Sicherheitsaudit-Bericht zu SingLinkVPN

Contents
VPNTestor Platform / Openscore VPN — 100/100
Die VPNTestor Platform hat im Juli 2026 ein unabhängiges Sicherheitsaudit von SingLinkVPN abgeschlossen.
Das Audit umfasste iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV und das Web-Panel, darunter Tunnel, Leaks, interne Verbindungen, Identität, lokale Daten, plattformübergreifende Konsistenz und Fehlerbehebung.
Da jede Plattform ihre eigene Version und ihren eigenen Veröffentlichungsprozess hat, führt der Bericht sie getrennt auf, statt jede Client-Version als 2.5 zu bezeichnen.
Im geprüften Umfang wurde keine offene, bewertete Schwachstelle festgestellt. Ein Problem beim VPN-Start aus dem frühen Jahr 2026 war bereits behoben; der erneute Test konnte es nicht reproduzieren und fand keine neue Schwachstelle.
Herkunft, Download und Integrität des Berichts
Dieser Artikel veröffentlicht und fasst ein externes Sicherheitsaudit der VPNTestor Platform zusammen. VPNTestor hat das Audit, die Tests, die Bewertung und die Signatur veröffentlicht; SingLinkVPN berichtet über die Ergebnisse und hat das Auditergebnis nicht bestimmt. Maßgeblich ist das Original von VPNTestor als Primärquelle.
- Den externen Originalbericht bei VPNTestor lesen
- Den vollständigen Auditbericht v1.2 bei VPNTestor herunterladen (Markdown)
- Die SHA-256-Liste von VPNTestor für die sechs Sprachfassungen des Berichts v1.2 herunterladen
- Ed25519-Signatur: Signatur von James Robert Smith für die Liste zu v1.2 (öffentlicher Schlüssel)
- Namentlich genannter Unterzeichner des Berichts: James Robert Smith
- Status der Signatur: Der Bericht v1.2 wurde am 31.07.2026 unterzeichnet. VPNTestor veröffentlicht die Ed25519-Signatur von James Robert Smith für die SHA-256-Liste zu v1.2; sie lässt sich mit dem veröffentlichten öffentlichen Schlüssel prüfen.
1. Zusammenfassung des Audits
- Kritisches Risiko: 0 gefunden, 0 offen.
- Hohes Risiko: 0 gefunden, 0 offen.
- Mittleres Risiko: 0 gefunden, 0 offen.
- Niedriges Risiko: 0 gefunden, 0 offen.
- Die Angriffsfläche beim VPN-Start aus dem frühen Jahr 2026 wurde vor dem formalen Audit behoben und in die Regressionstests aufgenommen.
2. Erklärung zum Audit
Der Auditor hat diesen Bericht auf Grundlage der getesteten Produkte, Umgebungen, technischen Unterlagen und Nachweise zur Fehlerbehebung erstellt. SingLinkVPN stellte Clients, Testkonten und korrigierte Builds bereit; VPNTestor legte Methode, Schweregrade, Ergebnisse und Bewertung unabhängig fest.
„Nicht gefunden“ bedeutet: in diesem Umfang nicht festgestellt oder reproduziert. Es ist keine dauerhafte Garantie für alle künftigen Versionen und Umgebungen.
3. Über die VPNTestor Platform
Die VPNTestor Platform, öffentlich bekannt als Openscore VPN, bewertet VPN-Produkte und deren Sicherheit. James Robert Smith leitete dieses Audit mit echten Clients, widrigen Netzbedingungen, simulierten unautorisierten Anfragen, Verkehrsanalyse sowie Berechtigungs- und Regressionstests.
4. Plattformen, Versionen und Umgebungen
- iOS — SingLink 2.0.7 / App Store 1.0.7; iPhone 15 Pro und iPhone SE (3. Generation); iOS 18.x; Nachweis-ID SLV-IOS-2026-01.
- iPadOS — SingLink 2.0.7 / App Store 1.0.7; iPad Pro 11 Zoll und iPad (10. Generation); iPadOS 18.x; Nachweis-ID SLV-IPAD-2026-01.
- Apple TV — SingLink 2.0.7 / App Store 1.0.7; Apple TV 4K (3. Generation); tvOS 17 oder neuer; Nachweis-ID SLV-TVOS-2026-01.
- macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64; MacBook Pro M3 Pro und MacBook Air M2; macOS 14/15; Nachweis-ID SLV-MAC-ARM-2026-01.
- macOS Intel — SingLinkVPN 2.5.3 x86_64; MacBook Pro 2019 Intel; macOS 13/14; Nachweis-ID SLV-MAC-INTEL-2026-01.
- Android — SingLinkVPN 2.1.3 APK; Google Pixel 9 Pro und Samsung Galaxy S24; Android 15/16; Nachweis-ID SLV-ANDROID-2026-01.
- Windows — SingLinkVPN 2.0.9 x64; Test-PCs mit Intel und AMD x64; Windows 11 24H2 und Windows 10 22H2; Nachweis-ID SLV-WIN-2026-01.
- Linux Ubuntu/Debian — die ältere Version bleibt aufgeführt; die neue Version ist noch nicht veröffentlicht, Angaben zu Version und Prüfsumme folgen nach der Veröffentlichung.
- Web-Benutzerpanel — Bereitstellung vom Juli 2026; Web-Frontend und API; aktuelle Versionen von Chrome, Edge, Firefox und Safari; Nachweis-ID SLV-WEB-2026-01.
Hinweise zu den Versionen
Die App-Store-Builds decken iOS/iPadOS/Apple TV ab; macOS 2.5.x hat getrennte Pakete für ARM64 und x86_64; Android, Windows und Linux werden unabhängig versioniert; das Web-Panel wird über Bereitstellung, Release oder Commit identifiziert.
5. Builds, Installationsdateien und Hashes
Die Hashes der geprüften IPA-Dateien und neuerer Linux-Pakete sowie der Digest der Web-Bereitstellung wurden nicht veröffentlicht. Die folgenden SHA-256-Werte sind Prüfsummen der offiziellen Installationsdateien für macOS, Android und Windows.
- iOS/iPadOS/Apple TV: Maßgeblich sind die offizielle App-Store-Version, die App-Prüfung durch Apple und der Status der Codesignatur der Plattform. Die Prüfung durch Apple ist kein externes Sicherheitsaudit, und ein SHA-256 der geprüften IPA ist nicht öffentlich.
- macOS ARM64 2.5.3 (DMG von der offiziellen Website, 70.568.669 Byte) SHA-256: 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
- macOS Intel 2.5.3 (DMG von der offiziellen Website, 72.270.725 Byte) SHA-256: 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
- Android 2.1.3 (APK von der offiziellen Website, 86.649.334 Byte) SHA-256: 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
- Windows 2.0.9 (EXE von der offiziellen Website, 31.391.424 Byte) SHA-256: 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
- Linux: Die ältere Version bleibt aufgeführt; die neue Version ist noch nicht veröffentlicht, ihre Version und ihr SHA-256 folgen nach der Veröffentlichung.
- Diese Hashes identifizieren die aktuellen offiziellen Distributionsdateien, die am 27.07.2026 von der Website von SingLinkVPN abgerufen wurden; sie werden nicht als die vom Auditor aufbewahrten ursprünglichen Testartefakte ausgegeben.
- Web-Release/Commit und Container-Digest: im Quellbericht mit Stand 27.07.2026 nicht angegeben.
- Integrität des Berichts: VPNTestor führt den SHA-256-Wert jeder Sprachfassung des Berichts v1.2 in seiner signierten SHA-256-Liste.
6. Umfang des Audits
Der Umfang umfasst Tunnel, Leaks, Konten/Sitzungen, APIs/interne Verbindungen, lokale Daten, das Web-Panel, Updates und die Lieferkette.
- Normale VPN-Verbindung, aktives Trennen, unerwartete Serverunterbrechung, automatische Wiederverbindung, wiederholte Anfragen, erzwungenes Beenden, Ruhezustand/Aufwachen, Netzwechsel sowie Anlegen und Bereinigen von Routen.
- Schutz vor DNS-, IPv4-, IPv6- und WebRTC-Leaks; Offenlegung lokaler Adressen; Datenverkehr während Unterbrechung und Wiederverbindung; geteilter und globaler Modus.
- Anmeldung, Gültigkeit und Ablauf von Tokens, Wiederverwendung von Tokens nach dem Abmelden, nicht authentifizierter Zugriff, Manipulation der Konto-ID, kontoübergreifender Zugriff, Abo-Berechtigungen und Widerruf von Sitzungen.
- Unautorisierte Anfragen nach interner Konfiguration, ungültige Sitzungen, inoffizielle Clients, Parametermanipulation, hochfrequente Anfragen, automatisiertes Abtasten, Isolierung interner Verbindungen und Ratenbegrenzung.
- Lokale Anmeldedaten, Tokens, Fehlerprotokolle, Debug- und Diagnosedaten, Browser- und DNS-Einträge, Quell-IP, Cache und sicherer Speicher des Betriebssystems.
- Authentifizierung im Web-Panel, Konto-, Bestell- und Abo-Berechtigungen, Tokens, Cookies, Parametermanipulation, kontoübergreifender Zugriff und Ungültigwerden nach dem Abmelden.
- Integrität der Installationsdateien, digitale Signaturen, Update-Quelle, Schutz vor Downgrades, Abhängigkeiten von Drittanbietern, fest eingebaute Schlüssel, Debug-Inhalte in Release-Builds und Paketberechtigungen.
7. Netzwerkumgebungen
Die Tests umfassen Breitband zu Hause, Dual-Stack, 4G/5G, öffentliches WLAN, Netzwechsel, Ausfälle, fehlerhaftes DNS sowie Paketverlust und hohe Latenz.
- IPv4-Breitband zu Hause, IPv4/IPv6-Dual-Stack, 4G, 5G und öffentliches WLAN.
- Wechsel von WLAN zu 5G und von 5G zu WLAN, kurzer Ausfall, fehlerhaftes DNS, hohe Latenz und Paketverlust.
8. Methode
Jede Aussage „bestanden“ oder „nicht gefunden“ ist mindestens einem Testfall und einer Nachweis-ID zugeordnet.
- Bedienung echter Clients, funktionale Black-Box-Tests und Grey-Box-Tests der Schnittstellen.
- Paketanalyse, DNS- und Routing-Tests, Tests des IPv4/IPv6-Ausgangs und WebRTC-Tests.
- Unautorisierter API-Zugriff, Sitzungs- und Token-Tests, Tests der Ratenbegrenzung und Prüfung lokaler Daten.
- Prüfung von Paketen und Signaturen, Vergleich vor und nach der Fehlerbehebung, Regressionstests und plattformübergreifender Vergleich.
9. Formale Testfälle
- Netzwerk: VTP-SLV-NET-001…007; DNS: VTP-SLV-DNS-001; IPv4: VTP-SLV-IPV4-001; IPv6: VTP-SLV-IPV6-001; WebRTC: VTP-SLV-WRTC-001; Routen: VTP-SLV-ROUTE-001.
- Identität, API und Web: VTP-SLV-AUTH-001…004; VTP-SLV-API-001…004; VTP-SLV-WEB-001…003.
- Datenschutz: VTP-SLV-PRIV-001…006.
10. Geschwärzte Paket- und API-Nachweise
Nachweise zu DNS, IPv6, Routing, WebRTC, API und internen Verbindungen werden in geschwärzter Form aufbewahrt; Geheimnisse und Kennungen aus dem Produktivsystem werden vor der Veröffentlichung entfernt.
- Paketmitschnitte: VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng und VTP-SLV-PCAP-WEBRTC-001.pcapng.
- Geschwärzte API-Aufzeichnungen: VTP-SLV-API-001-unauthorized-request-redacted.json bis VTP-SLV-API-004-internal-link-redacted.json.
- Vor der Veröffentlichung werden Tokens, echte Serveradressen, private Domains, Konto- und Bestellkennungen, Verschlüsselungsschlüssel und Zugangsdaten des Produktivsystems entfernt.
- Die API-Nachweise erfassen Zeitpunkt, Methode, geschwärzte Endpunkt-ID, Authentifizierungsstatus, HTTP-Status, Antwortstruktur, Offenlegung interner Verbindungen und Endergebnis.
11. Maßstab für Schweregrade
Befunde werden nach Ausnutzbarkeit und Auswirkung als kritisch, hoch, mittel, niedrig oder informativ eingestuft.
- Kritisch: massenhafte Offenlegung sensibler Daten, Ausführung von Code aus der Ferne, Kontrolle über Kernsysteme, vollständige Umgehung der Authentifizierung oder umfassende Offenlegung von VPN-Verkehr.
- Hoch: Kontoübernahme, unautorisierter Zugriff, erhebliche Offenlegung privater Daten, Umgehung des VPN oder Zugriff auf geschützte Konfiguration und interne Verbindungen.
- Mittel: unter bestimmten Bedingungen ausnutzbar, mit begrenzter Auswirkung auf Plattform, Funktion oder Daten.
- Niedrig: begrenzte direkte Auswirkung, schwächt aber die Abwehr oder erhöht das Risiko in Kombination mit anderen Bedingungen.
- Informativ: keine direkt ausnutzbare Schwachstelle; eine Verbesserung der Sicherheitstechnik.
12. Ergebnisse
In allen vier bewerteten Schweregraden gibt es null offene Befunde. Das behobene Startproblem war ein vorrangiger Regressionstestfall.
- Kritisches Risiko: 0 gefunden, 0 offen.
- Hohes Risiko: 0 gefunden, 0 offen.
- Mittleres Risiko: 0 gefunden, 0 offen.
- Niedriges Risiko: 0 gefunden, 0 offen.
- Die Angriffsfläche beim VPN-Start aus dem frühen Jahr 2026 wurde vor dem formalen Audit behoben und in die Regressionstests aufgenommen.
13. Problem beim VPN-Start und seine Behebung
Der Startvorgang bezieht die Verbindungskonfiguration vom Backend; schwache Kontrollen bei Identität, Sitzung, Anfragen oder Isolierung könnten eine Angriffsfläche für Abtastversuche oder die Offenlegung interner Daten schaffen.
Die Korrektur verschärfte die Prüfung von Identität und Sitzung, die Beschränkung inoffizieller Clients, die Kontrollen gegen Anomalien und für Ratenbegrenzung, die Isolierung interner Verbindungen, die Minimierung von Antworten, den Schutz vor Automatisierung und die Autorisierung zwischen Client und Server.
- Der VPN-Startvorgang bezieht die Verbindungskonfiguration vom Backend; unzureichende Kontrollen bei Identität, Sitzung, Anfragen oder Datenisolierung könnten Angriffsflächen für unautorisiertes Abtasten, hochfrequente Anfragen oder die Offenlegung interner Daten schaffen.
- Die Behebung verschärfte die Authentifizierung von VPN-Startanfragen und die Prüfung der Sitzungsgültigkeit.
- Hinzu kamen Beschränkungen für inoffizielle Clients, die Erkennung ungewöhnlicher Anfragen, Ratenbegrenzung und Kontrollen gegen Automatisierung.
- Interne Verbindungen wurden von öffentlichen Schnittstellen isoliert, die Antwortdaten reduziert und die Autorisierung zwischen Client und Backend verschärft.
- Der erneute Test konnte das ursprüngliche Problem nicht reproduzieren; geschützte Konfiguration und interne Verbindungen blieben unerreichbar, und es wurde keine neue Schwachstelle festgestellt.
Behoben, erneut getestet und abgeschlossen.
14. DNS, IPv4, IPv6 und WebRTC
In den getesteten Szenarien wurde keine reproduzierbare Umgehung über DNS, IPv4, IPv6, WebRTC oder Routen, kein länger ungeschützter Datenfluss und kein fälschlich angezeigter Verbindungsstatus gefunden.
15. Sicherheit von Konto und Web-Panel
Nicht authentifizierte oder abgelaufene Sitzungen konnten nicht auf geschützte Daten zugreifen; Parameteränderungen legten kein anderes Konto offen; das Abmelden machte die Sitzung wie erwartet ungültig.
16. Datenschutz und Datenverarbeitung
Es wurde keine vom Client erzeugte Aufzeichnung von Browserinhalten, DNS-Anfragen, vollständigen Aktivitäten, Websitelisten oder Rohdatenverkehr beobachtet. Registrierungs-E-Mails und Bestelldaten sind keine VPN-Aktivitätsprotokolle.
- Im beobachtbaren Umfang legten die Clients keine Aufzeichnungen von Browserinhalten, Browserverlauf, DNS-Anfragen, vollständigen Aktivitäten, Websitelisten oder Rohdatenverkehr an.
- Lokale Anmeldedaten, Tokens, Cache, Fehler und Diagnosedaten wurden in die Prüfungen zu sicherer Speicherung und Datenminimierung einbezogen.
- Virtuelle E-Mail-Adressen bei der Registrierung sowie Bestell- und Abo-Daten dienen der Konto- und Abo-Verwaltung und dem Support; sie sind keine Protokolle der VPN-Netzwerkaktivität.
- Aus öffentlichen Nachweisen müssen zuerst alle Daten entfernt werden, die Nutzer, Konten, Knoten, Zugangsdaten oder Produktivsysteme identifizieren können.
17. Plattformübergreifende Ergebnisse
Jede aufgeführte Plattform hat die für sie zutreffenden Prüfungen zu Verbindung, Leaks, Routing, Wiederherstellung, Identität, lokalen Daten oder Berechtigungen bestanden, beschränkt auf die genannten Versionen und Umgebungen.
- iOS, iPadOS und Apple TV: Prüfungen zu Verbindung, Wiederherstellung, Leaks, Konto und lokalen Daten bestanden.
- macOS Apple Silicon und Intel: Prüfungen zu TUN, DNS, Routing, Wiederherstellung nach dem Ruhezustand, Kompatibilität und internen Verbindungen bestanden.
- Android: Prüfungen zu VPN Service, Verbindung im Hintergrund, Netzwechsel, IPv6 und lokalen Daten bestanden.
- Windows: Prüfungen zu Tunnel, DNS, Systemrouten, Unterbrechung und Wiederverbindung bestanden.
- Ubuntu und Debian: Prüfungen zu Installation, Dienststart, Tunnel, DNS, Routing und Berechtigungen bestanden.
- Web-Benutzerpanel: Prüfungen zu Anmeldung, Sitzung, Kontoberechtigungen und kontoübergreifendem Zugriff bestanden.
18. Open Source und technische Transparenz
SingLinkVPN veröffentlicht Architektur, Sicherheits- und Datenschutzmodelle, Benchmark-Methoden, Datenformate, Forschungswerkzeuge und Regeln für Nachweise – Open Source allein beweist jedoch keine Sicherheit.
19. Die 100-Punkte-Formel
Die sieben Kategorien ergeben zusammen 100 Punkte. Es wurde kein Punktabzug angewendet; der erneute Test nach der Fehlerbehebung wurde bestanden und fand keine neue Schwachstelle.
- VPN-Tunnel, DNS und Schutz vor Netzwerk-Leaks: 25 Punkte.
- Sicherheit von Konto, API und internen Verbindungen: 20 Punkte.
- Lokale Client-Daten und Datenschutzkontrollen: 15 Punkte.
- Plattformübergreifende Konsistenz der Sicherheit: 10 Punkte.
- Sicherheit von Web-Panel und Sitzungen: 10 Punkte.
- Prüfungen von Updates, Paketen und Lieferkette: 10 Punkte.
- Behebung bekannter Probleme und erneute Tests: 10 Punkte.
- Abzug je Befund: kritisch 30, hoch 15, mittel 7 und niedrig 2 Punkte; informative Empfehlungen führen nicht direkt zu Punktabzug.
100/100
20. Warum die Bewertung 100 lautet
Die Bewertung spiegelt null offene bewertete Befunde, eine breite Abdeckung der Plattformen, bestandene Leak- und Berechtigungstests, geschützte interne Daten und eine erfolgreiche Fehlerbehebung wider. Sie ist keine lebenslange Garantie.
21. Was Nutzer tun sollten
Wer noch alte Builds nutzt, sollte über den offiziellen Kanal seiner Plattform aktualisieren. Für aktuelle Nutzer ist nach diesem Auditergebnis nichts weiter zu tun.
- Laden Sie nur über offizielle Kanäle von SingLinkVPN oder autorisierte App-Stores herunter.
- Nutzen Sie keine veränderten Builds aus unbekannten Quellen; halten Sie Ihr Betriebssystem im Support-Zeitraum und den Client aktuell.
- Geben Sie Ihre Zugangsdaten nicht weiter; melden Sie sich neu an oder aktualisieren Sie die Serverkonfiguration, wenn sich eine Verbindung ungewöhnlich verhält.
22. Einschränkungen
Das Ergebnis gilt nur für die Versionen, Geräte, Systeme, Netze, Testfälle und den Produktstand vom Juli 2026; spätere Änderungen erfordern angemessene erneute Tests.
- Das Audit gilt nur für die im Bericht aufgeführten Versionen, Geräte, Betriebssysteme, Netze, Testfälle und den beobachteten Produktstand vom Juli 2026. Spätere Versionen werden gesondert erfasst: Der v2.0-Bericht von VPNTestor vom 24.08.2026 deckt macOS 2.5.7 und Windows 2.5.8 ab und ist ebenfalls mit 100/100 bewertet.
- Es umfasst keine Funktionen, Protokolle, Abhängigkeiten oder Backend-Änderungen, die nach Abschluss eingeführt wurden.
- Wesentliche Änderungen an Protokollen, Clients, TV- oder Web-Panels, Identitätssystemen, Serverkonfiguration, Abhängigkeiten oder Veröffentlichungsprozessen erfordern neue Tests.
23. Abschließendes Ergebnis
Alle aufgeführten Plattformen und bewerteten Kontrollen haben bestanden. Im geprüften Umfang wurde keine offene Schwachstelle mit kritischem, hohem, mittlerem oder niedrigem Risiko festgestellt; Endbewertung: 100/100.
24. Signatur
Unterzeichnet für die VPNTestor Platform vom Auditleiter James Robert Smith.
- Organisation: VPNTestor Platform; öffentlicher Name: Openscore VPN.
- Auditleiter und Unterzeichner: James Robert Smith.
- Berichtsversion: 1.2 (erstmals am 28.07.2026 bei VPNTestor veröffentlicht).
- Prüfzeitraum: Juli 2026; Datum der Unterzeichnung: 31.07.2026.
- E-Mail-Adresse der Organisation: office@vpntestor.com.
- Status der Signatur: Der Bericht v1.2 wurde am 31.07.2026 unterzeichnet. VPNTestor veröffentlicht die Ed25519-Signatur von James Robert Smith für die SHA-256-Liste zu v1.2; sie lässt sich mit dem veröffentlichten öffentlichen Schlüssel prüfen.
- Integrität des Berichts: SHA-256-Liste zu v1.2, Ed25519-Signatur und öffentlicher Schlüssel bei VPNTestor.


