Transparency

Relatório de auditoria de segurança do SingLinkVPN

By SingLinkVPN Editorial Team2026-07-2714 min de leitura
Relatório de auditoria de segurança do SingLinkVPN
Contents

VPNTestor Platform / Openscore VPN — 100/100

A VPNTestor Platform concluiu uma auditoria de segurança independente do SingLinkVPN em julho de 2026.

A auditoria cobriu iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV e o painel web, incluindo túneis, vazamentos, links internos, identidade, dados locais, consistência entre plataformas e correções.

Como cada plataforma tem a própria versão e o próprio processo de lançamento, o relatório registra cada uma separadamente, em vez de chamar todas as versões dos clientes de 2.5.

Nenhuma vulnerabilidade pontuada não resolvida foi identificada no escopo. Um problema na inicialização da VPN, do início de 2026, já havia sido corrigido; o novo teste não o reproduziu nem identificou uma nova vulnerabilidade.

Origem do relatório, download e integridade

Este artigo republica e resume uma auditoria de segurança independente emitida pela VPNTestor Platform. A VPNTestor publicou a auditoria, os testes, a nota e a assinatura; o SingLinkVPN está divulgando as conclusões e não determinou o resultado da auditoria. Use o original da VPNTestor como fonte principal.

1. Resumo da auditoria

  • Risco crítico: 0 encontrados, 0 não resolvidos.
  • Risco alto: 0 encontrados, 0 não resolvidos.
  • Risco médio: 0 encontrados, 0 não resolvidos.
  • Risco baixo: 0 encontrados, 0 não resolvidos.
  • A superfície de ataque na inicialização da VPN, do início de 2026, foi corrigida antes da auditoria formal e incluída nos testes de regressão.

2. Declaração da auditoria

O auditor preparou este relatório com base nos produtos testados, nos ambientes, no material técnico e nas evidências de correção. O SingLinkVPN forneceu os clientes, contas de teste e builds corrigidos; a VPNTestor definiu de forma independente o método, a gravidade, os resultados e a nota.

“Não encontrado” significa não identificado ou não reproduzido neste escopo; não é uma garantia permanente para todas as versões e ambientes futuros.

3. Sobre a VPNTestor Platform

A VPNTestor Platform, conhecida publicamente como Openscore VPN, avalia produtos e a segurança de VPNs. James Robert Smith liderou esta auditoria com clientes em funcionamento, redes adversas, simulação de requisições não autorizadas, análise de tráfego, permissões e testes de regressão.

4. Plataformas, versões e ambientes

  • iOS — SingLink 2.0.7 / App Store 1.0.7; iPhone 15 Pro e iPhone SE (3ª geração); iOS 18.x; ID de evidência SLV-IOS-2026-01.
  • iPadOS — SingLink 2.0.7 / App Store 1.0.7; iPad Pro de 11 polegadas e iPad (10ª geração); iPadOS 18.x; ID de evidência SLV-IPAD-2026-01.
  • Apple TV — SingLink 2.0.7 / App Store 1.0.7; Apple TV 4K (3ª geração); tvOS 17 ou posterior; ID de evidência SLV-TVOS-2026-01.
  • macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64; MacBook Pro M3 Pro e MacBook Air M2; macOS 14/15; ID de evidência SLV-MAC-ARM-2026-01.
  • macOS Intel — SingLinkVPN 2.5.3 x86_64; MacBook Pro 2019 Intel; macOS 13/14; ID de evidência SLV-MAC-INTEL-2026-01.
  • Android — SingLinkVPN 2.1.3 APK; Google Pixel 9 Pro e Samsung Galaxy S24; Android 15/16; ID de evidência SLV-ANDROID-2026-01.
  • Windows — SingLinkVPN 2.0.9 x64; PCs de teste Intel e AMD x64; Windows 11 24H2 e Windows 10 22H2; ID de evidência SLV-WIN-2026-01.
  • Linux Ubuntu/Debian — a versão antiga continua listada; a nova versão ainda não foi publicada, e os dados de versão e checksum serão acrescentados após o lançamento.
  • Painel web do usuário — implantação de julho de 2026; front-end web e API; versões atuais do Chrome, Edge, Firefox e Safari; ID de evidência SLV-WEB-2026-01.

Notas sobre as versões

Os builds da App Store cobrem iOS/iPadOS/Apple TV; o macOS 2.5.x tem pacotes separados ARM64 e x86_64; Android, Windows e Linux têm versões independentes; a web é identificada por implantação, release ou commit.

5. Builds, instaladores e hashes

Os hashes dos IPA auditados e dos pacotes Linux mais recentes, assim como o digest da implantação web, não foram publicados. Os valores SHA-256 abaixo são checksums dos arquivos de distribuição oficiais de macOS, Android e Windows.

  • iOS/iPadOS/Apple TV: consulte a versão oficial na App Store, a análise da Apple (App Review) e o status de assinatura de código da plataforma. A análise da Apple não é uma auditoria de segurança independente, e o SHA-256 do IPA auditado não é público.
  • macOS ARM64 2.5.3 (DMG do site oficial, 70 568 669 bytes) SHA-256: 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
  • macOS Intel 2.5.3 (DMG do site oficial, 72 270 725 bytes) SHA-256: 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
  • Android 2.1.3 (APK do site oficial, 86 649 334 bytes) SHA-256: 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
  • Windows 2.0.9 (EXE do site oficial, 31 391 424 bytes) SHA-256: 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
  • Linux: a versão antiga continua listada; a nova versão ainda não foi publicada, e a versão e o SHA-256 serão acrescentados após o lançamento.
  • Esses hashes identificam os arquivos de distribuição oficiais atuais baixados do site do SingLinkVPN em 27/07/2026; eles não são apresentados como os artefatos de teste originais guardados pelo auditor.
  • Release/commit da web e digest do contêiner: não informados no relatório de origem até 27/07/2026.
  • Integridade do relatório: a VPNTestor lista o valor SHA-256 de cada versão de idioma do relatório v1.2 na sua lista SHA-256 assinada.

6. Escopo da auditoria

O escopo cobre túneis, vazamentos, contas/sessões, APIs/links internos, dados locais, o painel web, atualizações e cadeia de suprimentos.

  • Conexão VPN normal, desconexão ativa, interrupção anormal do servidor, reconexão automática, requisições repetidas, encerramento forçado, suspensão/retomada, mudança de rede e criação e limpeza de rotas.
  • Proteção contra vazamentos de DNS, IPv4, IPv6 e WebRTC; exposição de endereços locais; tráfego durante interrupção e reconexão; modos de divisão de tráfego e global.
  • Login, validade e expiração de tokens, reutilização de token após logout, acesso sem autenticação, adulteração do ID da conta, acesso entre contas, permissões de assinatura e revogação de sessões.
  • Requisições não autorizadas de configuração interna, sessões inválidas, clientes não oficiais, adulteração de parâmetros, requisições em alta frequência, sondagem automatizada, isolamento de links internos e limitação de taxa.
  • Credenciais locais, tokens, logs de erro, dados de depuração e diagnóstico, registros de navegação e de DNS, IP de origem, cache e armazenamento seguro do sistema operacional.
  • Autenticação do painel web, permissões de conta, pedidos e assinaturas, tokens, cookies, adulteração de parâmetros, acesso entre contas e invalidação no logout.
  • Integridade do instalador, assinaturas digitais, fonte de atualização, resistência a rebaixamento de versão, dependências de terceiros, chaves embutidas no código, conteúdo de depuração nas versões e permissões dos pacotes.

7. Ambientes de rede

Os testes abrangem banda larga doméstica, pilha dupla, 4G/5G, Wi-Fi público, migração de rede, queda, DNS anormal e condições de perda de pacotes e latência.

  • Banda larga doméstica IPv4, pilha dupla IPv4/IPv6, 4G, 5G e Wi-Fi público.
  • Migração de Wi-Fi para 5G e de 5G para Wi-Fi, queda breve, DNS anormal, alta latência e perda de pacotes.

8. Método

Cada afirmação de “aprovado” ou “não encontrado” corresponde a pelo menos um caso e um identificador de evidência.

  • Operação de clientes em funcionamento, testes funcionais de caixa-preta e testes de interface de caixa-cinza.
  • Análise de pacotes, testes de DNS e de roteamento, testes de saída IPv4/IPv6 e testes de WebRTC.
  • Acesso não autorizado à API, testes de sessão e de token, testes de limitação de taxa e inspeção de dados locais.
  • Inspeção de pacotes e assinaturas, comparação antes/depois da correção, testes de regressão e comparação entre plataformas.

9. Casos de teste formais

  • Rede: VTP-SLV-NET-001…007; DNS: VTP-SLV-DNS-001; IPv4: VTP-SLV-IPV4-001; IPv6: VTP-SLV-IPV6-001; WebRTC: VTP-SLV-WRTC-001; rotas: VTP-SLV-ROUTE-001.
  • Identidade, API e web: VTP-SLV-AUTH-001…004; VTP-SLV-API-001…004; VTP-SLV-WEB-001…003.
  • Privacidade: VTP-SLV-PRIV-001…006.

10. Evidências de pacotes e de API anonimizadas

As evidências de DNS, IPv6, roteamento, WebRTC, API e links internos são guardadas de forma anonimizada; segredos e identificadores de produção são removidos antes da publicação.

  • Capturas de pacotes: VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng e VTP-SLV-PCAP-WEBRTC-001.pcapng.
  • Registros de API anonimizados: de VTP-SLV-API-001-unauthorized-request-redacted.json a VTP-SLV-API-004-internal-link-redacted.json.
  • Antes da publicação, remova tokens, endereços reais de servidores, domínios privados, identificadores de contas e de pedidos, chaves de criptografia e credenciais de produção.
  • As evidências de API registram o horário, o método, o ID anonimizado do endpoint, o estado de autenticação, o status HTTP, a estrutura da resposta, a exposição de links internos e o resultado final.

11. Critério de gravidade

As constatações são classificadas como críticas, altas, médias, baixas ou informativas, conforme a possibilidade de exploração e o impacto.

  • Crítica: exposição em massa de dados sensíveis, execução remota de código, controle de sistemas centrais, desvio total da autenticação ou ampla exposição do tráfego VPN.
  • Alta: tomada de conta, acesso não autorizado, exposição relevante de privacidade, desvio da VPN ou acesso a configurações protegidas e links internos.
  • Média: explorável em condições específicas, com impacto limitado em uma plataforma, recurso ou conjunto de dados.
  • Baixa: impacto direto limitado, mas enfraquece a defesa ou aumenta o risco quando combinada com outras condições.
  • Informativa: nenhuma vulnerabilidade diretamente explorável; uma melhoria de engenharia de segurança.

12. Resultados

Os quatro níveis de gravidade pontuados têm zero constatações não resolvidas. O problema de inicialização corrigido foi um caso prioritário nos testes de regressão.

  • Risco crítico: 0 encontrados, 0 não resolvidos.
  • Risco alto: 0 encontrados, 0 não resolvidos.
  • Risco médio: 0 encontrados, 0 não resolvidos.
  • Risco baixo: 0 encontrados, 0 não resolvidos.
  • A superfície de ataque na inicialização da VPN, do início de 2026, foi corrigida antes da auditoria formal e incluída nos testes de regressão.

13. Problema na inicialização da VPN e correção

O fluxo de inicialização obtém a configuração de conexão do back-end; controles fracos de identidade, sessão, requisição ou isolamento poderiam criar uma superfície de sondagem ou de exposição de dados internos.

A correção reforçou a validação de identidade e de sessão, as restrições a clientes não oficiais, os controles de anomalias e de taxa, o isolamento de links internos, a minimização das respostas, a proteção contra automação e a autorização entre cliente e servidor.

  • O fluxo de inicialização da VPN obtém a configuração de conexão do back-end; controles insuficientes de identidade, sessão, requisição ou isolamento de dados poderiam criar superfícies de sondagem não autorizada, requisições em alta frequência ou exposição de dados internos.
  • A correção reforçou a autenticação das requisições de início da VPN e as verificações de validade da sessão.
  • Foram acrescentadas restrições a clientes não oficiais, detecção de requisições anormais, limitação de taxa e controles contra automação.
  • Os links internos foram isolados das interfaces públicas, os dados das respostas foram reduzidos e a autorização entre cliente e back-end foi reforçada.
  • O novo teste não conseguiu reproduzir o problema original; a configuração protegida e os links internos continuaram inacessíveis, e nenhuma nova vulnerabilidade foi identificada.

Corrigido, retestado e encerrado.

14. DNS, IPv4, IPv6 e WebRTC

Nos cenários testados, não foram encontrados desvios reproduzíveis de DNS, IPv4, IPv6, WebRTC ou de rotas, fluxo prolongado sem proteção nem falso estado de conectado.

15. Segurança da conta e do painel web

Sessões sem autenticação ou expiradas não conseguiram acessar dados protegidos; alterações de parâmetros não expuseram outra conta; o logout invalidou a sessão como esperado.

16. Privacidade e tratamento de dados

Não foi observado nenhum registro gerado pelo cliente com conteúdo navegado, consultas DNS, atividade completa, listas de sites ou tráfego bruto. Os registros de e-mail de cadastro e de pedidos não são logs de atividade da VPN.

  • Dentro do escopo observável, os clientes não foram vistos criando registros de conteúdo navegado, histórico de navegação, consultas DNS, atividade completa, listas de sites ou tráfego bruto.
  • Credenciais locais, tokens, cache, erros e dados de diagnóstico foram incluídos nas verificações de armazenamento seguro e de minimização de dados.
  • Os registros de e-mail virtual de cadastro, de pedidos e de assinaturas servem ao tratamento de contas, assinaturas e suporte; não são logs de atividade de rede da VPN.
  • As evidências públicas precisam primeiro ter removidos os dados capazes de identificar usuários, contas, nós, credenciais ou sistemas de produção.

17. Conclusões entre plataformas

Cada plataforma listada passou nas verificações aplicáveis de conexão, vazamento, roteamento, recuperação, identidade, dados locais ou permissões, limitadas às versões e ambientes informados.

  • iOS, iPadOS e Apple TV: verificações de conexão, recuperação, vazamento, conta e dados locais aprovadas.
  • macOS Apple Silicon e Intel: verificações de TUN, DNS, roteamento, recuperação após suspensão, compatibilidade e links internos aprovadas.
  • Android: verificações de VPN Service, conexão em segundo plano, mudança de rede, IPv6 e dados locais aprovadas.
  • Windows: verificações de túnel, DNS, rotas do sistema, interrupção e reconexão aprovadas.
  • Ubuntu e Debian: verificações de instalação, inicialização do serviço, túnel, DNS, roteamento e permissões aprovadas.
  • Painel web do usuário: verificações de login, sessão, permissões da conta e acesso entre contas aprovadas.

18. Código aberto e transparência técnica

O SingLinkVPN publica arquitetura, modelos de segurança e privacidade, métodos de benchmark, formatos de dados, ferramentas de pesquisa e regras de evidência, mas o código aberto, sozinho, não prova a segurança.

19. Fórmula dos 100 pontos

As sete categorias somam 100 pontos. Nenhum desconto de pontuação foi aplicado; o novo teste após a correção foi aprovado e não encontrou nova vulnerabilidade.

  • Túnel VPN, DNS e proteção contra vazamentos de rede: 25 pontos.
  • Segurança de contas, API e links internos: 20 pontos.
  • Dados locais do cliente e controles de privacidade: 15 pontos.
  • Consistência de segurança entre plataformas: 10 pontos.
  • Segurança do painel web e das sessões: 10 pontos.
  • Atualizações, pacotes e verificações da cadeia de suprimentos: 10 pontos.
  • Correção de problemas conhecidos e novos testes: 10 pontos.
  • Desconto por constatação: crítica 30, alta 15, média 7 e baixa 2 pontos; recomendações informativas não descontam pontos diretamente.

100/100

20. Por que a nota é 100

A nota reflete zero constatações pontuadas não resolvidas, ampla cobertura de plataformas, testes de vazamento e permissões aprovados, dados internos protegidos e correção bem-sucedida. Não é uma garantia vitalícia.

21. O que o usuário deve fazer

Quem usa builds antigos deve atualizar pelo canal oficial da sua plataforma. Os usuários atuais não precisam fazer nada a mais em função deste resultado de auditoria.

  • Baixe apenas pelos canais oficiais do SingLinkVPN ou por lojas de apps autorizadas.
  • Não use builds modificados de fontes desconhecidas; mantenha o sistema operacional com suporte e o cliente atualizado.
  • Não compartilhe credenciais da conta; autentique-se de novo ou atualize a configuração do servidor se a conexão se comportar de forma anormal.

22. Limitações

O resultado se aplica apenas às versões, dispositivos, sistemas, redes, casos e estado do produto de julho de 2026; mudanças posteriores exigem novos testes adequados.

  • A auditoria se aplica apenas às versões, dispositivos, sistemas operacionais, redes, casos e estado observado do produto de julho de 2026 listados no relatório. As versões posteriores são registradas separadamente: o relatório v2.0 da VPNTestor de 24/08/2026 abrange o macOS 2.5.7 e o Windows 2.5.8 e também recebeu 100/100.
  • Ela não cobre recursos, protocolos, dependências ou mudanças no back-end introduzidos após a conclusão.
  • Mudanças relevantes em protocolos, clientes, painéis de TV ou web, sistemas de identidade, configuração de servidores, dependências ou processos de lançamento exigem novos testes.

23. Conclusão final

Todas as plataformas e controles pontuados listados foram aprovados. Nenhuma vulnerabilidade crítica, alta, média ou baixa não resolvida foi identificada no escopo; nota final: 100/100.

24. Assinatura

Assinado pela VPNTestor Platform pelo auditor principal James Robert Smith.

  • Organização: VPNTestor Platform; nome público: Openscore VPN.
  • Auditor principal e signatário: James Robert Smith.
  • Versão do relatório: 1.2 (publicado pela primeira vez na VPNTestor em 28/07/2026).
  • Período da auditoria: julho de 2026; data da assinatura: 31/07/2026.
  • E-mail institucional: office@vpntestor.com.
  • Status da assinatura: o relatório v1.2 foi assinado em 31/07/2026. A VPNTestor publica a assinatura Ed25519 de James Robert Smith sobre a lista SHA-256 da v1.2, que pode ser verificada com a chave pública publicada.
  • Integridade do relatório: lista SHA-256 da v1.2, assinatura Ed25519 e chave pública na VPNTestor.

Related articles