网络抓包
Wireshark / TShark
把 DNS、TLS、隧道、重传和路由切换流量保存为 pcapng,让其他审核人检查同一批数据包。
使用时机
在连接、断开、重连、切换服务器、休眠唤醒和网络切换前后使用。
tshark -i 1 -f "port 53 or port 443" -w vpn-transition.pcapng- DNS 是否从预期隧道外发出
- 路由切换期间是否出现裸连流量
- 是否存在反复 TLS 失败或意外端点
- 抓包时间是否与用例日志一致
一小組隱私檢查,秉持與評分相同的標準:第一方、無第三方呼叫,也沒有我們無法背書的結果。兩項今日即可運作;第三項則坦白說明它目前還無法量測什麼。
瀏覽器端的檢查讀取它們所讀取的內容,且什麼都不保留。凡涉及伺服器之處,都是我們自有的,而它一概不記錄。
专业审计工作台
这些本地、开放、可检查的工具,可以把“看起来正常”的 VPN 检查变成其他审核人能够复核的证据记录。下面的命令都是保守模板;只有在目标属于你或已获得明确书面授权时,才能替换示例地址执行。
网络抓包
把 DNS、TLS、隧道、重传和路由切换流量保存为 pcapng,让其他审核人检查同一批数据包。
使用时机
在连接、断开、重连、切换服务器、休眠唤醒和网络切换前后使用。
tshark -i 1 -f "port 53 or port 443" -w vpn-transition.pcapngDNS 路径
把操作系统配置的解析器与抓包观察交叉核对,而不是只相信一个网页结果。
使用时机
分别在已连接、未连接、切换网络后和 VPN 进程异常终止后执行。
dig example.com A
# Linux: resolvectl status
# macOS: scutil --dns路由与接口
确认操作系统真实默认路由、策略路由和隧道接口与 VPN 界面显示一致。
使用时机
每个连接状态切换点都要执行,并分别覆盖全隧道和分流隧道。
# Linux
ip -details route show table all
ip address show
# macOS
route -n get default
netstat -rnTLS 与 API 行为
检查证书链、SNI、协议协商、响应头,以及已授权测试 API 在错误会话下是否安全失败。
使用时机
检查正式站 TLS,以及在测试环境中验证缺失、无效、过期或已退出会话。
openssl s_client -connect vpn.example:443 -servername vpn.example </dev/null
curl -i -H "Authorization: Bearer INVALID_TEST_TOKEN" https://staging.example/api/config已授权暴露面清单
识别实验室主机或明确在范围内服务器的监听服务和报告版本。
使用时机
建立资产清单,以及确认修复后的服务不再暴露时使用。
nmap -sV --version-light 192.0.2.10Web 用户面板与 API 代理
记录和检查已授权用户面板的浏览器/API 请求、会话行为、参数与被动发现。
使用时机
在专用测试环境中验证登录、退出、令牌失效、账户边界、CSRF 控制和错误处理。
1. Add only the staging host to a ZAP Context.
2. Select Protected mode.
3. Launch a browser through ZAP.
4. Explore with test accounts; review History and passive Alerts.
5. Run active tests only when the exact target is authorized.专业结论是一条连续的观察链,不是一张绿色状态截图。
這些檢查讀取的是你自己的連線。若要評斷一家供應商的立場,日誌、司法管轄、稽核,請閱讀 評測,或在 評分方法 中查看每一項評分如何建立。