SingLink News

SingLinkVPN Açık Kaynak Planı

By SingLinkVPN Editorial Team2026-07-2717 dakikalık okuma
SingLinkVPN Açık Kaynak Planı
Contents

Açık kaynak, uzun vadeli güvenin başlangıcıdır.

SingLinkVPN, açık kaynak ve teknik araştırma programını resmî olarak başlattı ve GitHub’da resmî SingLinkVPN Açık Kaynak ve Teknik Araştırma deposunu oluşturdu.

Bu, tek seferlik bir yayın çalışması ya da yalnızca göz atmak için hazırlanmış bir belge sayfası değildir. Sürekli güncellenecek ve zaman içinde genişletilecek uzun vadeli bir mühendislik çalışmasıdır.

Bugün erişilebilen materyal, daha geniş programın ilk aşamasıdır.

İlk aşama; herkese açık teknik belgeleri, güvenlik ve gizlilik modellerini, tekrarlanabilir performans testi yöntemlerini, makine tarafından okunabilir veri biçimlerini, herkese açık veri kümeleri için bir çerçeveyi, rapor dizinlerini, araştırma araçlarını, bir güvenlik ifşa sürecini ve kanıt yayımlama standartlarını kapsar.

Sonraki aşamalarda SingLinkVPN; güvenlik, gizlilik, lisans ve ürün kararlılığı incelemelerine bağlı olarak ek teknik materyalleri, araştırma raporlarını ve ürün kaynak kodunu aşamalı olarak yayımlamayı planlıyor. Planlanan alanlar arasında VPN protokolü, VPN istemcileri ve incelemeden sonra yayımlanmaya uygun bulunan diğer temel VPN teknolojileri yer alıyor.

Dolayısıyla mevcut yayın programın sonu değildir. Süregelen bir açık kaynak sürecinin ilk adımıdır.

Resmî depo şu anda herkese açık belgeleri, araştırma verilerini, güvenlik materyallerini, performans testlerini ve açık doğrulama araçlarını sürdürmek için docs, data, reports, tools, tests ve GitHub otomasyon dizinlerini içeriyor. Depo, açıkça aktif olarak bakımı yapılan bir proje olarak tanımlanıyor.

Resmî depo: SingLinkLabs / singlink-vpn-open-source Güncel durum: İlk aşama herkese açık. Ek teknik materyaller, araştırma raporları ve ürün kaynak kodu aşamalı olarak yayımlanacak.

SingLinkVPN neden bir açık kaynak programı başlatıyor?

Bir VPN; ağ aktarımı, güvenlik, gizlilik ve veri işlemeyle yakından bağlantılıdır.

Bir VPN hizmetinin büyük kısmı, kullanıcıların doğrudan gözlemleyemediği sistemlerin içinde çalışır. Kullanıcılar uygulama arayüzünü, sunucu listesini, bağlantı hızını ve ürün açıklamasını görebilir, ancak şunları kolayca doğrulayamaz:

  • yayımlanan hız sonuçlarının nasıl ölçüldüğünü;
  • hangi yazılım sürümünün ve ağ ortamının kullanıldığını;
  • başarısız testlerin eksiksiz kaydedilip kaydedilmediğini;
  • bir güvenlik beyanının bir politika taahhüdü mü, bir iç test mi yoksa bağımsız bir değerlendirme mi olduğunu;
  • bir raporun tarihleri, sürümleri, yöntemleri ve düzeltme geçmişini içerip içermediğini;
  • başka bir araştırmacının sonucu yeniden üretip üretemeyeceğini;
  • teknik ve güvenlik değişikliklerinin sürümler boyunca izlenip izlenemeyeceğini.

Yalnızca marka açıklamaları bu sorulara tam olarak yanıt veremez.

Program, SingLinkVPN’in teknik, güvenlik, gizlilik ve performans bilgilerini ürün iddialarından çıkarıp başkalarının inceleyebileceği, alıntılayabileceği, doğrulayabileceği, yeniden üretebileceği ve sorgulamayı sürdürebileceği herkese açık materyallere dönüştürmeyi amaçlıyor.

Bu, dosyaları yalnızca çevrim içi ortama koymak yerine sürekli işleyen bir yayın sistemi gerektirir:

  1. önemli teknik materyallerin tanımlı bir sürümü olmalıdır;
  2. ölçülebilir iddialar test tarihini ve ortamını belirtmelidir;
  3. performans sonuçları ilgili verilerle desteklenmelidir;
  4. iç testler ile üçüncü taraf değerlendirmeleri açıkça ayrılmalıdır;
  5. önemli düzeltmeler herkese açık bir kayıt bırakmalıdır;
  6. ürün kaynak kodu güvenlik incelemesinden sonra aşamalı olarak yayımlanmalıdır;
  7. topluluk, veri yapısını ve eksiksizliğini herkese açık araçlarla kontrol edebilmelidir.

Depo, her ölçülebilir iddianın test tarihini, yazılım sürümünü, ortamı, yöntemi, örneklem büyüklüğünü, ham veya toplu verileri ve bilinen sınırlamaları içermesini şart koşar. “En hızlı”, “en güvenli” gibi doğrulanamayan üstünlük ifadeleri veya mutlak gizlilik iddiaları kanıt olarak kabul edilmez.

İlk aşamada neler var?

İlk aşama sekiz herkese açık çalışma alanı oluşturuyor:

  1. VPN geliştirme mimarisi ve herkese açık teknik belgeler;
  2. SingLinkVPN ürün ve sürüm kayıtları;
  3. bir güvenlik ve gizlilik modeli;
  4. tekrarlanabilir performans testi yöntemleri;
  5. test verisi biçimleri ve herkese açık bir veri kümesi çerçevesi;
  6. güvenlik, performans ve şeffaflık rapor dizinleri;
  7. açık veri doğrulama ve araştırma araçları;
  8. güvenlik açığı bildirimi ve sorumlu ifşa.

Bunlar birlikte, ileride kaynak kodu yayımlamak, verileri kamuya açmak ve bağımsız araştırmalar yapmak için gereken temeli oluşturur.

1. Herkese açık VPN geliştirme mimarisi ve teknik belgeler

İlk aşama, çapraz platform bir VPN istemci mimarisini içerir.

Bu mimari tek bir programlama diline veya işletim sistemine bağlı değildir. Bunun yerine, çapraz platform bir VPN istemcisinin ihtiyaç duyduğu başlıca modülleri tanımlar: arayüz, bağlantı yaşam döngüsü, tünel yönetimi, yönlendirme, DNS, yapılandırma, güvenlik testleri ve yerel tanılama.

1. Arayüz katmanı

Arayüz katmanı hesap durumunu, sunucu seçimini, bağlantı durumunu, hataları, tanılama sonuçlarını ve erişilebilirlik özelliklerini gösterir.

Arayüzde gösterilen bağlantı durumu, yalnızca kullanıcının bağlan düğmesine basıp basmadığından değil, gerçek bağlantı durum makinesinden türetilmelidir.

2. Oturum düzenleme katmanı

Bu katman şunları yönetir:

  • bağlanma;
  • bağlantıyı kesme;
  • otomatik yeniden deneme;
  • ağ değişiklikleri;
  • cihazın uykuya geçmesi ve uyanması;
  • uygulamanın yeniden başlatılması;
  • anormal bir kesintiden sonra kurtarma.

Eski bağlantı sonuçlarının daha yeni işlemlerin üzerine yazılmasını önlemeli ve tekrarlanan eylemlerin çakışma yaratmamasını sağlamalıdır.

3. Tünel bağdaştırıcı katmanı

Bu katman, farklı işletim sistemlerindeki yerel VPN API’leriyle bütünleşir; bunlar şunları kapsar:

  • paket girişi ve çıkışı;
  • tünel yaşam döngüsü;
  • MTU yapılandırması;
  • işletim sistemi izinleri;
  • arka planda çalışma kısıtlamaları;
  • tünel kesintisi geri çağrıları.

4. Yönlendirme ve DNS katmanı

Bu katman şunları yönetir:

  • varsayılan rotalar;
  • bölünmüş tünelleme;
  • hariç tutulan rotalar;
  • DNS seçimi;
  • IPv4 ve IPv6 politikası;
  • yerel ağ erişimi;
  • DNS ve rota sızıntısı koruması.

Sızıntı testleri ilk bağlantıyla sınırlı kalamaz. Yeniden bağlanmayı, ağ değişikliklerini, uyku ve uyanmayı ve uygulamanın anormal biçimde sonlanmasını da kapsamalıdır.

5. Aktarım katmanı

Aktarım katmanı; kimliği doğrulanmış oturumlardan, aktarım davranışından, tıkanıklık yönetiminden, keepalive politikasından ve ağ geçişinden sorumludur.

6. Yapılandırma katmanı

Yapılandırma katmanı sürümlenmiş, imzalanmış ve en aza indirilmiş uzak yapılandırmayı işler; geçersiz, süresi dolmuş veya eski sürüme düşürülmüş yapılandırmayı reddeder.

7. Gözlemlenebilirlik katmanı

Gizlilik korumalarına bağlı kalarak bu katman şunları sağlar:

  • yerel sağlık durumu;
  • bağlantı tanılaması;
  • hata sınıflandırması;
  • tekrarlanabilir test çıktısı;
  • kullanıcının ağ etkinliğini içermeyen teknik durum verileri.

Mevcut yayın, üst düzey mimariyi ve güvenli geliştirme ilkelerini kapsar. Daha ayrıntılı modüller ve kaynak kodu ancak ilgili incelemeler tamamlandıktan sonra eklenecektir.

2. Sürümlenmiş, herkese açık bir ürün kaydı

SingLinkVPN ayrıca farklı bilgi türlerini birbirinden ayıran herkese açık bir ürün kaydı oluşturdu.

Ürün bilgileri

Bunlar şunları içerir:

  • desteklenen platformlar;
  • herkese açık sürümler;
  • yayın tarihleri;
  • resmî indirme kaynakları;
  • mevcut sağlama toplamları (checksum);
  • önemli özellik ve uyumluluk değişiklikleri.

Mimari açıklamaları

Bunlar hassas sistemleri, kimlik bilgilerini veya üretim ortamlarını açığa çıkarmadan üst düzey tasarımlar sunar.

Ölçüm sonuçları

Performans ve teknik bulgular; tarihlerini, yöntemlerini, ortamlarını, örneklemlerini ve destekleyici verilerini içermelidir.

Politika beyanları

Bunlar ürün işleyişine, güvenliğe ve gizlilik taahhütlerine ilişkindir. Bir politika beyanı bağımsız doğrulama olarak sunulmaz.

Bu ayrım; politikanın, iç testlerin, uygulama ayrıntılarının ve bağımsız araştırmaların birbirine karıştırılmasını önlemeye yardımcı olur. Resmî sürüm kayıtları zamanla platformu, sürümü, tarihi, kaynağı, mevcut sağlama toplamlarını, önemli güvenlik ve uyumluluk değişikliklerini, bilinen sınırlamaları ve değiştirilemez Git etiketlerini veya Release bağlantılarını içerecektir.

3. Herkese açık bir güvenlik ve gizlilik modeli

Güvenlik yalnızca “güvenli” veya “şifreli” gibi kelimelerle tanımlanamaz.

Bu nedenle ilk aşamada, sonraki testlerin, raporların ve bağımsız değerlendirmelerin incelemesi gereken riskleri tanımlayan bir güvenlik ve gizlilik modeli yayımlanıyor.

Mevcut tehdit kapsamı şunları içerir:

  • yerel ağda trafiğin gözlemlenmesi;
  • DNS sızıntıları;
  • IPv6 sızıntıları;
  • WebRTC sızıntıları;
  • yeniden bağlanma sırasında rota kesintisi;
  • Wi-Fi ile mobil ağlar arasında geçiş yapılırken trafiğin korunması;
  • uzak yapılandırmada kötü amaçlı değişiklikler;
  • yapılandırmanın eski sürüme düşürülmesi;
  • cihazda saklanan kimlik bilgilerinin açığa çıkması;
  • üçüncü taraf bağımlılık riski;
  • derleme ve yayın tedarik zinciri riski;
  • hesabın kötüye kullanılması;
  • yetkisiz oturumlar;
  • tanılama veya destek verilerinin aşırı toplanması.

Herkese açık her güvenlik testi şunları belirtmelidir:

  • etkilenen istemci sürümü;
  • işletim sistemi;
  • test tarihi;
  • ağ koşulları;
  • yöntem;
  • beklenen davranış;
  • gözlemlenen davranış;
  • bilinen sınırlamalar.

Model ayrıca politikayı, mimari belgeleri, iç testleri ve üçüncü taraf değerlendirmelerini birbirinden ayırır.

Yalnızca adı belirtilmiş bağımsız bir değerlendirici veya araştırmacı tarafından hazırlanan ve doğrulanabilir bir raporla desteklenen bir çalışma üçüncü taraf değerlendirmesi olarak etiketlenebilir. Bu, gelecekteki güvenlik raporları için tutarlı ve denetlenebilir bir standart oluşturur.

4. Tekrarlanabilir bir VPN performans testi yöntemi

VPN performansı birçok dış etkenden etkilenir:

  • test yapan kişinin ülkesi veya bölgesi;
  • geniş bant veya mobil operatör;
  • yerel ağ kalitesi;
  • uluslararası geçiş (transit) bağlantısı;
  • günün saati;
  • cihaz performansı;
  • istemci sürümü;
  • protokol;
  • sunucu yükü;
  • test sunucusu;
  • hedef bölge.

Dolayısıyla tek bir zirve hız değeri her kullanıcının deneyimini temsil etmez.

Yayımlanan yöntem, her kaydın şunları içermesini şart koşar:

  • UTC cinsinden test zamanı;
  • benzersiz bir test tanımlayıcısı;
  • istemci sürümü;
  • işletim sistemi;
  • cihaz türü;
  • protokol etiketi;
  • metodoloji sürümü;
  • test ülkesi veya bölgesi;
  • ağ türü;
  • örnek sayısı;
  • kanıt düzeyi.

Başlıca ölçütler şunlardır:

Medyan bağlantı gecikmesi

Tek bir en iyi sonuç yerine, birden fazla örnek üzerinden milisaniye cinsinden medyan gecikme.

95. yüzdelik dilim titreşimi (jitter)

Örneklerin büyük çoğunluğunda gözlemlenen gecikme değişkenliğinin üst düzeyi.

Paket kaybı oranı

Test sırasında kaybolan paketlerin oranı.

Medyan indirme hızı

Birden fazla örnek üzerinden Mbps cinsinden medyan indirme verimi.

Medyan yükleme hızı

Birden fazla örnek üzerinden Mbps cinsinden medyan yükleme verimi.

Bağlantı başarı oranı

Tekrarlanan bağlantı testlerinde başarılı denemelerin yüzdesi.

Medyan yeniden bağlanma süresi

Bir ağ değişikliği veya kesintiden sonra toparlanmak için gereken medyan süre.

Resmî iş akışı şöyledir:

  1. VPN olmadan temel ağ ölçümünü kaydetmek;
  2. cihazı, ağı, hedefi ve örnekleme aralığını sabit tutmak;
  3. sayılmayan bir ısınma turu çalıştırmak;
  4. bağlantı ve aktarım testlerini tekrarlamak;
  5. başarısız örnekleri sessizce silmek yerine saklamak;
  6. toplu sonuçları ve makine tarafından okunabilir verileri yayımlamak;
  7. bilinen sınırlamaları, kesintileri ve hariç tutulan örnekleri açıklamak.

Birebir karşılaştırma testleri karşılaştırılabilir koşullarda yapılmalıdır. Sağlayıcı, rota, cihaz, test sunucusu veya örnekleme aralığındaki bir değişiklik açıklanmalıdır. Testler sürdükçe bu yöntem kapsamında tarihli, sürümlenmiş ve indirilebilir veri kümeleri eklenecektir.

5. Makine tarafından okunabilir, herkese açık bir test verisi biçimi

SingLinkVPN, insanların okuyabileceği raporların yanı sıra makine tarafından okunabilir bir performans verisi biçimi de yayımlıyor.

JSON Schema, her performans kaydının şunları içermesini şart koşar:

  • test_id: test tanımlayıcısı;
  • tested_at_utc: UTC cinsinden test zamanı;
  • client_version: istemci sürümü;
  • platform: test platformu;
  • protocol_label: protokol etiketi;
  • country: test ülkesi veya bölgesi;
  • network_type: ağ türü;
  • sample_count: örnek sayısı;
  • latency_ms_median: medyan gecikme;
  • jitter_ms_p95: 95. yüzdelik dilim titreşimi;
  • packet_loss_pct: paket kaybı oranı;
  • download_mbps_median: medyan indirme hızı;
  • upload_mbps_median: medyan yükleme hızı;
  • connection_success_pct: bağlantı başarı oranı;
  • reconnect_ms_median: medyan yeniden bağlanma süresi;
  • methodology_version: yöntem sürümü;
  • evidence_level: kanıt düzeyi.

Kanıtlar şu anda şu şekilde işaretlenebilir:

  • iç test;
  • bağımsız yeniden üretim;
  • üçüncü taraf değerlendirmesi.

Bu biçim, geliştiricilerin ve araştırmacıların zorunlu alanları ve değer aralıklarını doğrudan incelemesini ve yalnızca grafiklere ya da anlatıya dayalı sonuçlara güvenmek yerine yeniden üretim ve karşılaştırma için aynı yapıyı kullanmasını sağlar.

6. Güvenlik, performans ve şeffaflık raporları

Depo, şunların sürekli yayımlanması için ayrılmış bir raporlar dizini içerir:

  • güvenlik raporları;
  • performans raporları;
  • gizlilik araştırmaları;
  • şeffaflık raporları;
  • üçüncü taraf değerlendirmeleri;
  • bağımsız olarak yeniden üretilmiş sonuçlar;
  • önemli güvenlik düzeltmesi bildirimleri.

Yayımlanmadan önce her resmî rapor şunları belirtmelidir:

  • yayın tarihi;
  • yazar veya bakımcı;
  • etkilenen ürün sürümü;
  • yöntem;
  • veri kaynağı;
  • kanıt düzeyi;
  • bilinen sınırlamalar;
  • düzeltme geçmişi.

İç testler ve bağımsız değerlendirmeler farklı etiketler kullanır. İlk aşama rapor yapısını, kanıt kurallarını ve sürümleme çerçevesini oluşturur; raporlar bir kez yayımlanıp terk edilmek yerine, verileri ve incelemeleri hazır oldukça eklenecektir.

7. Açık doğrulama ve araştırma araçları

İlk aşamada ayrıca birkaç Python araştırma ve doğrulama aracı yayımlanıyor.

publication_guard.py

Bu araç, yayından önce belgeleri, verileri ve araçları şunlar açısından kontrol eder:

  • kimlik bilgileri;
  • anahtar biçimleri;
  • özel dosya yolları;
  • arşivler;
  • ikili (binary) dosyalar;
  • yayımlanması onaylanmamış kaynak kodu türleri;
  • aşırı büyük dosyalar;
  • yaygın canlı gizli anahtar biçimleri;
  • hassas sistemleri tanımlayabilecek içerikler.

validate_benchmark.py

Bu araç performans testi CSV dosyalarını doğrular; doğrulanan öğeler şunlardır:

  • sütun adları;
  • zorunlu alanlar;
  • sayısal aralıklar;
  • kanıt etiketleri;
  • test verisi yapısı.

check_relative_links.py

Bu araç Markdown’daki göreli bağlantıları kontrol eder ve başvurulan herkese açık dosyaların var olduğunu doğrular.

check_multilingual_seo.py

Bu araç, İngilizce, Basitleştirilmiş Çince ve Geleneksel Çince materyallerin uyumlu kalmasına yardımcı olmak için çok dilli belgeleri ve aramayla ilgili yapıyı kontrol eder.

Bu araçlar VPN bağlantı çekirdeği değildir. Biçim hatalarını, bozuk bağlantıları, hassas bilgilerin yanlışlıkla açığa çıkmasını ve sürüm tutarsızlıklarını azaltmayı amaçlayan yayın altyapısıdır. Dışarıdan katkıda bulunanlar da aynı araçları kendi gönderimlerinde kullanabilir.

8. Beş düzeyli, herkese açık bir kanıt standardı

Birinci düzey: politika beyanı

Bakımcı tarafından yayımlanan bir ürün, güvenlik, işletim veya gizlilik taahhüdü. Bu, herkese açık bir taahhüttür; uygulamanın kanıtı veya bağımsız bir denetim değildir.

İkinci düzey: uygulama belgeleri

Sunucu adresleri, kimlik bilgileri, özel API’ler veya başka hassas bilgiler içermeyen, sürümlenmiş, üst düzey bir teknik açıklama.

Üçüncü düzey: iç test

SingLinkLabs tarafından herkese açık bir yönteme göre; tarih, sürüm, ortam ve verilerle yürütülen bir test.

Dördüncü düzey: yeniden üretilmiş sonuç

Başka bir geliştirici veya araştırmacının aynı yöntemi ve herkese açık verileri kullanarak elde ettiği bağımsız bir sonuç.

Beşinci düzey: üçüncü taraf değerlendirmesi

Adı belirtilmiş bağımsız bir araştırmacı veya kuruluş tarafından yapılan ve doğrulanabilir resmî bir raporla desteklenen bir değerlendirme.

Bu düzeyler birbirinin yerine kullanılamaz. İç testler üçüncü taraf değerlendirmesi olarak etiketlenemez; politika bağımsız doğrulama gibi ele alınamaz; bir yöntemin yayımlanması, sonucun zaten yeniden üretildiği anlamına gelmez.

Her rapor şu sorulara yanıt vermelidir: sonuca kim, ne zaman, hangi sürümle ve hangi yöntemle ulaştı?

Önemli düzeltmeler yeni bir Git commit’i ve değişiklik günlüğü kaydı gerektirir. Yayımlanmış veriler sessizce değiştirilmemeli ve yerini yenisine bırakan veriler tanımlanabilir kalmalıdır.

9. Güvenlik açığı bildirimi ve sorumlu ifşa

Açık yayın ile güvenli ifşa birlikte işlemelidir.

Yaması yapılmamış güvenlik açıkları, canlı kimlik bilgileri, özel uç noktalar, sunucu adresleri ve kullanıcı verileri herkese açık bir Issue’da paylaşılmamalıdır.

Güvenlik açığı bildirimleri güvenlik e-posta adresi veya GitHub Security Advisories aracılığıyla gizli olarak gönderilmeli ve açıkça güvenlik ifşası olarak belirtilmelidir. Bir güvenlik e-posta adresi yayımlanmamışsa deponun `SECURITY.md` dosyasına bakın ve adres tahmin etmeye çalışmayın.

Bir bildirim şunları içermelidir:

  • etkilenen sürüm;
  • etkilenen platform;
  • yeniden üretme koşulları;
  • güvenlik etkisi;
  • bildirimde bulunan kişiyle güvenli iletişim yolu;
  • gerçek kullanıcı verisi içermeyen yeniden üretim materyali.

Güvenlik bildirimleri şu aşamalardan geçer:

  1. ön değerlendirme ve doğrulama;
  2. etki değerlendirmesi;
  3. düzeltme;
  4. düzeltilmiş sürümün yayımlanması;
  5. makul bir güncelleme süresi;
  6. bir güvenlik bildiriminin yayımlanması.

Herkese açık bildirimler, doğrulanmış etkiyi varsayımsal riskten ayırır ve etkilenen ile düzeltilmiş sürümleri belirtir.

10. Herkese açık veri, herkese açık kullanıcı verisi demek değildir

Teknik şeffaflık, kullanıcı gizliliği pahasına sağlanmamalıdır.

Depo; Issue’ların, çekme isteklerinin, veri kümelerinin veya araştırma belgelerinin şunları içermesini yasaklar:

  • kişisel veriler;
  • hesap tanımlayıcıları;
  • ödeme verileri;
  • destek yazışmaları;
  • özel IP adresleri;
  • erişim belirteçleri (token);
  • üretim ortamı kimlik bilgileri;
  • üretim ortamı günlükleri;
  • ham üretim trafiği;
  • tek bir kullanıcıyı tanımlayabilecek test verileri.

Performans verileri toplulaştırılmış veya anonimleştirilmiş olmalıdır. İnceleyiciler, yayından önce bir veri kümesinin kullanıcı düzeyinde veri, kimlik bilgisi veya gerçek bir kullanıcıyı tanımlayabilecek materyal içermediğini doğrulamalıdır.

Program; teknolojiyi, yöntemleri, raporları ve incelenmiş kaynak kodunu şeffaf hâle getirir. Kullanıcı bilgilerini, güvenlik açısından hassas sunucu verilerini veya üretim ortamı kimlik bilgilerini yayımlamaz.

11. Topluluk nasıl katılabilir?

Geliştiriciler, güvenlik araştırmacıları ve topluluk üyeleri şunları yapabilir:

  • teknik belgeleri geliştirmek;
  • belgelerdeki hataları düzeltmek;
  • Geleneksel Çince, Basitleştirilmiş Çince ve İngilizce çevirileri iyileştirmek;
  • test yönteminin tekrarlanabilirliğini artırmak;
  • herkese açık verilerin kalitesini artırmak;
  • erişilebilirliği iyileştirmek;
  • araştırma araçları eklemek;
  • biçim doğrulamasını iyileştirmek;
  • bozuk bağlantıları bulmak;
  • yeni herkese açık araştırma yöntemleri önermek;
  • test tasarımında iyileştirmeler önermek;
  • güvenlik kuralları çerçevesinde herkese açık testleri yeniden üretmek.

Katkılar şunları içermemelidir:

  • onaylanmamış ürün kaynak kodu;
  • özel altyapı bilgileri;
  • kimlik bilgileri veya anahtarlar;
  • kullanıcı verileri;
  • özel uç noktalar;
  • üretim ortamı günlükleri;
  • yaması yapılmamış bir güvenlik açığı için eksiksiz istismar talimatları.

Ölçülebilir her katkı ayrıca kaynağını, yöntemini, tarihini ve sınırlamalarını belirtmelidir.

Bu, SingLinkVPN’in artık tamamen açık kaynak olduğu anlamına mı geliyor?

Hayır. Bu son aşama değil, ilk aşamadır.

İlk aşamanın öncelikleri şunlardır:

  • teknik belgeler;
  • geliştirme mimarisi;
  • güvenlik ve gizlilik modelleri;
  • performans testi yöntemleri;
  • makine tarafından okunabilir veri biçimleri;
  • doğrulama araçları;
  • kanıt ve yayın politikası;
  • sorumlu ifşa;
  • sonraki raporlar ve kaynak kodu yayınları için bir çerçeve.

Aşağıdakiler ilk aşamaya dahil değildir:

  • VPN istemcisinin eksiksiz kaynak kodu;
  • sunucu tarafı kaynak kodu;
  • ödeme sistemi kaynak kodu;
  • üretim sunucusu yapılandırması;
  • özel API’ler;
  • kimlik doğrulama bilgileri;
  • hassas engelleme karşıtı veya ağ düzeyinde karşı önlem uygulama ayrıntıları;
  • çekirdek protokolün eksiksiz kaynak kodu.

Bunlar genel programın dışında tutulmuş olmak zorunda değildir. Her ürün modülü ayrı bir güvenlik, gizlilik, bağımlılık ve lisans incelemesi gerektirir.

İnceleme tamamlandığında sonraki yayınlar şunları içerecektir:

  • açıkça tanımlanmış bir açık kaynak dizini;
  • ilgili lisans;
  • sürüm geçmişi;
  • güvenlik sınırları;
  • bir değişiklik günlüğü;
  • yayın tarihi;
  • doğrulanabilir bir Git etiketi veya Release.

Önce yayın standartlarını, veri yapılarını, güvenlik kurallarını ve araştırma araçlarını oluşturmak daha güvenli bir temel sağlar; kimlik bilgilerinin, altyapının, kullanıcı verilerinin veya yasal olarak yeniden dağıtılamayan üçüncü taraf kodlarının açığa çıkma riskini azaltır.

Ek materyaller yayımlandıkça lisanslar belirlenecek

Mevcut depo herkese açık olarak görüntülenebilir, ancak kod ve içerik için eksiksiz yeniden kullanım lisansları materyal ve kaynak kodu türüne göre hâlâ düzenleniyor.

Açık bir lisans yayımlanana kadar kullanıcılar şu hakları aldıklarını varsaymamalıdır:

  • kopyalama hakkı;
  • değiştirme hakkı;
  • yeniden dağıtma hakkı;
  • ticari kullanım hakkı;
  • yeniden lisanslama hakkı.

Net bir lisanslama, resmî açık kaynağın vazgeçilmez bir parçasıdır. Kaynak kodu, belge, veri veya araçların sonraki her yayını; bağımlılıklarına, üst kaynak (upstream) lisanslarına ve amaçlanan kullanımına uygun koşullar içerecektir.

Bu, bir modülün lisansının yanlışlıkla başka bir modüle uygulanmasını önler ve katkıda bulunanları, üst kaynak projeleri ve alt kullanıcıları korur.

Programın uzun vadeli yönü

Yön açık: herkese açık, doğrulanabilir ve yeniden üretilebilir teknik materyal miktarını sürekli artırmak.

1. Herkese açık teknik belgeleri genişletmeyi sürdürmek

Bu; bağlantı yaşam döngülerini, yönlendirmeyi, DNS’i, ağ değişikliklerini, güvenli yapılandırmayı ve farklı platformlardaki testleri kapsar.

2. Sürümlenmiş ürün kayıtlarını yayımlamayı sürdürmek

Kayıtlara platformlar, sürümler, tarihler, sağlama toplamları, önemli değişiklikler, bilinen sınırlamalar ve kalıcı atıf bağlantıları eklenecektir.

3. Gerçek performans veri kümeleri eklemeyi sürdürmek

Tarihli, sürümlenmiş, ortama özgü ve makine tarafından okunabilir veriler, herkese açık yöntem kapsamında yayımlanacaktır.

4. Güvenlik, performans ve şeffaflık raporları yayımlamayı sürdürmek

Raporlar politikayı, iç testleri, bağımsız yeniden üretimi ve üçüncü taraf değerlendirmesini birbirinden ayıracaktır.

5. Bağımsız yeniden üretimi teşvik etmek

Araştırmacılar farklı ağları, cihazları ve bölgeleri karşılaştırmak için aynı yöntemleri ve biçimleri kullanabilir.

6. Yayın ve veri araçlarını geliştirmeyi sürdürmek

Otomasyon; biçimlendirme, güvenlik, belgeler ve test iş akışı etrafında genişleyecektir.

7. VPN ürün kaynak kodunu aşamalı olarak yayımlamak

Güvenlik, gizlilik, bağımlılık ve lisans incelemelerinden sonra planlanan protokol, istemci ve diğer temel teknolojiler aşamalı olarak yayımlanacaktır.

8. Daha kapsamlı bir ifşa ve düzeltme kaydı oluşturmak

Önemli güvenlik sorunları, etkilenen sürümler, düzeltilmiş sürümler ve sonraki güncellemeler açık bir geçmişe sahip olacaktır.

Depo atıf meta verileri içerir. Araştırmacılar tarihsiz tanıtım materyalleri yerine etiketlenmiş Release’lere, değiştirilemez commit’lere ve gerçekten kullandıkları tarihli rapora veya veri kümesine atıfta bulunmalıdır.

Kamuya açık beyanlardan sürdürülebilir doğrulamaya

Açık kaynak yalnızca bir lansman etkinliği olmamalıdır.

Uzun vadeli açık kaynak; bakım, dış katılım, net lisanslama, sürüm yönetimi, güvenlik düzeltmeleri ve başkalarının doğrulayıp yeniden üretebileceği teknik materyaller gerektirir.

Belgeler, araştırma yöntemleri, veri biçimleri, kanıt standartları, raporlama yapıları ve doğrulama araçlarıyla başlamak, daha kapsamlı kaynak kodu yayını için temeli oluşturur.

Önce herkese açık bir giriş noktası oluşturmak

Daha önce dağınık hâlde bulunan teknik, güvenlik, gizlilik ve performans materyalleri, bakımı yapılan tek bir GitHub deposunda bir araya getiriliyor.

İkinci olarak yayın standartlarını belirlemek

Program; neyin yayımlanabileceğini, testlerin hangi alanları içermesi gerektiğini, kanıtların nasıl sınıflandırılacağını ve düzeltmelerin nasıl kaydedileceğini tanımlar.

Üçüncü olarak sonraki açık kaynak çalışmaları için temeli atmak

Raporlar, veri kümeleri, protokoller, istemciler ve diğer modüller için güvenlik, gizlilik, lisans ve sürüm yönetimi süreçleri hazırlanıyor.

Bu nedenle ilk aşama, sınırlı bir ilk yayını sonucun tamamı gibi sunmaz. Genişlemek üzere tasarlanmış bir süreci başlatır.

Sıkça sorulan sorular (FAQ)

SingLinkVPN açık kaynak programını resmî olarak başlattı mı?

Evet, SingLinkVPN açık kaynak programını resmî olarak başlattı. Resmî açık kaynak ve teknik araştırma deposu yayında; ilk aşamanın belgeleri, araştırma yöntemleri, veri biçimleri ve doğrulama araçları herkese açık.

Tüm VPN kaynak kodu şu anda herkese açık mı?

Hayır, tüm VPN kaynak kodu henüz herkese açık değil. Protokol, istemci ve diğer ürün kaynak kodları; güvenlik, gizlilik, bağımlılık ve lisans incelemelerinden sonra modül modül yayımlanacak.

Neden her şey bir kerede yayımlanmıyor?

Bir VPN ürünü; üretim sunucusu bilgileri, kimlik bilgileri, özel API’ler, hassas savunma mekanizmaları, üçüncü taraf bağımlılıkları ve farklı lisanslara tabi kodlar içerebilir.

Aşamalı inceleme; kullanıcı verilerinin, altyapı ayrıntılarının, canlı kimlik bilgilerinin veya yeniden dağıtılamayan üçüncü taraf kodlarının açığa çıkma riskini azaltır.

Gerçek performans verileri yayımlanacak mı?

Evet, gerçek performans verileri yayımlanacak. Yöntem ve makine tarafından okunabilir biçim ilk adımdır. Tarihli, sürümlenmiş veriler ve raporlar; ortam, örneklem büyüklüğü ve sınırlamalarla birlikte ardından gelecek.

Güvenlik ve şeffaflık raporları herkese açık olacak mı?

Evet, güvenlik ve şeffaflık raporları herkese açık olacak. Depoda ayrılmış bir rapor dizini ve yayın kuralları var. Raporlar; kanıtları, yöntemleri, sürümleri ve sınırlamaları hazır olduğunda eklenecek.

Bir güvenlik modelinin yayımlanması, üçüncü taraf denetiminin tamamlandığı anlamına mı gelir?

Hayır. Güvenlik modeli, sonraki testler ve değerlendirmeler için herkese açık bir temeldir.

Bir üçüncü taraf değerlendirmesi, değerlendiriciyi belirtecek ve doğrulanabilir bir rapora bağlantı verecektir. İç test olarak sunulmayacaktır.

Geliştiriciler neye katkıda bulunabilir?

Geliştiriciler belgelere, çeviriye, araştırma yöntemlerine, veri kalitesine, erişilebilirliğe, doğrulama araçlarına ve testlerin yeniden üretilmesine katkıda bulunabilir.

Güvenlik açıkları herkese açık bir Issue’da paylaşılmamalı, gizli olarak bildirilmelidir.

Herkese açık veriler kullanıcı verisi içerecek mi?

Hayır, herkese açık veriler kullanıcı verisi içermeyecek. Bu veriler toplulaştırılmış veya anonimleştirilmiş olmalıdır; hesap verileri, ödeme verileri, özel IP adresleri, erişim belirteçleri, üretim ortamı günlükleri veya ham üretim trafiği içeremez.

Sonuç: açık kaynak, uzun vadeli güvenin başlangıcıdır

SingLinkVPN açık kaynak programı artık yürürlükte.

İlk aşama; teknik belgeleri, araştırma yöntemlerini, kanıt standartlarını, veri biçimlerini, ifşa kurallarını, raporlama yapılarını ve doğrulama araçlarını oluşturuyor.

Daha fazla güvenlik, performans ve şeffaflık raporu gelecek. Daha fazla herkese açık veri tutarlı bir biçimde eklenecek. Daha fazla teknik materyal ve ürün kaynak kodu; güvenlik, gizlilik ve lisans incelemelerinden sonra aşamalı olarak yayımlanacak.

Bu, tek seferlik bir marka duyurusu ya da son adım değil; süregelen bir mühendislik çalışmasıdır.

Amacımız, SingLinkVPN’in teknik, güvenlik, gizlilik ve performans bilgilerini yalnızca markanın anlattığı materyaller olmaktan çıkarıp topluluğun inceleyebileceği, alıntılayabileceği, doğrulayabileceği, yeniden üretebileceği ve sorgulamayı sürdürebileceği herkese açık kanıtlara dönüştürmektir.

Belgeleri geliştirmek, araştırmaları yeniden üretmek, verileri doğrulamak ve teknik tartışmalara katılmak isteyen geliştiricileri, güvenlik araştırmacılarını, teknoloji medyasını ve topluluk kullanıcılarını aramızda görmekten memnuniyet duyarız.

Açık kaynak, uzun vadeli güvenin başlangıcıdır.

Ve bu yalnızca ilk adım.

Resmî SingLinkVPN açık kaynak deposunu görüntüleyin

Related articles