快喵完成第三方安全审计:零日志承诺获独立验证
快喵VPN 本年度第三方安全审计完成,审计范围覆盖服务端部署、客户端实现与密钥管理流程。本文公开审计范围与主要结论。
审计范围
服务端:节点部署配置、访问控制策略、日志生成链路。客户端:Windows 与 macOS 构建的二进制与更新通道。流程侧:密钥轮换、 incident 响应、供应商管理。
主要结论
未发现高危问题。中危问题三项,分别涉及某节点镜像的补丁滞后、更新通道的证书固定缺失、以及内部管理后台的会话超时过长。三项均已在报告发布前完成修复并复测通过。
审计同时确认:服务端日志配置在实际部署中与公开的零日志声明一致,未发现任何可关联到个人的连接记录留存。
我们没有做的事
本次审计不包含源码级逐行审查,也不包含渗透测试之外的红队演练。这两项已列入下一年度计划。
报告获取方式
完整报告涉及部分基础设施细节,我们公开摘要版本,完整版可在签署保密协议后向安全团队申请查阅。
写在最后
审计不能证明绝对安全,但能证明有人真的去查了。我们承诺每年都做,并且把结果公开。
常见问题
审计机构是独立的吗?
是。审计由与快喵无股权关系的第三方机构执行,费用按市场标准支付,报告中不含市场宣传内容。
审计多久做一次?
每年一次常规审计,重大版本发布时追加专项审计。
发现的问题都修了吗?
已发现的问题全部修复并复测通过,修复记录随报告摘要一并公开。