Transparency

Звіт про аудит безпеки SingLinkVPN

By SingLinkVPN Editorial Team2026-07-2712 хв читання
Звіт про аудит безпеки SingLinkVPN
Contents

VPNTestor Platform / Openscore VPN — 100/100

VPNTestor Platform завершила незалежний аудит безпеки SingLinkVPN у липні 2026 р.

Аудит охопив iOS, iPadOS, Android, macOS, Windows, Linux, Apple TV і вебпанель, зокрема тунелювання, витоки, внутрішні канали, ідентифікацію, локальні дані, узгодженість між платформами та усунення проблем.

Оскільки кожна платформа має власну версію та процес випуску, звіт фіксує їх окремо, а не називає кожну версію клієнта 2.5.

У межах аудиту не виявлено жодної невиправленої вразливості, що впливає на оцінку. Проблему із запуском VPN, знайдену на початку 2026 р., було виправлено; повторне тестування не відтворило її та не виявило нових вразливостей.

Походження звіту, завантаження та цілісність

Ця стаття повторно публікує та підсумовує незалежний аудит безпеки, виданий VPNTestor Platform. Аудит, тестування, оцінку й підпис опублікувала VPNTestor; SingLinkVPN лише повідомляє про результати й не визначала висновок аудиту. Першоджерелом слід вважати оригінал VPNTestor.

1. Підсумок аудиту

  • Критичний ризик: знайдено 0, невиправлено 0.
  • Високий ризик: знайдено 0, невиправлено 0.
  • Середній ризик: знайдено 0, невиправлено 0.
  • Низький ризик: знайдено 0, невиправлено 0.
  • Поверхню атаки під час запуску VPN, виявлену на початку 2026 р., усунули до офіційного аудиту й включили в регресійне тестування.

2. Заява аудитора

Аудитор підготував цей звіт на основі протестованих продуктів, середовищ, технічних матеріалів і доказів усунення проблем. SingLinkVPN надала клієнти, тестові акаунти та виправлені збірки; VPNTestor самостійно визначила методику, рівні серйозності, результати й оцінку.

«Не виявлено» означає, що проблему не знайдено й не відтворено в цих межах аудиту; це не постійна гарантія для кожної майбутньої версії та середовища.

3. Про VPNTestor Platform

VPNTestor Platform, публічно відома як Openscore VPN, оцінює VPN-продукти та їхню безпеку. James Robert Smith керував цим аудитом, використовуючи робочі клієнти, несприятливі мережі, імітацію неавторизованих запитів, аналіз трафіку, перевірку дозволів і регресійні тести.

4. Платформи, версії та середовища

  • iOS — SingLink 2.0.7 / App Store 1.0.7; iPhone 15 Pro та iPhone SE (3-го покоління); iOS 18.x; ідентифікатор доказів SLV-IOS-2026-01.
  • iPadOS — SingLink 2.0.7 / App Store 1.0.7; iPad Pro 11 дюймів та iPad (10-го покоління); iPadOS 18.x; ідентифікатор доказів SLV-IPAD-2026-01.
  • Apple TV — SingLink 2.0.7 / App Store 1.0.7; Apple TV 4K (3-го покоління); tvOS 17 або новіша; ідентифікатор доказів SLV-TVOS-2026-01.
  • macOS Apple Silicon — SingLinkVPN 2.5.3 ARM64; MacBook Pro M3 Pro та MacBook Air M2; macOS 14/15; ідентифікатор доказів SLV-MAC-ARM-2026-01.
  • macOS Intel — SingLinkVPN 2.5.3 x86_64; MacBook Pro 2019 Intel; macOS 13/14; ідентифікатор доказів SLV-MAC-INTEL-2026-01.
  • Android — SingLinkVPN 2.1.3 APK; Google Pixel 9 Pro та Samsung Galaxy S24; Android 15/16; ідентифікатор доказів SLV-ANDROID-2026-01.
  • Windows — SingLinkVPN 2.0.9 x64; тестові ПК Intel і AMD x64; Windows 11 24H2 та Windows 10 22H2; ідентифікатор доказів SLV-WIN-2026-01.
  • Linux Ubuntu/Debian — у переліку залишається попередній випуск; новий випуск ще не опубліковано, тож дані про версію та контрольну суму додадуть після виходу.
  • Вебпанель користувача — розгортання липня 2026 р.; вебфронтенд і API; актуальні Chrome, Edge, Firefox і Safari; ідентифікатор доказів SLV-WEB-2026-01.

Примітки щодо версій

Збірки з App Store охоплюють iOS/iPadOS/Apple TV; macOS 2.5.x має окремі пакети ARM64 і x86_64; Android, Windows і Linux мають незалежні номери версій; вебверсію ідентифікують за розгортанням, Release або Commit.

5. Збірки, інсталятори та хеші

Хеші перевірених IPA, хеші новіших пакетів Linux і дайджест веброзгортання не опубліковано. Наведені нижче значення SHA-256 — контрольні суми офіційних файлів дистрибутивів для macOS, Android і Windows.

  • iOS/iPadOS/Apple TV: орієнтуйтеся на офіційний випуск в App Store, перевірку Apple App Review і статус підпису коду платформи. Перевірка Apple не є незалежним аудитом безпеки, а SHA-256 перевіреного IPA не оприлюднено.
  • macOS ARM64 2.5.3 (DMG з офіційного сайту, 70 568 669 байтів) SHA-256: 5857cb3e6ded51362234bf2246958612cea10fab0d416f174faf7e9121708d24.
  • macOS Intel 2.5.3 (DMG з офіційного сайту, 72 270 725 байтів) SHA-256: 5bba2c37a76ef8cb67bdfa15506c581d73faab73275bba73b83ec6ca5d110ad0.
  • Android 2.1.3 (APK з офіційного сайту, 86 649 334 байти) SHA-256: 81146be4136097eded546d9175fc9feba85174739d7a74a76563b4ebdb80d152.
  • Windows 2.0.9 (EXE з офіційного сайту, 31 391 424 байти) SHA-256: 2eb39c432aacdcb05aa93b89451e3022b2c6f55548ba56b52de25a4499007795.
  • Linux: у переліку залишається попередній випуск; новий випуск ще не опубліковано, тож його версію та SHA-256 додадуть після виходу.
  • Ці хеші ідентифікують актуальні офіційні файли дистрибутивів, отримані із сайту SingLinkVPN 27.07.2026; їх не подано як оригінальні тестові артефакти, збережені аудитором.
  • Web Release/Commit і дайджест контейнера: станом на 27.07.2026 у вихідному звіті не надано.
  • Цілісність звіту: VPNTestor наводить значення SHA-256 кожної мовної версії звіту v1.2 у своєму підписаному переліку SHA-256.

6. Межі аудиту

Аудит охоплює тунелі, витоки, акаунти й сесії, API та внутрішні канали, локальні дані, вебпанель, оновлення та ланцюг постачання.

  • Звичайне VPN-з’єднання, активне відключення, аварійне переривання з боку сервера, автоматичне перепідключення, повторні запити, примусове завершення, сон і пробудження, зміна мережі, а також створення та очищення маршрутів.
  • Захист від витоків DNS, IPv4, IPv6 і WebRTC; розкриття локальної адреси; трафік під час переривання та перепідключення; роздільний і глобальний режими.
  • Вхід, чинність і строк дії токенів, повторне використання токена після виходу, доступ без автентифікації, підміна ідентифікатора акаунта, доступ до чужих акаунтів, дозволи підписки та відкликання сесій.
  • Неавторизовані запити внутрішньої конфігурації, недійсні сесії, неофіційні клієнти, підміна параметрів, високочастотні запити, автоматизоване зондування, ізоляція внутрішніх каналів і обмеження частоти запитів.
  • Локальні облікові дані, токени, журнали помилок, налагоджувальні та діагностичні дані, записи переглядів і DNS, вихідна IP-адреса, кеш і захищене сховище операційної системи.
  • Автентифікація у вебпанелі, дозволи щодо акаунтів, замовлень і підписок, токени, cookie, підміна параметрів, доступ до чужих акаунтів і анулювання сесії після виходу.
  • Цілісність інсталятора, цифрові підписи, джерело оновлень, захист від відкату до старішої версії, сторонні залежності, жорстко закодовані ключі, налагоджувальний вміст у релізі та дозволи пакета.

7. Мережеві середовища

Тестування охоплює домашній широкосмуговий доступ, подвійний стек, 4G/5G, публічний Wi-Fi, зміну мережі, перебої, аномальний DNS, а також умови з втратами пакетів і затримками.

  • Домашній широкосмуговий доступ IPv4, подвійний стек IPv4/IPv6, 4G, 5G і публічний Wi-Fi.
  • Перехід із Wi-Fi на 5G і з 5G на Wi-Fi, короткочасний перебій, аномальний DNS, висока затримка та втрата пакетів.

8. Методика

Кожне твердження «пройдено» або «не виявлено» відповідає щонайменше одному тестовому випадку та ідентифікатору доказів.

  • Робота з реальним клієнтом, функціональне тестування методом чорної скриньки та тестування інтерфейсів методом сірої скриньки.
  • Аналіз пакетів, тести DNS і маршрутизації, тести виходу IPv4/IPv6 і тестування WebRTC.
  • Неавторизований доступ до API, тести сесій і токенів, тестування обмеження частоти запитів і перевірка локальних даних.
  • Перевірка пакетів і підписів, порівняння до та після виправлення, регресійне тестування й порівняння між платформами.

9. Офіційні тестові випадки

  • Мережа: VTP-SLV-NET-001…007; DNS: VTP-SLV-DNS-001; IPv4: VTP-SLV-IPV4-001; IPv6: VTP-SLV-IPV6-001; WebRTC: VTP-SLV-WRTC-001; маршрути: VTP-SLV-ROUTE-001.
  • Ідентифікація, API та веб: VTP-SLV-AUTH-001…004; VTP-SLV-API-001…004; VTP-SLV-WEB-001…003.
  • Приватність: VTP-SLV-PRIV-001…006.

10. Знеособлені докази щодо пакетів і API

Докази щодо DNS, IPv6, маршрутизації, WebRTC, API та внутрішніх каналів зберігаються в знеособленому вигляді; секрети й робочі ідентифікатори видаляють перед публікацією.

  • Захоплення пакетів: VTP-SLV-PCAP-DNS-001.pcapng, VTP-SLV-PCAP-IPV6-001.pcapng, VTP-SLV-PCAP-NETWORK-SWITCH-001.pcapng, VTP-SLV-PCAP-RECONNECT-001.pcapng і VTP-SLV-PCAP-WEBRTC-001.pcapng.
  • Знеособлені записи API: від VTP-SLV-API-001-unauthorized-request-redacted.json до VTP-SLV-API-004-internal-link-redacted.json.
  • Перед публікацією видаляють токени, реальні адреси серверів, приватні домени, ідентифікатори акаунтів і замовлень, ключі шифрування та робочі облікові дані.
  • Докази щодо API фіксують час, метод, знеособлений ідентифікатор кінцевої точки, стан автентифікації, HTTP-статус, структуру відповіді, розкриття внутрішніх каналів і підсумковий результат.

11. Стандарт оцінювання серйозності

Знахідки класифікують як критичні, високі, середні, низькі або інформаційні залежно від можливості експлуатації та впливу.

  • Критичний: масове розкриття чутливих даних, віддалене виконання коду, контроль над ключовою системою, повний обхід автентифікації або масштабне розкриття VPN-трафіку.
  • Високий: захоплення акаунта, неавторизований доступ, суттєве розкриття приватних даних, обхід VPN або доступ до захищеної конфігурації та внутрішніх каналів.
  • Середній: можна використати за певних умов з обмеженим впливом на платформу, функцію чи дані.
  • Низький: обмежений прямий вплив, але послаблює захист або підвищує ризик у поєднанні з іншими умовами.
  • Інформаційний: немає вразливості, яку можна напряму експлуатувати; рекомендація щодо покращення безпеки.

12. Результати

На всіх чотирьох рівнях серйозності, що впливають на оцінку, невиправлених знахідок нуль. Виправлена проблема із запуском була пріоритетним випадком регресійного тестування.

  • Критичний ризик: знайдено 0, невиправлено 0.
  • Високий ризик: знайдено 0, невиправлено 0.
  • Середній ризик: знайдено 0, невиправлено 0.
  • Низький ризик: знайдено 0, невиправлено 0.
  • Поверхню атаки під час запуску VPN, виявлену на початку 2026 р., усунули до офіційного аудиту й включили в регресійне тестування.

13. Проблема із запуском VPN та її усунення

Під час запуску застосунок отримує конфігурацію з’єднання з бекенду; слабкий контроль ідентифікації, сесій, запитів або ізоляції міг створити поверхню для зондування чи розкриття внутрішніх даних.

Виправлення посилило перевірку ідентифікації та сесій, обмеження для неофіційних клієнтів, контроль аномалій і частоти запитів, ізоляцію внутрішніх каналів, мінімізацію відповідей, захист від автоматизації та авторизацію між клієнтом і сервером.

  • Під час запуску VPN застосунок отримує конфігурацію з’єднання з бекенду; недостатній контроль ідентифікації, сесій, запитів або ізоляції даних міг створити поверхні для неавторизованого зондування, високочастотних запитів чи розкриття внутрішніх даних.
  • Виправлення посилило автентифікацію запитів на запуск VPN і перевірку чинності сесій.
  • Додано обмеження для неофіційних клієнтів, виявлення аномальних запитів, обмеження частоти запитів і засоби захисту від автоматизації.
  • Внутрішні канали ізольовано від публічних інтерфейсів, обсяг даних у відповідях зменшено, а авторизацію між клієнтом і бекендом посилено.
  • Повторне тестування не змогло відтворити початкову проблему; захищена конфігурація та внутрішні канали залишалися недоступними, нових вразливостей не виявлено.

Виправлено, повторно перевірено й закрито.

14. DNS, IPv4, IPv6 і WebRTC

У протестованих сценаріях не виявлено відтворюваного обходу через DNS, IPv4, IPv6, WebRTC чи маршрути, тривалого незахищеного трафіку або хибного стану «підключено».

15. Безпека акаунтів і вебпанелі

Неавтентифіковані або прострочені сесії не мали доступу до захищених даних; зміна параметрів не розкривала чужий акаунт; вихід анулював сесію, як і очікувалося.

16. Приватність і обробка даних

Не виявлено жодних записів, створених клієнтом, про переглянутий вміст, DNS-запити, повну активність, списки сайтів чи необроблений трафік. Записи про реєстраційну пошту та замовлення не є журналами активності VPN.

  • У межах того, що можна було спостерігати, клієнти не створювали записів про переглянутий вміст, історію переглядів, DNS-запити, повну активність, списки сайтів чи необроблений трафік.
  • Локальні облікові дані, токени, кеш, помилки та діагностичні дані перевіряли на захищене зберігання й мінімізацію даних.
  • Записи про віртуальну реєстраційну пошту, замовлення та підписки потрібні для обслуговування акаунтів, підписок і підтримки; це не журнали мережевої активності VPN.
  • З публічних доказів спершу видаляють дані, за якими можна ідентифікувати користувачів, акаунти, вузли, облікові дані чи робочі системи.

17. Висновки щодо платформ

Кожна зазначена платформа пройшла відповідні перевірки з’єднання, витоків, маршрутизації, відновлення, ідентифікації, локальних даних або дозволів — у межах зазначених версій і середовищ.

  • iOS, iPadOS і Apple TV: перевірки з’єднання, відновлення, витоків, акаунта та локальних даних пройдено.
  • macOS Apple Silicon та Intel: перевірки TUN, DNS, маршрутизації, відновлення після сну, сумісності та внутрішніх каналів пройдено.
  • Android: перевірки VPN Service, фонового з’єднання, зміни мережі, IPv6 і локальних даних пройдено.
  • Windows: перевірки тунелю, DNS, системних маршрутів, переривання та перепідключення пройдено.
  • Ubuntu і Debian: перевірки встановлення, запуску служби, тунелю, DNS, маршрутизації та дозволів пройдено.
  • Вебпанель користувача: перевірки входу, сесій, дозволів акаунта й доступу до чужих акаунтів пройдено.

18. Відкритий код і технічна прозорість

SingLinkVPN публікує архітектуру, моделі безпеки та приватності, методики бенчмарків, формати даних, дослідницькі інструменти й правила щодо доказів, проте відкритий код сам по собі не доводить безпеки.

19. Формула 100 балів

Сім категорій разом дають 100 балів. Жодних штрафних балів не знято; повторне тестування після виправлення пройдено, нових вразливостей не виявлено.

  • Тунель VPN, DNS і захист від мережевих витоків: 25 балів.
  • Безпека акаунтів, API та внутрішніх каналів: 20 балів.
  • Локальні дані клієнта та засоби захисту приватності: 15 балів.
  • Узгодженість безпеки між платформами: 10 балів.
  • Безпека вебпанелі та сесій: 10 балів.
  • Оновлення, пакети та перевірки ланцюга постачання: 10 балів.
  • Усунення відомих проблем і повторне тестування: 10 балів.
  • Штраф за кожну знахідку: критична — 30, висока — 15, середня — 7, низька — 2 бали; інформаційні рекомендації напряму балів не знімають.

100/100

20. Чому оцінка становить 100

Оцінка відображає нуль невиправлених знахідок, що впливають на бал, широке охоплення платформ, пройдені тести на витоки й дозволи, захищені внутрішні дані та успішне усунення проблем. Це не довічна гарантія.

21. Що робити користувачам

Користувачам старих збірок слід оновитися через офіційний канал своєї платформи. Чинним користувачам за результатами цього аудиту нічого додатково робити не потрібно.

  • Завантажуйте лише з офіційних каналів SingLinkVPN або з авторизованих магазинів застосунків.
  • Не використовуйте модифіковані збірки з невідомих джерел; користуйтеся підтримуваною операційною системою та актуальною версією клієнта.
  • Не діліться обліковими даними акаунта; якщо з’єднання поводиться аномально, увійдіть повторно або оновіть конфігурацію сервера.

22. Обмеження

Результат стосується лише версій, пристроїв, систем, мереж, тестових випадків і стану продукту станом на липень 2026 р.; подальші зміни потребують відповідного повторного тестування.

  • Аудит стосується лише зазначених у звіті версій, пристроїв, операційних систем, мереж, тестових випадків і спостережуваного стану продукту станом на липень 2026 р. Пізніші версії фіксуються окремо: звіт VPNTestor v2.0 від 24.08.2026 охоплює macOS 2.5.7 і Windows 2.5.8 та також має оцінку 100/100.
  • Він не охоплює функцій, протоколів, залежностей чи змін бекенду, запроваджених після його завершення.
  • Суттєві зміни протоколів, клієнтів, ТВ- чи вебпанелей, систем ідентифікації, конфігурації серверів, залежностей або процесів випуску потребують нового тестування.

23. Остаточний висновок

Усі зазначені платформи та контрольні засоби, що впливають на оцінку, пройшли перевірку. У межах аудиту не виявлено невиправлених вразливостей критичного, високого, середнього чи низького рівня; підсумкова оцінка: 100/100.

24. Підпис

Підписано від імені VPNTestor Platform керівником аудиту James Robert Smith.

  • Організація: VPNTestor Platform; публічна назва: Openscore VPN.
  • Керівник аудиту та підписант: James Robert Smith.
  • Версія звіту: 1.2 (уперше опубліковано на VPNTestor 28.07.2026).
  • Період аудиту: липень 2026 р.; дата підписання: 31.07.2026.
  • Офіційна електронна пошта організації: office@vpntestor.com.
  • Статус підпису: звіт v1.2 підписано 31.07.2026. VPNTestor публікує підпис Ed25519 James Robert Smith для переліку SHA-256 версії v1.2; його можна перевірити опублікованим відкритим ключем.
  • Цілісність звіту: перелік SHA-256 v1.2, підпис Ed25519 і відкритий ключ на VPNTestor.

Related articles