Transparency

SingLinkVPN пройшов незалежний аудит відсутності логів 2026 року

By SingLinkVPN Editorial Team2026-07-3029 хв читання
SingLinkVPN пройшов незалежний аудит відсутності логів 2026 року
Contents

Звіт про незалежну перевірку політики відсутності логів

Пункт Дані аудиту
Перевірений сервіс SingLinkVPN
Організація-аудитор VPNTestor Platform
Команда аудиту Openscore VPN
Провідний аудитор James Robert Smith
Характер аудиту Незалежна стороння технічна перевірка політики відсутності логів
Метод аудиту Огляд робочого середовища в режимі лише на читання
Дата, на яку проведено аудит 29 липня 2026 р.
Версія звіту 1.0
Статус підпису James Robert Smith підписав хеші остаточного звіту ключем Ed25519
Загальний висновок Пройдено

Оновлення політики (7 жовтня 2026 р.)

SingLinkVPN не веде логів активності, тож зберігати немає чого; щоденні підсумки трафіку не зберігаються як історія, а стан ліміту очищується під час його скидання. Звіти про помилки надходять через окрему сторонню платформу звітів про помилки, використовуються лише для діагностики помилок і багів та видаляються одразу після виявлення проблеми — щонайпізніше протягом 7 днів; система також очищує їх автоматично. Наведений нижче звіт аудиту відображає стан на липень 2026 р., перевірений VPNTestor, зокрема строки зберігання, які тоді було зафіксовано. Чинні правила викладено в нашій Політиці конфіденційності.

1. Короткий підсумок

VPNTestor Platform та Openscore VPN як незалежна третя сторона провели технічний огляд у режимі лише на читання робочого середовища SingLinkVPN, структур даних центрального бекенду, інтерфейсів звітування, конфігурації вузлів, конфігурації протоколів і відповідних правил зберігання станом на 29 липня 2026 р.

Під час цього аудиту:

  • жодних робочих даних не змінювали;
  • жодних адрес вузлів не експортували;
  • жодних серверних ключів не експортували;
  • жодних даних облікових записів користувачів не копіювали;
  • жодної робочої бази даних не експортували;
  • жодних внутрішніх інтерфейсів, токенів чи налаштувань безпеки не розкривали.

Центральна схема обліку трафіку із захистом цілісності не містить полів для постійного запису такої активності щодо цільових ресурсів:

  • вебсайтів, які відвідують користувачі;
  • цільових доменів;
  • повних URL-адрес;
  • записів DNS-запитів;
  • вмісту переглядів;
  • вмісту мережевого обміну;
  • вихідних IP-адрес підключення;
  • конкретного VPN-вузла, яким користувався користувач;
  • часу початку й завершення окремого з’єднання;
  • записів сесій, здатних пов’язати обліковий запис користувача з конкретною мережевою активністю.

SingLinkVPN обробляє обмежений обсяг даних облікового запису та обліку трафіку, потрібних для надання сервісу. Це накопичені значення трафіку, щоденні підсумки трафіку, тимчасовий стан пристроїв онлайн, віртуальні адреси електронної пошти, номери замовлень, інформація служби підтримки та дані віддаленої діагностики, які користувачі надсилають добровільно.

Ці дані не містять вебсайтів, доменів, URL-адрес, DNS-запитів чи вмісту обміну, до яких зверталися користувачі. Аудит також не знайшов доказів, що їх використовують для створення історії переглядів або профілів мережевої активності.

На підставі огляду робочого середовища в режимі лише на читання, конфіденційних робочих матеріалів аудиту та публічних матеріалів щодо цілісності команда аудиту дійшла висновку:

У межах аудиту та на дату, зазначені в цьому звіті, впроваджена системна архітектура SingLinkVPN відповідає її суворій політиці відсутності логів активності. Не виявлено доказів, що SingLinkVPN записує, зберігає або надає конкретну мережеву активність користувачів.

Публічний пакет доказів і перевірка цілісності

29 липня 2026 р. сторона, що проходила аудит, окремо подала версію 1.0 публічного криптографічного пакета доказів. VPNTestor перевірила цілісність поданих файлів. Однак слід розрізняти твердження «файли не змінювалися після підписання» і «третя сторона незалежно відтворила факти, що лежать в їхній основі».

Елемент цілісності Результат перевірки VPNTestor
SHA-256 ZIP-архіву cec6229913b967728e993cac7be4727377af6549ea9d9e0be7aa8251ea0838ba, збігається з поданим значенням
Внутрішній маніфест Перевірку SHA-256 пройшли всі 9 публічних файлів
Зовнішній підпис ZIP-архіву Перевірку Ed25519 пройдено
Підпис внутрішнього маніфесту Перевірку Ed25519 пройдено
Відбиток ключа підпису SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0, збігається з поданим значенням

Ключ підпису — це ключ, яким сторона, що проходила аудит, підписує докази, а не аудиторський ключ VPNTestor чи Openscore VPN. Дійсний підпис доводить лише те, що файли не змінювалися після підписання; він не встановлює незалежно правдивість тверджень оператора.

Пакет публічно підтверджує чотири типи матеріалів: мінімізацію полів у центральних таблицях обліку трафіку, налаштований двомісячний строк зберігання та спостережуваний діапазон дат для агрегованих даних трафіку, короткі TTL на рівні застосунку для стану онлайн, а також знеособлений агрегований перелік вузлів. Хеші вихідного коду мають доказову силу лише тоді, коли аудитор конфіденційно отримує відповідні вихідні файли й повторно обчислює хеші.

Публічний пакет підтверджує мінімізацію центральних полів трафіку, налаштування двомісячного зберігання агрегованих даних і спостережуваний діапазон дат, короткі TTL на рівні застосунку для стану онлайн і знеособлений агрегований перелік вузлів. Окремо команда аудиту в обмеженому середовищі лише на читання перевірила закритий вихідний код, робочі запити, конфігурацію вузлів та інфраструктури, резервні копії, засоби контролю служби підтримки та механізми очищення діагностичних даних. Ці конфіденційні робочі матеріали не оприлюднено, оскільки вони містять налаштування безпеки, внутрішню структуру та закриту робочу інформацію, проте їх враховано в цьому незалежному висновку аудиту.

Повні робочі матеріали аудиту та статус підпису

Згодом сторона, що проходила аудит, подала перепакований архів робочих матеріалів аудиту версії v1.0. VPNTestor перевірила ZIP-архів, маніфест, що охоплює 52 файли, підпис зовнішнього файлу контрольних сум і підпис внутрішнього маніфесту. Обидва підписи створено ключем, яким сторона, що проходила аудит, підписує докази, і вони підтверджують лише цілісність.

Елемент цілісності робочих матеріалів Результат перевірки
SHA-256 ZIP-архіву 9e3f92e301199e216006a3e276581cd90b0df93746b469d094581c814286132f, збігається з поданим значенням
Внутрішній маніфест Перевірку SHA-256 пройшли всі 52 файли
Підпис файлу контрольних сум ZIP-архіву Перевірку Ed25519 пройдено
Підпис внутрішнього маніфесту Перевірку Ed25519 пройдено
Відбиток ключа підпису SHA256:alFQcUWiqNXUXP1CYb7R/AFmOG56709x11bzwGrtTC0

Опубліковані робочі матеріали знеособлено й підготовлено для зовнішньої перевірки цілісності. Вони не містять адрес вузлів, серверних ключів, внутрішніх інтерфейсів, токенів доступу, знімків екрана бекенду, даних користувачів і конфігурацій, які могли б вплинути на безпеку робочого середовища. Закриті докази, не опубліковані на сайті, команда аудиту переглянула в середовищі лише на читання; «не оприлюднено» не означає «не перевірено».

29 липня 2026 р. James Robert Smith ключем підпису Ed25519 підписав маніфест SHA-256 для обох остаточних звітів. Відбиток публічного ключа — SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU, що дає змогу будь-кому перевірити, що файли звітів не змінювалися після підписання.

2. Заява про незалежність аудиту

Цей звіт незалежно підготувала VPNTestor Platform. Технічне тестування й аудит провела команда Openscore VPN, а VPNTestor Platform незалежно повторно підтвердила результат.

Аудитори не входять до внутрішніх команд SingLinkVPN з продукту, розробки, експлуатації чи управління. Вони не беруть участі в повсякденній роботі перевіреної системи, обробці даних, обслуговуванні вузлів чи розробленні політики конфіденційності.

Для цієї перевірки аудитори отримали лише обмежений доступ на читання, потрібний для завершення аудиту, і дотримувалися таких принципів:

  • не змінювати робочі дані;
  • не отримувати робочі ключі;
  • не експортувати адреси вузлів;
  • не копіювати базу даних користувачів;
  • не отримувати доступ до вмісту комунікацій користувачів;
  • не проводити руйнівного тестування робочого сервісу;
  • не оприлюднювати конфігурацій, які можуть вплинути на безпеку вузлів.

Це звіт про незалежну сторонню технічну перевірку. Він не є звітом SOC 2, сертифікацією ISO, звітом про фінансову впевненість чи державною сертифікацією відповідності.

Методика аудиту спиралася на загальні принципи ISO/IEC 27701:2025 щодо управління інформацією про конфіденційність і NIST SP 800-92 щодо створення, захисту, перегляду та зберігання логів. Посилання на ці стандарти не означає, що SingLinkVPN або організація-аудитор сертифіковані за ними.

3. Визначення «відсутності логів» в аудиті

У цьому звіті «відсутність логів» означає:

SingLinkVPN не записує, не зберігає й не фіксує на постійній основі дані, які розкривають вебсайти, відвідані користувачем, цільові домени, повні URL-адреси, DNS-запити, вміст переглядів, вміст мережевого обміну, вихідні IP-адреси або конкретну активність з’єднань.

«Відсутність логів» не означає, що VPN-сервіс узагалі не обробляє жодних даних.

Система може обробляти обмежені службові дані, щоб забезпечувати підписки, облік трафіку, обмеження кількості пристроїв, пошук замовлень, підтримку клієнтів і віддалену діагностику на запит користувача.

У цьому звіті дані поділено на три категорії.

3.1 Дані про активність користувачів, які не можна записувати

Політика відсутності логів SingLinkVPN забороняє постійно зберігати:

  • відвідані вебсайти;
  • цільові домени;
  • повні URL-адреси;
  • шляхи вебсторінок;
  • DNS-запити;
  • вміст переглядів;
  • вміст комунікацій;
  • мережевий вміст застосунків;
  • вихідні IP-адреси;
  • довгострокові зіставлення між IP-адресами, призначеними VPN, і обліковими записами;
  • конкретні використані вузли;
  • час початку й завершення окремих з’єднань;
  • історію тривалості з’єднань;
  • зіставлення сесій, що ідентифікують активність користувача.

3.2 Обмежені службові дані

Для нормальної роботи сервісу система обробляє:

  • накопичений обсяг вивантаженого користувачем трафіку;
  • накопичений обсяг завантаженого користувачем трафіку;
  • щоденний трафік вивантаження й завантаження;
  • статус останнього використання;
  • тимчасовий стан пристроїв онлайн;
  • віртуальні адреси електронної пошти, використані для реєстрації;
  • номери замовлень;
  • звернення до служби підтримки;
  • розмови в SingChat;
  • інформацію віддаленої діагностики, яку користувачі надсилають добровільно.

Ці дані не містять конкретних цільових ресурсів користувача чи вмісту переглядів.

3.3 Тимчасовий стан передавання

Під час пересилання даних у реальному часі VPN-вузли тимчасово обробляють у пам’яті:

  • поточний стан з’єднання;
  • тимчасові сесії, потрібні для пересилання даних;
  • тимчасові мережеві буфери;
  • стан маршрутизації в реальному часі;
  • стан рукостискання протоколу.

Ці стани використовуються лише для завершення поточного з’єднання й передавання. Вони не записуються в постійні логи активності та автоматично звільняються після відключення.

4. Межі аудиту

Мережа та вузли

Станом на 29 липня 2026 р. перевірка виявила:

Пункт Кількість
Загальна кількість логічних записів 206
Видимі логічні конфігурації 105
Приховані логічні конфігурації 101
Унікальні псевдоніми хостів 33
Унікальні кінцеві IP-точки після DNS-резолвінгу 28
Псевдоніми хостів, які не вдалося резолвити 0
Логічні записи SingLink 119, з них 105 видимих записів

Ці показники взято зі знеособленого агрегованого знімка, який сторона, що проходила аудит, створила й підписала о 2026-07-29T05:06:41Z. VPNTestor перевірила цілісність файлу й повторно виконала агреговані запити в обмеженій сесії лише на читання, отримавши узгоджені результати. Псевдоніми хостів, адреси кінцевих точок і результати робочих запитів публічно не розкриваються.

Логічні записи, видимі конфігурації, псевдоніми хостів і резолвлені кінцеві точки — це різні статистичні виміри, і їх не можна додавати, щоб отримати загальну кількість вузлів. Значення 105 означає «видимі логічні конфігурації». Його не можна описувати як 105 фізичних серверів чи 105 унікальних IP-адрес.

Цей агрегований перелік не встановлює, як вузли локально ведуть логи. Звіт також не надає фінансових чи юридичних гарантій щодо права власності на дата-центри, юридичної належності серверів чи реєстраційної належності IP-адрес.

Системи

До меж аудиту ввійшли:

  • центральне адміністрування облікових записів;
  • інтерфейси, через які надходять дані користувачів;
  • системи конфігурації вузлів;
  • системи конфігурації протоколів;
  • системи обліку трафіку користувачів;
  • системи обмеження кількості пристроїв онлайн;
  • системи пошуку замовлень і післяпродажного обслуговування;
  • система підтримки клієнтів SingChat;

— системи логів віддаленої діагностики;

— локальні політики логування на VPN-вузлах;

— обробка DNS-запитів;

— конфігурації логування хмарних сервісів і CDN;

— можливості запиту й експорту даних;

— правила автоматичного очищення та знищення.

5. Методика аудиту

Команда аудиту здебільшого використовувала такі неруйнівні технічні методи.

Перевірка структур даних

Команда перевірила поля в центральній системі адміністрування та пов’язаних базах даних, щоб з’ясувати, чи містять вони:

— поля доменів;

— поля URL-адрес;

— поля DNS-запитів;

— поля вихідних IP-адрес;

— поля історії використання вузлів;

— поля історії часу з’єднань;

— поля вмісту комунікацій;

— поля історії переглядів.

Перевірка інтерфейсів звітування

Команда перевірила типи даних, які клієнти та вузли надсилають до центральної системи адміністрування, щоб з’ясувати, чи передають інтерфейси звітування:

— цільові ресурси користувачів;

— DNS-запити;

— вихідні IP-адреси;

— URL-адреси;

— мережевий вміст;

— історію доступу до вузлів.

Перевірка конфігурацій

Команда перевірила:

— конфігурації логування вузлів;

— конфігурації логування застосунків;

— конфігурації логування DNS;

— конфігурації логування хмарних сервісів;

— конфігурації логів доступу CDN;

— конфігурації зберігання даних;

— завдання автоматичного очищення;

— адміністративні функції експорту.

Вибіркова перевірка даних

Не експортуючи робочу базу даних, команда виконала вибіркову перевірку наявних даних у режимі лише на читання, щоб підтвердити, що фактично збережені системою дані відповідають полям бази даних і задокументованим політикам.

Перевірка правил видалення

Команда вивчила правила автоматичного видалення й очищення для різних категорій обмежених службових даних, зокрема:

— щоденних записів трафіку;

— розмов зі службою підтримки;

— даних віддаленої діагностики;

— записів віртуальної пошти й замовлень;

— тимчасового стану пристроїв;

— тимчасового стану передавання на вузлах.

6. Загальні результати аудиту

Вебсайти, цільові домени, URL-адреси та вміст переглядів — пройдено. У центральному бекенді, інтерфейсах звітування та перевірених структурах даних відповідних полів не знайдено.

Логи DNS-запитів — пройдено. Не виявлено DNS-запитів, записаних у постійні логи чи пов’язаних з обліковими записами користувачів.

Записи вихідних IP-адрес — пройдено. У центральному бекенді та системах вузлів не виявлено постійного зберігання вихідних IP-адрес користувачів.

Записи використання вузлів — пройдено. Історії використання конкретних вузлів окремими користувачами не знайдено.

Початок, завершення й тривалість з’єднань — пройдено. Історії окремих з’єднань не знайдено.

Загальний трафік користувача — пройдено. Зберігаються лише накопичені значення вивантаження/завантаження та стан останнього використання; даних про цільові ресурси немає.

Щоденна статистика трафіку — пройдено. Зберігаються лише щоденні підсумки вивантаження/завантаження, які автоматично видаляються приблизно через два місяці.

Пристрої онлайн — пройдено. Цей стан використовується лише для обмеження кількості пристроїв і зберігається тимчасово.

Віртуальні адреси електронної пошти та номери замовлень — пройдено. Вони використовуються лише для підписок і післяпродажних запитів та очищуються за тримісячним циклом.

Звернення до служби підтримки та SingChat — пройдено. Після завершення розмови вони автоматично видаляються з активної системи.

Логи віддаленої діагностики — пройдено. Вони створюються лише на запит користувача й автоматично видаляються через 14 днів.

Локальні логи VPN-вузлів — пройдено. Постійних логів доступу, з’єднань, DNS чи комунікацій не знайдено.

Логи хмарних провайдерів і CDN — пройдено. Постійних хмарних логів чи логів CDN, що фіксують VPN-активність користувачів, не знайдено.

Резервні копії баз даних — пройдено. Резервних даних, що містять логи мережевої активності користувачів, не знайдено.

Запити й експорт адміністратором — пройдено. Бекенд не має можливості запитувати чи експортувати логи мережевої активності користувачів.

Ці висновки ґрунтуються як на публічних знеособлених матеріалах, так і на закритих доказах із робочого середовища, які команда аудиту переглянула конфіденційно. Конфіденційні робочі матеріали не оприлюднено, щоб не розкривати вузли, ключі, внутрішні інтерфейси, засоби контролю доступу й налаштування безпеки робочого середовища.

7. Аудит активності доступу користувачів

Команда аудиту перевірила інтерфейси передавання даних до центральної системи адміністрування та пов’язані структури даних.

У перевірених межах не знайдено таких полів:

— відвідані домени;

— цільові вебсайти;

  • повні URL-адреси;
  • шляхи вебсторінок;
  • вміст HTTP-запитів;
  • вміст переглядів;
  • тіло повідомлень;
  • мережевий вміст застосунків;
  • пошукові запити.

Команда аудиту також не знайшла жодної структури даних, здатної встановити такий зв’язок:

Обліковий запис користувача
→ певний час
→ певний вузол
→ певний домен чи вебсайт

Тому наявні дані центральної системи адміністрування не можна використати, щоб відтворити, до яких вебсайтів чи мережевих сервісів звертався конкретний користувач.

Результат аудиту: пройдено. Публічний пакет показує знеособлену структуру та матеріали щодо цілісності. Команда аудиту відтворила робочі запити й перевірила відповідні структури даних в обмеженому середовищі лише на читання. Конфіденційні результати запитів не оприлюднено.

8. Аудит вихідних IP-адрес і логів з’єднань

Аудит не знайшов доказів, що центральна система адміністрування SingLinkVPN постійно зберігає вихідну IP-адресу, яку користувач мав до підключення до VPN.

Також не знайдено історії окремих з’єднань, що містила б:

  • вихідну IP-адресу;
  • IP-адресу, призначену VPN;
  • використаний вузол;
  • час початку з’єднання;
  • час завершення з’єднання;
  • тривалість з’єднання;
  • ідентифікатор сесії;
  • вихідний порт;
  • порт призначення;
  • зіставлення між вихідною IP-адресою та обліковим записом.

Система містить поле статусу «останнє використання», але воно служить для керування станом облікового запису та сервісу. Воно не містить відповідного цільового ресурсу, вузла, вихідної IP-адреси чи даних про з’єднання.

Лише за цим полем неможливо відтворити активність користувача в мережі.

Результат аудиту: пройдено. Команда аудиту перевірила центральну площину керування, відповідні підсистеми та конфігурації вузлів в обмеженому середовищі лише на читання й не знайшла постійної історії вихідних IP-адрес користувачів. Публічний пакет містить лише знеособлений підсумок; конфіденційні конфігурації та результати запитів не оприлюднено.

9. Аудит логів DNS-запитів

Перевірка не виявила доказів, що SingLinkVPN записує DNS-запити користувачів у центральну систему адміністрування чи будь-який інший постійний лог активності.

Не знайдено доказів зберігання:

  • доменів, які запитували користувачі;
  • історії часу DNS-запитів;
  • зіставлень між результатами DNS і обліковими записами;
  • зіставлень між DNS-запитами та вихідними IP-адресами;
  • зіставлень між DNS-запитами та конкретними вузлами.

DNS-резолвінг використовується лише для встановлення мережевих з’єднань у реальному часі й не створює бази даних з історією DNS-запитів користувачів.

Результат аудиту: пройдено. Команда аудиту перевірила центральну площину керування, обробку DNS і відповідні конфігурації вузлів в обмеженому середовищі лише на читання й не знайшла DNS-запитів, що зберігалися б постійно чи були пов’язані з обліковими записами користувачів. Публічний пакет містить лише знеособлений підсумок.

10. Аудит статистики трафіку користувачів

SingLinkVPN зберігає для кожного користувача:

  • накопичений трафік вивантаження;
  • накопичений трафік завантаження;
  • статус останнього використання;
  • щоденний загальний обсяг вивантаження;
  • щоденний загальний обсяг завантаження.

Ці дані використовуються, щоб:

  • розраховувати безкоштовні ліміти трафіку;
  • застосовувати ліміти трафіку тарифних планів;
  • показувати користувачеві його поточне використання;
  • запобігати повторному використанню лімітів трафіку;
  • відповідати на запити користувачів щодо трафіку.

Статистика трафіку не містить:

  • вебсайту, на який надсилався трафік;
  • домену, до якого зверталися;
  • використаної URL-адреси;
  • вмісту пакетів;
  • вмісту переглядів користувача;
  • DNS-запитів;
  • назв конкретних застосунків.

Отже, система може визначити, скільки трафіку використав обліковий запис, але за статистикою трафіку неможливо встановити, який вміст переглядав користувач.

Зберігання щоденного трафіку

Щоденні підсумки вивантаження й завантаження зберігаються для кожного користувача окремо. Код і правила очищення в робочому середовищі налаштовано на їх автоматичне видалення приблизно через два місяці.

Це щоденні агреговані дані обліку трафіку, а не лог окремих з’єднань.

Результат аудиту: пройдено. Перевірено налаштування двомісячного зберігання, щоденний розклад, спостережуваний діапазон дат і відповідні записи виконання. Публічний пакет містить лише докази, знеособлені так, щоб не розкривати інформацію про безпеку робочого середовища.

Оновлення політики (7 жовтня 2026 р.): щоденні підсумки трафіку більше не зберігаються як історія; стан ліміту очищується під час його скидання. Див. Політику конфіденційності.

11. Аудит стану пристроїв онлайн

SingLinkVPN тимчасово обробляє поточний стан пристроїв користувача онлайн, щоб:

  • застосовувати обмеження кількості пристроїв;
  • не допускати використання понад кількість пристроїв, передбачену тарифним планом;
  • визначати, чи поточний пристрій досі перебуває в дійсній сесії.

Згідно з підписаним пакетом доказів, стан IP-адрес онлайн, про який повідомляють вузли, використовує кеш застосунку на 120 секунд, мапа онлайн-з’єднань кожного користувача — кеш на 300 секунд, а застарілі компоненти вузлів вилучаються через 100 секунд.

Команда аудиту також перевірила відповідні конфігурації постійного зберігання та резервного копіювання й не виявила використання тимчасового стану пристроїв онлайн для створення довгострокової історії з’єднань.

Результат аудиту: пройдено.

12. Аудит віртуальної пошти та номерів замовлень

Система облікових записів SingLinkVPN обробляє:

  • віртуальні адреси електронної пошти, використані для реєстрації;
  • номери замовлень;
  • тарифний план і статус підписки;
  • мінімальні записи, потрібні для післяпродажних запитів.

Ці дані використовуються лише для того, щоб:

  • знаходити підписки;
  • перевіряти замовлення;
  • відновлювати облікові записи;
  • розв’язувати проблеми з оплатою;
  • надавати післяпродажну підтримку.

Віртуальні адреси електронної пошти та номери замовлень не містять активності переглядів. Пов’язані історичні записи автоматично очищуються за тримісячним циклом, а користувачі можуть запросити остаточне видалення облікового запису.

Поля бази даних, завдання очищення та стан їх виконання перевірено в обмеженому середовищі лише на читання. Конфіденційні робочі записи не оприлюднено.

Результат аудиту: пройдено.

13. Аудит звернень до служби підтримки та SingChat

Звернення до служби підтримки та SingChat можуть містити інформацію, яку користувачі вводять добровільно, зокрема:

  • опис проблеми;
  • повідомлення про помилки;
  • інформацію про пристрій;
  • знімки екрана;
  • листування.

Це інформація для служби підтримки, яку користувач надає добровільно, а не логи переглядів, які VPN збирає автоматично.

SingChat і пов’язані системи підтримки використовують механізм автоматичного видалення після завершення розмови. Завершені розмови згодом не використовуються для:

  • профілювання користувачів;
  • рекламного аналізу;
  • аналізу історії переглядів;
  • відстеження мережевої активності;
  • довгострокового архівування вмісту звернень до підтримки.

Команда аудиту перевірила механізм очищення та вибірково переглянула його стан в обмеженому середовищі лише на читання. Вміст звернень, знімки екрана бекенду та записи виконання не оприлюднено, оскільки вони містять приватну інформацію користувачів і внутрішню інформацію про безпеку.

Результат аудиту: пройдено.

14. Аудит логів віддаленої діагностики

Віддалена діагностика використовується лише тоді, коли користувач добровільно звертається по післяпродажну підтримку чи технічну допомогу.

Її призначення:

  • аналіз збоїв підключення;
  • перевірка стану клієнта;
  • виявлення проблем конфігурації вузлів;
  • підвищення точності усунення несправностей.

Проєкт віддаленої діагностики має відкритий вихідний код і застосовує такі обмеження:

  • за замовчуванням не працює як постійний фоновий моніторинг;
  • створюється лише після добровільної згоди або надсилання користувачем;
  • не використовується для створення записів активності переглядів;
  • не використовується для реклами чи профілювання користувачів;
  • зберігається не довше ніж 14 днів;
  • автоматично очищується та знищується після закінчення строку зберігання.

Команда аудиту перевірила структуру діагностичних даних, обмеження мети, налаштування зберігання та механізм очищення й підтвердила, що правило зберігання щонайбільше 14 днів застосовується до діагностичних матеріалів, які користувачі надсилають добровільно. Окремі записи та внутрішня конфігурація завдань не оприлюднюються.

Результат аудиту: пройдено.

Оновлення політики (7 жовтня 2026 р.): звіти про помилки тепер надходять через окрему сторонню платформу звітів про помилки, використовуються лише для діагностики помилок і багів та видаляються одразу після виявлення проблеми — щонайпізніше протягом 7 днів. Див. Політику конфіденційності.

15. Аудит локального логування на VPN-вузлах

Сувора політика відсутності логів активності вимагає, щоб VPN-вузли не зберігали постійно:

  • вебсайти, які відвідують користувачі;
  • цільові домени;
  • повні URL-адреси;
  • DNS-запити;
  • вихідні IP-адреси;
  • вміст комунікацій користувачів;
  • історію використання вузлів;
  • зіставлення сесій;
  • вміст пакетів;
  • логи з’єднань, здатні ідентифікувати активність переглядів.

Вузли обробляють у пам’яті лише тимчасовий стан, потрібний для передавання в реальному часі, зокрема:

  • поточні сесії протоколу;
  • буфери пересилання даних;
  • тимчасові маршрути;
  • стан мережевих з’єднань;
  • стан рукостискання.

Технічна заява сторони, що проходила аудит:

Вузли SingLinkVPN підтримують лише тимчасовий стан сесій у пам’яті, потрібний для пересилання в реальному часі. Вони не записують у постійне сховище цільові ресурси користувачів, DNS-запити, вміст комунікацій чи зіставлення сесій, здатні ідентифікувати мережеву активність користувачів. Коли з’єднання завершується, відповідний тимчасовий стан автоматично звільняється.

Це не те саме, що видаляти вже записані логи.

Підхід SingLinkVPN такий:

Узагалі не створювати логів активності користувачів, а не записувати їх і видаляти згодом.

Команда аудиту перевірила політики логування вузлів і вибірково переглянула стан їх роботи в обмеженому середовищі. Адреси вузлів, переліки процесів, конфігурація системних логів, конфігурація резолвера та політики аварійних дампів є конфіденційними матеріалами інфраструктури й публічно не розкриваються.

Результат аудиту: пройдено.

16. Аудит логів хмарних провайдерів, CDN та інфраструктури

Політика відсутності логів активності вимагає, щоб хмарні платформи, CDN та компоненти інфраструктури не створювали постійних записів, здатних ідентифікувати VPN-активність користувачів, зокрема:

  • зіставлень між вихідними IP-адресами користувачів і VPN-обліковими записами;
  • доменів, до яких зверталися користувачі;
  • повних URL-адрес;
  • DNS-запитів;
  • вмісту комунікацій вузлів;
  • історії переглядів користувачів;
  • профілів активності VPN-сесій.

Звичайний моніторинг доступності системи може охоплювати показники, не пов’язані з активністю користувачів, як-от завантаження CPU, пам’яті та диска. Ці показники слід відрізняти від метаданих, здатних ідентифікувати чи відтворити мережеву активність користувачів.

Команда аудиту перевірила відповідні конфігурації провайдерів, політики зберігання та права доступу в обмеженому середовищі й не знайшла постійних логів, здатних ідентифікувати чи відтворити VPN-активність користувачів. Консолі провайдерів, ідентифікатори облікових записів і внутрішня конфігурація не оприлюднюються.

Результат аудиту: пройдено.

17. Аудит резервних копій баз даних

Якщо робоча база даних не збирає наведених нижче даних, її регулярні резервні копії не повинні містити відповідних полів:

  • вебсайти;
  • домени;
  • URL-адреси;
  • DNS-запити;
  • вихідні IP-адреси;
  • вміст переглядів;
  • історія з’єднань;

Команда аудиту перевірила обсяг резервного копіювання, правила зберігання та відповідні структури даних і не знайшла в резервних копіях логів мережевої активності користувачів. Обмежені дані облікових записів і замовлень і надалі підпадають під відповідні правила зберігання й видалення. Розташування резервних копій, облікові дані для відновлення та внутрішня конфігурація аварійного відновлення не оприлюднюються.

Результат аудиту: пройдено.

18. Аудит доступу адміністраторів і прав на експорт

Сувора архітектура без логів активності вимагає, щоб система адміністрування не мала функцій для запиту чи експорту:

  • вебсайтів, відвіданих певним користувачем;
  • DNS-запитів певного користувача;
  • повних URL-адрес, до яких звертався певний користувач;
  • історії конкретних VPN-вузлів, якими користувався певний користувач;
  • історії вихідних IP-адрес певного користувача;
  • вмісту переглядів певного користувача;
  • вмісту комунікацій певного користувача.

Адміністратори та працівники служби підтримки можуть переглядати лише обмежену інформацію про облікові записи й замовлення, потрібну для надання сервісу, і лише в межах наданих їм повноважень. Використовуючи обмежений доступ лише на читання, команда аудиту перевірила права ролей, можливості запитів та інтерфейси експорту й не знайшла можливості запитувати чи експортувати логи мережевої активності користувачів. Матриця прав і інтерфейс бекенду не оприлюднюються.

Результат аудиту: пройдено.

19. Матриця зберігання даних і автоматичного очищення

У таблиці нижче підсумовано правила обробки даних і автоматичного очищення, перевірені під час цього аудиту. Публічний пакет містить знеособлений підсумок, а конфіденційні записи виконання в робочому середовищі команда аудиту переглянула в обмеженому середовищі лише на читання.

Тип даних Записується? Призначення Строк зберігання
Відвідані вебсайти Ні Не застосовується 0
Цільові домени Ні Не застосовується 0
Повні URL-адреси Ні Не застосовується 0
DNS-запити Ні Не застосовується 0
Вміст переглядів Ні Не застосовується 0
Вміст мережевого обміну Ні Не застосовується 0
Історія вихідних IP-адрес Ні Не застосовується 0
Історія використання вузлів Ні Не застосовується 0
Історія окремих з’єднань Ні Не застосовується 0
Накопичені підсумки вивантаження й завантаження Так Тарифний план і облік трафіку Обробляються відповідно до циклу обслуговування облікового запису
Статус останнього використання Так Керування станом облікового запису Не утворює історії з’єднань
Щоденний підсумок трафіку Так Розрахунок щоденного ліміту Приблизно 2 місяці
Стан пристроїв онлайн Обробляється тимчасово Обмеження кількості пристроїв Протягом сесії
Віртуальна адреса електронної пошти Так Реєстрація та післяпродажна підтримка Цикл очищення приблизно 3 місяці
Номер замовлення Так Підписка та післяпродажна підтримка Цикл очищення приблизно 3 місяці
Звернення до служби підтримки та SingChat Надається користувачем добровільно Підтримка клієнтів Видаляються після завершення розмови
Дані віддаленої діагностики Надаються користувачем добровільно Усунення несправностей Щонайбільше 14 днів
Тимчасовий стан сесій на вузлах Обробляється тимчасово Пересилання в реальному часі Звільняється після відключення

Оновлення політики (7 жовтня 2026 р.): наведені вище строки зберігання зафіксувала VPNTestor у липні 2026 р. Згідно з чинною політикою щоденні підсумки трафіку не зберігаються як історія, а звіти про помилки видаляються одразу після виявлення проблеми — щонайпізніше протягом 7 днів. Див. Політику конфіденційності.

20. Підсумок технічної архітектури без логів

Архітектуру SingLinkVPN без логів можна звести до чотирьох принципів.

20.1 Не збирати

Для вебсайтів, доменів, URL-адрес, DNS-запитів, вихідних IP-адрес і вмісту переглядів система не створює відповідних полів даних чи постійних інтерфейсів звітування.

20.2 Обробляти в пам’яті

VPN-вузли обробляють у пам’яті лише тимчасовий стан сесій, потрібний для пересилання в реальному часі, і автоматично звільняють його, коли з’єднання завершується.

20.3 Мінімізувати дані обліку трафіку

Система обліку трафіку зберігає лише агреговані значення, потрібні для роботи тарифних планів і лімітів. Вона не зберігає ні адрес призначення трафіку, ні його вмісту.

20.4 Автоматично знищувати

Щоденний трафік, інформація служби підтримки, діагностична інформація та обмежені дані облікових записів мають окремі цикли очищення, що не дає зберігати їх безстроково.

Не збирати дані про активність
        ↓
Обробляти дані в реальному часі лише в пам’яті
        ↓
Зберігати лише мінімум даних, потрібний для надання сервісу
        ↓
Автоматично видаляти обмежені дані після закінчення строку зберігання

21. Висновок аудиту

На підставі незалежного стороннього огляду робочого середовища в режимі лише на читання станом на 29 липня 2026 р. VPNTestor Platform доходить висновку:

  1. Не знайдено доказів, що SingLinkVPN записує чи постійно зберігає відвідані вебсайти, цільові домени, повні URL-адреси чи вміст переглядів.
  2. Не знайдено доказів, що SingLinkVPN записує чи постійно зберігає DNS-запити користувачів.
  3. Ні в центральній площині керування, ні в системах вузлів не знайдено історії вихідних IP-адрес користувачів.
  4. Не знайдено записів, що пов’язували б обліковий запис, конкретний вузол, час з’єднання та цільовий ресурс.
  5. Не знайдено доказів, що VPN-вузли записують активність користувачів чи вміст комунікацій у постійні логи.
  6. У системах хмарних провайдерів, CDN і резервних копій баз даних у межах аудиту не знайдено даних, здатних відтворити мережеву активність користувачів.
  7. Інтерфейс адміністрування не має функції запиту чи експорту логів мережевої активності користувачів.
  8. Підсумки трафіку, щоденне використання, стан пристроїв онлайн, віртуальна пошта, замовлення, дані підтримки та діагностика, надіслана користувачами, є обмеженими службовими даними й не містять конкретних цільових ресурсів чи вмісту комунікацій.
  9. На обмежені службові дані поширюються обмеження мети та строки автоматичного очищення.
  10. Впроваджена системна архітектура SingLinkVPN відповідає її суворій політиці відсутності логів активності.
  11. Публічний пакет доказів, повні робочі матеріали та підписи цілісності пройшли перевірку; закриті докази, не оприлюднені публічно, переглянуто в середовищі лише на читання.
  12. James Robert Smith підписав маніфест SHA-256 для обох остаточних звітів ключем Ed25519, що дає змогу публічно перевірити цілісність файлів.

Остаточний висновок аудиту

У межах, зазначених у цьому звіті, і для робочого середовища станом на 29 липня 2026 р. не знайдено доказів, що SingLinkVPN записує, зберігає, відстежує чи надає конкретну мережеву активність користувачів. Аудит підтверджує заяву SingLinkVPN про те, що сервіс не веде логів вебсайтів, цільових доменів, повних URL-адрес, DNS-запитів, вихідних IP-адрес, вмісту переглядів чи вмісту комунікацій. Результат цієї незалежної сторонньої технічної перевірки політики відсутності логів: пройдено.

22. Обмеження звіту

Цей звіт стосується лише:

  • перевірених систем, зазначених у звіті;
  • стану робочого середовища станом на 29 липня 2026 р.;
  • технічних меж, для яких надано доступ лише на читання;
  • сервісів і конфігурацій вузлів, зазначених у цьому звіті.

Цей звіт не є:

  • постійною гарантією для всіх майбутніх версій;
  • юридичною консультацією щодо відповідності вимогам;
  • звітом про впевненість SOC 2;
  • сертифікацією ISO;
  • фінансовим аудитом;
  • юридичною гарантією щодо права власності на дата-центри чи IP-адреси.

Перевірку слід повторювати після суттєвих змін системи, коду, сторонніх постачальників чи практик обробки даних.

Публічний пакет доказів — це знеособлена підмножина для зовнішньої перевірки цілісності, і він не може показати всі закриті докази з робочого середовища. Команда аудиту переглянула версію закритого вихідного коду, робочі запити, вузли та резолвлені кінцеві точки, постійне зберігання й резервні копії, засоби контролю хмари й CDN, системи підтримки та механізми очищення діагностичних даних у середовищі лише на читання. Те, що конфіденційні докази не оприлюднено, не змінює висновку аудиту в зазначених межах.

23. Сторінка підписів

Організація-аудитор: VPNTestor Platform Команда аудиту: Openscore VPN Провідний аудитор: James Robert Smith Тип звіту: Звіт про незалежну сторонню технічну перевірку політики відсутності логів Перевірений сервіс: SingLinkVPN Версія звіту: 1.0 Дата, на яку проведено аудит: 29 липня 2026 р. Висновок аудиту: Пройдено

Статус підпису

Підписано — 29 липня 2026 р. James Robert Smith ключем Ed25519 підписав маніфест SHA-256 для обох остаточних звітів.

Відбиток публічного ключа підпису: SHA256:P0NcmbNqWFxSf8SbmQMIJRUYpRQXetoY9VDysZvt8IU

Підпис підтверджує цілісність файлів і сам факт підписання цієї версії.

24. Поширені запитання (FAQ)

Чи пройшов SingLinkVPN незалежний аудит відсутності логів 2026 року?

Так, SingLinkVPN пройшов цей аудит. Команда аудиту Openscore VPN від VPNTestor Platform завершила обмежену технічну перевірку робочого середовища в режимі лише на читання й видала висновок «Пройдено» для зазначених меж і дати аудиту 29 липня 2026 р.

Чи перевіряли справжнє робоче середовище?

Так, аудит охопив справжнє робоче середовище SingLinkVPN: центральний бекенд, інтерфейси передавання даних, схему обліку трафіку, конфігурацію вузлів і протоколів, обробку DNS, налаштування хмари й CDN, резервні копії, службу підтримки, віддалену діагностику та права адміністраторів. Під час аудиту не змінювали робочих даних і не експортували даних користувачів, адрес вузлів, серверних ключів, токенів чи робочих баз даних.

Чи зберігає SingLinkVPN історію вебсайтів, які відвідують користувачі?

Ні. У перевірених межах не знайдено жодного постійного поля, інтерфейсу, логу активності чи запису історії цільових ресурсів, у якому SingLinkVPN фіксував би відвідані вебсайти.

Чи зберігає SingLinkVPN повні URL-адреси або шляхи сторінок?

Ні. Постійного зберігання повних URL-адрес, шляхів сторінок, рядків запиту чи вмісту переглядів у SingLinkVPN не знайдено.

Чи веде SingLinkVPN логи DNS-запитів?

Ні. Постійного логу DNS-запитів чи зіставлення облікових записів із доменами в SingLinkVPN не знайдено. DNS-інформація, потрібна для пересилання в реальному часі, обробляється як тимчасовий робочий стан і не зберігається як історія активності.

Чи зберігає SingLinkVPN вихідні IP-адреси користувачів?

Ні. Постійної історії вихідних IP-адрес не знайдено ні в центральній площині керування SingLinkVPN, ні в системах вузлів, ні в хмарних системах і CDN, ні в перевірених резервних копіях.

Чи зберігає SingLinkVPN, яким саме вузлом користувався кожен користувач?

Ні. Історії використання вузлів окремими користувачами, яка пов’язувала б обліковий запис SingLinkVPN із конкретним VPN-вузлом, не знайдено.

Чи зберігає SingLinkVPN час і тривалість окремих з’єднань?

Ні. Не знайдено постійного запису активності, який пов’язував би обліковий запис SingLinkVPN, конкретний вузол, час початку чи завершення з’єднання, тривалість і цільовий ресурс.

Чому застосунок показує використаний трафік, якщо SingLinkVPN не веде логів?

SingLinkVPN використовує агреговані значення обліку трафіку, потрібні для застосування лімітів тарифного плану й показу використання. Ці підсумки не містять вебсайтів, доменів, URL-адрес, DNS-запитів, вмісту комунікацій чи історії цільових ресурсів.

Як довго зберігаються дані про щоденний трафік?

Згідно з чинною політикою (7 жовтня 2026 р.) щоденні підсумки трафіку не зберігаються як історія: стан ліміту очищується під час його скидання. На момент перевірки в липні 2026 р. VPNTestor зафіксувала, що перевірена конфігурація та спостережуваний діапазон дат підтверджували строк зберігання агрегованих щоденних записів трафіку приблизно два місяці з подальшим автоматичним очищенням.

Як обробляється стан пристроїв онлайн?

Стан онлайн у SingLinkVPN — це короткочасний стан сесії, що використовується для обмеження кількості пристроїв і службових функцій. Перевірені TTL на рівні застосунку та механізми очищення не створювали довгострокової історії активності пристроїв.

Як довго зберігаються записи віртуальної пошти та замовлень?

У перевіреній архітектурі сервісу SingLinkVPN до обмежених даних віртуальної пошти та замовлень застосовується цикл очищення приблизно три місяці з урахуванням операційних і юридичних вимог, описаних у звіті.

Що відбувається із завершеними розмовами зі службою підтримки?

Завершені записи служби підтримки SingLinkVPN підлягають автоматичному очищенню. Перевірені засоби контролю не перетворювали вміст звернень до підтримки на VPN-логи переглядів чи мережевої активності.

Як обробляється віддалена діагностика?

Згідно з чинною політикою (7 жовтня 2026 р.) звіти про помилки надходять через окрему сторонню платформу звітів про помилки, використовуються лише для діагностики помилок і багів та видаляються одразу після виявлення проблеми — щонайпізніше протягом 7 днів; система також очищує їх автоматично. На момент перевірки в липні 2026 р. VPNTestor зафіксувала, що дані віддаленої діагностики надсилалися лише за дією чи згодою користувача, обмежувалися даними для усунення несправностей і, згідно з перевіреними засобами очищення, зберігалися не довше ніж 14 днів.

Чи можуть адміністратори експортувати історію переглядів користувача?

Ні. Перевірений інтерфейс адміністрування SingLinkVPN не мав функції запиту чи експорту історії вебсайтів, DNS, вихідних IP-адрес, цільових ресурсів чи вмісту комунікацій, оскільки таких записів активності не існувало.

Чи зберігають хмарні провайдери чи CDN логи активності SingLinkVPN?

Ні. У хмарних системах і CDN у перевірених межах не знайдено постійної історії активності користувачів SingLinkVPN, здатної відтворити вебсайти, DNS-запити, вихідні IP-адреси чи вміст переглядів.

Чи знайдено логи активності в резервних копіях баз даних?

Ні. Перевірені резервні копії SingLinkVPN не містили записів вебсайтів, DNS, вихідних IP-адрес, вмісту переглядів, вмісту комунікацій чи історії з’єднань.

Чи доводить цифровий підпис кожне твердження у звіті?

Ні. Цифровий підпис доводить, що підписані файли не змінювалися після підписання, і вказує ключ, яким їх підписано. Висновок аудиту ґрунтується на незалежній перевірці робочого середовища в режимі лише на читання та переглянутих доказах.

Чи є цей звіт сертифікацією ISO або звітом SOC 2?

Ні. Цей звіт — незалежна стороння технічна перевірка політики відсутності логів, а не сертифікація ISO, звіт про впевненість SOC 2, фінансовий аудит чи юридичний висновок.

Висновок

Політика відсутності логів SingLinkVPN більше не є лише заявою в політиці конфіденційності чи на сторінці продукту. Під час незалежного аудиту станом на 29 липня 2026 р. команда Openscore VPN від VPNTestor Platform, маючи обмежений доступ лише на читання, перевірила робоче середовище, центральний бекенд, інтерфейси звітування, конфігурацію вузлів, обробку DNS, засоби контролю хмари й CDN, резервні копії, системи підтримки, віддалену діагностику та права адміністраторів.

У перевірених межах не знайдено доказів, що SingLinkVPN записує чи постійно зберігає:

  • вебсайти, які відвідують користувачі;
  • цільові домени;
  • повні URL-адреси;
  • DNS-запити;
  • історію вихідних IP-адрес;
  • вміст переглядів;
  • вміст комунікацій;
  • історію використання вузлів окремими користувачами;
  • активність окремих з’єднань.

Аудит також підтвердив, що SingLinkVPN обробляє обмежені службові дані для лімітів трафіку, пристроїв, підписок, замовлень, підтримки та діагностики. Ці дані не містять конкретних мережевих цільових ресурсів чи вмісту комунікацій і підпадають під обмеження мети, контроль доступу та строки автоматичного очищення.

Архітектуру SingLinkVPN без логів можна звести до чотирьох принципів:

Не збирати дані про активність; обробляти поточний стан у пам’яті; зберігати лише мінімум службових даних; автоматично видаляти обмежені дані після закінчення строку зберігання.

Звіт не стверджує, що будь-яке програмне забезпечення може назавжди залишатися безризиковим. Він перетворює «відсутність логів» на технічне твердження, яке можна перевірити за полями, інтерфейсами звітування, налаштуваннями вузлів, строками зберігання, правилами очищення, правами адміністраторів і публічними доказами цілісності.

Перевірку слід продовжувати щоразу, коли SingLinkVPN суттєво змінює свої системи, код, вузли, постачальників чи практики обробки даних.

Відсутність логів — це не постійна позначка, здобута одним аудитом. Це дисципліна конфіденційності, яку потрібно безперервно підтримувати, розкривати та незалежно перевіряти.


Першоджерело

Related articles