Laporan Audit Keselamatan SingLinkVPN

Contents
VPNTestor Platform / Openscore VPN — 100/100
VPNTestor Platform telah menyelesaikan audit keselamatan bebas ke atas SingLinkVPN pada Julai 2026.
Audit ini meliputi iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV dan panel Web, termasuk penerowongan, kebocoran, pautan dalaman, identiti, data tempatan, konsistensi merentas platform dan pembaikan.
Oleh sebab setiap platform mempunyai versi dan proses keluaran tersendiri, laporan ini merekodkannya secara berasingan dan bukannya menamakan setiap versi klien sebagai 2.5.
Tiada kerentanan berskor yang belum diselesaikan ditemui dalam skop. Satu isu permulaan VPN pada awal 2026 telah dibaiki; ujian semula tidak dapat menghasilkannya semula dan tidak menemui kerentanan baharu.
Asal usul laporan, muat turun dan integriti
Artikel ini menerbitkan semula dan meringkaskan audit keselamatan pihak ketiga yang dikeluarkan oleh VPNTestor Platform. VPNTestor menerbitkan audit, ujian, skor dan tandatangan; SingLinkVPN melaporkan dapatan tersebut dan tidak menentukan kesimpulan audit. Rujuk dokumen asal VPNTestor sebagai sumber utama.
- Baca laporan pihak ketiga asal di VPNTestor
- Muat turun laporan audit v1.2 penuh daripada VPNTestor (Markdown)
- Muat turun senarai SHA-256 VPNTestor untuk enam versi bahasa laporan v1.2
- Tandatangan Ed25519: tandatangan James Robert Smith pada senarai v1.2 (kunci awam)
- Penandatangan laporan yang dinamakan: James Robert Smith
- Status tandatangan: laporan v1.2 ditandatangani pada 2026-07-31. VPNTestor menerbitkan tandatangan Ed25519 James Robert Smith pada senarai SHA-256 v1.2, yang boleh disahkan dengan kunci awam yang diterbitkan.
1. Ringkasan audit
- Risiko kritikal: 0 ditemui, 0 belum diselesaikan.
- Risiko tinggi: 0 ditemui, 0 belum diselesaikan.
- Risiko sederhana: 0 ditemui, 0 belum diselesaikan.
- Risiko rendah: 0 ditemui, 0 belum diselesaikan.
- Permukaan serangan permulaan VPN pada awal 2026 telah dibaiki sebelum audit rasmi dan dimasukkan dalam ujian regresi.
2. Kenyataan audit
Juruaudit menyediakan laporan ini berdasarkan produk, persekitaran, bahan teknikal dan bukti pembaikan yang diuji. SingLinkVPN membekalkan klien, akaun ujian dan binaan yang telah dibaiki; VPNTestor menetapkan kaedah, tahap keterukan, keputusan dan skor secara bebas.
“Tidak ditemui” bermaksud tidak dikenal pasti atau tidak dapat dihasilkan semula dalam skop ini; ia bukan jaminan kekal untuk setiap versi dan persekitaran pada masa hadapan.
3. Tentang VPNTestor Platform
VPNTestor Platform, yang dikenali umum sebagai Openscore VPN, menilai produk dan keselamatan VPN. James Robert Smith mengetuai audit ini menggunakan klien langsung, rangkaian bermasalah, simulasi permintaan tanpa kebenaran, analisis trafik, ujian kebenaran dan ujian regresi.
4. Platform, versi dan persekitaran
- iOS — SingLink 2.0.7 / App Store 1.0.7; iPhone 15 Pro dan iPhone SE (generasi ke-3); iOS 18.x; ID bukti SLV-IOS-2026-01.
- iPadOS — SingLink 2.0.7 / App Store 1.0.7; iPad Pro 11 inci dan iPad (generasi ke-10); iPadOS 18.x; ID bukti SLV-IPAD-2026-01.
- Apple TV — SingLink 2.0.7 / App Store 1.0.7; Apple TV 4K (generasi ke-3); tvOS 17 atau lebih baharu; ID bukti SLV-TVOS-2026-01.
- macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64; MacBook Pro M3 Pro dan MacBook Air M2; macOS 14/15; ID bukti SLV-MAC-ARM-2026-01.
- macOS Intel — SingLinkVPN 2.5.3 x86_64; MacBook Pro 2019 Intel; macOS 13/14; ID bukti SLV-MAC-INTEL-2026-01.
- Android — SingLinkVPN 2.1.3 APK; Google Pixel 9 Pro dan Samsung Galaxy S24; Android 15/16; ID bukti SLV-ANDROID-2026-01.
- Windows — SingLinkVPN 2.0.9 x64; PC ujian Intel dan AMD x64; Windows 11 24H2 dan Windows 10 22H2; ID bukti SLV-WIN-2026-01.
- Linux Ubuntu/Debian — keluaran lama masih disenaraikan; keluaran baharu belum diterbitkan, dan butiran versi/checksum akan ditambah selepas keluaran.
- Panel pengguna Web — penggunaan Julai 2026; bahagian hadapan Web dan API; Chrome, Edge, Firefox dan Safari semasa; ID bukti SLV-WEB-2026-01.
Nota versi
Binaan App Store meliputi iOS/iPadOS/Apple TV; macOS 2.5.x mempunyai pakej ARM64 dan x86_64 yang berasingan; Android, Windows dan Linux mempunyai versi tersendiri; Web dikenal pasti melalui penggunaan, Release atau Commit.
5. Binaan, pemasang dan cincangan
Cincangan IPA yang diaudit, cincangan pakej Linux yang lebih baharu dan ringkasan penggunaan web belum diterbitkan. Nilai SHA-256 di bawah ialah checksum fail pengedaran rasmi untuk macOS, Android dan Windows.
- iOS/iPadOS/Apple TV: rujuk keluaran rasmi App Store, Apple App Review dan status tandatangan kod platform. Semakan Apple bukan audit keselamatan pihak ketiga, dan SHA-256 IPA yang diaudit tidak didedahkan kepada umum.
- macOS ARM64 2.5.3 (DMG laman rasmi, 70,568,669 bait) SHA-256: 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
- macOS Intel 2.5.3 (DMG laman rasmi, 72,270,725 bait) SHA-256: 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
- Android 2.1.3 (APK laman rasmi, 86,649,334 bait) SHA-256: 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
- Windows 2.0.9 (EXE laman rasmi, 31,391,424 bait) SHA-256: 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
- Linux: keluaran lama masih disenaraikan; keluaran baharu belum diterbitkan, dan versi serta SHA-256nya akan ditambah selepas keluaran.
- Cincangan ini mengenal pasti fail pengedaran rasmi semasa yang diambil dari laman web SingLinkVPN pada 2026-07-27; ia tidak dibentangkan sebagai artifak ujian asal yang disimpan oleh juruaudit.
- Release/Commit Web dan ringkasan (digest) bekas: tidak dibekalkan dalam laporan sumber setakat 2026-07-27.
- Integriti laporan: VPNTestor menyenaraikan nilai SHA-256 setiap versi bahasa laporan v1.2 dalam senarai SHA-256 yang ditandatangani.
6. Skop audit
Skop meliputi terowong, kebocoran, akaun/sesi, API/pautan dalaman, data tempatan, panel Web, kemas kini dan rantaian bekalan.
- Sambungan VPN biasa, pemutusan aktif, gangguan pelayan luar biasa, penyambungan semula automatik, permintaan berulang, penamatan paksa, tidur/bangun, penukaran rangkaian, serta penciptaan dan pembersihan laluan.
- Perlindungan kebocoran DNS, IPv4, IPv6 dan WebRTC; pendedahan alamat tempatan; trafik semasa gangguan dan penyambungan semula; mod pecah dan global.
- Log masuk, kesahan dan tamat tempoh token, penggunaan semula token selepas log keluar, akses tanpa pengesahan, pengubahan ID akaun, akses rentas akaun, kebenaran langganan dan pembatalan sesi.
- Permintaan konfigurasi dalaman tanpa kebenaran, sesi tidak sah, klien tidak rasmi, pengubahan parameter, permintaan berfrekuensi tinggi, penyiasatan automatik, pengasingan pautan dalaman dan pengehadan kadar.
- Bukti kelayakan tempatan, token, log ralat, data nyahpepijat dan diagnostik, rekod pelayaran dan DNS, IP sumber, cache dan storan selamat sistem pengendalian.
- Pengesahan panel Web, kebenaran akaun, pesanan dan langganan, token, kuki, pengubahan parameter, akses rentas akaun dan pembatalan selepas log keluar.
- Integriti pemasang, tandatangan digital, sumber kemas kini, ketahanan terhadap penurunan versi, kebergantungan pihak ketiga, kunci yang dikod keras, kandungan nyahpepijat dalam keluaran dan kebenaran pakej.
7. Persekitaran rangkaian
Ujian meliputi jalur lebar rumah, dwi-tindanan, 4G/5G, Wi-Fi awam, migrasi rangkaian, gangguan, DNS luar biasa serta keadaan kehilangan paket/kependaman.
- Jalur lebar rumah IPv4, dwi-tindanan IPv4/IPv6, 4G, 5G dan Wi-Fi awam.
- Migrasi Wi-Fi ke 5G dan 5G ke Wi-Fi, gangguan sekejap, DNS luar biasa, kependaman tinggi dan kehilangan paket.
8. Kaedah
Setiap kenyataan “lulus” atau “tidak ditemui” dipetakan kepada sekurang-kurangnya satu kes dan pengecam bukti.
- Pengendalian klien langsung, ujian fungsian kotak hitam dan ujian antara muka kotak kelabu.
- Analisis paket, ujian DNS dan penghalaan, ujian keluar IPv4/IPv6 dan ujian WebRTC.
- Akses API tanpa kebenaran, ujian sesi dan token, ujian had kadar dan pemeriksaan data tempatan.
- Pemeriksaan pakej dan tandatangan, perbandingan sebelum/selepas pembaikan, ujian regresi dan perbandingan merentas platform.
9. Kes ujian rasmi
- Rangkaian: VTP-SLV-NET-001…007; DNS: VTP-SLV-DNS-001; IPv4: VTP-SLV-IPV4-001; IPv6: VTP-SLV-IPV6-001; WebRTC: VTP-SLV-WRTC-001; laluan: VTP-SLV-ROUTE-001.
- Identiti, API dan Web: VTP-SLV-AUTH-001…004; VTP-SLV-API-001…004; VTP-SLV-WEB-001…003.
- Privasi: VTP-SLV-PRIV-001…006.
10. Bukti paket dan API yang disunting
Bukti DNS, IPv6, penghalaan, WebRTC, API dan pautan dalaman disimpan dalam bentuk yang disunting; rahsia dan pengecam pengeluaran dibuang sebelum penerbitan.
- Tangkapan paket: VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng dan VTP-SLV-PCAP-WEBRTC-001.pcapng.
- Rekod API yang disunting: VTP-SLV-API-001-unauthorized-request-redacted.json hingga VTP-SLV-API-004-internal-link-redacted.json.
- Sebelum penerbitan, buang token, alamat pelayan sebenar, domain persendirian, pengecam akaun dan pesanan, kunci penyulitan dan bukti kelayakan pengeluaran.
- Bukti API merekodkan masa, kaedah, ID titik akhir yang disunting, status pengesahan, status HTTP, struktur respons, pendedahan pautan dalaman dan keputusan akhir.
11. Piawaian keterukan
Dapatan dikelaskan sebagai kritikal, tinggi, sederhana, rendah atau makluman berdasarkan kebolehan eksploitasi dan kesannya.
- Kritikal: pendedahan data sensitif secara besar-besaran, pelaksanaan kod jarak jauh, kawalan sistem teras, pintasan pengesahan sepenuhnya atau pendedahan trafik VPN secara meluas.
- Tinggi: pengambilalihan akaun, akses tanpa kebenaran, pendedahan privasi yang ketara, pintasan VPN atau akses kepada konfigurasi yang dilindungi dan pautan dalaman.
- Sederhana: boleh dieksploitasi dalam keadaan tertentu dengan kesan terhad pada platform, ciri atau data.
- Rendah: kesan langsung yang terhad tetapi melemahkan pertahanan atau meningkatkan risiko apabila digabungkan dengan keadaan lain.
- Makluman: tiada kerentanan yang boleh dieksploitasi secara langsung; satu penambahbaikan kejuruteraan keselamatan.
12. Keputusan
Keempat-empat tahap keterukan berskor mengandungi sifar dapatan yang belum diselesaikan. Isu permulaan yang telah dibaiki merupakan kes regresi keutamaan.
- Risiko kritikal: 0 ditemui, 0 belum diselesaikan.
- Risiko tinggi: 0 ditemui, 0 belum diselesaikan.
- Risiko sederhana: 0 ditemui, 0 belum diselesaikan.
- Risiko rendah: 0 ditemui, 0 belum diselesaikan.
- Permukaan serangan permulaan VPN pada awal 2026 telah dibaiki sebelum audit rasmi dan dimasukkan dalam ujian regresi.
13. Isu permulaan VPN dan pembaikannya
Aliran permulaan mendapatkan konfigurasi sambungan daripada bahagian belakang; kawalan identiti, sesi, permintaan atau pengasingan yang lemah boleh mewujudkan permukaan penyiasatan atau pendedahan data dalaman.
Pembaikan memperkukuh pengesahan identiti dan sesi, sekatan klien tidak rasmi, kawalan anomali/kadar, pengasingan pautan dalaman, pengurangan data respons, anti-automasi dan kebenaran klien–pelayan.
- Aliran permulaan VPN mendapatkan konfigurasi sambungan daripada bahagian belakang; kawalan identiti, sesi, permintaan atau pengasingan data yang tidak mencukupi boleh mewujudkan permukaan penyiasatan tanpa kebenaran, permintaan berfrekuensi tinggi atau pendedahan data dalaman.
- Pembaikan memperkukuh pengesahan bagi permintaan permulaan VPN dan semakan kesahan sesi.
- Sekatan terhadap klien tidak rasmi, pengesanan permintaan luar biasa, pengehadan kadar dan kawalan anti-automasi telah ditambah.
- Pautan dalaman diasingkan daripada antara muka awam, data respons dikurangkan, dan kebenaran klien ke bahagian belakang diperkukuh.
- Ujian semula tidak dapat menghasilkan semula isu asal; konfigurasi yang dilindungi dan pautan dalaman kekal tidak dapat diakses, dan tiada kerentanan baharu ditemui.
Telah dibaiki, diuji semula dan ditutup.
14. DNS, IPv4, IPv6 dan WebRTC
Tiada pintasan DNS, IPv4, IPv6, WebRTC atau laluan yang boleh dihasilkan semula, aliran tanpa perlindungan yang berpanjangan, atau status bersambung palsu ditemui dalam senario yang diuji.
15. Keselamatan akaun dan panel Web
Sesi yang tidak disahkan atau tamat tempoh tidak dapat mengakses data yang dilindungi; perubahan parameter tidak mendedahkan akaun lain; log keluar membatalkan sesi seperti yang dijangkakan.
16. Privasi dan pengendalian data
Tiada rekod kandungan pelayaran, pertanyaan DNS, aktiviti lengkap, senarai laman atau trafik mentah yang dijana oleh klien diperhatikan. Rekod e-mel pendaftaran/pesanan bukan log aktiviti VPN.
- Dalam skop yang dapat diperhatikan, klien tidak dilihat mencipta rekod kandungan pelayaran, sejarah pelayaran, pertanyaan DNS, aktiviti lengkap, senarai laman atau trafik mentah.
- Bukti kelayakan tempatan, token, cache, ralat dan data diagnostik dimasukkan dalam semakan storan selamat dan peminimuman data.
- Rekod e-mel maya pendaftaran, pesanan dan langganan digunakan untuk pemprosesan akaun, langganan dan sokongan; ia bukan log aktiviti rangkaian VPN.
- Bukti awam mesti terlebih dahulu membuang data yang boleh mengenal pasti pengguna, akaun, nod, bukti kelayakan atau sistem pengeluaran.
17. Kesimpulan merentas platform
Setiap platform yang disenaraikan lulus semakan sambungan, kebocoran, penghalaan, pemulihan, identiti, data tempatan atau kebenaran yang berkenaan, terhad kepada versi dan persekitaran yang dinyatakan.
- iOS, iPadOS dan Apple TV: semakan sambungan, pemulihan, kebocoran, akaun dan data tempatan lulus.
- macOS Apple Silicon dan Intel: semakan TUN, DNS, penghalaan, pemulihan selepas tidur, keserasian dan pautan dalaman lulus.
- Android: semakan VPN Service, sambungan latar belakang, penukaran rangkaian, IPv6 dan data tempatan lulus.
- Windows: semakan terowong, DNS, laluan sistem, gangguan dan penyambungan semula lulus.
- Ubuntu dan Debian: semakan pemasangan, permulaan perkhidmatan, terowong, DNS, penghalaan dan kebenaran lulus.
- Panel pengguna Web: semakan log masuk, sesi, kebenaran akaun dan akses rentas akaun lulus.
18. Sumber terbuka dan ketelusan teknikal
SingLinkVPN menerbitkan seni bina, model keselamatan/privasi, kaedah penanda aras, format data, alat penyelidikan dan peraturan bukti, tetapi sumber terbuka sahaja tidak membuktikan keselamatan.
19. Formula 100 mata
Tujuh kategori berjumlah 100 mata. Tiada potongan berskor dikenakan; ujian semula pembaikan lulus dan tidak menemui kerentanan baharu.
- Terowong VPN, DNS dan perlindungan kebocoran rangkaian: 25 mata.
- Keselamatan akaun, API dan pautan dalaman: 20 mata.
- Data klien tempatan dan kawalan privasi: 15 mata.
- Konsistensi keselamatan merentas platform: 10 mata.
- Keselamatan panel Web dan sesi: 10 mata.
- Kemas kini, pakej dan semakan rantaian bekalan: 10 mata.
- Pembaikan isu diketahui dan ujian semula: 10 mata.
- Potongan bagi setiap dapatan: kritikal 30, tinggi 15, sederhana 7 dan rendah 2 mata; cadangan makluman tidak memotong mata secara langsung.
100/100
20. Mengapa skornya 100
Skor ini mencerminkan sifar dapatan berskor yang belum diselesaikan, liputan platform yang luas, ujian kebocoran/kebenaran yang lulus, data dalaman yang dilindungi dan pembaikan yang berjaya. Ia bukan jaminan seumur hidup.
21. Tindakan pengguna
Pengguna binaan lama perlu mengemas kini melalui saluran rasmi platform mereka. Pengguna semasa tidak perlu mengambil tindakan tambahan berdasarkan keputusan audit ini.
- Muat turun hanya daripada saluran rasmi SingLinkVPN atau gedung aplikasi yang diberi kuasa.
- Jangan gunakan binaan yang diubah suai daripada sumber yang tidak diketahui; pastikan sistem pengendalian masih disokong dan klien sentiasa terkini.
- Jangan kongsi bukti kelayakan akaun; sahkan semula identiti atau segarkan konfigurasi pelayan jika sambungan berkelakuan luar biasa.
22. Batasan
Keputusan ini hanya terpakai pada versi, peranti, sistem, rangkaian, kes dan keadaan produk Julai 2026; perubahan kemudian memerlukan ujian semula yang sewajarnya.
- Audit ini hanya terpakai pada versi, peranti, sistem pengendalian, rangkaian, kes dan keadaan produk yang diperhatikan pada Julai 2026 seperti yang disenaraikan dalam laporan. Versi kemudian direkodkan secara berasingan: laporan v2.0 VPNTestor bertarikh 2026-08-24 meliputi macOS 2.5.7 dan Windows 2.5.8 dan turut mendapat penarafan 100/100.
- Ia tidak meliputi ciri, protokol, kebergantungan atau perubahan bahagian belakang yang diperkenalkan selepas audit selesai.
- Perubahan ketara pada protokol, klien, panel TV atau Web, sistem identiti, konfigurasi pelayan, kebergantungan atau proses keluaran memerlukan ujian baharu.
23. Kesimpulan akhir
Semua platform yang disenaraikan dan kawalan berskor lulus. Tiada kerentanan berisiko kritikal, tinggi, sederhana atau rendah yang belum diselesaikan ditemui dalam skop; penarafan akhir: 100/100.
24. Tandatangan
Ditandatangani bagi pihak VPNTestor Platform oleh ketua audit James Robert Smith.
- Organisasi: VPNTestor Platform; nama awam: Openscore VPN.
- Ketua audit dan penandatangan: James Robert Smith.
- Versi laporan: 1.2 (pertama kali diterbitkan di VPNTestor pada 2026-07-28).
- Tempoh audit: Julai 2026; tarikh tandatangan: 2026-07-31.
- E-mel institusi: office@vpntestor.com.
- Status tandatangan: laporan v1.2 ditandatangani pada 2026-07-31. VPNTestor menerbitkan tandatangan Ed25519 James Robert Smith pada senarai SHA-256 v1.2, yang boleh disahkan dengan kunci awam yang diterbitkan.
- Integriti laporan: senarai SHA-256 v1.2, tandatangan Ed25519 dan kunci awam di VPNTestor.


