Transparency

Informe de auditoría de seguridad de SingLinkVPN

By SingLinkVPN Editorial Team2026-07-2715 min de lectura
Informe de auditoría de seguridad de SingLinkVPN
Contents

VPNTestor Platform / Openscore VPN — 100/100

VPNTestor Platform completó una auditoría de seguridad independiente de SingLinkVPN en julio de 2026.

La auditoría abarcó iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV y el panel web, incluidos los túneles, las fugas, los enlaces internos, la identidad, los datos locales, la coherencia entre plataformas y las correcciones.

Como cada plataforma tiene su propia versión y su propio proceso de lanzamiento, el informe las registra por separado en lugar de llamar 2.5 a todas las versiones del cliente.

No se identificó ninguna vulnerabilidad puntuable sin resolver dentro del alcance. Un problema del inicio de la VPN detectado a principios de 2026 ya se había corregido; la nueva prueba no lo reprodujo ni identificó ninguna vulnerabilidad nueva.

Procedencia, descarga e integridad del informe

Este artículo republica y resume una auditoría de seguridad independiente emitida por VPNTestor Platform. VPNTestor publicó la auditoría, las pruebas, la puntuación y la firma; SingLinkVPN informa de los resultados y no determinó la conclusión de la auditoría. Consulta el original de VPNTestor como fuente principal.

1. Resumen de la auditoría

  • Riesgo crítico: 0 encontrados, 0 sin resolver.
  • Riesgo alto: 0 encontrados, 0 sin resolver.
  • Riesgo medio: 0 encontrados, 0 sin resolver.
  • Riesgo bajo: 0 encontrados, 0 sin resolver.
  • La superficie de ataque del inicio de la VPN detectada a principios de 2026 se corrigió antes de la auditoría formal y se incluyó en las pruebas de regresión.

2. Declaración de auditoría

El auditor elaboró este informe a partir de los productos y entornos evaluados, el material técnico y las pruebas de corrección. SingLinkVPN aportó los clientes, las cuentas de prueba y las compilaciones corregidas; VPNTestor fijó de forma independiente el método, la gravedad, los resultados y la puntuación.

«No encontrado» significa que no se identificó ni se reprodujo dentro de este alcance; no es una garantía permanente para todas las versiones y entornos futuros.

3. Acerca de VPNTestor Platform

VPNTestor Platform, conocida públicamente como Openscore VPN, evalúa productos VPN y su seguridad. James Robert Smith dirigió esta auditoría usando clientes reales, redes adversas, simulación de solicitudes no autorizadas, análisis de tráfico, pruebas de permisos y pruebas de regresión.

4. Plataformas, versiones y entornos

  • iOS — SingLink 2.0.7 / App Store 1.0.7; iPhone 15 Pro y iPhone SE (3.ª generación); iOS 18.x; ID de prueba SLV-IOS-2026-01.
  • iPadOS — SingLink 2.0.7 / App Store 1.0.7; iPad Pro de 11 pulgadas y iPad (10.ª generación); iPadOS 18.x; ID de prueba SLV-IPAD-2026-01.
  • Apple TV — SingLink 2.0.7 / App Store 1.0.7; Apple TV 4K (3.ª generación); tvOS 17 o posterior; ID de prueba SLV-TVOS-2026-01.
  • macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64; MacBook Pro M3 Pro y MacBook Air M2; macOS 14/15; ID de prueba SLV-MAC-ARM-2026-01.
  • macOS Intel — SingLinkVPN 2.5.3 x86_64; MacBook Pro 2019 Intel; macOS 13/14; ID de prueba SLV-MAC-INTEL-2026-01.
  • Android — SingLinkVPN 2.1.3 APK; Google Pixel 9 Pro y Samsung Galaxy S24; Android 15/16; ID de prueba SLV-ANDROID-2026-01.
  • Windows — SingLinkVPN 2.0.9 x64; PC de prueba x64 con Intel y AMD; Windows 11 24H2 y Windows 10 22H2; ID de prueba SLV-WIN-2026-01.
  • Linux Ubuntu/Debian — la versión anterior sigue en la lista; la nueva versión aún no se ha publicado, y los datos de versión y suma de verificación se añadirán tras su lanzamiento.
  • Panel de usuario web — despliegue de julio de 2026; frontend web y API; versiones actuales de Chrome, Edge, Firefox y Safari; ID de prueba SLV-WEB-2026-01.

Notas sobre las versiones

Las compilaciones del App Store cubren iOS/iPadOS/Apple TV; macOS 2.5.x tiene paquetes ARM64 y x86_64 separados; Android, Windows y Linux tienen versiones independientes; la web se identifica por despliegue, Release o Commit.

5. Compilaciones, instaladores y hashes

No se han publicado los hashes de los IPA auditados ni de los paquetes de Linux más recientes, ni el digest del despliegue web. Los valores SHA-256 siguientes son sumas de verificación de los archivos de distribución oficiales de macOS, Android y Windows.

  • iOS/iPadOS/Apple TV: consulta la versión oficial del App Store, la revisión de apps de Apple y el estado de firma de código de la plataforma. La revisión de Apple no es una auditoría de seguridad independiente, y el SHA-256 de un IPA auditado no es público.
  • macOS ARM64 2.5.3 (DMG del sitio oficial, 70 568 669 bytes) SHA-256: 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
  • macOS Intel 2.5.3 (DMG del sitio oficial, 72 270 725 bytes) SHA-256: 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
  • Android 2.1.3 (APK del sitio oficial, 86 649 334 bytes) SHA-256: 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
  • Windows 2.0.9 (EXE del sitio oficial, 31 391 424 bytes) SHA-256: 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
  • Linux: la versión anterior sigue en la lista; la nueva versión aún no se ha publicado, y su versión y SHA-256 se añadirán tras su lanzamiento.
  • Estos hashes identifican los archivos de distribución oficiales actuales descargados del sitio web de SingLinkVPN el 2026-07-27; no se presentan como los artefactos de prueba originales conservados por el auditor.
  • Release/Commit de la web y digest del contenedor: no figuraban en el informe original a fecha de 2026-07-27.
  • Integridad del informe: VPNTestor recoge el valor SHA-256 de cada versión lingüística del informe v1.2 en su lista SHA-256 firmada.

6. Alcance de la auditoría

El alcance abarca túneles, fugas, cuentas y sesiones, API y enlaces internos, datos locales, el panel web, actualizaciones y cadena de suministro.

  • Conexión VPN normal, desconexión activa, interrupción anómala del servidor, reconexión automática, solicitudes repetidas, cierre forzado, suspensión y reactivación, cambio de red, y creación y limpieza de rutas.
  • Protección contra fugas de DNS, IPv4, IPv6 y WebRTC; exposición de direcciones locales; tráfico durante la interrupción y la reconexión; modos dividido y global.
  • Inicio de sesión, validez y caducidad de los tokens, reutilización de tokens tras cerrar sesión, acceso sin autenticar, manipulación del ID de cuenta, acceso entre cuentas, permisos de suscripción y revocación de sesiones.
  • Solicitudes no autorizadas de configuración interna, sesiones no válidas, clientes no oficiales, manipulación de parámetros, solicitudes de alta frecuencia, sondeo automatizado, aislamiento de enlaces internos y limitación de frecuencia.
  • Credenciales locales, tokens, registros de errores, datos de depuración y diagnóstico, registros de navegación y DNS, IP de origen, caché y almacenamiento seguro del sistema operativo.
  • Autenticación del panel web, permisos de cuentas, pedidos y suscripciones, tokens, cookies, manipulación de parámetros, acceso entre cuentas e invalidación al cerrar sesión.
  • Integridad del instalador, firmas digitales, origen de las actualizaciones, resistencia a la degradación de versión, dependencias de terceros, claves incrustadas en el código, contenido de depuración en las versiones publicadas y permisos de los paquetes.

7. Entornos de red

Las pruebas abarcan banda ancha doméstica, doble pila, 4G/5G, Wi-Fi público, migración entre redes, cortes, DNS anómalo y condiciones de pérdida de paquetes y latencia.

  • Banda ancha doméstica IPv4, doble pila IPv4/IPv6, 4G, 5G y Wi-Fi público.
  • Migración de Wi-Fi a 5G y de 5G a Wi-Fi, cortes breves, DNS anómalo, alta latencia y pérdida de paquetes.

8. Método

Cada afirmación de «superado» o «no encontrado» corresponde al menos a un caso y a un identificador de prueba.

  • Uso de clientes reales, pruebas funcionales de caja negra y pruebas de interfaz de caja gris.
  • Análisis de paquetes, pruebas de DNS y enrutamiento, pruebas de salida IPv4/IPv6 y pruebas de WebRTC.
  • Acceso no autorizado a la API, pruebas de sesiones y tokens, pruebas de limitación de frecuencia e inspección de datos locales.
  • Inspección de paquetes y firmas, comparación antes y después de la corrección, pruebas de regresión y comparación entre plataformas.

9. Casos de prueba formales

  • Red: VTP-SLV-NET-001…007; DNS: VTP-SLV-DNS-001; IPv4: VTP-SLV-IPV4-001; IPv6: VTP-SLV-IPV6-001; WebRTC: VTP-SLV-WRTC-001; rutas: VTP-SLV-ROUTE-001.
  • Identidad, API y web: VTP-SLV-AUTH-001…004; VTP-SLV-API-001…004; VTP-SLV-WEB-001…003.
  • Privacidad: VTP-SLV-PRIV-001…006.

10. Pruebas de paquetes y de API anonimizadas

Las pruebas de DNS, IPv6, enrutamiento, WebRTC, API y enlaces internos se conservan de forma anonimizada; los secretos y los identificadores de producción se eliminan antes de publicarlas.

  • Capturas de paquetes: VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng y VTP-SLV-PCAP-WEBRTC-001.pcapng.
  • Registros de API anonimizados: de VTP-SLV-API-001-unauthorized-request-redacted.json a VTP-SLV-API-004-internal-link-redacted.json.
  • Antes de publicar, se eliminan los tokens, las direcciones reales de los servidores, los dominios privados, los identificadores de cuentas y pedidos, las claves de cifrado y las credenciales de producción.
  • Las pruebas de API registran la hora, el método, el ID anonimizado del endpoint, el estado de autenticación, el estado HTTP, la estructura de la respuesta, la exposición de enlaces internos y el resultado final.

11. Criterio de gravedad

Los hallazgos se clasifican como críticos, altos, medios, bajos o informativos según su explotabilidad y su impacto.

  • Crítico: exposición masiva de datos sensibles, ejecución remota de código, control de sistemas centrales, elusión total de la autenticación o exposición amplia del tráfico VPN.
  • Alto: toma de control de cuentas, acceso no autorizado, exposición significativa de la privacidad, elusión de la VPN o acceso a configuración protegida y enlaces internos.
  • Medio: explotable en condiciones concretas, con un impacto limitado en una plataforma, una función o unos datos.
  • Bajo: impacto directo limitado, pero debilita la defensa o aumenta el riesgo combinado con otras condiciones.
  • Informativo: ninguna vulnerabilidad directamente explotable; una mejora de ingeniería de seguridad.

12. Resultados

Los cuatro niveles de gravedad puntuables tienen cero hallazgos sin resolver. El problema de inicio corregido fue un caso prioritario en las pruebas de regresión.

  • Riesgo crítico: 0 encontrados, 0 sin resolver.
  • Riesgo alto: 0 encontrados, 0 sin resolver.
  • Riesgo medio: 0 encontrados, 0 sin resolver.
  • Riesgo bajo: 0 encontrados, 0 sin resolver.
  • La superficie de ataque del inicio de la VPN detectada a principios de 2026 se corrigió antes de la auditoría formal y se incluyó en las pruebas de regresión.

13. Problema del inicio de la VPN y su corrección

El flujo de inicio obtiene la configuración de conexión del sistema interno; unos controles débiles de identidad, sesión, solicitudes o aislamiento podrían crear una superficie de sondeo o de exposición de datos internos.

La corrección reforzó la validación de identidad y sesión, las restricciones a clientes no oficiales, los controles de anomalías y de frecuencia, el aislamiento de enlaces internos, la minimización de respuestas, las medidas contra la automatización y la autorización entre cliente y servidor.

  • El flujo de inicio de la VPN obtiene la configuración de conexión del sistema interno; unos controles insuficientes de identidad, sesión, solicitudes o aislamiento de datos podrían crear superficies de sondeo no autorizado, de solicitudes de alta frecuencia o de exposición de datos internos.
  • La corrección reforzó la autenticación de las solicitudes de inicio de la VPN y las comprobaciones de validez de la sesión.
  • Se añadieron restricciones a los clientes no oficiales, detección de solicitudes anómalas, limitación de frecuencia y controles contra la automatización.
  • Los enlaces internos se aislaron de las interfaces públicas, se redujeron los datos de las respuestas y se reforzó la autorización entre el cliente y el sistema interno.
  • La nueva prueba no pudo reproducir el problema original; la configuración protegida y los enlaces internos siguieron sin estar accesibles, y no se identificó ninguna vulnerabilidad nueva.

Corregido, verificado de nuevo y cerrado.

14. DNS, IPv4, IPv6 y WebRTC

En los escenarios evaluados no se encontró ninguna elusión reproducible de DNS, IPv4, IPv6, WebRTC o rutas, ningún flujo prolongado sin protección ni ningún falso estado de conectado.

15. Seguridad de las cuentas y del panel web

Las sesiones sin autenticar o caducadas no pudieron acceder a datos protegidos; la modificación de parámetros no expuso otras cuentas; y el cierre de sesión invalidó la sesión como se esperaba.

16. Privacidad y tratamiento de datos

No se observó ningún registro generado por el cliente del contenido de navegación, las consultas DNS, la actividad completa, listas de sitios ni tráfico sin procesar. Los registros del correo de registro y de los pedidos no son registros de actividad VPN.

  • Dentro del alcance observable, no se vio que los clientes crearan registros del contenido de navegación, el historial de navegación, las consultas DNS, la actividad completa, listas de sitios ni tráfico sin procesar.
  • Las credenciales locales, los tokens, la caché, los errores y los datos de diagnóstico se incluyeron en las comprobaciones de almacenamiento seguro y minimización de datos.
  • Los registros del correo virtual de registro, de los pedidos y de las suscripciones sirven para gestionar la cuenta, la suscripción y el soporte; no son registros de actividad de red VPN.
  • Antes de publicar pruebas, deben eliminarse los datos que puedan identificar a usuarios, cuentas, nodos, credenciales o sistemas de producción.

17. Conclusiones por plataforma

Todas las plataformas indicadas superaron sus comprobaciones aplicables de conexión, fugas, enrutamiento, recuperación, identidad, datos locales o permisos, limitadas a las versiones y entornos indicados.

  • iOS, iPadOS y Apple TV: superadas las comprobaciones de conexión, recuperación, fugas, cuenta y datos locales.
  • macOS Apple Silicon e Intel: superadas las comprobaciones de TUN, DNS, enrutamiento, recuperación tras la suspensión, compatibilidad y enlaces internos.
  • Android: superadas las comprobaciones de VPN Service, conexión en segundo plano, cambio de red, IPv6 y datos locales.
  • Windows: superadas las comprobaciones de túnel, DNS, rutas del sistema, interrupción y reconexión.
  • Ubuntu y Debian: superadas las comprobaciones de instalación, inicio del servicio, túnel, DNS, enrutamiento y permisos.
  • Panel de usuario web: superadas las comprobaciones de inicio de sesión, sesión, permisos de cuenta y acceso entre cuentas.

18. Código abierto y transparencia técnica

SingLinkVPN publica su arquitectura, sus modelos de seguridad y privacidad, sus métodos de evaluación comparativa, formatos de datos, herramientas de investigación y reglas sobre las pruebas, pero el código abierto por sí solo no demuestra la seguridad.

19. Fórmula de 100 puntos

Las siete categorías suman 100 puntos. No se aplicó ninguna deducción; la nueva prueba tras la corrección se superó y no encontró ninguna vulnerabilidad nueva.

  • Túnel VPN, DNS y protección contra fugas de red: 25 puntos.
  • Seguridad de cuentas, API y enlaces internos: 20 puntos.
  • Datos locales del cliente y controles de privacidad: 15 puntos.
  • Coherencia de la seguridad entre plataformas: 10 puntos.
  • Seguridad del panel web y de las sesiones: 10 puntos.
  • Actualizaciones, paquetes y comprobaciones de la cadena de suministro: 10 puntos.
  • Corrección de problemas conocidos y nuevas pruebas: 10 puntos.
  • Deducción por hallazgo: crítico 30, alto 15, medio 7 y bajo 2 puntos; las recomendaciones informativas no restan puntos directamente.

100/100

20. Por qué la puntuación es 100

La puntuación refleja cero hallazgos puntuables sin resolver, una amplia cobertura de plataformas, pruebas de fugas y permisos superadas, datos internos protegidos y una corrección satisfactoria. No es una garantía de por vida.

21. Qué deben hacer los usuarios

Quienes usen compilaciones antiguas deben actualizar a través del canal oficial de su plataforma. Los usuarios actuales no necesitan hacer nada más según el resultado de esta auditoría.

  • Descarga solo desde los canales oficiales de SingLinkVPN o desde tiendas de apps autorizadas.
  • No uses compilaciones modificadas de origen desconocido; mantén un sistema operativo con soporte y el cliente actualizado.
  • No compartas las credenciales de tu cuenta; vuelve a autenticarte o actualiza la configuración del servidor si una conexión se comporta de forma anómala.

22. Limitaciones

El resultado se aplica solo a las versiones, dispositivos, sistemas, redes, casos y estado del producto de julio de 2026; los cambios posteriores requieren nuevas pruebas adecuadas.

  • La auditoría se aplica solo a las versiones, dispositivos, sistemas operativos, redes, casos y estado observado del producto de julio de 2026 indicados en el informe. Las versiones posteriores se registran por separado: el informe v2.0 de VPNTestor del 2026-08-24 abarca macOS 2.5.7 y Windows 2.5.8 y también obtuvo 100/100.
  • No abarca funciones, protocolos, dependencias ni cambios en el sistema interno introducidos después de su finalización.
  • Los cambios importantes en protocolos, clientes, paneles de TV o web, sistemas de identidad, configuración de servidores, dependencias o procesos de lanzamiento requieren nuevas pruebas.

23. Conclusión final

Todas las plataformas y controles puntuables indicados se superaron. No se identificó ninguna vulnerabilidad sin resolver de riesgo crítico, alto, medio ni bajo dentro del alcance; calificación final: 100/100.

24. Firma

Firmado en nombre de VPNTestor Platform por el responsable de la auditoría, James Robert Smith.

  • Organización: VPNTestor Platform; nombre público: Openscore VPN.
  • Responsable de la auditoría y firmante: James Robert Smith.
  • Versión del informe: 1.2 (publicado por primera vez en VPNTestor el 2026-07-28).
  • Periodo de auditoría: julio de 2026; fecha de la firma: 2026-07-31.
  • Correo institucional: office@vpntestor.com.
  • Estado de la firma: el informe v1.2 se firmó el 2026-07-31. VPNTestor publica la firma Ed25519 de James Robert Smith sobre la lista SHA-256 de la v1.2, que puede verificarse con la clave pública publicada.
  • Integridad del informe: lista SHA-256 de la v1.2, firma Ed25519 y clave pública en VPNTestor.

Related articles