SingLink News

Pelan Sumber Terbuka SingLinkVPN

By SingLinkVPN Editorial Team2026-07-2719 minit bacaan
Pelan Sumber Terbuka SingLinkVPN
Contents

Sumber terbuka ialah permulaan kepercayaan jangka panjang.

SingLinkVPN telah melancarkan secara rasmi program sumber terbuka dan penyelidikan teknikalnya, serta mewujudkan repositori rasmi Sumber Terbuka dan Penyelidikan Teknikal SingLinkVPN di GitHub.

Ini bukan usaha penerbitan sekali sahaja atau halaman dokumen yang hanya untuk dilayari. Ia ialah usaha kejuruteraan jangka panjang yang akan dikemas kini secara berterusan dan diperluas dari semasa ke semasa.

Bahan yang tersedia hari ini ialah fasa pertama daripada program yang lebih luas.

Fasa pertama merangkumi dokumentasi teknikal awam, model keselamatan dan privasi, kaedah ujian prestasi yang boleh dihasilkan semula, format data yang boleh dibaca mesin, rangka kerja untuk set data awam, direktori laporan, alat penyelidikan, proses pendedahan keselamatan dan standard penerbitan bukti.

Dalam fasa seterusnya, SingLinkVPN merancang untuk mengeluarkan lebih banyak bahan teknikal, laporan penyelidikan dan kod sumber produk secara berperingkat, tertakluk kepada semakan keselamatan, privasi, pelesenan dan kestabilan produk. Bidang yang dirancang termasuk protokol VPN, klien VPN dan teknologi teras VPN lain yang sesuai diterbitkan selepas semakan.

Oleh itu, keluaran semasa bukanlah penghujung program. Ia ialah langkah pertama dalam proses sumber terbuka yang berterusan.

Repositori rasmi kini mengandungi direktori docs, data, reports, tools, tests dan automasi GitHub untuk menyelenggara dokumentasi awam, data penyelidikan, bahan keselamatan, ujian prestasi dan alat pengesahan terbuka. Repositori ini dinyatakan dengan jelas sebagai projek yang diselenggara secara aktif.

Repositori rasmi: SingLinkLabs / singlink-vpn-open-source Status semasa: Fasa pertama telah dibuka kepada umum. Bahan teknikal tambahan, laporan penyelidikan dan kod sumber produk akan dikeluarkan secara berperingkat.

Mengapa SingLinkVPN melancarkan program sumber terbuka?

VPN berkait rapat dengan pengangkutan rangkaian, keselamatan, privasi dan pemprosesan data.

Kebanyakan perkhidmatan VPN beroperasi dalam sistem yang tidak dapat diperhatikan secara langsung oleh pengguna. Pengguna mungkin melihat antara muka aplikasi, senarai pelayan, kelajuan sambungan dan penerangan produk, tetapi sukar untuk mengesahkan:

  • bagaimana keputusan kelajuan yang diterbitkan diukur;
  • versi perisian dan persekitaran rangkaian yang digunakan;
  • sama ada ujian yang gagal direkodkan sepenuhnya;
  • sama ada sesuatu kenyataan keselamatan ialah komitmen dasar, ujian dalaman atau penilaian bebas;
  • sama ada laporan mengandungi tarikh, versi, kaedah dan sejarah pembetulan;
  • sama ada penyelidik lain boleh menghasilkan semula keputusan tersebut;
  • sama ada perubahan teknikal dan keselamatan boleh dijejaki merentas versi.

Kenyataan jenama semata-mata tidak dapat menjawab soalan-soalan ini sepenuhnya.

Program ini bertujuan mengubah maklumat teknikal, keselamatan, privasi dan prestasi SingLinkVPN daripada dakwaan produk kepada bahan awam yang boleh diperiksa, dipetik, disahkan, dihasilkan semula dan terus diteliti oleh pihak lain.

Ini memerlukan sistem penerbitan yang berterusan, bukan sekadar meletakkan fail dalam talian:

  1. bahan teknikal penting mesti mempunyai versi yang ditakrifkan;
  2. dakwaan yang boleh diukur mesti menyatakan tarikh dan persekitaran ujian;
  3. keputusan prestasi mesti disokong oleh data yang sepadan;
  4. ujian dalaman dan penilaian pihak ketiga mesti dibezakan dengan jelas;
  5. pembetulan penting mesti meninggalkan rekod awam;
  6. kod sumber produk mesti dikeluarkan secara berfasa selepas semakan keselamatan;
  7. komuniti mesti boleh menyemak struktur dan kelengkapan data menggunakan alat awam.

Repositori ini mewajibkan setiap dakwaan yang boleh diukur menyertakan tarikh ujian, versi perisian, persekitaran, kaedah, saiz sampel, data mentah atau agregat, serta batasan yang diketahui. Superlatif yang tidak dapat disahkan seperti “terpantas,” “paling selamat,” atau dakwaan privasi mutlak tidak dianggap sebagai bukti.

Apa yang tersedia dalam fasa pertama?

Fasa pertama mewujudkan lapan aliran kerja awam:

  1. seni bina pembangunan VPN dan dokumentasi teknikal awam;
  2. rekod produk dan versi SingLinkVPN;
  3. model keselamatan dan privasi;
  4. kaedah ujian prestasi yang boleh dihasilkan semula;
  5. format data ujian dan rangka kerja set data awam;
  6. direktori laporan keselamatan, prestasi dan ketelusan;
  7. alat pengesahan data dan penyelidikan terbuka;
  8. pelaporan kelemahan dan pendedahan bertanggungjawab.

Bersama-sama, semua ini menyediakan asas yang diperlukan untuk penerbitan kod sumber, data awam dan penyelidikan bebas pada masa hadapan.

1. Seni bina pembangunan VPN dan dokumentasi teknikal awam

Fasa pertama merangkumi seni bina klien VPN merentas platform.

Ia tidak terikat kepada satu bahasa pengaturcaraan atau sistem pengendalian. Sebaliknya, ia menerangkan modul utama yang diperlukan oleh klien VPN merentas platform, termasuk antara muka, kitaran hayat sambungan, pengurusan terowong, penghalaan, DNS, konfigurasi, ujian keselamatan dan diagnostik setempat.

1. Lapisan antara muka

Lapisan antara muka memaparkan status akaun, pemilihan pelayan, keadaan sambungan, ralat, keputusan diagnostik dan ciri kebolehcapaian.

Keadaan sambungan yang dipaparkan dalam antara muka mesti diperoleh daripada mesin keadaan sambungan yang sebenar, bukan sekadar berdasarkan sama ada pengguna telah menekan butang sambung.

2. Lapisan orkestrasi sesi

Lapisan ini mengendalikan:

  • penyambungan;
  • pemutusan sambungan;
  • cubaan semula automatik;
  • perubahan rangkaian;
  • peranti tidur dan bangun semula;
  • permulaan semula aplikasi;
  • pemulihan selepas gangguan luar jangka.

Ia mesti menghalang keputusan sambungan yang lapuk daripada menimpa kerja yang lebih baharu dan memastikan tindakan berulang tidak menimbulkan konflik.

3. Lapisan penyesuai terowong

Lapisan ini berintegrasi dengan API VPN asli pada sistem pengendalian yang berbeza, termasuk:

  • input dan output paket;
  • kitaran hayat terowong;
  • konfigurasi MTU;
  • kebenaran sistem pengendalian;
  • sekatan pelaksanaan di latar belakang;
  • panggilan balik apabila terowong terganggu.

4. Lapisan penghalaan dan DNS

Lapisan ini mengurus:

  • laluan lalai;
  • penerowongan berpecah (split tunnelling);
  • laluan yang dikecualikan;
  • pemilihan DNS;
  • dasar IPv4 dan IPv6;
  • akses rangkaian setempat;
  • perlindungan kebocoran DNS dan laluan.

Ujian kebocoran tidak boleh terhad kepada sambungan awal sahaja. Ia juga perlu merangkumi penyambungan semula, perubahan rangkaian, tidur dan bangun semula, serta penamatan aplikasi secara luar jangka.

5. Lapisan pengangkutan

Lapisan pengangkutan bertanggungjawab ke atas sesi yang disahkan, tingkah laku pengangkutan, pengendalian kesesakan, dasar keepalive dan migrasi rangkaian.

6. Lapisan konfigurasi

Lapisan konfigurasi memproses konfigurasi jauh yang berversi, ditandatangani dan diminimumkan, serta menolak konfigurasi yang tidak sah, tamat tempoh atau diturunkan versinya.

7. Lapisan kebolehcerapan

Tertakluk kepada perlindungan privasi, lapisan ini menyediakan:

  • keadaan kesihatan setempat;
  • diagnostik sambungan;
  • klasifikasi ralat;
  • output ujian yang boleh dihasilkan semula;
  • data status teknikal yang tidak mengandungi aktiviti rangkaian pengguna.

Keluaran semasa merangkumi seni bina peringkat tinggi dan prinsip pembangunan selamat. Modul yang lebih khusus dan kod sumber hanya akan ditambah selepas semakan yang berkaitan selesai.

2. Rekod produk awam yang berversi

SingLinkVPN juga telah mewujudkan rekod produk awam yang mengasingkan pelbagai jenis maklumat.

Fakta produk

Ini termasuk:

  • platform yang disokong;
  • versi awam;
  • tarikh keluaran;
  • sumber muat turun rasmi;
  • checksum yang tersedia;
  • perubahan penting pada ciri dan keserasian.

Penerangan seni bina

Ini menyediakan reka bentuk peringkat tinggi tanpa mendedahkan sistem sensitif, bukti kelayakan atau persekitaran pengeluaran.

Keputusan pengukuran

Penemuan prestasi dan teknikal mesti menyertakan tarikh, kaedah, persekitaran, sampel dan data sokongan.

Kenyataan dasar

Ini merangkumi operasi produk, komitmen keselamatan dan privasi. Kenyataan dasar tidak dipersembahkan sebagai pengesahan bebas.

Pengasingan ini membantu mengelakkan dasar, ujian dalaman, butiran pelaksanaan dan penyelidikan bebas daripada dicampuradukkan. Rekod keluaran rasmi akan secara beransur-ansur menyertakan platform, versi, tarikh, sumber, checksum yang tersedia, perubahan penting keselamatan dan keserasian, batasan yang diketahui, serta tag Git atau pautan Release yang tidak boleh diubah.

3. Model keselamatan dan privasi awam

Keselamatan tidak boleh diterangkan hanya dengan perkataan seperti “selamat” atau “disulitkan.”

Oleh itu, fasa pertama menerbitkan model keselamatan dan privasi yang mentakrifkan risiko yang patut diperiksa oleh ujian, laporan dan penilaian bebas pada masa hadapan.

Skop ancaman semasa merangkumi:

  • pemerhatian trafik rangkaian setempat;
  • kebocoran DNS;
  • kebocoran IPv6;
  • kebocoran WebRTC;
  • gangguan laluan semasa penyambungan semula;
  • perlindungan trafik semasa bertukar antara Wi-Fi dan rangkaian mudah alih;
  • perubahan berniat jahat pada konfigurasi jauh;
  • penurunan versi konfigurasi;
  • pendedahan bukti kelayakan yang disimpan pada peranti;
  • risiko kebergantungan pihak ketiga;
  • risiko rantaian bekalan binaan dan keluaran;
  • penyalahgunaan akaun;
  • sesi tanpa kebenaran;
  • pengumpulan data diagnostik atau sokongan yang berlebihan.

Setiap ujian keselamatan awam mesti menyatakan:

  • versi klien yang terjejas;
  • sistem pengendalian;
  • tarikh ujian;
  • keadaan rangkaian;
  • kaedah;
  • tingkah laku yang dijangka;
  • tingkah laku yang diperhatikan;
  • batasan yang diketahui.

Model ini juga mengasingkan dasar, dokumentasi seni bina, ujian dalaman dan penilaian pihak ketiga.

Hanya laporan oleh penilai atau penyelidik bebas yang dinamakan, disokong oleh laporan yang boleh disahkan, boleh dilabelkan sebagai penilaian pihak ketiga. Ini mewujudkan standard yang konsisten dan boleh diaudit untuk laporan keselamatan pada masa hadapan.

4. Kaedah ujian prestasi VPN yang boleh dihasilkan semula

Prestasi VPN dipengaruhi oleh banyak faktor luaran:

  • negara atau wilayah penguji;
  • penyedia jalur lebar atau rangkaian mudah alih;
  • kualiti rangkaian setempat;
  • transit antarabangsa;
  • waktu dalam sehari;
  • prestasi peranti;
  • versi klien;
  • protokol;
  • beban pelayan;
  • pelayan ujian;
  • wilayah destinasi.

Oleh itu, satu kelajuan puncak tidak mewakili pengalaman setiap pengguna.

Kaedah yang diterbitkan mewajibkan setiap rekod menyertakan:

  • masa ujian dalam UTC;
  • pengecam ujian yang unik;
  • versi klien;
  • sistem pengendalian;
  • jenis peranti;
  • label protokol;
  • versi metodologi;
  • negara atau wilayah ujian;
  • jenis rangkaian;
  • bilangan sampel;
  • tahap bukti.

Metrik utama ialah:

Median kependaman sambungan

Median kependaman dalam milisaat merentas beberapa sampel, bukannya satu keputusan terbaik.

Ketaran (jitter) persentil ke-95

Tahap variasi kependaman yang lebih tinggi yang diperhatikan merentas kebanyakan sampel.

Kadar kehilangan paket

Peratusan paket yang hilang semasa ujian.

Median kelajuan muat turun

Median daya pemprosesan muat turun dalam Mbps merentas beberapa sampel.

Median kelajuan muat naik

Median daya pemprosesan muat naik dalam Mbps merentas beberapa sampel.

Kadar kejayaan sambungan

Peratusan cubaan yang berjaya dalam ujian sambungan berulang.

Median masa penyambungan semula

Median masa yang diperlukan untuk pulih selepas perubahan atau gangguan rangkaian.

Aliran kerja rasmi adalah seperti berikut:

  1. rekod rangkaian asas tanpa VPN;
  2. kekalkan peranti, rangkaian, destinasi dan tetingkap persampelan yang sama;
  3. jalankan pemanasan yang tidak dikira;
  4. ulang ujian sambungan dan pemindahan;
  5. simpan sampel yang gagal dan bukannya memadamnya secara senyap;
  6. terbitkan keputusan agregat dan data yang boleh dibaca mesin;
  7. dedahkan batasan, gangguan dan sampel yang dikecualikan.

Ujian perbandingan setara mesti menggunakan keadaan yang setanding. Sebarang perubahan penyedia, laluan, peranti, pelayan ujian atau tetingkap persampelan mesti didedahkan. Set data bertarikh, berversi dan boleh dimuat turun akan ditambah di bawah kaedah ini apabila ujian diteruskan.

5. Format data ujian awam yang boleh dibaca mesin

Selain laporan yang boleh dibaca manusia, SingLinkVPN menerbitkan format data prestasi yang boleh dibaca mesin.

JSON Schema mewajibkan setiap rekod prestasi menyertakan:

  • test_id: pengecam ujian;
  • tested_at_utc: masa ujian dalam UTC;
  • client_version: versi klien;
  • platform: platform ujian;
  • protocol_label: label protokol;
  • country: negara atau wilayah ujian;
  • network_type: jenis rangkaian;
  • sample_count: bilangan sampel;
  • latency_ms_median: median kependaman;
  • jitter_ms_p95: ketaran persentil ke-95;
  • packet_loss_pct: kadar kehilangan paket;
  • download_mbps_median: median kelajuan muat turun;
  • upload_mbps_median: median kelajuan muat naik;
  • connection_success_pct: kadar kejayaan sambungan;
  • reconnect_ms_median: median masa penyambungan semula;
  • methodology_version: versi kaedah;
  • evidence_level: tahap bukti.

Pada masa ini, bukti boleh ditandakan sebagai:

  • ujian dalaman;
  • penghasilan semula secara bebas;
  • penilaian pihak ketiga.

Format ini membolehkan pembangun dan penyelidik memeriksa medan wajib dan julat nilai secara langsung, serta menggunakan struktur yang sama untuk penghasilan semula dan perbandingan, dan bukannya bergantung hanya pada carta atau kesimpulan naratif.

6. Laporan keselamatan, prestasi dan ketelusan

Repositori ini mengandungi direktori laporan khusus untuk penerbitan berterusan:

  • laporan keselamatan;
  • laporan prestasi;
  • penyelidikan privasi;
  • laporan ketelusan;
  • penilaian pihak ketiga;
  • keputusan yang dihasilkan semula secara bebas;
  • makluman pembaikan keselamatan yang penting.

Sebelum diterbitkan, setiap laporan rasmi mesti menyatakan:

  • tarikh penerbitan;
  • pengarang atau penyelenggara;
  • versi produk yang terjejas;
  • kaedah;
  • sumber data;
  • tahap bukti;
  • batasan yang diketahui;
  • sejarah pembetulan.

Ujian dalaman dan penilaian bebas menggunakan label yang berbeza. Fasa pertama mewujudkan struktur laporan, peraturan bukti dan rangka kerja versi; laporan akan ditambah apabila data dan semakannya sedia, bukannya diterbitkan sekali lalu ditinggalkan.

7. Alat pengesahan dan penyelidikan terbuka

Fasa pertama juga menerbitkan beberapa alat penyelidikan dan pengesahan Python.

publication_guard.py

Alat ini menyemak dokumen, data dan alat sebelum penerbitan untuk mengesan:

  • bukti kelayakan;
  • format kunci;
  • laluan persendirian;
  • fail arkib;
  • fail binari;
  • jenis kod sumber yang tidak diluluskan untuk penerbitan;
  • fail bersaiz terlalu besar;
  • format rahsia aktif yang lazim;
  • kandungan yang mungkin menerangkan sistem sensitif.

validate_benchmark.py

Alat ini mengesahkan fail CSV ujian prestasi, termasuk:

  • nama lajur;
  • medan wajib;
  • julat nombor;
  • label bukti;
  • struktur data ujian.

check_relative_links.py

Alat ini menyemak pautan relatif dalam Markdown dan mengesahkan bahawa fail awam yang dirujuk wujud.

check_multilingual_seo.py

Alat ini menyemak dokumen berbilang bahasa dan struktur berkaitan carian untuk membantu memastikan bahan dalam bahasa Inggeris, Cina Ringkas dan Cina Tradisional kekal selaras.

Alat-alat ini bukan teras sambungan VPN. Ia ialah infrastruktur penerbitan yang bertujuan mengurangkan ralat format, pautan rosak, pendedahan maklumat sensitif secara tidak sengaja dan ketidakselarasan versi. Penyumbang luar boleh menggunakan alat yang sama pada sumbangan mereka.

8. Standard bukti awam lima peringkat

Peringkat satu: kenyataan dasar

Komitmen produk, keselamatan, operasi atau privasi yang diterbitkan oleh penyelenggara. Ia ialah komitmen awam, bukan bukti pelaksanaan atau audit bebas.

Peringkat dua: dokumentasi pelaksanaan

Penerangan teknikal peringkat tinggi yang berversi dan tidak mengandungi alamat pelayan, bukti kelayakan, API persendirian atau maklumat sensitif lain.

Peringkat tiga: ujian dalaman

Ujian yang dijalankan oleh SingLinkLabs di bawah kaedah awam dengan tarikh, versi, persekitaran dan data.

Peringkat empat: keputusan yang dihasilkan semula

Keputusan bebas yang diperoleh oleh pembangun atau penyelidik lain menggunakan kaedah dan data awam yang sama.

Peringkat lima: penilaian pihak ketiga

Penilaian oleh penyelidik atau organisasi bebas yang dinamakan, dengan laporan rasmi yang boleh disahkan.

Peringkat-peringkat ini tidak boleh saling menggantikan. Ujian dalaman tidak boleh dilabelkan sebagai penilaian pihak ketiga; dasar tidak boleh dianggap sebagai pengesahan bebas; dan menerbitkan kaedah tidak bermaksud sesuatu keputusan telah pun dihasilkan semula.

Setiap laporan patut menjawab: siapa yang membuat kesimpulan, bila, dengan versi mana, dan menggunakan kaedah apa?

Pembetulan penting memerlukan commit Git dan entri log perubahan yang baharu. Data yang telah diterbitkan tidak boleh diganti secara senyap, dan data yang telah digantikan mesti kekal boleh dikenal pasti.

9. Pelaporan kelemahan dan pendedahan bertanggungjawab

Penerbitan terbuka dan pendedahan yang selamat mesti berjalan seiring.

Kelemahan yang belum ditampal, bukti kelayakan aktif, titik akhir persendirian, alamat pelayan dan data pengguna tidak boleh disiarkan dalam Issue awam.

Laporan kelemahan mesti dihantar secara peribadi melalui alamat e-mel keselamatan atau GitHub Security Advisories dan dikenal pasti dengan jelas sebagai pendedahan keselamatan. Jika tiada alamat e-mel keselamatan diterbitkan, rujuk `SECURITY.md` dalam repositori dan jangan meneka alamat.

Laporan patut mengandungi:

  • versi yang terjejas;
  • platform yang terjejas;
  • syarat penghasilan semula;
  • kesan keselamatan;
  • cara selamat untuk menghubungi pelapor;
  • bahan penghasilan semula yang tidak mengandungi data pengguna sebenar.

Laporan keselamatan melalui:

  1. triaj dan pengesahan;
  2. penilaian kesan;
  3. pemulihan;
  4. keluaran versi yang telah dibaiki;
  5. tempoh kemas kini yang munasabah;
  6. penerbitan makluman keselamatan.

Makluman awam membezakan kesan yang disahkan daripada risiko hipotesis dan mengenal pasti versi yang terjejas serta versi yang telah dibaiki.

10. Data awam tidak bermaksud data pengguna didedahkan

Ketelusan teknikal tidak boleh dicapai dengan mengorbankan privasi pengguna.

Repositori ini melarang Issue, pull request, set data atau dokumen penyelidikan daripada mengandungi:

  • data peribadi;
  • pengecam akaun;
  • data pembayaran;
  • perbualan sokongan;
  • alamat IP persendirian;
  • token akses;
  • bukti kelayakan pengeluaran;
  • log pengeluaran;
  • trafik pengeluaran mentah;
  • data ujian yang boleh mengenal pasti pengguna individu.

Data prestasi mesti diagregatkan atau dinyahkenal pasti. Penyemak mesti mengesahkan sebelum penerbitan bahawa set data tidak mengandungi data peringkat pengguna, bukti kelayakan atau bahan yang boleh mengenal pasti pengguna sebenar.

Program ini menjadikan teknologi, kaedah, laporan dan kod sumber yang telah disemak telus. Ia tidak menerbitkan maklumat pengguna, data pelayan yang sensitif dari segi keselamatan atau bukti kelayakan pengeluaran.

11. Bagaimanakah komuniti boleh terlibat?

Pembangun, penyelidik keselamatan dan ahli komuniti boleh:

  • menambah baik dokumentasi teknikal;
  • membetulkan ralat dokumentasi;
  • menambah baik terjemahan bahasa Cina Tradisional, Cina Ringkas dan Inggeris;
  • meningkatkan kebolehhasilan semula kaedah ujian;
  • meningkatkan kualiti data awam;
  • menambah baik kebolehcapaian;
  • menambah alat penyelidikan;
  • menambah baik pengesahan format;
  • mencari pautan rosak;
  • mencadangkan kaedah penyelidikan awam yang baharu;
  • mencadangkan penambahbaikan reka bentuk ujian;
  • menghasilkan semula ujian awam dalam lingkungan peraturan keselamatan.

Sumbangan tidak boleh mengandungi:

  • kod sumber produk yang belum diluluskan;
  • maklumat infrastruktur persendirian;
  • bukti kelayakan atau kunci;
  • data pengguna;
  • titik akhir persendirian;
  • log pengeluaran;
  • arahan eksploitasi lengkap bagi kelemahan yang belum ditampal.

Setiap sumbangan yang boleh diukur juga mesti menyatakan sumber, kaedah, tarikh dan batasannya.

Adakah ini bermaksud SingLinkVPN kini sumber terbuka sepenuhnya?

Tidak. Ini ialah fasa pertama, bukan fasa terakhir.

Fasa pertama mengutamakan:

  • dokumentasi teknikal;
  • seni bina pembangunan;
  • model keselamatan dan privasi;
  • kaedah ujian prestasi;
  • format data yang boleh dibaca mesin;
  • alat pengesahan;
  • dasar bukti dan penerbitan;
  • pendedahan bertanggungjawab;
  • rangka kerja untuk laporan dan keluaran kod sumber pada masa hadapan.

Perkara berikut tidak termasuk dalam fasa pertama:

  • kod sumber lengkap klien VPN;
  • kod sumber bahagian pelayan;
  • kod sumber sistem pembayaran;
  • konfigurasi pelayan pengeluaran;
  • API persendirian;
  • bukti kelayakan pengesahan;
  • butiran pelaksanaan anti-sekatan atau adversarial rangkaian yang sensitif;
  • kod sumber lengkap protokol teras.

Perkara ini tidak semestinya dikecualikan daripada program secara keseluruhan. Setiap modul produk memerlukan semakan keselamatan, privasi, kebergantungan dan pelesenan yang berasingan.

Selepas semakan selesai, keluaran seterusnya akan menyertakan:

  • direktori sumber terbuka yang ditakrifkan dengan jelas;
  • lesen yang berkaitan;
  • sejarah versi;
  • sempadan keselamatan;
  • log perubahan;
  • tarikh penerbitan;
  • tag Git atau Release yang boleh disahkan.

Membina standard penerbitan, struktur data, peraturan keselamatan dan alat penyelidikan terlebih dahulu mewujudkan asas yang lebih selamat dan mengurangkan risiko mendedahkan bukti kelayakan, infrastruktur, data pengguna atau kod pihak ketiga yang tidak boleh diedarkan semula secara sah.

Lesen akan ditakrifkan apabila bahan tambahan dikeluarkan

Repositori semasa boleh dilihat oleh umum, tetapi lesen penggunaan semula yang lengkap untuk kod dan kandungan masih disusun mengikut jenis bahan dan kod sumber.

Sehingga lesen yang jelas diterbitkan, pengguna tidak boleh menganggap mereka telah menerima:

  • hak untuk menyalin;
  • hak untuk mengubah suai;
  • hak untuk mengedar semula;
  • hak untuk menggunakan secara komersial;
  • hak untuk melesenkan semula.

Pelesenan yang jelas ialah bahagian penting dalam sumber terbuka yang rasmi. Setiap keluaran kod sumber, dokumentasi, data atau alat pada masa hadapan akan menyertakan terma yang sesuai dengan kebergantungan, lesen huluan dan tujuan penggunaannya.

Ini mengelakkan lesen satu modul tersalah diguna pakai pada modul lain dan melindungi penyumbang, projek huluan serta pengguna hiliran.

Hala tuju jangka panjang program

Hala tujunya jelas: terus menambah jumlah bahan teknikal yang terbuka kepada umum, boleh disahkan dan boleh dihasilkan semula.

1. Terus memperluas dokumentasi teknikal awam

Ini termasuk kitaran hayat sambungan, penghalaan, DNS, perubahan rangkaian, konfigurasi selamat dan ujian pada platform yang berbeza.

2. Terus menerbitkan rekod produk berversi

Rekod akan menambah platform, versi, tarikh, checksum, perubahan penting, batasan yang diketahui dan pautan petikan yang stabil.

3. Terus menambah set data prestasi sebenar

Data yang bertarikh, berversi, khusus persekitaran dan boleh dibaca mesin akan diterbitkan di bawah kaedah awam.

4. Terus menerbitkan laporan keselamatan, prestasi dan ketelusan

Laporan akan membezakan dasar, ujian dalaman, penghasilan semula secara bebas dan penilaian pihak ketiga.

5. Menggalakkan penghasilan semula secara bebas

Penyelidik boleh menggunakan kaedah dan format yang sama untuk membandingkan rangkaian, peranti dan wilayah yang berbeza.

6. Terus menambah baik alat penerbitan dan data

Automasi akan diperluas meliputi format, keselamatan, dokumentasi dan aliran kerja ujian.

7. Mengeluarkan kod sumber produk VPN secara berperingkat

Selepas semakan keselamatan, privasi, kebergantungan dan pelesenan, protokol, klien dan teknologi teras lain yang dirancang akan dikeluarkan secara beransur-ansur.

8. Membina rekod pendedahan dan pembetulan yang lebih lengkap

Isu keselamatan yang penting, versi terjejas, versi yang telah dibaiki dan kemas kini susulan akan mempunyai sejarah yang jelas.

Repositori ini mengandungi metadata petikan. Penyelidik patut memetik Release yang bertag, commit yang tidak boleh diubah, dan laporan atau set data bertarikh yang benar-benar digunakan, bukannya bahan promosi yang tidak bertarikh.

Daripada kenyataan awam kepada pengesahan yang mampan

Sumber terbuka tidak sepatutnya sekadar acara pelancaran.

Sumber terbuka jangka panjang memerlukan penyelenggaraan, penyertaan pihak luar, pelesenan yang jelas, pengurusan versi, pembaikan keselamatan dan bahan teknikal yang boleh disahkan serta dihasilkan semula oleh pihak lain.

Bermula dengan dokumentasi, kaedah penyelidikan, format data, standard bukti, struktur laporan dan alat pengesahan mewujudkan asas untuk penerbitan kod sumber yang lebih luas.

Pertama, wujudkan titik masuk awam

Bahan teknikal, keselamatan, privasi dan prestasi yang sebelum ini berselerak dihimpunkan dalam repositori GitHub yang diselenggara.

Kedua, wujudkan standard penerbitan

Program ini mentakrifkan apa yang boleh diterbitkan, medan yang mesti ada dalam ujian, cara bukti diklasifikasikan dan cara pembetulan direkodkan.

Ketiga, wujudkan asas untuk sumber terbuka pada masa hadapan

Proses keselamatan, privasi, pelesenan dan pengurusan versi disediakan untuk laporan, set data, protokol, klien dan modul lain.

Oleh itu, fasa pertama tidak mempersembahkan keluaran awal yang terhad sebagai keseluruhan hasil. Ia membuka satu proses yang direka untuk terus berkembang.

Soalan lazim (FAQ)

Adakah SingLinkVPN telah melancarkan program sumber terbukanya secara rasmi?

Ya. Repositori rasmi sumber terbuka dan penyelidikan teknikal SingLinkVPN telah dilancarkan, dan dokumentasi, kaedah penyelidikan, format data serta alat pengesahan fasa pertama telah dibuka kepada umum.

Adakah semua kod sumber VPN kini dibuka kepada umum?

Tidak. Kod sumber protokol, klien dan produk SingLinkVPN yang lain akan dikeluarkan modul demi modul selepas semakan keselamatan, privasi, kebergantungan dan pelesenan.

Mengapa tidak menerbitkan semuanya sekali gus?

Produk VPN mungkin mengandungi maklumat pelayan pengeluaran, bukti kelayakan, API persendirian, mekanisme pertahanan yang sensitif, kebergantungan pihak ketiga dan kod di bawah lesen yang berbeza.

Semakan berperingkat mengurangkan risiko mendedahkan data pengguna, butiran infrastruktur, bukti kelayakan aktif atau kod pihak ketiga yang tidak boleh diedarkan semula.

Adakah data prestasi sebenar akan diterbitkan?

Ya. Kaedah dan format yang boleh dibaca mesin ialah langkah pertama. Data dan laporan yang bertarikh serta berversi akan menyusul bersama persekitaran, saiz sampel dan batasannya.

Adakah laporan keselamatan dan ketelusan akan dibuka kepada umum?

Ya. Repositori ini mempunyai direktori laporan khusus dan peraturan penerbitan. Laporan akan ditambah apabila bukti, kaedah, versi dan batasannya sedia.

Adakah penerbitan model keselamatan bermaksud audit pihak ketiga telah selesai?

Tidak. Model keselamatan ialah asas awam untuk ujian dan penilaian pada masa hadapan.

Penilaian pihak ketiga akan menamakan penilai dan memautkan kepada laporan yang boleh disahkan. Ia tidak akan dipersembahkan sebagai ujian dalaman.

Apakah yang boleh disumbangkan oleh pembangun?

Pembangun boleh menyumbang kepada dokumentasi, terjemahan, kaedah penyelidikan, kualiti data, kebolehcapaian, alat pengesahan dan penghasilan semula ujian.

Kelemahan keselamatan mesti dilaporkan secara peribadi, bukan disiarkan dalam Issue awam.

Adakah data awam akan mengandungi data pengguna?

Tidak. Data awam mesti diagregatkan atau dinyahkenal pasti dan tidak boleh mengandungi data akaun, data pembayaran, alamat IP persendirian, token akses, log pengeluaran atau trafik pengeluaran mentah.

Kesimpulan: sumber terbuka ialah permulaan kepercayaan jangka panjang

Program sumber terbuka SingLinkVPN kini sedang berjalan.

Fasa pertama mewujudkan dokumentasi teknikal, kaedah penyelidikan, standard bukti, format data, peraturan pendedahan, struktur laporan dan alat pengesahan.

Lebih banyak laporan keselamatan, prestasi dan ketelusan akan menyusul. Lebih banyak data awam akan ditambah dalam format yang konsisten. Lebih banyak bahan teknikal dan kod sumber produk akan dikeluarkan secara berperingkat selepas semakan keselamatan, privasi dan pelesenan.

Ini bukan pengumuman jenama sekali sahaja atau langkah terakhir. Ia ialah usaha kejuruteraan yang berterusan.

Matlamat kami adalah untuk mengubah maklumat teknikal, keselamatan, privasi dan prestasi SingLinkVPN daripada bahan yang hanya diterangkan oleh jenama kepada bukti awam yang boleh diperiksa, dipetik, disahkan, dihasilkan semula dan terus diteliti oleh komuniti.

Kami mengalu-alukan pembangun, penyelidik keselamatan, media teknikal dan pengguna komuniti yang ingin menambah baik dokumentasi, menghasilkan semula penyelidikan, mengesahkan data dan terlibat dalam perbincangan teknikal.

Sumber terbuka ialah permulaan kepercayaan jangka panjang.

Dan ini barulah langkah pertama.

Lihat repositori sumber terbuka rasmi SingLinkVPN

Related articles