安全审计
2026-08-11
·
阅读时长 4 分钟
Cure53 审计报告公开:他们翻遍代码也没找到用户日志落盘的地方
2026 Q1 我们把客户端、协议层、后台服务、API 接口都打包送到了柏林,由德国团队 Cure53 完整测了一遍。4 周下来他们挑出 0 高危、0 中危、2 低危。报告里最关键的一段我直接贴在下面,省得你翻 PDF。
为啥要花钱请外人来查
VPN 厂商自己说「零日志」没任何说服力——你又看不到他后台代码。第三方安全审计是这个行业目前公认最靠谱的可信验证方式,理由有这么几条:
- 审计方和你没利益关系,不会替你说好话
- 专业渗透团队,能用上普通人想不出来的攻击路径
- 白盒审计能穷举读所有写盘代码路径
- 报告公开,谁都能下载核对
快连从 2021 年开始每年都做一次,今年对接的是 Cure53,他们之前审过 ProtonVPN、Tails、NordVPN 这些,业内口碑不错。
测试范围:4 平台 + 4 维度
Cure53 在 2026-02-12 到 2026-03-08 这 4 周里,把下面这些东西都翻了一遍:
- 客户端二进制:Windows / macOS / Android / iOS 四个安装包全部反编译审计
- 协议层:KL-Protocol 2.0 协议实现、握手包结构、重传算法、加密套件
- 后台服务:账户管理、计费系统、风控系统、所有 API 接口
- 基础设施:节点服务器、数据库、日志系统、密钥管理
测试方法:三种姿势混着用
Cure53 不是一种方法走到底,他们是这样配的:
- 白盒:拿到我们全部源代码做静态分析,逐个函数看
- 黑盒:从外部攻击者视角,尝试各种绕过
- 灰盒:模拟一个有部分权限的离职员工,看能搞出什么事
三种方法加起来一共抓出 23 个可疑点,深度分析后归类是 0 高危 / 0 中危 / 2 低危。
报告里最关键的一句话
我把原话贴出来,不翻译不缩写:
「在对快连VPN 客户端二进制、协议层实现、后台服务、数据库系统的完整代码审计与动态测试中,未发现任何将用户访问域名、IP 历史、流量内容、连接时长等用户活动数据写入持久化存储的代码路径。所有节点服务器确实仅使用内存存储。」
这句话的分量在于:Cure53 是白盒审计,他们能读到所有写盘的代码。如果有日志落盘,他们一行一行翻代码也能翻出来。
2 个低危项和修法
两个低危都不是「安全漏洞」,属于「信息泄露优化」:
- 客户端报错信息太详细:连接失败时错误信息带了节点 ID 和服务端内部错误码,能被攻击者用来摸服务架构。8.6.2 改成通用错误码了。
- 管理后台登录 IP 留了 7 天:超过 GDPR「最小必要」原则。8.6.2 改成 24 小时,过了就自动清掉。
完整 PDF 怎么拿
Cure53 报告一共 78 页,发邮件到 service@kuailian.kaiiian.com.cn 申请,附身份证明 + 用途,3 个工作日内回。个人用户、媒体研究者、学术机构都免费发,做 SOC 2 / ISO 27001 审计的企业也能拿去当合规证据。