聯絡我們

工具

一小組隱私檢查,秉持與評分相同的標準:第一方、無第三方呼叫,也沒有我們無法背書的結果。兩項今日即可運作;第三項則坦白說明它目前還無法量測什麼。

瀏覽器端的檢查讀取它們所讀取的內容,且什麼都不保留。凡涉及伺服器之處,都是我們自有的,而它一概不記錄。

工具

WebRTC 洩漏測試已上線
在你的瀏覽器中蒐集 ICE 候選位址,並顯示它所暴露的任何本機或公開位址,這是 VPN 悄悄失守的經典途徑。完全在分頁內執行。
IP 檢查已上線
網站所看到的公開位址,由我們自有的伺服器回讀。無任何第三方地理定位服務,什麼也不記錄。
DNS 洩漏開發中
什麼是 DNS 洩漏,以及它為何重要。以解析器為基礎的測試需要我們尚未建置的基礎設施,因此我們寧可說明這個缺口,也不偽造結果。

专业审计工作台

专业测试工具与可复现实例

这些本地、开放、可检查的工具,可以把“看起来正常”的 VPN 检查变成其他审核人能够复核的证据记录。下面的命令都是保守模板;只有在目标属于你或已获得明确书面授权时,才能替换示例地址执行。

网络抓包

Wireshark / TShark

把 DNS、TLS、隧道、重传和路由切换流量保存为 pcapng,让其他审核人检查同一批数据包。

使用时机

在连接、断开、重连、切换服务器、休眠唤醒和网络切换前后使用。

tshark -i 1 -f "port 53 or port 443" -w vpn-transition.pcapng
  • DNS 是否从预期隧道外发出
  • 路由切换期间是否出现裸连流量
  • 是否存在反复 TLS 失败或意外端点
  • 抓包时间是否与用例日志一致
Official TShark manual

DNS 路径

dig 与系统解析器检查

把操作系统配置的解析器与抓包观察交叉核对,而不是只相信一个网页结果。

使用时机

分别在已连接、未连接、切换网络后和 VPN 进程异常终止后执行。

dig example.com A
# Linux: resolvectl status
# macOS: scutil --dns
  • 系统配置了哪些解析器地址
  • DNS 流量从哪个接口发出
  • IPv4 与 IPv6 解析路径是否不同
  • 重连后是否残留旧解析器
BIND 9 official manual pages

路由与接口

iproute2 / route / netstat

确认操作系统真实默认路由、策略路由和隧道接口与 VPN 界面显示一致。

使用时机

每个连接状态切换点都要执行,并分别覆盖全隧道和分流隧道。

# Linux
ip -details route show table all
ip address show
# macOS
route -n get default
netstat -rn
  • 默认路由是否进入预期隧道
  • 故障后是否残留绕过路由
  • 分流排除是否只作用于声明目标
  • IPv6 是否存在明确保护或禁用路径
Linux ip-route manual

TLS 与 API 行为

OpenSSL s_client 与 curl

检查证书链、SNI、协议协商、响应头,以及已授权测试 API 在错误会话下是否安全失败。

使用时机

检查正式站 TLS,以及在测试环境中验证缺失、无效、过期或已退出会话。

openssl s_client -connect vpn.example:443 -servername vpn.example </dev/null
curl -i -H "Authorization: Bearer INVALID_TEST_TOKEN" https://staging.example/api/config
  • 主机名与证书链验证
  • 协商的 TLS 版本与密码套件
  • 无效会话是否被一致拒绝
  • 错误响应是否泄露内部配置或秘密
OpenSSL official documentation

已授权暴露面清单

Nmap

识别实验室主机或明确在范围内服务器的监听服务和报告版本。

使用时机

建立资产清单,以及确认修复后的服务不再暴露时使用。

nmap -sV --version-light 192.0.2.10
  • 开放、关闭和被过滤端口
  • 意外服务
  • 需要人工确认的服务版本
  • 修复前与复测清单的差异
Official Nmap reference guide

Web 用户面板与 API 代理

OWASP ZAP

记录和检查已授权用户面板的浏览器/API 请求、会话行为、参数与被动发现。

使用时机

在专用测试环境中验证登录、退出、令牌失效、账户边界、CSRF 控制和错误处理。

1. Add only the staging host to a ZAP Context.
2. Select Protected mode.
3. Launch a browser through ZAP.
4. Explore with test accounts; review History and passive Alerts.
5. Run active tests only when the exact target is authorized.
  • 退出前后的令牌使用
  • 跨账户对象标识符
  • 请求或响应中的敏感值
  • 安全响应头和被动警报
  • Sites 树中不存在范围外主机
Official ZAP modes documentation

实例:一次可复现的连接中断测试

专业结论是一条连续的观察链,不是一张绿色状态截图。

  1. 1.冻结记录应用构建、系统、设备、服务器、账户、网络、时间和预期行为。用例头与构建标识
  2. 2.基线连接前保存公网 IP、解析器、路由表、接口和短时抓包。文本输出与基线 pcapng
  3. 3.连接连接到声明的服务器,再重复同一组观察。连接态输出与抓包
  4. 4.中断按照已授权方案终止 VPN 进程或网络路径。带时间戳事件及路由/数据包切换
  5. 5.探测只生成受控 DNS 和 HTTPS 请求,观察流量是否逃出隧道。数据包编号、路由和公网 IP 结果
  6. 6.恢复等待自动恢复,再确认路由和解析器回到干净状态。恢复时间和重连后输出
  7. 7.复测在每个范围内平台和修复构建上重复。跨平台矩阵和审核签名

如何解释结果

  • 一次正常不够:应重复场景,并记录间歇性失败。
  • 工具警报只是线索,不会自动成为漏洞;必须复现并说明影响。
  • 没有抓到数据包也可能是抓错接口或过滤器,不能直接判定无泄漏。
  • 公开证据前删除令牌、凭据、内部地址和用户数据。
  • 原始证据应与公开摘要分开保存,并尽可能记录内容哈希。

超越瀏覽器之外

這些檢查讀取的是你自己的連線。若要評斷一家供應商的立場,日誌、司法管轄、稽核,請閱讀 評測,或在 評分方法 中查看每一項評分如何建立。