Laporan Audit Keamanan SingLinkVPN

Contents
VPNTestor Platform / Openscore VPN — 100/100
VPNTestor Platform menyelesaikan audit keamanan independen atas SingLinkVPN pada Juli 2026.
Audit ini mencakup iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV, dan panel Web, termasuk tunneling, kebocoran, tautan internal, identitas, data lokal, konsistensi lintas platform, dan perbaikan.
Karena setiap platform memiliki versi dan proses rilisnya sendiri, laporan mencatat masing-masing secara terpisah alih-alih menyebut semua versi klien sebagai 2.5.
Tidak ditemukan kerentanan berskor yang belum terselesaikan dalam cakupan audit. Sebuah masalah saat memulai VPN dari awal 2026 sudah diperbaiki; pengujian ulang tidak dapat mereproduksinya dan tidak menemukan kerentanan baru.
Asal-usul laporan, unduhan, dan integritas
Artikel ini menerbitkan ulang dan merangkum audit keamanan pihak ketiga yang dikeluarkan oleh VPNTestor Platform. VPNTestor menerbitkan audit, pengujian, skor, dan tanda tangannya; SingLinkVPN hanya melaporkan temuan tersebut dan tidak menentukan kesimpulan audit. Jadikan dokumen asli VPNTestor sebagai sumber utama.
- Baca laporan pihak ketiga asli di VPNTestor
- Unduh laporan audit v1.2 lengkap dari VPNTestor (Markdown)
- Unduh daftar SHA-256 VPNTestor untuk enam versi bahasa laporan v1.2
- Tanda tangan Ed25519: tanda tangan James Robert Smith atas daftar v1.2 (kunci publik)
- Penanda tangan laporan: James Robert Smith
- Status tanda tangan: laporan v1.2 ditandatangani pada 2026-07-31. VPNTestor memublikasikan tanda tangan Ed25519 James Robert Smith atas daftar SHA-256 v1.2, yang dapat diverifikasi dengan kunci publik yang dipublikasikan.
1. Ringkasan audit
- Risiko kritis: 0 ditemukan, 0 belum terselesaikan.
- Risiko tinggi: 0 ditemukan, 0 belum terselesaikan.
- Risiko sedang: 0 ditemukan, 0 belum terselesaikan.
- Risiko rendah: 0 ditemukan, 0 belum terselesaikan.
- Permukaan serangan saat memulai VPN dari awal 2026 sudah diperbaiki sebelum audit resmi dan dimasukkan dalam pengujian regresi.
2. Pernyataan audit
Auditor menyusun laporan ini berdasarkan produk, lingkungan, materi teknis, dan bukti perbaikan yang diuji. SingLinkVPN menyediakan klien, akun uji, dan build yang sudah diperbaiki; VPNTestor secara independen menetapkan metode, tingkat keparahan, hasil, dan skor.
“Tidak ditemukan” berarti tidak teridentifikasi atau tidak dapat direproduksi dalam cakupan ini; ini bukan jaminan permanen untuk setiap versi dan lingkungan di masa depan.
3. Tentang VPNTestor Platform
VPNTestor Platform, yang dikenal publik sebagai Openscore VPN, mengevaluasi produk dan keamanan VPN. James Robert Smith memimpin audit ini dengan klien yang berjalan langsung, jaringan yang tidak bersahabat, simulasi permintaan tanpa otorisasi, analisis lalu lintas, pemeriksaan izin, dan uji regresi.
4. Platform, versi, dan lingkungan
- iOS — SingLink 2.0.7 / App Store 1.0.7; iPhone 15 Pro dan iPhone SE (generasi ke-3); iOS 18.x; ID bukti SLV-IOS-2026-01.
- iPadOS — SingLink 2.0.7 / App Store 1.0.7; iPad Pro 11 inci dan iPad (generasi ke-10); iPadOS 18.x; ID bukti SLV-IPAD-2026-01.
- Apple TV — SingLink 2.0.7 / App Store 1.0.7; Apple TV 4K (generasi ke-3); tvOS 17 atau lebih baru; ID bukti SLV-TVOS-2026-01.
- macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64; MacBook Pro M3 Pro dan MacBook Air M2; macOS 14/15; ID bukti SLV-MAC-ARM-2026-01.
- macOS Intel — SingLinkVPN 2.5.3 x86_64; MacBook Pro 2019 Intel; macOS 13/14; ID bukti SLV-MAC-INTEL-2026-01.
- Android — SingLinkVPN 2.1.3 APK; Google Pixel 9 Pro dan Samsung Galaxy S24; Android 15/16; ID bukti SLV-ANDROID-2026-01.
- Windows — SingLinkVPN 2.0.9 x64; PC uji x64 Intel dan AMD; Windows 11 24H2 dan Windows 10 22H2; ID bukti SLV-WIN-2026-01.
- Linux Ubuntu/Debian — rilis lama masih tercantum; rilis baru belum diterbitkan, dan detail versi/checksum akan ditambahkan setelah rilis.
- Panel pengguna Web — deployment Juli 2026; frontend Web dan API; Chrome, Edge, Firefox, dan Safari versi terkini; ID bukti SLV-WEB-2026-01.
Catatan versi
Build App Store mencakup iOS/iPadOS/Apple TV; macOS 2.5.x memiliki paket ARM64 dan x86_64 yang terpisah; Android, Windows, dan Linux memiliki penomoran versi masing-masing; Web diidentifikasi berdasarkan deployment, Release, atau Commit.
5. Build, installer, dan hash
Hash IPA yang diaudit, hash paket Linux yang lebih baru, dan digest deployment web belum dipublikasikan. Nilai SHA-256 di bawah ini adalah checksum file distribusi resmi untuk macOS, Android, dan Windows.
- iOS/iPadOS/Apple TV: mengacu pada rilis resmi App Store, Apple App Review, dan status penandatanganan kode platform. Tinjauan Apple bukan audit keamanan pihak ketiga, dan SHA-256 IPA yang diaudit tidak dipublikasikan.
- macOS ARM64 2.5.3 (DMG dari situs resmi, 70,568,669 byte) SHA-256: 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
- macOS Intel 2.5.3 (DMG dari situs resmi, 72,270,725 byte) SHA-256: 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
- Android 2.1.3 (APK dari situs resmi, 86,649,334 byte) SHA-256: 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
- Windows 2.0.9 (EXE dari situs resmi, 31,391,424 byte) SHA-256: 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
- Linux: rilis lama masih tercantum; rilis baru belum diterbitkan, dan versi serta SHA-256-nya akan ditambahkan setelah rilis.
- Hash ini mengidentifikasi file distribusi resmi terkini yang diambil dari situs SingLinkVPN pada 2026-07-27; hash ini tidak disajikan sebagai artefak uji asli yang disimpan auditor.
- Release/Commit Web dan digest container: tidak tersedia dalam laporan sumber per 2026-07-27.
- Integritas laporan: VPNTestor mencantumkan nilai SHA-256 setiap versi bahasa laporan v1.2 dalam daftar SHA-256 bertanda tangan.
6. Cakupan audit
Cakupan meliputi tunnel, kebocoran, akun/sesi, API/tautan internal, data lokal, panel Web, pembaruan, dan rantai pasok.
- Koneksi VPN normal, pemutusan secara aktif, gangguan server yang tidak normal, penyambungan ulang otomatis, permintaan berulang, penghentian paksa, tidur/bangun, peralihan jaringan, serta pembuatan dan pembersihan rute.
- Perlindungan kebocoran DNS, IPv4, IPv6, dan WebRTC; paparan alamat lokal; lalu lintas saat gangguan dan penyambungan ulang; mode split dan global.
- Login, validitas dan kedaluwarsa token, penggunaan ulang token setelah logout, akses tanpa autentikasi, manipulasi ID akun, akses lintas akun, izin langganan, dan pencabutan sesi.
- Permintaan konfigurasi internal tanpa otorisasi, sesi tidak valid, klien tidak resmi, manipulasi parameter, permintaan berfrekuensi tinggi, probing otomatis, isolasi tautan internal, dan pembatasan laju (rate limiting).
- Kredensial lokal, token, log kesalahan, data debug dan diagnostik, catatan penjelajahan dan DNS, IP sumber, cache, serta penyimpanan aman sistem operasi.
- Autentikasi panel Web, izin akun, pesanan, dan langganan, token, cookie, manipulasi parameter, akses lintas akun, dan pembatalan sesi saat logout.
- Integritas installer, tanda tangan digital, sumber pembaruan, ketahanan terhadap downgrade, dependensi pihak ketiga, kunci yang ditanam di kode (hard-coded), konten debug pada rilis, dan izin paket.
7. Lingkungan jaringan
Pengujian mencakup broadband rumah, dual stack, 4G/5G, Wi-Fi publik, perpindahan jaringan, gangguan koneksi, DNS tidak normal, serta kondisi kehilangan paket dan latensi.
- Broadband rumah IPv4, dual stack IPv4/IPv6, 4G, 5G, dan Wi-Fi publik.
- Perpindahan dari Wi-Fi ke 5G dan dari 5G ke Wi-Fi, gangguan singkat, DNS tidak normal, latensi tinggi, dan kehilangan paket.
8. Metode
Setiap pernyataan “lulus” atau “tidak ditemukan” terhubung dengan setidaknya satu kasus uji dan satu ID bukti.
- Pengoperasian klien secara langsung, pengujian fungsional black-box, dan pengujian antarmuka grey-box.
- Analisis paket, uji DNS dan routing, uji jalur keluar IPv4/IPv6, dan pengujian WebRTC.
- Akses API tanpa otorisasi, uji sesi dan token, uji pembatasan laju, dan pemeriksaan data lokal.
- Pemeriksaan paket dan tanda tangan, perbandingan sebelum/sesudah perbaikan, uji regresi, dan perbandingan lintas platform.
9. Kasus uji resmi
- Jaringan: VTP-SLV-NET-001…007; DNS: VTP-SLV-DNS-001; IPv4: VTP-SLV-IPV4-001; IPv6: VTP-SLV-IPV6-001; WebRTC: VTP-SLV-WRTC-001; rute: VTP-SLV-ROUTE-001.
- Identitas, API, dan Web: VTP-SLV-AUTH-001…004; VTP-SLV-API-001…004; VTP-SLV-WEB-001…003.
- Privasi: VTP-SLV-PRIV-001…006.
10. Bukti paket dan API yang disamarkan
Bukti DNS, IPv6, routing, WebRTC, API, dan tautan internal disimpan dalam bentuk yang disamarkan; data rahasia dan pengenal produksi dihapus sebelum dipublikasikan.
- Tangkapan paket: VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng, dan VTP-SLV-PCAP-WEBRTC-001.pcapng.
- Catatan API yang disamarkan: VTP-SLV-API-001-unauthorized-request-redacted.json hingga VTP-SLV-API-004-internal-link-redacted.json.
- Sebelum dipublikasikan, hapus token, alamat server asli, domain privat, pengenal akun dan pesanan, kunci enkripsi, serta kredensial produksi.
- Bukti API mencatat waktu, metode, ID endpoint yang disamarkan, status autentikasi, status HTTP, struktur respons, paparan tautan internal, dan hasil akhir.
11. Standar tingkat keparahan
Temuan diklasifikasikan sebagai kritis, tinggi, sedang, rendah, atau informasional berdasarkan kemudahan eksploitasi dan dampaknya.
- Kritis: paparan data sensitif secara massal, eksekusi kode jarak jauh, penguasaan sistem inti, lolosnya autentikasi sepenuhnya, atau paparan lalu lintas VPN secara luas.
- Tinggi: pengambilalihan akun, akses tanpa otorisasi, paparan privasi yang signifikan, VPN yang terlewati (bypass), atau akses ke konfigurasi terlindungi dan tautan internal.
- Sedang: dapat dieksploitasi dalam kondisi tertentu dengan dampak terbatas pada platform, fitur, atau data.
- Rendah: dampak langsungnya terbatas, tetapi melemahkan pertahanan atau menambah risiko bila digabungkan dengan kondisi lain.
- Informasional: tidak ada kerentanan yang dapat langsung dieksploitasi; berupa saran peningkatan rekayasa keamanan.
12. Hasil
Keempat tingkat keparahan yang diberi skor berisi nol temuan yang belum terselesaikan. Masalah saat memulai VPN yang sudah diperbaiki menjadi kasus regresi prioritas.
- Risiko kritis: 0 ditemukan, 0 belum terselesaikan.
- Risiko tinggi: 0 ditemukan, 0 belum terselesaikan.
- Risiko sedang: 0 ditemukan, 0 belum terselesaikan.
- Risiko rendah: 0 ditemukan, 0 belum terselesaikan.
- Permukaan serangan saat memulai VPN dari awal 2026 sudah diperbaiki sebelum audit resmi dan dimasukkan dalam pengujian regresi.
13. Masalah saat memulai VPN dan perbaikannya
Alur memulai VPN mengambil konfigurasi koneksi dari backend; kontrol identitas, sesi, permintaan, atau isolasi yang lemah dapat membuka celah untuk probing atau paparan data internal.
Perbaikan ini memperkuat validasi identitas dan sesi, pembatasan klien tidak resmi, kontrol anomali dan laju permintaan, isolasi tautan internal, minimalisasi respons, anti-otomatisasi, serta otorisasi antara klien dan server.
- Alur memulai VPN mengambil konfigurasi koneksi dari backend; kontrol identitas, sesi, permintaan, atau isolasi data yang tidak memadai dapat membuka celah untuk probing tanpa otorisasi, permintaan berfrekuensi tinggi, atau paparan data internal.
- Perbaikan memperkuat autentikasi untuk permintaan memulai VPN dan pemeriksaan validitas sesi.
- Pembatasan klien tidak resmi, deteksi permintaan tidak normal, pembatasan laju, dan kontrol anti-otomatisasi ditambahkan.
- Tautan internal dipisahkan dari antarmuka publik, data respons dikurangi, dan otorisasi dari klien ke backend diperkuat.
- Pengujian ulang tidak dapat mereproduksi masalah awal; konfigurasi terlindungi dan tautan internal tetap tidak dapat diakses, dan tidak ditemukan kerentanan baru.
Sudah diperbaiki, diuji ulang, dan ditutup.
14. DNS, IPv4, IPv6, dan WebRTC
Dalam skenario yang diuji, tidak ditemukan kebocoran DNS, IPv4, IPv6, WebRTC, atau rute yang dapat direproduksi, aliran data tanpa perlindungan yang berkepanjangan, maupun status “terhubung” yang palsu.
15. Keamanan akun dan panel Web
Sesi tanpa autentikasi atau yang sudah kedaluwarsa tidak dapat mengakses data terlindungi; perubahan parameter tidak memperlihatkan akun lain; logout membatalkan sesi sebagaimana mestinya.
16. Privasi dan penanganan data
Tidak teramati catatan yang dibuat klien berisi konten penjelajahan, kueri DNS, aktivitas lengkap, daftar situs, atau lalu lintas mentah. Catatan email pendaftaran dan pesanan bukan log aktivitas VPN.
- Dalam cakupan yang dapat diamati, klien tidak terlihat membuat catatan konten penjelajahan, riwayat penjelajahan, kueri DNS, aktivitas lengkap, daftar situs, atau lalu lintas mentah.
- Kredensial lokal, token, cache, kesalahan, dan data diagnostik termasuk dalam pemeriksaan penyimpanan aman dan minimalisasi data.
- Catatan email virtual pendaftaran, pesanan, dan langganan dipakai untuk pemrosesan akun, langganan, dan dukungan; catatan tersebut bukan log aktivitas jaringan VPN.
- Bukti yang dipublikasikan harus terlebih dahulu dibersihkan dari data yang dapat mengidentifikasi pengguna, akun, node, kredensial, atau sistem produksi.
17. Kesimpulan lintas platform
Setiap platform yang tercantum lulus pemeriksaan koneksi, kebocoran, routing, pemulihan, identitas, data lokal, atau izin yang berlaku baginya, terbatas pada versi dan lingkungan yang disebutkan.
- iOS, iPadOS, dan Apple TV: lulus pemeriksaan koneksi, pemulihan, kebocoran, akun, dan data lokal.
- macOS Apple Silicon dan Intel: lulus pemeriksaan TUN, DNS, routing, pemulihan setelah tidur, kompatibilitas, dan tautan internal.
- Android: lulus pemeriksaan VPN Service, koneksi di latar belakang, peralihan jaringan, IPv6, dan data lokal.
- Windows: lulus pemeriksaan tunnel, DNS, rute sistem, gangguan, dan penyambungan ulang.
- Ubuntu dan Debian: lulus pemeriksaan instalasi, startup layanan, tunnel, DNS, routing, dan izin.
- Panel pengguna Web: lulus pemeriksaan login, sesi, izin akun, dan akses lintas akun.
18. Open source dan transparansi teknis
SingLinkVPN memublikasikan arsitektur, model keamanan dan privasi, metode benchmark, format data, alat riset, dan aturan pembuktian, tetapi open source saja tidak membuktikan keamanan.
19. Rumus skor 100 poin
Tujuh kategori berjumlah total 100 poin. Tidak ada pengurangan skor yang diterapkan; pengujian ulang perbaikan lulus dan tidak menemukan kerentanan baru.
- Tunnel VPN, DNS, dan perlindungan kebocoran jaringan: 25 poin.
- Keamanan akun, API, dan tautan internal: 20 poin.
- Data lokal klien dan kontrol privasi: 15 poin.
- Konsistensi keamanan lintas platform: 10 poin.
- Keamanan panel Web dan sesi: 10 poin.
- Pemeriksaan pembaruan, paket, dan rantai pasok: 10 poin.
- Perbaikan masalah yang diketahui dan pengujian ulang: 10 poin.
- Pengurangan per temuan: kritis 30, tinggi 15, sedang 7, dan rendah 2 poin; rekomendasi informasional tidak langsung mengurangi poin.
100/100
20. Mengapa skornya 100
Skor ini mencerminkan nol temuan berskor yang belum terselesaikan, cakupan platform yang luas, uji kebocoran dan izin yang lulus, data internal yang terlindungi, serta perbaikan yang berhasil. Skor ini bukan jaminan seumur hidup.
21. Tindakan bagi pengguna
Pengguna build lama sebaiknya memperbarui melalui kanal resmi platformnya. Pengguna versi terkini tidak perlu melakukan tindakan tambahan berdasarkan hasil audit ini.
- Unduh hanya dari kanal resmi SingLinkVPN atau toko aplikasi yang berwenang.
- Jangan memakai build modifikasi dari sumber tidak dikenal; pastikan sistem operasi masih didukung dan klien selalu versi terbaru.
- Jangan membagikan kredensial akun; lakukan autentikasi ulang atau perbarui konfigurasi server jika koneksi berperilaku tidak normal.
22. Keterbatasan
Hasil ini hanya berlaku untuk versi, perangkat, sistem, jaringan, kasus uji, dan kondisi produk pada Juli 2026; perubahan setelahnya memerlukan pengujian ulang yang sesuai.
- Audit ini hanya berlaku untuk versi, perangkat, sistem operasi, jaringan, kasus uji, dan kondisi produk teramati pada Juli 2026 yang tercantum dalam laporan. Versi selanjutnya dicatat terpisah: laporan v2.0 VPNTestor tanggal 2026-08-24 mencakup macOS 2.5.7 dan Windows 2.5.8 dan juga mendapat skor 100/100.
- Audit ini tidak mencakup fitur, protokol, dependensi, atau perubahan backend yang diperkenalkan setelah audit selesai.
- Perubahan material pada protokol, klien, panel TV atau Web, sistem identitas, konfigurasi server, dependensi, atau proses rilis memerlukan pengujian baru.
23. Kesimpulan akhir
Semua platform dan kontrol berskor yang tercantum dinyatakan lulus. Tidak ditemukan kerentanan kritis, tinggi, sedang, atau rendah yang belum terselesaikan dalam cakupan audit; skor akhir: 100/100.
24. Tanda tangan
Ditandatangani atas nama VPNTestor Platform oleh pemimpin audit James Robert Smith.
- Organisasi: VPNTestor Platform; nama publik: Openscore VPN.
- Pemimpin audit dan penanda tangan: James Robert Smith.
- Versi laporan: 1.2 (pertama kali dipublikasikan di VPNTestor pada 2026-07-28).
- Periode audit: Juli 2026; tanggal penandatanganan: 2026-07-31.
- Email lembaga: office@vpntestor.com.
- Status tanda tangan: laporan v1.2 ditandatangani pada 2026-07-31. VPNTestor memublikasikan tanda tangan Ed25519 James Robert Smith atas daftar SHA-256 v1.2, yang dapat diverifikasi dengan kunci publik yang dipublikasikan.
- Integritas laporan: daftar SHA-256 v1.2, tanda tangan Ed25519, dan kunci publik di VPNTestor.


