Transparency

SingLinkVPN réussit l’audit indépendant sans logs de 2026

By SingLinkVPN Editorial Team2026-07-3040 min de lecture
SingLinkVPN réussit l’audit indépendant sans logs de 2026
Contents

Rapport indépendant de vérification de la politique sans journaux

Élément Données de l’audit
Service examiné SingLinkVPN
Organisme d’audit VPNTestor Platform
Équipe d’audit Openscore VPN
Auditeur principal James Robert Smith
Nature de l’audit Vérification technique indépendante, par un tiers, de la politique sans journaux
Méthode d’audit Inspection en lecture seule de l’environnement de production
Date de référence de l’audit 29 juillet 2026
Version du rapport 1.0
État de la signature James Robert Smith a signé les empreintes du rapport final avec une clé Ed25519
Conclusion générale Réussi

Mise à jour de la politique (7 octobre 2026)

SingLinkVPN ne conserve aucun journal d’activité : il n’existe donc aucune donnée d’activité à conserver. Les totaux de trafic quotidiens ne sont pas gardés sous forme d’historique, et l’état du quota est effacé à chaque réinitialisation. Les rapports d’erreur passent par une plateforme tierce dédiée au signalement d’erreurs, servent uniquement à diagnostiquer les erreurs et les bugs, et sont supprimés dès que le problème est identifié, au plus tard sous 7 jours ; le système les efface aussi automatiquement. Le rapport d’audit ci-dessous reflète l’état de juillet 2026 tel que vérifié par VPNTestor, y compris les durées de conservation relevées à ce moment-là. Les règles en vigueur figurent dans notre Politique de confidentialité.

1. Synthèse

VPNTestor Platform et Openscore VPN, en tant que tiers indépendant, ont réalisé une inspection technique en lecture seule de l’environnement de production de SingLinkVPN, des structures de données du back-end central, des interfaces de remontée de données, de la configuration des nœuds, de la configuration des protocoles et des règles de conservation associées, à la date du 29 juillet 2026.

Au cours de cet audit :

  • aucune donnée de production n’a été modifiée ;
  • aucune adresse de nœud n’a été exportée ;
  • aucune clé de serveur n’a été exportée ;
  • aucune donnée de compte utilisateur n’a été copiée ;
  • aucune base de données de production n’a été exportée ;
  • aucune interface interne, aucun jeton ni aucune configuration de sécurité n’ont été divulgués.

Le schéma central de comptabilisation du trafic, protégé en intégrité, ne contient aucun champ permettant d’enregistrer de façon persistante les activités de destination suivantes :

  • les sites web visités par les utilisateurs ;
  • les domaines de destination ;
  • les URL complètes ;
  • les enregistrements de requêtes DNS ;
  • le contenu de navigation ;
  • le contenu des communications réseau ;
  • les adresses IP de connexion d’origine ;
  • le nœud VPN précis utilisé par un utilisateur ;
  • l’heure de début et de fin d’une connexion individuelle ;
  • des enregistrements de session capables de relier un compte utilisateur à une activité réseau précise.

SingLinkVPN traite une quantité limitée de données de compte et de comptage nécessaires à la fourniture du service : valeurs de trafic cumulées, totaux de trafic quotidiens, état temporaire des appareils en ligne, adresses e-mail virtuelles, numéros de commande, informations du support client et données de diagnostic à distance soumises volontairement par les utilisateurs.

Ces données ne contiennent ni les sites web, ni les domaines, ni les URL, ni les requêtes DNS, ni le contenu des communications des utilisateurs. L’audit n’a pas non plus trouvé d’élément montrant qu’elles servent à constituer des historiques de navigation ou des profils d’activité réseau.

Sur la base de l’inspection en lecture seule de la production, des documents de travail confidentiels de l’audit et des éléments d’intégrité publics, l’équipe d’audit conclut :

Dans le périmètre et à la date de référence indiqués dans ce rapport, la conception du système mise en œuvre par SingLinkVPN est conforme à sa politique stricte d’absence de journaux d’activité. Aucun élément n’a été trouvé indiquant que SingLinkVPN enregistre, conserve ou fournit l’activité réseau précise de ses utilisateurs.

Dossier de preuves public et vérification d’intégrité

Le 29 juillet 2026, la partie auditée a soumis séparément la version 1.0 d’un dossier public de preuves cryptographiques. VPNTestor a vérifié l’intégrité des fichiers soumis. Il faut toutefois distinguer « les fichiers n’ont pas changé depuis leur signature » de « les faits sous-jacents ont été reproduits de façon indépendante par un tiers ».

Élément d’intégrité Résultat de la vérification par VPNTestor
SHA-256 du ZIP cec6229913b967728e993cac7be4727377af6549ea9d9e0be7aa8251ea0838ba, identique à la valeur soumise
Manifeste interne Contrôles SHA-256 réussis pour les 9 fichiers publics
Signature externe du ZIP Vérification Ed25519 réussie
Signature du manifeste interne Vérification Ed25519 réussie
Empreinte de la clé de signature SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0, identique à la valeur soumise

La clé de signature est la clé de signature des preuves de la partie auditée, et non une clé de signature d’audit appartenant à VPNTestor ou à Openscore VPN. Une signature valide prouve seulement que les fichiers n’ont pas changé depuis leur signature ; elle n’établit pas à elle seule la véracité des déclarations de l’opérateur.

Le dossier étaye publiquement quatre types d’éléments : la minimisation des champs dans les tables centrales de comptabilisation du trafic, la durée de conservation configurée de deux mois et la plage de dates observée pour les agrégats de trafic, les TTL courts au niveau applicatif pour l’état en ligne, et un inventaire agrégé et anonymisé des nœuds. Les empreintes du code source n’ont de valeur probante qu’une fois que l’auditeur a obtenu en privé les fichiers sources correspondants et recalculé les empreintes.

Le dossier public étaye la minimisation des champs de trafic centraux, la configuration de conservation des agrégats sur deux mois et la plage de dates observée, les TTL courts de la couche applicative pour l’état en ligne, ainsi qu’un inventaire agrégé et anonymisé des nœuds. L’équipe d’audit a par ailleurs examiné, dans un environnement restreint en lecture seule, le code source privé, les requêtes de production, la configuration des nœuds et de l’infrastructure, les sauvegardes, les contrôles du support et les mécanismes de nettoyage des diagnostics. Ces documents de travail sensibles ne sont pas publics, car ils contiennent des configurations de sécurité, la structure interne et des informations de production restreintes, mais ils sont pris en compte dans la présente conclusion d’audit indépendante.

Documents de travail complets de l’audit et état de la signature

La partie auditée a ensuite soumis une archive reconditionnée v1.0 des documents de travail de l’audit. VPNTestor a vérifié le ZIP, le manifeste couvrant 52 fichiers, la signature externe du fichier de somme de contrôle et la signature du manifeste interne. Les deux signatures ont été créées avec la clé de signature des preuves de la partie auditée et n’établissent que l’intégrité.

Élément d’intégrité des documents de travail Résultat de la vérification
SHA-256 du ZIP 9e3f92e301199e216006a3e276581cd90b0df93746b469d094581c814286132f, identique à la valeur soumise
Manifeste interne SHA-256 réussi pour les 52 fichiers
Signature du fichier de somme de contrôle du ZIP Vérification Ed25519 réussie
Signature du manifeste interne Vérification Ed25519 réussie
Empreinte de la clé de signature SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0

Les documents de travail publiés sont des éléments anonymisés, préparés pour un contrôle d’intégrité externe. Ils excluent les adresses des nœuds, les clés de serveur, les interfaces internes, les jetons d’accès, les captures d’écran du back-end, les données des utilisateurs et toute configuration susceptible d’affecter la sécurité de la production. Les preuves restreintes non publiées sur le site ont été examinées par l’équipe d’audit dans l’environnement en lecture seule ; « non public » ne signifie pas « non vérifié ».

Le 29 juillet 2026, James Robert Smith a utilisé une clé de signature Ed25519 pour signer le manifeste SHA-256 des deux rapports finaux. L’empreinte de la clé publique est SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU, ce qui permet à chacun de vérifier que les fichiers du rapport n’ont pas changé depuis leur signature.

2. Déclaration d’indépendance de l’audit

Ce rapport a été réalisé de manière indépendante par VPNTestor Platform. L’équipe Openscore VPN a mené les tests techniques et l’audit, et VPNTestor Platform a reconfirmé le résultat de façon indépendante.

Les auditeurs ne font pas partie des équipes internes de produit, de développement, d’exploitation ou de direction de SingLinkVPN. Ils ne participent ni à l’exploitation quotidienne du système audité, ni au traitement des données, ni à la maintenance des nœuds, ni à l’élaboration de la politique de confidentialité.

Pour cette inspection, les auditeurs n’ont reçu que l’accès restreint en lecture seule nécessaire pour mener l’audit à bien, et ont respecté les principes suivants :

  • ne pas modifier les données de production ;
  • ne pas obtenir les clés de production ;
  • ne pas exporter les adresses des nœuds ;
  • ne pas copier la base de données des utilisateurs ;
  • ne pas accéder au contenu des communications des utilisateurs ;
  • ne pas effectuer de tests destructifs sur le service de production ;
  • ne pas publier de configurations susceptibles d’affecter la sécurité des nœuds.

Il s’agit d’un rapport de vérification technique indépendant réalisé par un tiers. Ce n’est ni un rapport SOC 2, ni une certification ISO, ni un rapport d’assurance financière, ni une certification de conformité gouvernementale.

La méthode d’audit s’est appuyée sur les principes généraux de la norme ISO/IEC 27701:2025 pour le management des informations relatives à la vie privée et du NIST SP 800-92 pour la génération, la protection, l’examen et la conservation des journaux. Le fait de se référer à ces cadres ne signifie pas que SingLinkVPN ou l’organisme d’audit sont certifiés selon ceux-ci.

3. Définition de « sans journaux » retenue par l’audit

Dans ce rapport, « sans journaux » signifie :

SingLinkVPN n’enregistre pas, ne stocke pas et ne conserve pas de données révélant les sites web visités par un utilisateur, les domaines de destination, les URL complètes, les requêtes DNS, le contenu de navigation, le contenu des communications réseau, les adresses IP d’origine ou une activité de connexion précise.

« Sans journaux » ne signifie pas qu’un service VPN ne traite aucune donnée.

Le système peut traiter des données de service limitées pour assurer les abonnements, le comptage du trafic, la limite du nombre d’appareils, la consultation des commandes, le support client et les diagnostics à distance demandés par un utilisateur.

Ce rapport classe les données en trois catégories.

3.1 Données d’activité des utilisateurs qui ne doivent pas être enregistrées

La politique sans journaux de SingLinkVPN interdit le stockage persistant des éléments suivants :

  • les sites web visités ;
  • les domaines de destination ;
  • les URL complètes ;
  • les chemins des pages web ;
  • les requêtes DNS ;
  • le contenu de navigation ;
  • le contenu des communications ;
  • le contenu réseau des applications ;
  • les adresses IP d’origine ;
  • les correspondances durables entre les adresses IP attribuées par le VPN et les comptes ;
  • les nœuds précis utilisés ;
  • les heures de début et de fin des connexions individuelles ;
  • l’historique de durée des connexions ;
  • les correspondances de session permettant d’identifier l’activité d’un utilisateur.

3.2 Données de service limitées

Pour assurer le fonctionnement normal du service, le système traite :

  • le trafic montant cumulé de l’utilisateur ;
  • le trafic descendant cumulé de l’utilisateur ;
  • le trafic montant et descendant quotidien ;
  • l’état de dernière utilisation ;
  • l’état temporaire des appareils en ligne ;
  • les adresses e-mail virtuelles utilisées pour l’inscription ;
  • les numéros de commande ;
  • les tickets du support client ;
  • les conversations SingChat ;
  • les informations de diagnostic à distance soumises volontairement par les utilisateurs.

Ces données n’incluent ni les destinations précises d’un utilisateur ni son contenu de navigation.

3.3 État de transport temporaire

Pour assurer la transmission des données en temps réel, les nœuds VPN traitent temporairement en mémoire :

  • l’état de la connexion en cours ;
  • les sessions temporaires nécessaires à la transmission des données ;
  • les tampons réseau temporaires ;
  • l’état de routage en temps réel ;
  • l’état de la négociation (handshake) du protocole.

Ces états servent uniquement à mener à bien la connexion et la transmission en cours. Ils ne sont pas écrits dans des journaux d’activité persistants et sont automatiquement libérés après la déconnexion.

4. Périmètre de l’audit

Périmètre réseau et nœuds

Au 29 juillet 2026, l’inspection a recensé :

Élément Quantité
Total des enregistrements logiques 206
Configurations logiques visibles 105
Configurations logiques masquées 101
Alias d’hôte distincts 33
Points de terminaison IP uniques après résolution DNS 28
Alias d’hôte non résolvables 0
Enregistrements logiques SingLink 119, dont 105 enregistrements visibles

Ces chiffres proviennent d’un instantané agrégé et anonymisé, généré et signé par la partie auditée à 2026-07-29T05:06:41Z. VPNTestor a vérifié l’intégrité du fichier et relancé les requêtes d’agrégation dans une session restreinte en lecture seule, avec des résultats concordants. Les alias d’hôte, les adresses des points de terminaison et les résultats des requêtes de production ne sont pas divulgués publiquement.

Les enregistrements logiques, les configurations visibles, les alias d’hôte et les points de terminaison résolus sont des dimensions statistiques différentes : ils ne doivent pas être additionnés pour obtenir un nombre total de nœuds. La valeur 105 désigne les « configurations logiques visibles ». Elle ne doit pas être présentée comme 105 serveurs physiques ni comme 105 adresses IP uniques.

Cet inventaire agrégé ne permet pas d’établir le comportement de journalisation local des nœuds. Le rapport ne fournit pas non plus d’assurance financière ou juridique concernant la propriété des centres de données, la propriété légale des serveurs ou le titulaire de l’enregistrement des adresses IP.

Périmètre des systèmes

Le périmètre de l’audit comprenait :

  • l’administration centrale des comptes ;
  • les interfaces de remontée des données des utilisateurs ;
  • les systèmes de configuration des nœuds ;
  • les systèmes de configuration des protocoles ;
  • les systèmes de comptage du trafic des utilisateurs ;
  • les systèmes de limitation des appareils en ligne ;
  • les systèmes de consultation des commandes et du service après-vente ;
  • le système de support client SingChat ;

— les systèmes de journalisation des diagnostics à distance ;

— les politiques de journalisation locales des nœuds VPN ;

— le traitement des requêtes DNS ;

— les configurations de journalisation des services cloud et des CDN ;

— les capacités de requête et d’export des données ;

— les règles de nettoyage et de destruction automatiques.

5. Méthodologie de l’audit

L’équipe d’audit a principalement utilisé les méthodes techniques non destructives suivantes.

Inspection des structures de données

L’équipe a inspecté les champs du système d’administration central et des bases de données associées afin de déterminer s’ils contenaient :

— des champs de domaine ;

— des champs d’URL ;

— des champs de requêtes DNS ;

— des champs d’IP d’origine ;

— des champs d’historique d’utilisation des nœuds ;

— des champs d’historique des heures de connexion ;

— des champs de contenu des communications ;

— des champs d’historique de navigation.

Inspection des interfaces de remontée

L’équipe a inspecté les types de données envoyés par les clients et les nœuds au système d’administration central afin de déterminer si les interfaces de remontée incluaient :

— les destinations des utilisateurs ;

— les requêtes DNS ;

— les adresses IP d’origine ;

— les URL ;

— le contenu réseau ;

— l’historique d’accès aux nœuds.

Inspection des configurations

L’équipe a inspecté :

— les configurations de journalisation des nœuds ;

— les configurations de journalisation des applications ;

— les configurations de journalisation DNS ;

— les configurations de journalisation des services cloud ;

— les configurations des journaux d’accès des CDN ;

— les configurations de conservation des données ;

— les tâches de nettoyage automatique ;

— les fonctions d’export de l’administration.

Échantillonnage des données

Sans exporter la base de données de production, l’équipe a procédé à un échantillonnage en lecture seule des données existantes afin de confirmer que les données réellement stockées par le système correspondaient aux champs de ses bases de données et aux politiques documentées.

Inspection des règles de suppression

L’équipe a examiné les règles de suppression et de nettoyage automatiques applicables aux différentes catégories de données de service limitées, notamment :

— les relevés de trafic quotidiens ;

— les conversations du support client ;

— les données de diagnostic à distance ;

— les e-mails virtuels et les enregistrements de commande ;

— l’état temporaire des appareils ;

— l’état de transport temporaire des nœuds.

6. Résultats généraux de l’audit

Sites web, domaines de destination, URL et contenu de navigation — Réussi. Aucun champ correspondant n’a été trouvé dans le back-end central, les interfaces de remontée ou les structures de données inspectées.

Journaux de requêtes DNS — Réussi. Aucune requête DNS écrite dans des journaux persistants ou associée à des comptes utilisateurs n’a été trouvée.

Enregistrements des IP d’origine — Réussi. Aucun stockage persistant des adresses IP d’origine des utilisateurs n’a été trouvé dans le back-end central ni dans les systèmes des nœuds.

Enregistrements d’utilisation des nœuds — Réussi. Aucun historique, par utilisateur, de l’utilisation de nœuds précis n’a été trouvé.

Début, fin et durée des connexions — Réussi. Aucun historique connexion par connexion n’a été trouvé.

Trafic total des utilisateurs — Réussi. Seuls les volumes cumulés de trafic montant et descendant et l’état de dernière utilisation sont stockés ; aucune donnée de destination n’y figure.

Statistiques de trafic quotidiennes — Réussi. Seuls les totaux quotidiens de trafic montant et descendant sont stockés, puis supprimés automatiquement au bout d’environ deux mois.

Appareils en ligne — Réussi. Cet état sert uniquement à appliquer la limite du nombre d’appareils et n’est conservé que temporairement.

Adresses e-mail virtuelles et numéros de commande — Réussi. Ils servent uniquement aux abonnements et aux demandes après-vente, et sont nettoyés selon un cycle de trois mois.

Tickets du support client et SingChat — Réussi. Ils sont automatiquement retirés du système actif à la fin de la conversation.

Journaux de diagnostic à distance — Réussi. Ils ne sont créés qu’à la demande de l’utilisateur et sont supprimés automatiquement au bout de 14 jours.

Journaux locaux des nœuds VPN — Réussi. Aucun journal persistant d’accès, de connexion, de DNS ou de communication n’a été trouvé.

Journaux des fournisseurs cloud et des CDN — Réussi. Aucun journal cloud ou CDN persistant enregistrant l’activité VPN des utilisateurs n’a été trouvé.

Sauvegardes de bases de données — Réussi. Aucune donnée de sauvegarde contenant des journaux d’activité réseau des utilisateurs n’a été trouvée.

Requêtes et exports par les administrateurs — Réussi. Le back-end ne dispose d’aucune capacité permettant d’interroger ou d’exporter des journaux d’activité réseau des utilisateurs.

Ces conclusions reposent à la fois sur des éléments publics anonymisés et sur des preuves de production restreintes examinées en privé par l’équipe d’audit. Les documents de travail sensibles ne sont pas publiés afin de ne pas exposer les nœuds, les clés, les interfaces internes, les contrôles d’accès et la configuration de sécurité de la production.

7. Audit de l’activité d’accès des utilisateurs

L’équipe d’audit a inspecté les interfaces de remontée de données de l’administration centrale et les structures de données associées.

Dans le périmètre inspecté, les champs suivants n’ont pas été trouvés :

— domaines visités ;

— sites web de destination ;

  • URL complètes ;
  • chemins des pages web ;
  • contenu des requêtes HTTP ;
  • contenu de navigation ;
  • corps des communications ;
  • contenu réseau des applications ;
  • contenu des recherches.

L’équipe d’audit n’a pas non plus trouvé de structure de données capable d’établir la relation suivante :

Compte utilisateur
→ un moment donné
→ un nœud donné
→ un domaine ou un site web donné

Les données actuelles de l’administration centrale ne permettent donc pas de reconstituer les sites web ou les services réseau auxquels un utilisateur donné a accédé.

Résultat de l’audit : réussi. Le dossier public présente la structure anonymisée et les éléments d’intégrité. L’équipe d’audit a reproduit les requêtes de production et examiné les structures de données concernées dans un environnement restreint en lecture seule. Les résultats sensibles des requêtes ne sont pas publics.

8. Audit des IP d’origine et des journaux de connexion

L’audit n’a trouvé aucun élément indiquant que l’administration centrale de SingLinkVPN stocke de façon persistante l’adresse IP d’origine utilisée par un utilisateur avant sa connexion au VPN.

Il n’a pas non plus trouvé d’historique connexion par connexion contenant :

  • l’adresse IP d’origine ;
  • l’adresse IP attribuée par le VPN ;
  • le nœud utilisé ;
  • l’heure de début de la connexion ;
  • l’heure de fin de la connexion ;
  • la durée de la connexion ;
  • l’identifiant de session ;
  • le port source ;
  • le port de destination ;
  • la correspondance entre une adresse IP d’origine et un compte.

Le système contient un champ d’état « dernière utilisation », mais il sert à la gestion de l’état du compte et du service. Il n’inclut ni la destination correspondante, ni le nœud, ni l’adresse IP d’origine, ni les détails de la connexion.

Ce champ ne permet pas, à lui seul, de reconstituer l’activité de navigation d’un utilisateur.

Résultat de l’audit : réussi. L’équipe d’audit a examiné le plan de contrôle central, les sous-systèmes concernés et les configurations des nœuds dans un environnement restreint en lecture seule, et n’a trouvé aucun historique persistant des IP sources des utilisateurs. Le dossier public ne contient qu’un résumé anonymisé ; les configurations sensibles et les résultats des requêtes ne sont pas publics.

9. Audit des journaux de requêtes DNS

L’inspection n’a trouvé aucun élément indiquant que SingLinkVPN écrit les requêtes DNS des utilisateurs dans le système d’administration central ou dans tout autre journal d’activité persistant.

Aucun élément n’a été trouvé attestant le stockage :

  • des domaines interrogés par les utilisateurs ;
  • de l’historique horaire des requêtes DNS ;
  • de correspondances entre les résultats DNS et les comptes ;
  • de correspondances entre les requêtes DNS et les adresses IP d’origine ;
  • de correspondances entre les requêtes DNS et des nœuds précis.

La résolution DNS sert uniquement à établir les connexions réseau en temps réel et ne crée aucune base de données d’historique DNS des utilisateurs.

Résultat de l’audit : réussi. L’équipe d’audit a examiné le plan de contrôle central, le traitement DNS et les configurations des nœuds concernés dans un environnement restreint en lecture seule, et n’a trouvé aucune requête DNS conservée ni liée à des comptes utilisateurs. Le dossier public ne contient qu’un résumé anonymisé.

10. Audit des statistiques de trafic des utilisateurs

Pour chaque utilisateur, SingLinkVPN stocke :

  • le trafic montant cumulé ;
  • le trafic descendant cumulé ;
  • l’état de dernière utilisation ;
  • le total quotidien du trafic montant ;
  • le total quotidien du trafic descendant.

Ces données servent à :

  • calculer les quotas de trafic gratuits ;
  • appliquer les limites de trafic des forfaits ;
  • afficher la consommation actuelle d’un utilisateur ;
  • empêcher la réutilisation des quotas de trafic ;
  • traiter les demandes des utilisateurs concernant leur trafic.

Les statistiques de trafic ne contiennent pas :

  • le site web vers lequel le trafic a été envoyé ;
  • le domaine consulté ;
  • l’URL utilisée ;
  • le contenu des paquets ;
  • le contenu de navigation de l’utilisateur ;
  • les requêtes DNS ;
  • le nom des applications utilisées.

Le système peut donc déterminer la quantité de trafic consommée par un compte, mais les statistiques de trafic ne permettent pas d’établir quels contenus l’utilisateur a consultés.

Conservation du trafic quotidien

Les totaux quotidiens de trafic montant et descendant sont stockés par utilisateur. Le code et les règles de nettoyage de la production sont configurés pour les supprimer automatiquement au bout d’environ deux mois.

Il s’agit de données de comptage agrégées par jour, et non d’un journal connexion par connexion.

Résultat de l’audit : réussi. La configuration de conservation sur deux mois, la planification quotidienne, la plage de dates observée et les enregistrements d’exécution concernés ont été examinés. Le dossier public ne contient que des preuves anonymisées afin de ne pas exposer d’informations de sécurité de la production.

Mise à jour de la politique (7 octobre 2026) : les totaux de trafic quotidiens ne sont plus conservés sous forme d’historique ; l’état du quota est effacé à chaque réinitialisation. Consultez la Politique de confidentialité.

11. Audit de l’état des appareils en ligne

SingLinkVPN traite temporairement l’état actuel des appareils en ligne d’un utilisateur afin de :

  • appliquer la limite du nombre d’appareils ;
  • empêcher toute utilisation au-delà du nombre d’appareils prévu par un forfait ;
  • déterminer si un appareil est toujours dans une session valide.

Le dossier de preuves signé indique que l’état des IP en ligne remonté par les nœuds utilise un cache applicatif de 120 secondes, que la table des connexions en ligne par utilisateur utilise un cache de 300 secondes, et que les composants de nœud obsolètes sont purgés au bout de 100 secondes.

L’équipe d’audit a également inspecté la configuration de persistance et de sauvegarde associée, et n’a constaté aucune utilisation de l’état temporaire des appareils en ligne pour constituer un historique de connexion à long terme.

Résultat de l’audit : réussi.

12. Audit des e-mails virtuels et des numéros de commande

Le système de comptes de SingLinkVPN traite :

  • les adresses e-mail virtuelles utilisées pour l’inscription ;
  • les numéros de commande ;
  • l’état du forfait et de l’abonnement ;
  • les enregistrements minimaux nécessaires aux demandes après-vente.

Ces données servent uniquement à :

  • consulter les abonnements ;
  • vérifier les commandes ;
  • récupérer les comptes ;
  • résoudre les problèmes de paiement ;
  • assurer le support après-vente.

Les adresses e-mail virtuelles et les numéros de commande ne contiennent aucune activité de navigation. Les enregistrements historiques associés sont nettoyés automatiquement selon un cycle de trois mois, et les utilisateurs peuvent demander la suppression définitive de leur compte.

Les champs de la base de données, les tâches de nettoyage et leur état d’exécution ont été examinés dans l’environnement restreint en lecture seule. Les enregistrements d’exécution sensibles ne sont pas publics.

Résultat de l’audit : réussi.

13. Audit des tickets du support client et de SingChat

Les tickets du support client et SingChat peuvent contenir des informations saisies volontairement par les utilisateurs, notamment :

  • la description du problème ;
  • les messages d’erreur ;
  • les informations sur l’appareil ;
  • des captures d’écran ;
  • les échanges de messages.

Il s’agit d’informations de support client soumises volontairement par l’utilisateur, et non de journaux de navigation collectés automatiquement par le VPN.

SingChat et les systèmes de support associés utilisent un mécanisme de suppression automatique après la conversation. Les conversations terminées ne sont pas utilisées ensuite pour :

  • le profilage des utilisateurs ;
  • l’analyse publicitaire ;
  • l’analyse de l’historique de navigation ;
  • le suivi de l’activité réseau ;
  • l’archivage à long terme du contenu du support client.

L’équipe d’audit a inspecté le mécanisme de nettoyage et échantillonné son état dans l’environnement restreint en lecture seule. Le contenu des tickets, les captures d’écran du back-end et les enregistrements d’exécution ne sont pas publiés, car ils contiennent des informations privées des utilisateurs et des informations de sécurité internes.

Résultat de l’audit : réussi.

14. Audit des journaux de diagnostic à distance

Le diagnostic à distance n’est utilisé que lorsqu’un utilisateur demande volontairement une assistance après-vente ou technique.

Ses objectifs sont notamment :

  • analyser les échecs de connexion ;
  • inspecter l’état du client ;
  • identifier les problèmes de configuration des nœuds ;
  • améliorer la précision du dépannage.

Le projet de diagnostic à distance est open source et applique les contrôles suivants :

  • il ne fonctionne pas par défaut comme une surveillance continue en arrière-plan ;
  • il n’est généré qu’après le consentement ou l’envoi volontaire de l’utilisateur ;
  • il n’est pas utilisé pour constituer des enregistrements d’activité de navigation ;
  • il n’est pas utilisé à des fins publicitaires ni de profilage des utilisateurs ;
  • il est conservé 14 jours au maximum ;
  • il est automatiquement nettoyé et détruit à l’expiration de la durée de conservation.

L’équipe d’audit a inspecté la structure des données de diagnostic, la limitation des finalités, la configuration de conservation et le mécanisme de nettoyage, et a confirmé que la règle de conservation de 14 jours au maximum s’applique aux éléments de diagnostic soumis volontairement par les utilisateurs. Les enregistrements individuels et la configuration interne des tâches ne sont pas publics.

Résultat de l’audit : réussi.

Mise à jour de la politique (7 octobre 2026) : les rapports d’erreur passent désormais par une plateforme tierce dédiée au signalement d’erreurs, servent uniquement à diagnostiquer les erreurs et les bugs, et sont supprimés dès que le problème est identifié, au plus tard sous 7 jours. Consultez la Politique de confidentialité.

15. Audit de la journalisation locale des nœuds VPN

Une politique stricte d’absence de journaux d’activité exige que les nœuds VPN ne stockent pas de façon persistante :

  • les sites web visités par les utilisateurs ;
  • les domaines de destination ;
  • les URL complètes ;
  • les requêtes DNS ;
  • les adresses IP d’origine ;
  • le contenu des communications des utilisateurs ;
  • l’historique d’utilisation des nœuds ;
  • les correspondances de session ;
  • le contenu des paquets ;
  • des journaux de connexion permettant d’identifier l’activité de navigation.

Les nœuds ne traitent en mémoire que l’état temporaire nécessaire à la transmission en temps réel, notamment :

  • les sessions de protocole en cours ;
  • les tampons de transmission des données ;
  • les routes temporaires ;
  • l’état des connexions réseau ;
  • l’état de la négociation (handshake).

La déclaration technique de la partie auditée est la suivante :

Les nœuds de SingLinkVPN ne conservent que l’état de session temporaire en mémoire nécessaire à la transmission en temps réel. Ils n’écrivent sur un stockage persistant ni les destinations des utilisateurs, ni les requêtes DNS, ni le contenu des communications, ni des correspondances de session permettant d’identifier l’activité réseau des utilisateurs. À la fin d’une connexion, l’état temporaire correspondant est automatiquement libéré.

Ce n’est pas la même chose que supprimer des journaux déjà enregistrés.

L’approche de SingLinkVPN est la suivante :

Ne pas générer de journaux d’activité des utilisateurs dès le départ, plutôt que de les enregistrer pour les supprimer ensuite.

L’équipe d’audit a examiné les politiques de journalisation des nœuds et échantillonné leur état d’exécution dans l’environnement restreint. Les adresses des nœuds, les inventaires de processus, la configuration des journaux système, la configuration des résolveurs et les politiques de vidage mémoire en cas de plantage sont des éléments d’infrastructure sensibles et ne sont pas divulgués publiquement.

Résultat de l’audit : réussi.

16. Audit des journaux des fournisseurs cloud, des CDN et de l’infrastructure

Une politique d’absence de journaux d’activité exige que les plateformes cloud, les CDN et les composants d’infrastructure ne créent pas d’enregistrements persistants permettant d’identifier l’activité VPN des utilisateurs, notamment :

  • des correspondances entre les adresses IP d’origine des utilisateurs et les comptes VPN ;
  • les domaines consultés par les utilisateurs ;
  • les URL complètes ;
  • les requêtes DNS ;
  • le contenu des communications des nœuds ;
  • les historiques de navigation des utilisateurs ;
  • des profils d’activité des sessions VPN.

La surveillance normale de la disponibilité du système peut inclure des métriques sans rapport avec l’activité des utilisateurs, comme l’utilisation du processeur, de la mémoire et du disque. Ces métriques doivent être distinguées des métadonnées permettant d’identifier ou de reconstituer l’activité réseau des utilisateurs.

L’équipe d’audit a inspecté dans un environnement restreint les configurations, les politiques de conservation et les droits d’accès des fournisseurs concernés, et n’a trouvé aucun journal persistant permettant d’identifier ou de reconstituer l’activité VPN des utilisateurs. Les consoles des fournisseurs, les identifiants de compte et la configuration interne ne sont pas publics.

Résultat de l’audit : réussi.

17. Audit des sauvegardes de bases de données

Si la base de données de production ne collecte pas les données suivantes, ses sauvegardes courantes ne devraient pas non plus contenir ces champs :

  • sites web ;
  • domaines ;
  • URL ;
  • requêtes DNS ;
  • adresses IP d’origine ;
  • contenu de navigation ;
  • historiques de connexion ;

L’équipe d’audit a inspecté le périmètre des sauvegardes, les règles de conservation et les structures de données concernées, et n’a trouvé aucun journal d’activité réseau des utilisateurs dans les sauvegardes. Les données limitées de compte et de commande restent soumises à leurs règles de conservation et de suppression respectives. Les emplacements des sauvegardes, les identifiants de restauration et la configuration interne de reprise après sinistre ne sont pas publics.

Résultat de l’audit : réussi.

18. Audit des accès administrateurs et des droits d’export

Une conception stricte sans journaux d’activité exige que le système d’administration ne dispose d’aucune fonction permettant d’interroger ou d’exporter :

  • les sites web visités par un utilisateur donné ;
  • les requêtes DNS effectuées par un utilisateur donné ;
  • les URL complètes consultées par un utilisateur donné ;
  • l’historique des nœuds VPN précis utilisés par un utilisateur donné ;
  • l’historique des IP d’origine d’un utilisateur donné ;
  • le contenu de navigation d’un utilisateur donné ;
  • le contenu des communications d’un utilisateur donné.

Les administrateurs et le personnel du support client ne peuvent consulter que les informations limitées de compte et de commande nécessaires à la fourniture du service, et uniquement dans le cadre de leurs autorisations. Grâce à un accès restreint en lecture seule, l’équipe d’audit a inspecté les droits des rôles, les capacités de requête et les interfaces d’export, et n’a trouvé aucune capacité permettant d’interroger ou d’exporter des journaux d’activité réseau des utilisateurs. La matrice des droits et l’interface du back-end ne sont pas publiques.

Résultat de l’audit : réussi.

19. Matrice de conservation des données et de nettoyage automatique

Le tableau suivant résume les règles de traitement des données et de nettoyage automatique vérifiées lors de cet audit. Le dossier public en fournit un résumé anonymisé, tandis que les enregistrements d’exécution sensibles de la production ont été examinés par l’équipe d’audit dans l’environnement restreint en lecture seule.

Type de données Enregistré ? Finalité Durée de conservation
Sites web visités Non Sans objet 0
Domaines de destination Non Sans objet 0
URL complètes Non Sans objet 0
Requêtes DNS Non Sans objet 0
Contenu de navigation Non Sans objet 0
Contenu des communications réseau Non Sans objet 0
Historique des IP d’origine Non Sans objet 0
Historique d’utilisation des nœuds Non Sans objet 0
Historique des connexions individuelles Non Sans objet 0
Totaux cumulés de trafic montant et descendant Oui Comptage du forfait et du trafic Traités selon le cycle de service du compte
État de dernière utilisation Oui Gestion de l’état du compte Ne constitue pas d’historique de connexion
Total de trafic quotidien Oui Calcul du quota quotidien Environ 2 mois
État des appareils en ligne Traité temporairement Limite du nombre d’appareils Pendant la session
Adresse e-mail virtuelle Oui Inscription et support après-vente Cycle de nettoyage d’environ 3 mois
Numéro de commande Oui Abonnement et support après-vente Cycle de nettoyage d’environ 3 mois
Tickets du support client et SingChat Soumis volontairement par l’utilisateur Support client Supprimés à la fin de la conversation
Données de diagnostic à distance Soumises volontairement par l’utilisateur Dépannage 14 jours au maximum
État de session temporaire des nœuds Traité temporairement Transmission en temps réel Libéré après la déconnexion

Mise à jour de la politique (7 octobre 2026) : les durées de conservation ci-dessus sont celles relevées par VPNTestor en juillet 2026. Selon la politique actuelle, les totaux de trafic quotidiens ne sont pas conservés sous forme d’historique, et les rapports d’erreur sont supprimés dès que le problème est identifié, au plus tard sous 7 jours. Consultez la Politique de confidentialité.

20. Synthèse de la conception technique sans journaux

La conception sans journaux de SingLinkVPN peut se résumer en quatre principes.

20.1 Ne pas collecter

Pour les sites web, les domaines, les URL, les requêtes DNS, les adresses IP d’origine et le contenu de navigation, le système ne crée ni champs de données correspondants ni interfaces de remontée persistantes.

20.2 Traiter en mémoire

Les nœuds VPN ne traitent en mémoire que l’état de session temporaire nécessaire à la transmission en temps réel, et le libèrent automatiquement à la fin d’une connexion.

20.3 Minimiser les données de comptage

Le système de trafic ne stocke que les valeurs agrégées nécessaires au fonctionnement des forfaits et des quotas. Il ne stocke ni les destinations ni le contenu du trafic.

20.4 Détruire automatiquement

Le trafic quotidien, les informations du support client, les informations de diagnostic et les informations de compte limitées ont chacun leur propre cycle de nettoyage, afin d’empêcher toute conservation illimitée.

Ne pas collecter de données d’activité
        ↓
Traiter les données en direct uniquement en mémoire
        ↓
Ne conserver que le minimum de données nécessaire au service
        ↓
Supprimer automatiquement les données limitées à la fin de leur durée de conservation

21. Conclusion de l’audit

Sur la base de l’examen indépendant en lecture seule de la production, mené par un tiers à la date du 29 juillet 2026, VPNTestor Platform conclut :

  1. Aucun élément n’a été trouvé indiquant que SingLinkVPN enregistre ou conserve les sites web visités, les domaines de destination, les URL complètes ou le contenu de navigation.
  2. Aucun élément n’a été trouvé indiquant que SingLinkVPN enregistre ou conserve les requêtes DNS des utilisateurs.
  3. Aucun historique des IP sources des utilisateurs n’a été trouvé dans le plan de contrôle central ni dans les systèmes des nœuds.
  4. Aucun enregistrement reliant entre eux un compte, un nœud précis, l’horaire d’une connexion et une destination n’a été trouvé.
  5. Aucun élément n’a été trouvé indiquant que les nœuds VPN écrivent l’activité des utilisateurs ou le contenu de leurs communications dans des journaux persistants.
  6. Aucune donnée permettant de reconstituer l’activité réseau des utilisateurs n’a été trouvée dans les systèmes des fournisseurs cloud, des CDN ou de sauvegarde des bases de données compris dans le périmètre.
  7. L’interface d’administration ne dispose d’aucune fonction permettant d’interroger ou d’exporter des journaux d’activité réseau des utilisateurs.
  8. Les totaux de trafic, la consommation quotidienne, l’état des appareils en ligne, les e-mails virtuels, les commandes, les données du support et les diagnostics soumis par les utilisateurs sont des données de service limitées et ne contiennent ni destinations précises ni contenu des communications.
  9. Les données de service limitées sont soumises à des restrictions de finalité et à des durées de nettoyage automatique.
  10. La conception du système mise en œuvre par SingLinkVPN est conforme à sa politique stricte d’absence de journaux d’activité.
  11. Le dossier de preuves public, les documents de travail complets et les signatures d’intégrité ont tous été vérifiés avec succès ; les preuves restreintes non publiées ont été examinées dans l’environnement en lecture seule.
  12. James Robert Smith a signé avec Ed25519 le manifeste SHA-256 des deux rapports finaux, ce qui permet à chacun de vérifier l’intégrité des fichiers.

Avis final de l’audit

Dans le périmètre indiqué dans ce rapport et pour l’environnement de production au 29 juillet 2026, aucun élément n’a été trouvé indiquant que SingLinkVPN enregistre, conserve, surveille ou fournit l’activité réseau précise de ses utilisateurs. L’audit confirme l’affirmation de SingLinkVPN selon laquelle il ne journalise ni les sites web, ni les domaines de destination, ni les URL complètes, ni les requêtes DNS, ni les IP sources, ni le contenu de navigation, ni le contenu des communications. Le résultat de cette vérification technique indépendante, menée par un tiers, de la politique sans journaux est : réussi.

22. Limites du rapport

Ce rapport s’applique uniquement :

  • aux systèmes audités identifiés dans le rapport ;
  • à l’état de l’environnement de production au 29 juillet 2026 ;
  • au périmètre technique pour lequel un accès en lecture seule a été fourni ;
  • aux services et aux configurations de nœuds identifiés dans ce rapport.

Ce rapport ne constitue pas :

  • une garantie permanente couvrant toutes les versions futures ;
  • un conseil en conformité juridique ;
  • un rapport d’assurance SOC 2 ;
  • une certification ISO ;
  • un audit financier ;
  • une assurance juridique concernant la propriété des centres de données ou des adresses IP.

La vérification devrait être renouvelée après tout changement important du système, du code, des fournisseurs tiers ou des pratiques de traitement des données.

Le dossier de preuves public est un sous-ensemble anonymisé destiné aux contrôles d’intégrité externes et ne peut pas présenter toutes les preuves de production restreintes. L’équipe d’audit a examiné dans un environnement en lecture seule la version privée du code source, les requêtes de production, les nœuds et les points de terminaison résolus, la persistance et les sauvegardes, les contrôles cloud et CDN, les systèmes de support et les mécanismes de nettoyage des diagnostics. Le fait de ne pas publier les preuves sensibles ne modifie pas la conclusion de l’audit dans le périmètre indiqué.

23. Page de signature

Organisme d’audit : VPNTestor Platform Équipe d’audit : Openscore VPN Auditeur principal : James Robert Smith Type de rapport : Rapport indépendant de vérification technique, par un tiers, de la politique sans journaux Service examiné : SingLinkVPN Version du rapport : 1.0 Date de référence de l’audit : 29 juillet 2026 Conclusion de l’audit : réussi

État de la signature

Signé — le 29 juillet 2026, James Robert Smith a utilisé une clé Ed25519 pour signer le manifeste SHA-256 des deux rapports finaux.

Empreinte de la clé publique de signature : SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU

La signature atteste l’intégrité des fichiers et l’acte de signature pour cette version.

24. Questions fréquentes (FAQ)

SingLinkVPN a-t-il réussi l’audit indépendant sans journaux de 2026 ?

Oui. L’équipe d’audit Openscore VPN de VPNTestor Platform a mené une vérification technique restreinte, en lecture seule, de l’environnement de production de SingLinkVPN et a rendu une conclusion Réussi pour le périmètre indiqué et la date de référence du 29 juillet 2026.

L’environnement de production réel a-t-il été examiné ?

Oui. Les travaux ont porté sur le back-end central de production de SingLinkVPN, les interfaces de remontée de données, le schéma de comptabilisation du trafic, la configuration des nœuds et des protocoles, le traitement DNS, les paramètres cloud et CDN, les sauvegardes, le support client, le diagnostic à distance et les droits d’administration. L’audit n’a ni modifié les données de production, ni exporté de données utilisateurs, d’adresses de nœuds, de clés de serveur, de jetons ou de bases de données de production.

SingLinkVPN conserve-t-il un historique des sites web visités par les utilisateurs ?

Dans le périmètre audité, aucun champ persistant, aucune interface, aucun journal d’activité ni aucun historique de destination portant sur les sites web visités n’a été trouvé chez SingLinkVPN.

SingLinkVPN enregistre-t-il les URL complètes ou les chemins des pages ?

Aucun stockage persistant des URL complètes, des chemins des pages, des paramètres de requête (query strings) ou du contenu de navigation n’a été trouvé chez SingLinkVPN.

SingLinkVPN journalise-t-il les requêtes DNS ?

Aucun journal persistant des requêtes DNS ni aucune correspondance compte-domaine n’a été trouvé chez SingLinkVPN. Les informations DNS nécessaires à la transmission en direct sont traitées comme un état opérationnel temporaire, et non conservées comme historique d’activité.

SingLinkVPN conserve-t-il les adresses IP d’origine des utilisateurs ?

Aucun historique persistant des IP sources n’a été trouvé chez SingLinkVPN, ni dans le plan de contrôle central, ni dans les systèmes des nœuds, ni dans les systèmes cloud/CDN, ni dans les sauvegardes examinées.

SingLinkVPN conserve-t-il le nœud précis utilisé par chaque utilisateur ?

Aucun historique, par utilisateur, de l’utilisation des nœuds reliant un compte à un nœud VPN précis n’a été trouvé chez SingLinkVPN.

SingLinkVPN stocke-t-il l’horodatage ou la durée des connexions individuelles ?

Aucun enregistrement d’activité persistant reliant un compte, un nœud précis, l’heure de début et de fin d’une connexion, sa durée et une destination n’a été trouvé chez SingLinkVPN.

Pourquoi l’application peut-elle afficher la consommation de trafic si SingLinkVPN ne conserve pas de journaux ?

Le service SingLinkVPN utilise des valeurs de comptage agrégées, nécessaires pour appliquer les quotas des forfaits et afficher la consommation. Ces totaux ne contiennent ni sites web, ni domaines, ni URL, ni requêtes DNS, ni contenu des communications, ni historique des destinations.

Combien de temps les données de trafic quotidiennes sont-elles conservées ?

Selon la politique actuelle (7 octobre 2026), les totaux de trafic quotidiens de SingLinkVPN ne sont pas conservés sous forme d’historique : l’état du quota est effacé à chaque réinitialisation. Lors de la vérification de juillet 2026, VPNTestor avait relevé que la configuration auditée et la plage de dates observée correspondaient à une durée de conservation d’environ deux mois pour les relevés quotidiens agrégés du trafic, suivie d’un nettoyage automatique.

Comment l’état des appareils en ligne est-il géré ?

Chez SingLinkVPN, l’état en ligne est un état de session de courte durée, utilisé pour la limite du nombre d’appareils et les fonctions du service. Les TTL de la couche applicative et les mécanismes de nettoyage examinés ne créaient pas d’historique durable de l’activité des appareils.

Combien de temps les e-mails virtuels et les enregistrements de commande sont-ils conservés ?

La conception du service SingLinkVPN examinée applique un cycle de nettoyage d’environ trois mois aux données limitées d’e-mail virtuel et de commande, sous réserve des exigences opérationnelles et légales décrites dans le rapport.

Que deviennent les conversations terminées avec le support client ?

Les enregistrements terminés du support de SingLinkVPN font l’objet d’un nettoyage automatique. Les contrôles examinés ne transformaient pas le contenu du support en journaux de navigation VPN ou d’activité réseau.

Comment les diagnostics à distance sont-ils traités ?

Selon la politique actuelle (7 octobre 2026), les rapports d’erreur de SingLinkVPN passent par une plateforme tierce dédiée au signalement d’erreurs, servent uniquement à diagnostiquer les erreurs et les bugs, et sont supprimés dès que le problème est identifié, au plus tard sous 7 jours ; le système les efface aussi automatiquement. Lors de la vérification de juillet 2026, VPNTestor avait relevé que les diagnostics à distance n’étaient soumis qu’à l’initiative ou avec le consentement de l’utilisateur, se limitaient aux données de dépannage et étaient conservés 14 jours au maximum selon les contrôles de nettoyage examinés.

Les administrateurs peuvent-ils exporter l’historique de navigation d’un utilisateur ?

Non. L’interface d’administration de SingLinkVPN examinée ne disposait d’aucune fonction permettant d’interroger ou d’exporter un historique des sites web, du DNS, des IP sources, des destinations ou du contenu des communications, car ces enregistrements d’activité n’existaient pas.

Les fournisseurs cloud ou les CDN conservent-ils des journaux d’activité de SingLinkVPN ?

Aucun historique persistant de l’activité des utilisateurs permettant de reconstituer les sites web, les requêtes DNS, les IP sources ou le contenu de navigation n’a été trouvé dans les systèmes cloud et CDN de SingLinkVPN compris dans le périmètre audité.

Des journaux d’activité ont-ils été trouvés dans les sauvegardes des bases de données ?

Non. Les sauvegardes de SingLinkVPN inspectées ne contenaient aucun enregistrement de sites web, de DNS, d’IP d’origine, de contenu de navigation, de contenu des communications ou d’historique de connexion.

Une signature numérique prouve-t-elle chaque affirmation du rapport ?

Non. Une signature prouve que les fichiers signés n’ont pas changé depuis leur signature et identifie la clé de signature. La conclusion de l’audit de SingLinkVPN découle de l’inspection indépendante de la production en lecture seule et des preuves examinées.

Ce rapport est-il une certification ISO ou un rapport SOC 2 ?

Non. Il s’agit d’une vérification technique indépendante, menée par un tiers, de la politique sans journaux de SingLinkVPN, et non d’une certification ISO, d’un rapport d’assurance SOC 2, d’un audit financier ou d’un avis juridique.

Conclusion

La politique sans journaux de SingLinkVPN n’est plus seulement une déclaration dans une politique de confidentialité ou sur une page produit. Lors de l’audit indépendant du 29 juillet 2026, l’équipe Openscore VPN de VPNTestor Platform a utilisé un accès restreint en lecture seule pour examiner l’environnement de production, le back-end central, les interfaces de remontée, la configuration des nœuds, le traitement DNS, les contrôles cloud et CDN, les sauvegardes, les systèmes de support, le diagnostic à distance et les droits d’administration.

Dans le périmètre audité, aucun élément n’a été trouvé indiquant que SingLinkVPN enregistre ou conserve de façon persistante :

  • les sites web visités par les utilisateurs ;
  • les domaines de destination ;
  • les URL complètes ;
  • les requêtes DNS ;
  • l’historique des IP d’origine ;
  • le contenu de navigation ;
  • le contenu des communications ;
  • l’historique d’utilisation des nœuds par utilisateur ;
  • l’activité des connexions individuelles.

L’audit a également confirmé que SingLinkVPN traite des données de service limitées pour les quotas de trafic, les appareils, les abonnements, les commandes, le support et les diagnostics. Ces données ne contiennent ni destinations réseau précises ni contenu des communications, et sont encadrées par la limitation des finalités, des contrôles d’accès et des durées de nettoyage automatique.

La conception sans journaux de SingLinkVPN peut se résumer en quatre principes :

Ne pas collecter de données d’activité ; traiter l’état en direct en mémoire ; ne conserver que le minimum de données de service ; supprimer automatiquement les données limitées à la fin de leur durée de conservation.

Le rapport ne prétend pas qu’un logiciel puisse rester à jamais sans risque. Il fait de l’absence de journaux une affirmation technique vérifiable au regard des champs, des interfaces de remontée, des paramètres des nœuds, des durées de conservation, des règles de nettoyage, des droits d’administration et des preuves d’intégrité publiques.

La vérification devrait se poursuivre chaque fois que SingLinkVPN apporte des changements importants à ses systèmes, à son code, à ses nœuds, à ses fournisseurs ou à ses pratiques de traitement des données.

L’absence de journaux n’est pas une étiquette permanente obtenue grâce à un seul audit. C’est une discipline de confidentialité qui doit être maintenue, rendue publique et vérifiée de manière indépendante en continu.


Source principale

Related articles