Transparency

Rapport d’audit de sécurité de SingLinkVPN

By SingLinkVPN Editorial Team2026-07-2715 min de lecture
Rapport d’audit de sécurité de SingLinkVPN
Contents

VPNTestor Platform / Openscore VPN — 100/100

VPNTestor Platform a réalisé un audit de sécurité indépendant de SingLinkVPN en juillet 2026.

L’audit a couvert iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV et le panneau web, notamment le tunnel, les fuites, les liens internes, l’identité, les données locales, la cohérence entre plateformes et les corrections.

Comme chaque plateforme a sa propre version et son propre processus de publication, le rapport les consigne séparément au lieu de qualifier toutes les versions du client de 2.5.

Aucune vulnérabilité notée non résolue n’a été identifiée dans le périmètre. Un problème de démarrage du VPN datant de début 2026 avait été corrigé ; les nouveaux tests ne l’ont pas reproduit et n’ont identifié aucune nouvelle vulnérabilité.

Origine, téléchargement et intégrité du rapport

Cet article reprend et résume un audit de sécurité tiers publié par VPNTestor Platform. VPNTestor a publié l’audit, les tests, la note et la signature ; SingLinkVPN rend compte des résultats et n’a pas déterminé la conclusion de l’audit. La version originale de VPNTestor est la source de référence.

1. Synthèse de l’audit

  • Risque critique : 0 trouvé, 0 non résolu.
  • Risque élevé : 0 trouvé, 0 non résolu.
  • Risque moyen : 0 trouvé, 0 non résolu.
  • Risque faible : 0 trouvé, 0 non résolu.
  • La surface d’attaque liée au démarrage du VPN, identifiée début 2026, a été corrigée avant l’audit officiel et incluse dans les tests de non-régression.

2. Déclaration d’audit

L’auditeur a établi ce rapport à partir des produits testés, des environnements, de la documentation technique et des preuves de correction. SingLinkVPN a fourni les clients, des comptes de test et les versions corrigées ; VPNTestor a fixé de manière indépendante la méthode, la gravité, les résultats et la note.

« Non trouvé » signifie non identifié ou non reproduit dans ce périmètre ; ce n’est pas une garantie permanente pour toutes les versions et tous les environnements futurs.

3. À propos de VPNTestor Platform

VPNTestor Platform, connu publiquement sous le nom d’Openscore VPN, évalue les produits VPN et leur sécurité. James Robert Smith a dirigé cet audit à l’aide de clients en conditions réelles, de réseaux défavorables, de simulations de requêtes non autorisées, d’analyse du trafic, de contrôles des permissions et de tests de non-régression.

4. Plateformes, versions et environnements

  • iOS — SingLink 2.0.7 / App Store 1.0.7 ; iPhone 15 Pro et iPhone SE (3e génération) ; iOS 18.x ; identifiant de preuve SLV-IOS-2026-01.
  • iPadOS — SingLink 2.0.7 / App Store 1.0.7 ; iPad Pro 11 pouces et iPad (10e génération) ; iPadOS 18.x ; identifiant de preuve SLV-IPAD-2026-01.
  • Apple TV — SingLink 2.0.7 / App Store 1.0.7 ; Apple TV 4K (3e génération) ; tvOS 17 ou ultérieur ; identifiant de preuve SLV-TVOS-2026-01.
  • macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64 ; MacBook Pro M3 Pro et MacBook Air M2 ; macOS 14/15 ; identifiant de preuve SLV-MAC-ARM-2026-01.
  • macOS Intel — SingLinkVPN 2.5.3 x86_64 ; MacBook Pro 2019 Intel ; macOS 13/14 ; identifiant de preuve SLV-MAC-INTEL-2026-01.
  • Android — SingLinkVPN 2.1.3 APK ; Google Pixel 9 Pro et Samsung Galaxy S24 ; Android 15/16 ; identifiant de preuve SLV-ANDROID-2026-01.
  • Windows — SingLinkVPN 2.0.9 x64 ; PC de test Intel et AMD x64 ; Windows 11 24H2 et Windows 10 22H2 ; identifiant de preuve SLV-WIN-2026-01.
  • Linux Ubuntu/Debian — l’ancienne version reste répertoriée ; la nouvelle version n’est pas encore publiée, et sa version et sa somme de contrôle seront ajoutées après sa sortie.
  • Panneau utilisateur web — déploiement de juillet 2026 ; frontend web et API ; versions actuelles de Chrome, Edge, Firefox et Safari ; identifiant de preuve SLV-WEB-2026-01.

Notes sur les versions

Les builds de l’App Store couvrent iOS/iPadOS/Apple TV ; macOS 2.5.x dispose de paquets ARM64 et x86_64 distincts ; Android, Windows et Linux ont des numéros de version indépendants ; le Web est identifié par déploiement, Release ou Commit.

5. Builds, programmes d’installation et empreintes

Les empreintes des IPA audités et des paquets Linux plus récents, ainsi que le condensat du déploiement web, n’ont pas été publiés. Les valeurs SHA-256 ci-dessous sont les sommes de contrôle des fichiers de distribution officiels pour macOS, Android et Windows.

  • iOS/iPadOS/Apple TV : se référer à la version officielle de l’App Store, à l’App Review d’Apple et à l’état de la signature du code de la plateforme. L’examen d’Apple n’est pas un audit de sécurité tiers, et le SHA-256 d’un IPA audité n’est pas public.
  • macOS ARM64 2.5.3 (DMG du site officiel, 70 568 669 octets) SHA-256 : 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
  • macOS Intel 2.5.3 (DMG du site officiel, 72 270 725 octets) SHA-256 : 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
  • Android 2.1.3 (APK du site officiel, 86 649 334 octets) SHA-256 : 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
  • Windows 2.0.9 (EXE du site officiel, 31 391 424 octets) SHA-256 : 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
  • Linux : l’ancienne version reste répertoriée ; la nouvelle version n’est pas encore publiée, et sa version et son SHA-256 seront ajoutés après sa sortie.
  • Ces empreintes identifient les fichiers de distribution officiels actuels récupérés sur le site de SingLinkVPN le 27/07/2026 ; elles ne sont pas présentées comme les artefacts de test originaux conservés par l’auditeur.
  • Release/Commit web et empreinte du conteneur : non fournis dans le rapport source au 27/07/2026.
  • Intégrité du rapport : VPNTestor indique la valeur SHA-256 de chaque version linguistique du rapport v1.2 dans sa liste SHA-256 signée.

6. Périmètre de l’audit

Le périmètre couvre les tunnels, les fuites, les comptes et sessions, les API et liens internes, les données locales, le panneau web, les mises à jour et la chaîne d’approvisionnement.

  • Connexion VPN normale, déconnexion volontaire, interruption anormale du serveur, reconnexion automatique, requêtes répétées, arrêt forcé, veille/réveil, changement de réseau, ainsi que création et nettoyage des routes.
  • Protection contre les fuites DNS, IPv4, IPv6 et WebRTC ; exposition des adresses locales ; trafic pendant l’interruption et la reconnexion ; modes partagé et global.
  • Connexion, validité et expiration des jetons, réutilisation d’un jeton après déconnexion, accès non authentifié, falsification de l’identifiant de compte, accès entre comptes, permissions d’abonnement et révocation des sessions.
  • Requêtes non autorisées de configuration interne, sessions non valides, clients non officiels, falsification de paramètres, requêtes à haute fréquence, sondage automatisé, isolation des liens internes et limitation du débit des requêtes.
  • Identifiants locaux, jetons, journaux d’erreurs, données de débogage et de diagnostic, enregistrements de navigation et DNS, IP source, cache et stockage sécurisé du système d’exploitation.
  • Authentification du panneau web, permissions sur les comptes, commandes et abonnements, jetons, cookies, falsification de paramètres, accès entre comptes et invalidation à la déconnexion.
  • Intégrité des programmes d’installation, signatures numériques, source des mises à jour, résistance à la rétrogradation, dépendances tierces, clés codées en dur, contenu de débogage dans les versions publiées et permissions des paquets.

7. Environnements réseau

Les tests couvrent le haut débit domestique, la double pile, la 4G/5G, le Wi-Fi public, les changements de réseau, les coupures, les DNS anormaux et les conditions de perte et de latence.

  • Haut débit domestique IPv4, double pile IPv4/IPv6, 4G, 5G et Wi-Fi public.
  • Passage du Wi-Fi à la 5G et de la 5G au Wi-Fi, brève coupure, DNS anormal, forte latence et perte de paquets.

8. Méthode

Chaque mention « réussi » ou « non trouvé » correspond à au moins un cas de test et un identifiant de preuve.

  • Utilisation de clients en conditions réelles, tests fonctionnels en boîte noire et tests d’interface en boîte grise.
  • Analyse de paquets, tests DNS et de routage, tests de sortie IPv4/IPv6 et tests WebRTC.
  • Accès non autorisé aux API, tests de sessions et de jetons, tests de limitation du débit et inspection des données locales.
  • Inspection des paquets et des signatures, comparaison avant/après correction, tests de non-régression et comparaison entre plateformes.

9. Cas de test officiels

  • Réseau : VTP-SLV-NET-001…007 ; DNS : VTP-SLV-DNS-001 ; IPv4 : VTP-SLV-IPV4-001 ; IPv6 : VTP-SLV-IPV6-001 ; WebRTC : VTP-SLV-WRTC-001 ; routes : VTP-SLV-ROUTE-001.
  • Identité, API et Web : VTP-SLV-AUTH-001…004 ; VTP-SLV-API-001…004 ; VTP-SLV-WEB-001…003.
  • Confidentialité : VTP-SLV-PRIV-001…006.

10. Preuves de paquets et d’API caviardées

Les preuves relatives au DNS, à l’IPv6, au routage, au WebRTC, aux API et aux liens internes sont conservées sous forme caviardée ; les secrets et identifiants de production sont supprimés avant publication.

  • Captures de paquets : VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng et VTP-SLV-PCAP-WEBRTC-001.pcapng.
  • Enregistrements d’API caviardés : de VTP-SLV-API-001-unauthorized-request-redacted.json à VTP-SLV-API-004-internal-link-redacted.json.
  • Avant publication, suppression des jetons, des adresses réelles des serveurs, des domaines privés, des identifiants de compte et de commande, des clés de chiffrement et des identifiants de production.
  • Les preuves d’API consignent l’heure, la méthode, l’identifiant caviardé du point de terminaison, l’état d’authentification, le statut HTTP, la structure de la réponse, l’exposition des liens internes et le résultat final.

11. Échelle de gravité

Les constats sont classés en critique, élevé, moyen, faible ou informatif selon leur exploitabilité et leur impact.

  • Critique : exposition massive de données sensibles, exécution de code à distance, prise de contrôle d’un système central, contournement complet de l’authentification ou exposition étendue du trafic VPN.
  • Élevé : prise de contrôle de compte, accès non autorisé, exposition significative de la vie privée, contournement du VPN ou accès à une configuration protégée et aux liens internes.
  • Moyen : exploitable dans des conditions précises, avec un impact limité sur une plateforme, une fonctionnalité ou des données.
  • Faible : impact direct limité, mais affaiblit la défense ou augmente le risque en combinaison avec d’autres conditions.
  • Informatif : aucune vulnérabilité directement exploitable ; amélioration de l’ingénierie de sécurité.

12. Résultats

Les quatre niveaux de gravité notés ne comptent aucun constat non résolu. Le problème de démarrage corrigé a été traité comme un cas prioritaire de non-régression.

  • Risque critique : 0 trouvé, 0 non résolu.
  • Risque élevé : 0 trouvé, 0 non résolu.
  • Risque moyen : 0 trouvé, 0 non résolu.
  • Risque faible : 0 trouvé, 0 non résolu.
  • La surface d’attaque liée au démarrage du VPN, identifiée début 2026, a été corrigée avant l’audit officiel et incluse dans les tests de non-régression.

13. Problème de démarrage du VPN et correction

Le processus de démarrage obtient la configuration de connexion auprès du backend ; des contrôles d’identité, de session, de requête ou d’isolation insuffisants pourraient créer une surface de sondage ou d’exposition de données internes.

La correction a renforcé la validation de l’identité et des sessions, les restrictions sur les clients non officiels, les contrôles d’anomalies et de débit, l’isolation des liens internes, la minimisation des réponses, la lutte contre l’automatisation et l’autorisation entre client et serveur.

  • Le processus de démarrage du VPN obtient la configuration de connexion auprès du backend ; des contrôles insuffisants d’identité, de session, de requête ou d’isolation des données pourraient créer des surfaces de sondage non autorisé, de requêtes à haute fréquence ou d’exposition de données internes.
  • La correction a renforcé l’authentification des requêtes de démarrage du VPN et les contrôles de validité des sessions.
  • Des restrictions sur les clients non officiels, la détection des requêtes anormales, la limitation du débit et des contrôles anti-automatisation ont été ajoutés.
  • Les liens internes ont été isolés des interfaces publiques, les données des réponses ont été réduites et l’autorisation entre le client et le backend a été renforcée.
  • Les nouveaux tests n’ont pas pu reproduire le problème d’origine ; la configuration protégée et les liens internes sont restés inaccessibles, et aucune nouvelle vulnérabilité n’a été identifiée.

Corrigé, retesté et clos.

14. DNS, IPv4, IPv6 et WebRTC

Aucun contournement reproductible du DNS, de l’IPv4, de l’IPv6, du WebRTC ou des routes, aucun flux non protégé prolongé et aucun faux état « connecté » n’ont été constatés dans les scénarios testés.

15. Sécurité des comptes et du panneau web

Les sessions non authentifiées ou expirées ne pouvaient pas accéder aux données protégées ; la modification de paramètres n’exposait pas un autre compte ; la déconnexion invalidait la session comme prévu.

16. Confidentialité et traitement des données

Aucun enregistrement généré par le client concernant le contenu de navigation, les requêtes DNS, l’activité complète, les listes de sites ou le trafic brut n’a été observé. Les enregistrements d’e-mail d’inscription et de commande ne sont pas des journaux d’activité VPN.

  • Dans le périmètre observable, les clients n’ont pas été vus créer d’enregistrements du contenu de navigation, de l’historique de navigation, des requêtes DNS, de l’activité complète, des listes de sites ou du trafic brut.
  • Les identifiants locaux, les jetons, le cache, les erreurs et les données de diagnostic ont été inclus dans les contrôles de stockage sécurisé et de minimisation des données.
  • Les enregistrements d’e-mail virtuel d’inscription, de commande et d’abonnement servent à la gestion des comptes, des abonnements et du support ; ce ne sont pas des journaux d’activité réseau VPN.
  • Les preuves publiques doivent d’abord être expurgées des données permettant d’identifier des utilisateurs, des comptes, des nœuds, des identifiants ou des systèmes de production.

17. Conclusions par plateforme

Chaque plateforme répertoriée a réussi ses contrôles applicables de connexion, de fuite, de routage, de reprise, d’identité, de données locales ou de permissions, dans la limite des versions et environnements indiqués.

  • iOS, iPadOS et Apple TV : contrôles de connexion, de reprise, de fuite, de compte et de données locales réussis.
  • macOS Apple Silicon et Intel : contrôles TUN, DNS, routage, reprise après veille, compatibilité et liens internes réussis.
  • Android : contrôles VPN Service, connexion en arrière-plan, changement de réseau, IPv6 et données locales réussis.
  • Windows : contrôles du tunnel, du DNS, des routes système, de l’interruption et de la reconnexion réussis.
  • Ubuntu et Debian : contrôles d’installation, de démarrage du service, de tunnel, de DNS, de routage et de permissions réussis.
  • Panneau utilisateur web : contrôles de connexion, de session, de permissions de compte et d’accès entre comptes réussis.

18. Open source et transparence technique

SingLinkVPN publie son architecture, ses modèles de sécurité et de confidentialité, ses méthodes de benchmark, ses formats de données, ses outils de recherche et ses règles de preuve, mais l’open source seul ne prouve pas la sécurité.

19. Formule sur 100 points

Les sept catégories totalisent 100 points. Aucune déduction n’a été appliquée ; les tests après correction ont été réussis et n’ont révélé aucune nouvelle vulnérabilité.

  • Tunnel VPN, DNS et protection contre les fuites réseau : 25 points.
  • Sécurité des comptes, des API et des liens internes : 20 points.
  • Données locales du client et contrôles de confidentialité : 15 points.
  • Cohérence de la sécurité entre plateformes : 10 points.
  • Sécurité du panneau web et des sessions : 10 points.
  • Mises à jour, paquets et contrôles de la chaîne d’approvisionnement : 10 points.
  • Correction des problèmes connus et nouveaux tests : 10 points.
  • Déduction par constat : critique 30, élevé 15, moyen 7 et faible 2 points ; les recommandations informatives n’entraînent pas de déduction directe.

100/100

20. Pourquoi la note est de 100

La note reflète l’absence de constat noté non résolu, une large couverture des plateformes, des tests de fuite et de permissions réussis, des données internes protégées et une correction validée. Ce n’est pas une garantie à vie.

21. Ce que doivent faire les utilisateurs

Les utilisateurs d’anciennes versions doivent mettre à jour via le canal officiel de leur plateforme. Les utilisateurs à jour n’ont aucune action supplémentaire à effectuer au vu de ce résultat d’audit.

  • Téléchargez uniquement depuis les canaux officiels de SingLinkVPN ou des magasins d’applications autorisés.
  • N’utilisez pas de versions modifiées d’origine inconnue ; gardez un système d’exploitation pris en charge et un client à jour.
  • Ne partagez pas vos identifiants de compte ; reconnectez-vous ou actualisez la configuration des serveurs si une connexion se comporte anormalement.

22. Limites

Le résultat ne s’applique qu’aux versions, appareils, systèmes, réseaux, cas de test et état du produit de juillet 2026 ; les changements ultérieurs exigent de nouveaux tests appropriés.

  • L’audit ne s’applique qu’aux versions, appareils, systèmes d’exploitation, réseaux, cas de test et état observé du produit de juillet 2026 indiqués dans le rapport. Les versions ultérieures sont consignées séparément : le rapport v2.0 de VPNTestor du 24/08/2026 couvre macOS 2.5.7 et Windows 2.5.8 et obtient lui aussi 100/100.
  • Il ne couvre pas les fonctionnalités, protocoles, dépendances ou modifications du backend introduits après sa réalisation.
  • Toute modification importante des protocoles, des clients, des panneaux TV ou web, des systèmes d’identité, de la configuration des serveurs, des dépendances ou des processus de publication exige de nouveaux tests.

23. Conclusion finale

Toutes les plateformes répertoriées et tous les contrôles notés ont été réussis. Aucune vulnérabilité non résolue de risque critique, élevé, moyen ou faible n’a été identifiée dans le périmètre ; note finale : 100/100.

24. Signature

Signé pour VPNTestor Platform par l’auditeur principal James Robert Smith.

  • Organisation : VPNTestor Platform ; nom public : Openscore VPN.
  • Auditeur principal et signataire : James Robert Smith.
  • Version du rapport : 1.2 (publié pour la première fois sur VPNTestor le 28/07/2026).
  • Période d’audit : juillet 2026 ; date de signature : 31/07/2026.
  • E-mail institutionnel : office@vpntestor.com.
  • État de la signature : le rapport v1.2 a été signé le 31/07/2026. VPNTestor publie la signature Ed25519 de James Robert Smith sur la liste SHA-256 de la v1.2, vérifiable avec la clé publique publiée.
  • Intégrité du rapport : liste SHA-256 de la v1.2, signature Ed25519 et clé publique sur VPNTestor.

Related articles