Audit-Umfang V04_scope_servers
Ob ein Audit die gesamte Flotte oder nur eine Stichprobe davon abgedeckt hat. Ein No-Logs-Urteil über eine Stichprobe bezieht sich auf die Server, die dem Auditor gezeigt wurden. Das Modell berücksichtigt den Unterschied, statt beide als “auditiert” zu behandeln.
DNS innerhalb des Tunnels C06_own_dns_in_tunnel
Ob Namensauflösungen innerhalb des Tunnels über die eigenen Resolver des Anbieters erfolgen. Wenn sie an den Standardresolver des Netzwerks durchsickern, erfährt ein Beobachter von jeder von Ihnen besuchten Website, ohne jemals Ihren Datenverkehr zu sehen.
Gerätekennung C12_device_identifier
Eine dauerhafte Kennung auf Ihrem Gerät, die der Anbieter selbst hält und die von einer auf die App begrenzten ID über eine zurücksetzbare Werbe-ID bis zu einer dauerhaften Hardware-ID reicht. Dieses Feld kann einen makellosen No-Logs-Bericht gegenstandslos machen: Über Ihren Datenverkehr wurde nichts aufgezeichnet, und Sie sind trotzdem identifizierbar.
Geteilte und dedizierte IP-Adressen C03_ip_sharing
Eine geteilte Exit-Adresse führt viele Nutzer über eine IP, und genau diese Vielzahl ist teilweise der Zweck eines VPN. Eine dedizierte IP gehört nur Ihnen — besser für Dienste, die geteilte IP-Bereiche blockieren, aber schlechter für das, wofür Sie ein VPN nutzen.
Kill Switch U08_kill_switch
Blockiert den Datenverkehr, wenn der Tunnel abbricht, statt ihn unbemerkt über die normale Verbindung nach außen zu leiten. Er verhindert den Fehler, den niemand bemerkt, während er auftritt.
Nur-RAM-Server C02_ram_only
Server, die aus flüchtigem Speicher laufen und keine Festplatte haben, sodass eine Beschlagnahmung nichts ergibt, was das Abschalten der Stromversorgung überstanden hat. Leicht zu behaupten und schwer zu überprüfen; deshalb unterscheidet das Feld zwischen yes_verified und yes_declared.
P2P-Exit-Knoten C00_architecture
Eine Architektur, bei der der Datenverkehr über die Geräte anderer Nutzer statt über die Server des Betreibers nach außen geleitet wird, meist im Austausch gegen einen kostenlosen Tarif. Niemand betreibt den Exit, was zugleich das gesamte Versprechen und das gesamte Problem ist — und bedeutet, dass der Datenverkehr anderer Personen möglicherweise über Sie nach außen geleitet wird.
Protokolle U07_protocols
Jedes Tunnelprotokoll, das ein Client unterstützt, als Liste. Das Feld enthielt früher das einzelne schnellste Protokoll; seit Schema 3.4.0 enthält es alle, wodurch das schwächste sichtbar wird. WireGuard ist klein, schnell und modern; OpenVPN ist älter, langsamer und wird noch immer fast überall angeboten; L2TP, PPTP und SSTP sind veraltet. Das Anbieten eines solchen Protokolls wird von C13_weakest_protocol erfasst und legt die Protokolluntergrenze fest. Anbieternamen — NordLynx, Lightway, Hydra, Chameleon — bezeichnen Implementierungen, nicht Protokolle; NordLynx zählt als WireGuard, was es auch ist.
Reproduzierbare Builds V13_reproducible_builds
Ob jeder die veröffentlichte App aus dem veröffentlichten Quellcode neu erstellen und eine byteidentische Binärdatei erhalten kann. Open Source zeigt, was der Code tut; reproduzierbare Builds zeigen, dass der Code dem entspricht, was Sie ausführen.
Serverländer U02_server_countries
Die Länder, für die ein Anbieter tatsächlich einen Exit-Standort aufführt — die Liste, nicht eine Zahl. Veröffentlicht ein Anbieter keine Liste, ist das Feld unbekannt, statt anhand seiner Marketingangaben ausgefüllt zu werden; jede hier angezeigte Zahl ist daher die Länge von etwas, das sich überprüfen lässt. 27 der 77 veröffentlichen überhaupt keine Liste; die 41, die eine veröffentlichen, decken zusammen 180 Länder ab.
Split-Tunneling U09_split_tunneling
Einige Anwendungen durch den Tunnel senden und andere daran vorbei. Praktisch, aber eine Entscheidung darüber, was weiterhin offengelegt wird — deshalb gehört diese Funktion zur Usability-Achse und nicht zur Sicherheitsachse.
Transparenzbericht P05_transparency_report
Eine regelmäßige Erfassung der eingegangenen Anfragen und der Anzahl der Anfragen, die mit Daten beantwortet wurden. Bewertet wird, ob er aktuell ist und Zahlen ausweist — außerdem wird er auf Plausibilität gegengeprüft, denn null Anfragen über Jahre hinweg bei großer Reichweite sind eine Aussage über die Wirklichkeit, nicht über die Richtlinie.
Verknüpfbare Speicherdauer C01_linkable_retention
Welcher Datensatz existiert, der Datenverkehr mit einer Person verknüpfen könnte — anhand der vorliegenden Belege gefragt und nicht danach, was ein Anbieter über seine Protokollierung behauptet. Fünf Antworten, in der Reihenfolge der damit verbundenen Kosten: none_linkable, aggregates_only, session_metadata, source_ip, activity.
Vorgabe zur Protokollierung C09, C10, C11
Eine nationale Vorgabe, nach der VPN-Anbieter Nutzerdaten speichern müssen. Einige der im Register erfassten Länder haben eine solche Vorgabe. Sie ist an zwei Stellen relevant: im Land, in dem das Unternehmen registriert ist, und in den Ländern, in denen die Flotte Server hat — unterschiedliche Fragen mit unterschiedlichen Folgen.
Warrant Canary P07_warrant_canary
Eine veröffentlichte Erklärung, dass keine geheime Anordnung eingegangen ist, die nach einem festen Zeitplan aktualisiert wird, sodass ihre Abwesenheit die Botschaft vermittelt, die der Betreiber nicht senden darf. Nur nützlich, wenn sie gepflegt wird: stale und removed werden getrennt erfasst, und ein Canary, der stillschweigend eingestellt wurde, ist kein neutrales Ereignis.