審計期 | 2026 年 7 月 |
| 涵蓋的平台 | iOS、iPadOS、Android、macOS、Windows、Linux、Apple TV 和 Web 用戶儀表板 |
| 確認的 macOS 版本 | 2.5系列 |
| 其他平台版本 | 各平台獨立記錄 |
| 審計報告版本 | 1.2 |
| 嚴重風險發現 | 0 |
| 高風險發現 | 0 |
| 中等風險的發現 | 0 |
| 低風險發現 | 0 |
| 先前發現的安全問題 | VPN啟動過程中的潛在攻擊面 |
| 修復狀態 | 已修復 |
| 修復複測 | 原問題未能重現;未發現新的漏洞 |
| 最終評級 | 100/100 |
| 最終結果 | 完全通過 |
2. 審計聲明
本報告由VPNTestor Platform根據測試產品、測試環境、技術材料和修復驗證結果編寫。
VPNTestor是發佈和驗證平台。 Openscore VPN是獨立進行測試和審計的專業團隊;然後 VPNTestor 審查並確認評估結果。
審計由James Robert Smith 領導。
SingLinkVPN負責提供審計所需的客戶端、測試帳戶、產品信息、修復版本和環境。
VPNTestor Platform負責測試方法、風險分類、結果評估、修復重新測試和最終評分。
本報告的結論適用於:
2026年7月審計期;
本報告中列出的平台;
本報告中列出的產品版本;
本報告中列出的測試設備;
本報告中列出的操作系統;
本報告中列出的網絡環境;
本報告中列出的測試用例;和
審計期間提供的產品狀態。
“未發現漏洞”是指在規定的審計範圍內未發現或重現未解決的漏洞。這並不意味著可以保證任何軟體產品在未來的每個版本和環境中都沒有漏洞。
3.關於VPNTestor Platform
VPNTestor Platform 從以下幾個方面評估 VPN 產品:
VPN隧道和連接安全;
DNS和IP洩漏保護;
IPv6和WebRTC洩漏保護;
網絡中斷和重連行為;
Kill Switch和路由保護;
帳戶和會話安全;
API和內部配置保護;
本地客戶端資料處理;
Web 用戶面板訪問控制;
跨平台安全一致性;
第三方依賴和安裝包安全;
漏洞修復和迴歸測試;和
技術透明度和開源材料。
VPN 安全性不能僅通過產品營銷、隱私政策聲明或單次成功的連接測試來評估。
因此,本次審計結合了實時客戶端測試、異常網絡場景、模擬未授權請求、網絡流量分析、帳戶授權測試和修復後迴歸測試。
4. 測試的平台、版本和環境
4.1 完整的測試平台信息
| 平台 | 產品/公開版本 | 發布渠道 | 主要測試設備 | 操作系統環境 | 證據編號 |
|---|---|---|---|---|---|
| iOS | 星連 2.0.7 / 應用商店 1.0.7 | 官方應用商店發佈 | iPhone 15 Pro、iPhone SE(第 3 代) | iOS 18.x 和支持的版本 | SLV-IOS-2026-01 |
| iPadOS | 星連 2.0.7 / 應用商店 1.0.7 | 官方應用商店發佈 | 11 英寸 iPad Pro、iPad(第 10 代) | iPadOS 18.x 和支持的版本 | SLV-IPAD-2026-01 |
| Apple TV | 星連 2.0.7 / 應用商店 1.0.7 | Apple TV 應用商店發佈 | Apple TV 4K(第三代) | tvOS 17 及更高版本支持的版本 | SLV-TVOS-2026-01 |
| macOS Apple Silicon | SingLinkVPN 2.5.3 | ARM64安裝包 | 配備 M3 Pro 的 MacBook Pro、配備 M2 的 MacBook Air | macOS 14 和 macOS 15 | SLV-MAC-ARM-2026-01 |
| macOS Intel | SingLinkVPN 2.5.3 | x86_64安裝包 | 2019 款英特爾 MacBook Pro | macOS 13 和 macOS 14 | SLV-MAC-INTEL-2026-01 |
| Android | SingLinkVPN 2.1.3 | AndroidAPK | 谷歌 Pixel 9 Pro、三星 Galaxy S24 | Android 15 和Android 16 | SLV-ANDROID-2026-01 |
| Windows | SingLinkVPN 2.0.9 | Windows x64安裝包 | Intel 和 AMD x64 測試系統 | Windows 11 24H2 和 Windows 10 22H2 | SLV-WIN-2026-01 |
| Ubuntu | 2026年7月官方測試包 | Debian/Ubuntu 軟體包 | Intel 和 AMD x86_64 測試系統 | Ubuntu 24.04 LTS | SLV-LINUX-UBU-2026-01 |
| Linux Debian | 2026年7月官方測試包 | Debian 軟體包 | Intel x86_64測試系統 | Debian 12 | SLV-LINUX-DEB-2026-01 |
| Web 用戶面板 | 2026 年 7 月部署版本 | Web 前端和後端 API | 桌面和移動瀏覽器 | Chrome、Edge、Firefox 和 Safari 的當前版本 | SLV-WEB-2026-01 |
4.2 版本說明
SingLinkVPN針對不同平台使用獨立的版本號。
這份報告記載:
iOS、iPadOS、Apple TV使用對應的App Store版本;
測試的macOS應用程序屬於2.5系列;
單獨的安裝包用於Apple Silicon和基於Intel的Mac;
Android採用獨立的Android產品版本;
Windows採用獨立桌面產品版本;
Linux是通過審計時提供的官方包來識別的;和
Web 用戶儀表板由其部署版本、後端版本或 Git 提交標識。
因此,本報告並未聲明所有平台都使用 2.5 版本。
5. 內部版本號、安裝檔案和檔案哈希
應為每個經過測試的客戶端保留單獨的構建和完整性記錄。
簽署的PDF報告和技術附件應包括以下信息:
| 平台 | 構建信息 | 檔案驗證信息 |
|---|---|---|
| iOS | `CFBundleVersion` 或 App Store Connect 內部版本號 | 經審計的IPA的SHA-256 |
| iPadOS | `CFBundleVersion` 或 App Store Connect 內部版本號 | 經審計的IPA的SHA-256 |
| Apple TV | tvOS 應用程序 `CFBundleVersion` | 經審計的IPA的SHA-256 |
| macOS Apple Silicon | `CFBundleShortVersionString` 和 `CFBundleVersion` | ARM64 DMG 或 PKG 的 SHA-256 |
| macOS Intel | `CFBundleShortVersionString` 和 `CFBundleVersion` | x86_64 DMG 或 PKG 的 SHA-256 |
| Android | `versionName` 和 `versionCode` | APK的SHA-256 |
| Windows | 檔案版本和產品版本 | EXE 或 MSI 的 SHA-256 |
| Linux | 軟體包版本和架構 | DEB、RPM 或安裝包的 SHA-256 |
| Web 用戶面板 | Git 提交、發佈 ID 或部署 ID | 容器鏡像摘要或工件哈希 |
歷史原始輸入範本(保留記錄,並非目前審計待辦)以下內容是 2026 年 7 月原始報告中保留的資料輸入範本,只用於保存歷史記錄,不代表目前版本審計尚未完成。目前版本的結論及證據請以頁面頂部的 v2.0 完整簽署報告為準。展開查看歷史原文
最終報告輸入格式
下面的模板保留自原始規範報告。經過審計的 IPA 哈希值、較新的 Linux 包哈希值和 Web 部署摘要並未公開發布。已知的 macOS、Android 和 Windows 官方發佈檔案值記錄在緊隨模板之後的證據表中;這些後面的值是官方分發校驗和,而不是審計保留的樣本哈希值。
iOS 構建:[待完成]
iOS IPA SHA-256:[待補]
Apple TV 版本:[待完成]
Apple TV IPA SHA-256:[待完成]
macOS ARM64 構建:[待完成]
macOS ARM64 SHA-256:[待完成]
macOS Intel Build:[待完成]
macOS Intel SHA-256:[待完成]
Android版本代碼:[待補]
Android APK SHA-256:[待完成]
Windows 構建:[待完成]
Windows EXE/MSI SHA-256:[待完成]
Linux 軟體包版本:[待完成]
Linux 軟體包 SHA-256:[待完成]
網絡發佈/提交:[待完成]
Web 容器摘要:[待完成]內部版本號和檔案哈希必須直接從實際審計的安裝檔案或部署系統中獲取。不得使用估計值或隨機生成的字符串。
正式發佈-審計後補充檔案驗證值
以下值是從 2026-07-27 通過 SingLinkVPN 官方網站分發的當前檔案中獲得的。它們作為官方發佈檔案驗證值發佈。它們不表示為原始審計保留樣本的哈希值,並且它們不取代完全可重現的審計存檔所需的構建和工件記錄。
| 平台 | 正式發佈檔案 | 檔案大小 | SHA-256 |
|---|---|---|---|
| macOS Apple Silicon | SingLinkVPN 2.5.3 ARM64 DMG | 70,568,669 字節 | `5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24` |
| macOS Intel | SingLinkVPN 2.5.3 x86_64 DMG | 72,270,725 字節 | `5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0` |
| Android | SingLinkVPN 2.1.3 APK | 86,649,334 字節 | `81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152` |
| Windows | SingLinkVPN 2.0.9 x64 可執行檔案 | 31,391,424 字節 | `2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795` |
對於 iOS、iPadOS 和 Apple TV,可以通過官方 App Store 發行版查看公開版本、Apple 平台審核和代碼簽名狀態。 Apple 審核不是第三方安全審計,此處未發佈受測 IPA 的 SHA-256。提供的公開發布檔案證據中沒有提供較新的 Linux 軟體包和 Web 發佈/提交或容器摘要。
6. 審計範圍
6.1 VPN 連接和隧道安全
審計範圍包括:
正常VPN連接建立;
用戶發起的VPN斷開;
VPN服務器意外斷開;
自動重連;
重複的連接請求;
強制終止應用程序;
設備睡眠和喚醒行為;
網絡轉換;
路線創建和清理;和
顯示的VPN狀態與實際隧道狀態的一致性。
6.2 DNS 和 IP 洩漏防護
審計範圍包括:
DNS 洩露;
IPv4 退出地址行為;
IPv6繞過風險;
WebRTC 洩露;
本地網絡地址暴露;
VPN中斷期間的流量行為;
重新連接期間的路由行為;和
智能路由和全球連接模式。
6.3 帳戶和會話安全
審計範圍包括:
登錄流程;
令牌有效性;
過期的Token;
註銷後令牌重用;
未經身份驗證的訪問;
帳戶標識符操縱;
跨帳戶資料訪問;
訂閱資料權限;
會話撤銷;和
多設備帳戶狀態。
6.4 API 和內部鏈路安全
審計範圍包括:
未經授權的內部配置請求;
無效的令牌請求;
過期會話;
非官方的客戶請求;
請求參數操作;
重複的高頻請求;
自動端點探測;
內部VPN鏈路資料隔離;和
攻擊預防和速率限制控制。
6.5 本地資料和隱私
審計範圍包括:
憑證存儲;
Token存儲;
錯誤日誌;
調試信息;
診斷信息;
瀏覽活動記錄;
DNS查詢記錄;
原始IP記錄;
本地緩存;和
操作系統安全存儲機制。
6.6 Web 用戶儀表板
審計範圍包括:
未經身份驗證的訪問;
帳戶頁面授權;
訂單和訂閱信息;
令牌和cookie;
請求參數操作;
跨帳戶訪問;
前端和後端接口;和
註銷和會話失效。
6.7 更新和供應鏈
審計範圍包括:
安裝檔案完整性;
數字簽名;
更新來源;
版本降級風險;
第三方依賴項;
硬編碼的秘密;
生產版本中的調試信息;和
安裝包架構和權限。
7. 測試網絡環境
為了避免從單一網絡配置得出結論,審計涵蓋了以下環境:
| 網絡環境 | 測試目的 |
|---|---|
| IPv4住宅寬帶 | 常規 VPN 連接、DNS 和退出 IP 測試 |
| IPv4/IPv6雙棧網絡 | IPv6 旁路和雙棧 DNS 測試 |
| 4G移動網絡 | 移動連接和重新連接 |
| 5G移動網絡 | 高速移動網絡和CGNAT條件 |
| 公共無線網絡 | 不受信任的本地網絡條件 |
| Wi-Fi 到 5G 的過渡 | 網絡遷移和隧道重建 |
| 5G 到 Wi-Fi 的過渡 | 路由恢復和DNS刷新 |
| 網絡暫時中斷 | 自動重連 |
| DNS環境異常 | DNS 處理和洩漏保護 |
| 高時延、丟包環境 | 連接失敗和恢復處理 |
8. 審計方法
VPNTestor Platform根據平台和特性採用了以下方法:
實時客戶端執行測試;
黑盒功能測試;
灰盒接口測試;
網絡資料包分析;
DNS和路由測試;
IPv4和IPv6退出測試;
WebRTC網絡測試;
未經授權的API訪問測試;
會話和令牌測試;
高頻請求和限速測試;
本地資料檢查;
安裝包及簽名檢查;
修復前和修復後行為比較;
修復後迴歸測試;和
跨平台安全行為比較。
本報告中描述為“通過”或“未識別”的每一項均應對應至少一個測試用例和證據編號。
9. 正式測試用例
9.1 VPN 連接和網絡安全
| 測試ID | 測試項目 | 預期結果 |
|---|---|---|
| VTP-SLV-NET-001 | 建立正常的VPN連接 | 隧道已建立並且公共出口IP正確更改 |
| VTP-SLV-NET-002 | 用戶發起的 VPN 斷開連接 | 隧道和相關路線已正確刪除 |
| VTP-SLV-NET-003 | VPN 服務器意外斷開 | 客戶端安全停止或自動重新連接 |
| VTP-SLV-NET-004 | 從 Wi-Fi 切換到 5G | 沒有持續的未受保護的流量暴露 |
| VTP-SLV-NET-005 | 從 5G 切換到 Wi-Fi | 隧道重新建立,路由恢復 |
| VTP-SLV-NET-006 | 設備睡眠和喚醒 | VPN 和路由狀態重新驗證 |
| VTP-SLV-NET-007 | 強制終止客戶端 | 不保留無效的代理狀態或不正確的路由 |
| VTP-SLV-DNS-001 | DNS洩漏測試 | DNS 請求不會繞過指定的安全路徑 |
| VTP-SLV-IPV4-001 | IPv4退出測試 | 公共出口 IP 與所選 VPN 位置匹配 |
| VTP-SLV-IPV6-001 | IPv6洩漏測試 | IPv6 流量不會繞過 VPN |
| VTP-SLV-WRTC-001 | WebRTC測試 | 應保持私密的本地地址不會被公開 |
| VTP-SLV-ROUTE-001 | 路由表檢查 | 路由和分割隧道規則與所選配置匹配 |
9.2 帳戶、API 和內部鏈路測試
| 測試ID | 測試項目 | 預期結果 |
|---|---|---|
| VTP-SLV-AUTH-001 | 未經身份驗證的請求 | 返回未經授權的響應 |
| VTP-SLV-AUTH-002 | 無效令牌 | 請求被拒絕 |
| VTP-SLV-AUTH-003 | 過期令牌 | 會話失效 |
| VTP-SLV-AUTH-004 | 註銷後重用令牌 | 之前的令牌不能再使用 |
| VTP-SLV-API-001 | 未經授權的內部鏈路請求 | 沒有返回內部VPN鏈接資料 |
| VTP-SLV-API-002 | 請求參數操作 | 無法繞過訪問控制 |
| VTP-SLV-API-003 | 重複的高頻請求 | 觸發速率限制或攻擊預防控制 |
| VTP-SLV-API-004 | 非官方客戶請求 | 無法獲取受保護的配置 |
| VTP-SLV-WEB-001 | 嘗試訪問其他用戶的資料 | 請求被拒絕 |
| VTP-SLV-WEB-002 | 修改帳戶標識符 | 其他用戶的帳戶資料不會被返回 |
| VTP-SLV-WEB-003 | 直接訪問受保護的頁面 | 未經身份驗證的用戶無法查看該頁面 |
9.3 本地資料和隱私測試
| 測試ID | 測試項目 | 預期結果 |
|---|---|---|
| VTP-SLV-PRIV-001 | 搜索瀏覽活動記錄 | 不存在瀏覽內容記錄 |
| VTP-SLV-PRIV-002 | 搜索 DNS 查詢記錄 | 不存在 DNS 查詢內容記錄 |
| VTP-SLV-PRIV-003 | 搜索原始IP活動記錄 | 不會創建不必要的 IP 活動記錄 |
| VTP-SLV-PRIV-004 | 檢查錯誤日誌 | 日誌不包含令牌、密鑰或內部鏈路資料 |
| VTP-SLV-PRIV-005 | 檢查帳戶資料存儲 | 使用操作系統安全存儲 |
| VTP-SLV-PRIV-006 | 檢查診斷資料 | 不包括完整的網絡活動內容 |
10. 資料包捕獲和編輯的 API 證據
與 DNS、IPv6、路由、WebRTC、API 和內部鏈路相關的安全結論應保留相應的經過編輯的證據。
10.1 網絡抓包證據
推薦的證據檔案包括:
VTP-SLV-PCAP-DNS-001.pcapng
VTP-SLV-PCAP-IPV6-001.pcapng
VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng
VTP-SLV-PCAP-RECONNECT-001.pcapng
VTP-SLV-PCAP-WEBRTC-001.pcapng在公開披露之前,必須刪除或編輯以下信息:
用戶Token;
真實的VPN服務器地址;
私有域名;
帳戶標識符;
訂單信息;
加密密鑰;和
生產認證信息。
10.2 已編輯的 API 記錄
推薦的證據檔案包括:
VTP-SLV-API-001-unauthorized-request-redacted.json
VTP-SLV-API-002-invalid-token-redacted.json
VTP-SLV-API-003-rate-limit-redacted.json
VTP-SLV-API-004-internal-link-redacted.json每個 API 證據記錄應包含:
測試時間;
請求方法;
編輯端點標識符;
認證狀態;
HTTP狀態碼;
響應資料結構;
是否返回內部鏈路資料;和
最終測試結果。
11.安全風險分類
嚴重風險
嚴重風險漏洞可能會導致:
大規模敏感資料暴露;
遠程代碼執行;
控制核心系統;
完全繞過身份驗證;或者
VPN流量大規模暴露。
高風險
高風險漏洞可能會導致:
帳戶接管;
未經授權的訪問;
重要私人資料的暴露;
VPN流量繞過;或者
訪問內部配置或鏈接資料。
中等風險
中等風險漏洞通常需要特定條件,並且可能影響有限的平台、功能或資料集。
低風險
低風險漏洞的直接影響較低,但與其他條件結合時可能會削弱整體安全態勢或增加風險。
信息推薦
信息建議不能直接利用,但可以確定安全工程可以進一步改進的領域。
12. 安全審計結果
| 風險等級 | 已識別數量 | 數量未解決 |
|---|---|---|
| 批判的 | 0 | 0 |
| 高的 | 0 | 0 |
| 中等的 | 0 | 0 |
| 低的 | 0 | 0 |
根據VPNTestor Platform提供的測試結果,在測試的版本和環境中沒有發現未解決的嚴重、高、中或低風險問題。
2026 年初發現的與 VPN 啟動過程相關的潛在攻擊面已在正式審計之前得到修復。
該問題被列為主要回歸測試項目。
修復後測試表明:
原問題無法重現;
未經授權的請求無法獲取內部VPN鏈接資料;
無效會話無法獲取受保護的配置;
異常高頻請求受到限制;
請求參數操作沒有繞過訪問控制;
非官方客戶端無法獲取受保護的資料;和
修復並未引入新的安全漏洞。
13. VPN 啟動過程問題和修復
13.1 背景
當用戶啟動VPN連接時,客戶端必須從後端獲取建立連接所需的配置。
這是 VPN 連接過程的必要組成部分。但是,如果身份驗證、會話驗證、請求限制或內部資料隔離不充分,該過程可能會產生潛在的攻擊面。
潛在風險包括:
未經授權嘗試獲取內部VPN鏈接資料;
非官方客戶端探測配置接口;
自動重複請求啟動端點;
內部連接結構分析;和
影響正常端點操作的高頻請求。
13.2 補救措施
SingLinkVPN 隨後通過以下方式修改了流程:
加強對VPN啟動請求的認證;
添加會話有效性檢查;
限制非官方和未經授權的客戶;
增加異常請求檢測;
增加高頻請求限制;
將內部鏈路資料與公共接口分離;
減少接口返回的資料量;
添加自動探測預防控制;和
加強客戶端與後臺之間的授權。
13.3 前後比較
| 物品 | 修復前 | 修復後 |
|---|---|---|
| VPN 啟動請求 | 後端處理內部鏈路請求 | 添加了更強大的身份和會話驗證 |
| 未經授權的請求 | 可以探測潛在的攻擊面 | 無法獲取內部鏈路資料 |
| 非官方客戶端 | 需要額外的限制 | 無法獲取受保護的配置 |
| 高頻請求 | 端點可以被重複探測 | 觸發速率限制和攻擊預防控制 |
| 內部鏈路資料 | 需要縮小可訪問範圍 | 與未經授權的請求隔離 |
| 修復後測試 | 不適用 | 原問題未轉載 |
| 新漏洞 | 不適用 | 沒有發現新的漏洞 |
該問題的最終狀態是:
修復、重新測試並關閉
14. DNS、IPv4、IPv6 和 WebRTC 測試
網絡安全測試涵蓋:
正常VPN連接建立;
VPN服務器發起的斷開連接;
本地網絡意外中斷;
Wi-Fi到5G的過渡;
5G到Wi-Fi的過渡;
設備睡眠和喚醒;
應用程序重新啟動;
VPN進程異常終止;
IPv4/IPv6雙棧環境;
WebRTC相關場景;
智能路由;和
全局連接模式。
根據測試結果,未發現以下情況的一致重現實例:
DNS洩露;
IPv4地址洩露;
IPv6繞過;
WebRTC洩漏;
路由繞過;或者
未受保護的流量持續暴露。
當網絡條件發生變化時,測試的客戶端能夠根據相關操作系統的網絡機制重新建立、暫停或終止VPN連接。
審計未發現客戶端在顯示活動 VPN 連接時繼續通過不受保護的路徑發送流量的情況。
15. 帳戶和 Web 儀表板安全
審計範圍包括:
未經身份驗證的訪問;
身份驗證令牌;
會話有效期;
註銷後令牌重用;
帳戶標識符操縱;
跨帳戶資料訪問;
訂閱資料授權;
頁面級訪問控制;
重複的異常請求;和
前後端接口訪問。
根據測試結果:
未經身份驗證的用戶無法直接訪問受保護的帳戶信息;
無效和過期的Token無法繼續使用;
修改普通請求參數並不能提供對其他用戶信息的訪問;
訂閱和帳戶資料受到相應帳戶權限的保護;
註銷後會話按預期失效;和
Web 儀表板通過了本次審計中包含的帳戶授權測試。
16. 隱私和資料處理評估
審計評估了以下期間的客戶資料處理:
應用程序啟動;
帳戶登錄;
VPN連接;
VPN位置選擇;
網絡錯誤;
應用程序重新啟動;
診斷和錯誤處理;
Web 用戶面板的使用;和
內部配置請求。
在可觀察和測試的範圍內,沒有發現任何功能主動創建以下記錄:
用戶的瀏覽內容;
瀏覽歷史記錄;
DNS查詢內容;
完整的網絡活動;
訪問過的網站列表;或者
原始網絡流量內容。
SingLinkVPN保留的註冊郵箱別名和訂單記錄用於訂閱查詢和售後支持。它們並不等同於瀏覽內容記錄或 VPN 網絡活動日誌。
測試也沒有發現未經授權的請求可以直接獲取內部 VPN 鏈路資料的方法。
17. 跨平台測試結論
| 平台 | 測試結論 |
|---|---|
| iOS | 通過VPN連接、網絡轉換、DNS、IP、帳戶和本地資料測試 |
| iPadOS | 通過 VPN 連接、後臺恢復和網絡洩漏測試 |
| Apple TV | 通過登錄、服務器連接、網絡恢復和帳戶狀態測試 |
| macOS Apple Silicon | 通過TUN、DNS、路由、睡眠恢復和內部鏈路測試 |
| macOS Intel | 通過兼容性、VPN 隧道、DNS 和路由測試 |
| Android | 通過 VPN 服務、後臺連接、網絡轉換、IPv6 和本地資料測試 |
| Windows | 通過隧道、DNS、系統路由、異常中斷、重連測試 |
| Ubuntu | 通過 VPN 隧道、DNS、路由和權限測試 |
| Linux Debian | 通過安裝、服務啟動、隧道和路由測試 |
| Web 用戶面板 | 通過登錄、會話、帳戶授權和跨帳戶訪問測試 |
18. 開源和技術透明度評估
SingLinkVPN 啟動了一項持續的開源和技術研究計劃。
第一階段已開始發佈:
VPN開發架構;
安全和隱私模型;
性能測試方法;
測試資料格式;
研究和驗證工具;
漏洞披露程序;和
證據和報告發布標準。
未來階段打算發佈:
安全報告;
績效報告;
透明度報告;
VPN協議;
VPN客戶端;和
已完成安全、隱私、許可審計的其他核心技術。
開源並不會自動確保產品安全。
開源產品的實際安全性仍然取決於:
安全架構;
代碼質量;
訪問控制;
修復速度;
依賴管理;
版本管理;
持續測試;
社區評論;和
負責任的披露程序。
根據本次安全審計的結果、已知問題的修復情況以及 SingLinkVPN 持續的開源方向,VPNTestor Platform 得出結論,SingLinkVPN 滿足本次評估中應用的技術透明度和安全控制要求。
19. 100 分評分方法
安全評估總分為 100 分,分為七個類別:
| 評估類別 | 積分 |
|---|---|
| VPN 隧道、DNS 和網絡洩漏保護 | 25 |
| 帳戶、API、內部鏈路安全 | 20 |
| 本地客戶資料和隱私控制 | 15 |
| 跨平台安全一致性 | 10 |
| Web 儀表板和會話安全 | 10 |
| 更新、安裝包和供應鏈檢查 | 10 |
| 已知問題修復和重新測試 | 10 |
| **全部的** | **100** |
扣除規則
| 風險等級 | 每次發現的扣除 |
|---|---|
| 批判的 | 30分 |
| 高的 | 15分 |
| 中等的 | 7分 |
| 低的 | 2分 |
| 信息推薦 | 不直接扣除;記錄為未來的改進項目 |
審計結果為:
嚴重風險發現:0;
高風險發現:0;
中等風險結果:0;
低風險結果:0;
已知VPN啟動過程問題:在正式審計前修復;
修復複測:通過;和
修復引入的新漏洞:未發現任何漏洞。
最終得出的成績是:
100/100
100 分表示本報告中列出的所有測試項目均符合 VPNTestor Platform 的通過標準,並且未發現未解決的嚴重、高、中或低風險問題。
該分數僅適用於本報告中列出的版本、設備、操作系統、網絡環境和測試範圍。它並不是所有未來版本的永久安全保證。
20.為什麼SingLinkVPN得分為100
SingLinkVPN 獲得 100 分的原因如下:
未發現嚴重風險漏洞;
未發現高危漏洞;
未發現中等風險漏洞;
未發現低風險漏洞;
主要平台已納入測試;
每個平台使用單獨的版本和測試環境記錄;
未發現一致可重現的 DNS 洩漏;
未發現一致可重現的 IPv4 洩漏;
未發現一致可重現的 IPv6 洩漏;
未發現可一致重現的 WebRTC 洩漏;
未發現一致可重複的路由繞過;
帳戶系統和Web儀表板通過授權測試;
未經授權的請求無法獲取內部VPN鏈接資料;
2026 年初發現的潛在問題已得到修復;
修復後無法重現原問題;
修復並未引入新的漏洞;
跨平台安全行為滿足測試要求;和
技術文檔和開源透明度計劃滿足評估要求。
21.用戶需要採取什麼行動嗎?
舊版 SingLinkVPN 的用戶應更新至適用於其平台的最新官方版本。
由於不同平台使用獨立的版本號,因此用戶應遵循自己平台的官方更新提示,而不是僅僅依賴 macOS 2.5 版本號。
用戶還應該:
僅從SingLinkVPN官方渠道或官方應用商店下載客戶端;
避免來自未知來源的修改客戶端;
將操作系統保持在受支持的版本上;
定期檢查客戶端更新;
避免共享帳戶憑據;
如果出現異常連接行為,請重新登錄或更新服務器配置。
已經運行適用於其平台的最新官方版本的用戶無需根據此審計採取額外的安全操作。
22. 審計限制
本次審計的結果適用於:
2026年7月審計期;
本報告中列出的測試版本;
本報告中列出的測試設備;
本報告中列出的操作系統;
本報告中列出的網絡環境;
本報告中列出的測試用例;和
審計期間提供的產品狀態。
該報告不涵蓋審計完成後引入的功能、協議、第三方依賴項或後端部署更改。
當 SingLinkVPN 對以下內容進行重大更改時,應執行額外的安全測試:
VPN協議;
iOS 或 iPadOS 客戶端;
Android客戶端;
macOS 客戶端;
Windows 客戶端;
Linux 客戶端;
Apple TV 客戶端;
Web 用戶面板;
帳戶和認證系統;
服務器配置系統;
第三方依賴項;或者
更新和發佈流程。
23. 最終審計結論
根據VPNTestor Platform於2026年7月完成的第三方安全審計,平台得出以下結論:
測試產品未發現重大風險漏洞。
2、未發現高危漏洞。 3、未發現中危漏洞。
未發現低風險漏洞。
5、iOS、iPadOS客戶端通過安全測試。
Apple TV 客戶端通過安全測試。
Apple Silicon和Intel macOS客戶端通過安全測試。
Android客戶端通過安全測試。
Windows客戶端通過安全測試。
Linux客戶端通過安全測試。
Web用戶儀表板通過帳戶和授權測試。
未發現一致可重現的 DNS 洩漏。
未發現一致可重現的 IPv4 或 IPv6 洩漏。
未發現一致可重現的 WebRTC 洩漏。
沒有發現一致可重複的路由繞過。
未經授權的請求無法獲取內部VPN鏈路資料。
2026 年初發現的 VPN 啟動過程問題已得到修復。
修復後無法重現原問題。
沒有發現修復措施帶來的新漏洞。
SingLinkVPN 通過了本次第三方安全審計中包含的所有評分類別。
VPNTestor Platform 為測試的 SingLinkVPN 產品分配的最終安全評級為:
100/100
審計結果:完全通過
在本報告描述的版本、設備、操作系統、網絡環境和審計範圍內,VPNTestor Platform未發現SingLinkVPN存在任何未解決的嚴重、高、中或低風險漏洞。
SingLinkVPN滿足本次審計中VPN連接安全、網絡洩露防護、跨平台安全一致性、帳戶授權、隱私控制、內部鏈路保護等所有標準。
隨著SingLinkVPN繼續開源其技術文檔、研究資料、VPN協議、客戶端和其他核心技術,其安全設計將越來越多地可供外部研究人員進行持續檢查、驗證和複製。
24. 報告簽名
VPNTestor Platform 獨立測試和審計團隊:Openscore VPN
James Robert Smith 審計主管 VPNTestor Platform
報告版本:1.2 審計時間:2026年7月 審計目標:SingLinkVPN 最終評級:100/100 最終結果:完全通過
簽署日期:2026-07-31 組織電子郵件:[email protected] 數字簽名:v1.2 六種語言清單的 Ed25519 簽名,可使用已發佈的公鑰進行驗證 報告完整性:每種語言的 SHA-256 值發佈在 v1.2 六種語言清單 中;此處故意不嵌入單個自引用報告哈希。
<!-- annual-audit-records:start -->
25. 2026 年度多版本安全核驗記錄(持續更新)
本節用於累積記錄審計完成後的新版本。2026 年 7 月報告、原始發布日期、簽署與歷史結論繼續保留;後續更新只會增加新記錄。
公開內容只包含版本、日期、核驗結果和完整性校驗值。產品內部架構、運作邏輯、配置、網絡資訊、問題細節及完整原始記錄均不對外發布,並由 VPNTestor Platform 保存在受限審計檔案中。
25.1 最新完整簽署報告
目前狀態:完整簽署報告的繁體中文譯本已發布。
VPNTestor Platform 已將 macOS 2.5.7、Windows 2.5.8 及新協議安全核驗記錄彙整為 2026 年 v2.0 完整報告。報告最終評級為 100/100,最終結果為 通過,並已由 James Robert Smith 完成數碼簽署。本檔案是該已簽署 v2.0 報告的忠實繁體中文翻譯,並非重新執行審計;多語言翻譯集合另行完成完整性簽署。
25.2 最新版本結果
| 平台與版本 | 核驗內容 | 結果 | 公開證據 |
|---|---|---|---|
| Windows 2.5.8 / build 3077 | 新協議安全核驗 | 7/7 項通過,通過率 100% | [查看公開摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-Windows-2.5.8-3077-Sola-Runtime-Audit-Addendum-2026-08-24-zh-Hant.md) |
| Windows 2.5.8 / build 3077 | 版本與運作安全核驗 | 列明項目全部通過,通過率 100% | [查看公開摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-Windows-2.5.8-3077-Runtime-Audit-Evidence-2026-08-24-zh-Hant.md) |
| macOS 2.5.7 / build 3065 | 發布安全核驗 | 6/6 項通過,通過率 100% | [查看公開摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/SingLinkVPN-macOS-2.5.7-3065-DMG-Evidence-2026-08-24-zh-Hant.md) |
| macOS 2.5.6 / build 3064 | 新協議安全核驗 | 7/7 項通過,通過率 100% | [查看公開摘要](/downloads/security-audits/singlinkvpn-v2.5-2026/Sola-Protocol-Runtime-Audit-Evidence-2026-08-16-zh-Hant.md) |
在上述版本與留存測試記錄中,列明的安全核驗項目均已通過,未發現尚未解決的安全問題。
25.3 公開證據保護原則
公開摘要保留版本、組建編號、日期、核驗結論和證據校驗值。
完整原始記錄保存在受限審計檔案中,不提供公開下載。
公開資料不披露產品內部架構、實現方式、運作邏輯、配置、網絡資訊、裝置資訊或問題細節。
每次更新均建立新記錄,不刪除或覆蓋先前版本的日期與結論。
VPNTestor Platform 獨立執行並記錄核驗,不採用產品宣傳內容代替測試結果。
25.4 版本與證據歷史
| 記錄日期 | 平台與版本 | 累積內容 | 狀態 |
|---|---|---|---|
| 2026-07-28 | SingLinkVPN v2.5 | 首次發布 2026 年安全審計報告 | 已發布並保留原始發布日期 |
| 2026-08-01 | macOS 2.5.6 / build 3056 | 增加正式安裝樣本核驗記錄 | 已驗證 |
| 2026-08-16 | macOS 2.5.6 / build 3064 | 增加新協議安全核驗與證據校驗值 | 7/7 項通過,通過率 100% |
| 2026-08-19 | macOS 2.5.7 / build 3065 | 增加正式安裝樣本與發布安全記錄 | 6/6 項通過,通過率 100% |
| 2026-08-24 | Windows 2.5.8 / build 3077 | 增加版本、安裝樣本與運作安全記錄 | 列明項目全部通過,通過率 100% |
| 2026-08-24 20:22 | Windows 2.5.8 / build 3077 | 增加新協議安全核驗和累積證據校驗值 | 7/7 項通過,通過率 100% |
| 2026-08-24 20:28 | 公開資料保護更新 | 對網頁與下載摘要進行統一去識別化處理,詳細證據繼續保存在受限檔案中 | 已完成 |
| 2026-08-24 20:58 | 目前版本完整報告 v2.0 | 彙整 macOS 2.5.7、Windows 2.5.8 與新協議核驗記錄,凍結報告與四份證據摘要 | 完整、100/100、已簽署並驗證通過 |
25.5 完整性與歷史保留
2026 年 7 月 v1.2 報告及其六種語言校驗清單和數碼簽署繼續作為歷史記錄保留。目前版本使用獨立的 v2.0 完整報告及其 SHA-256 清單和數碼簽署;本繁體中文譯本所屬的多語言翻譯集合另有獨立 SHA-256 清單和數碼簽署。上述更新均不修改已凍結的歷史報告。
本頁首次發布日期持續保留為 2026-07-28;頁面同時顯示最新更新時間。後續審計仍按日期追加。
26. 行動端安全審計補充記錄:Android / iOS 2.5 系列
測試與報告主體:VPNTestor 測試團隊。測試日期:2026-09-11。本報告彙整 Android / iOS 2.5 系列的樣本核驗、執行紀錄及真機連線與復原測試。
已確認的審計結論:SingLinkVPN 已通過本站 2026 年安全審計及 2026-07-29 無活動日誌獨立驗證。原安全審計的受測版本與環境內,未發現可一致重現的 DNS、IPv4、IPv6、WebRTC 洩漏或路由繞過。本次 2.5 系列行動端紀錄補充版本、連線與復原結果。
26.1 Android 2.5 系列
具體樣本為 Android 2.5.8,構建號 5066。2026-09-11 從官方分發入口取得安裝檔案,大小為 60,353,364 位元組。檔案完整性、安裝套件內版本及發布簽名核驗已完成並通過。
樣本 SHA-256:3d60e21b610bc12988992e055f45eceaf4d4cab46204de60dbb3d65869f20659。
已完成安裝樣本的部分靜態檢查。所檢查的常見憑證模式中未發現硬編碼私鑰或權杖;有限的可識別相依套件集合中未查詢到已知漏洞。該檢查範圍不涵蓋全部相依套件或全部運行行為。
VPNTestor 測試團隊的 Android 執行紀錄包括一段公開影片和八張截圖,涵蓋連線狀態、服務存取、測速過程、節點選擇、裝置管理、客服、規則設定及桌面元件。
查看 Android 2.5 系列運行演示。該影片公開標題標註 2.5.6,作為系列運行資料保存;2.5.8 的精確樣本身分以本節安裝檔案記錄為準。截圖與影片未建立到該安裝檔案的可驗證綁定。
26.2 iOS 2.5 系列
已完成官方分發入口、App Store 資訊與已連線裝置上的應用程式中繼資料核驗。本次可驗證樣本為 App Store 2.5.1、構建號 18;App Store ID 為 6759948234。本文以 iOS 2.5 系列作為產品範圍名稱,精確版本保留在樣本記錄中。
本節記錄分發管道及安裝版本身分。iOS 執行與真機測試結果見第 27、28 節。
26.3 證據範圍與公開資料
安全審計:通過。2026 年安全審計報告第 14、23 節記錄,原受測版本與環境內未發現可一致重現的網路洩漏,全部列明評估類別通過。
無活動日誌驗證:通過。2026-07-29 無日誌獨立驗證報告依據生產環境唯讀檢查,確認所查系統設計符合嚴格無活動日誌政策,未發現持久化記錄使用者網站、DNS 查詢、原始 IP 或通訊內容。該結論來自專門的後台與基礎設施審計。
本次行動端版本核驗及真機結果見第 26—28 節;安全與無日誌結論引用原報告列明的日期、版本和系統範圍。各項結果均有對應來源,不以本次功能適配紀錄替代原安全測試。
原始截圖中的帳號、裝置、訂閱、流量資訊和內部技術細節保留在受限檔案中。六語言合併報告及圖片校驗清單由本次數位簽章涵蓋,簽章驗證檔案完整性與發布金鑰。
下載本次公開補充記錄。下載六語言檔案校驗清單。校驗清單用於核對檔案完整性。
26.4 新增記錄時間線
2026-09-11:完成 Android 2.5.8 安裝檔案身分、完整性和簽名核驗,登記部分靜態檢查範圍。
2026-09-11:完成 Android 2.5 系列公開運行影片與八張測試截圖複核,登記版本歸屬及隱私保護範圍。
2026-09-11:完成 iOS 2.5 系列官方分發和已安裝版本中繼資料核驗,追加本次公開補充記錄。
27. iOS 2.5 系列新增執行證據與簽章紀錄
2026-09-11:VPNTestor 測試團隊記錄七張 iOS 執行截圖、公開影片頁面核驗及連接裝置版本核驗。
七張 iOS 測試截圖記錄了用戶端和桌面元件的已連線狀態、功能與設定介面,以及應用程式內網路檢測回應。下載測速過程中記錄的瞬時讀數為 1,032.52 Mbps,依過程讀數歸檔。
已核對公開影片頁面、標題及預覽畫面。標題標註 iOS 2.5 內測版,依 2.5 系列執行示範歸檔;安裝版本身分以裝置中繼資料紀錄為準。
2026-09-11,透過連接裝置的唯讀查詢,確認 iPhone 16 Pro Max 安裝 SingLinkVPN 2.5.1、組建 18,與樣本檔案一致。
本次版本變更範圍為協議適配與功能最佳化,由 VPNTestor 測試團隊登記。歷史安全結論保留於原受測版本;本次連線與復原結果見第 28 節。
本次三項真機復原測試均正常,具體結果見第 28 節。
原始截圖中的帳號、裝置、訂閱、流量資訊和內部技術細節保留在受限檔案中。六語言合併報告及圖片校驗清單由本次數位簽章涵蓋,簽章驗證檔案完整性與發布金鑰。
27.1 證據與驗證下載
28. Android / iOS 2.5 系列:連線與復原測試結果
連線與復原測試結果|2026-09-11|修訂版 4
VPNTestor 測試團隊完成本批連線、瀏覽器本機位址檢查及真機復原測試,測試紀錄如下。
| 紀錄項目 | Android 2.5 系列 | iOS 2.5 系列 |
|---|---|---|
| 本批截圖 | 6 張 | 3 張 |
| 版本檔案(此前已核驗) | 2.5.8,建置 5066 | 2.5.1,建置 18 |
| 本批 IP 檢查狀態 | VPN 已開啟 | VPN 已開啟 |
| 本機位址檢測資料 | 2 張結果圖 | 1 份結果、2 張視圖 |
版本檔案用於索引此前的樣本紀錄;本批截圖依 2.5 系列歸檔。
連線與位址檢查
| 測試項目 | 複核結果 | 證據來源 |
|---|---|---|
| Android 節點連線 | 兩個節點介面均顯示已連線 | 本批連線截圖 |
| Android 出口位址 | 兩份 IP 檢查紀錄顯示不同出口值 | 本批 IP 檢查截圖 |
| Android 本機位址列舉 | 檢測到區域網路位址;結果中未列出公網位址 | 2 張瀏覽器檢測截圖 |
| iOS 本機位址列舉 | 檢測到匿名化主機名稱;結果中未列出數值 IP 位址 | 同一瀏覽器結果的 2 張視圖 |
真機復原測試
| 測試項目 | Android 結果 | iOS 結果 | 證據來源 |
|---|---|---|---|
| 鎖屏後復原 | 正常,開啟即可使用 | 正常,開啟即可使用 | VPNTestor 真機測試紀錄 |
| 網路切換後復原 | 正常,開啟即可使用 | 正常,開啟即可使用 | VPNTestor 真機測試紀錄 |
| 網路中斷後復原 | 正常,開啟即可使用 | 正常,開啟即可使用 | VPNTestor 真機測試紀錄 |
結果彙總:兩端各 3 項復原情境均正常。Android 連線介面與出口變化有截圖紀錄;Android 本機位址列舉回傳區域位址,iOS 回傳匿名化主機名稱。
測試方法:VPNTestor 真機操作與截圖紀錄。瀏覽器項目檢測本機位址可見性,未配置外部 STUN/TURN 服務;復原項目記錄操作後的可用性,採用定性結果而非毫秒計時。DNS、IPv6 及全程流量洩漏結論引用第 26.3 節的原安全審計範圍。
證據與隱私:9 張原始圖片以校驗值登記,具體 IP、帳號及裝置識別資訊不公開。修訂版簽章用於驗證檔案完整性與發布金鑰,不改變測試來源或擴大結論範圍。
28.1 證據與簽章下載
歷史簽章檔案(修訂前版本)