Woher der Sicherheits-Score stammt
Acht Kanäle, jeder stellt dem veröffentlichten Datensatz eine Frage und liest einen benannten Satz von Feldern, um sie zu beantworten. Sie multiplizieren sich, statt sich zu addieren — der Faktor neben einem Kanal ist das, was nach dem gefundenen Druck übrig bleibt, und ein geöffneter Kanal zeigt jedes gelesene Feld, so wie es gespeichert ist. Wie das Modell funktioniert
Sicherheitsfelder
67 55 davon fließen in einen Kanal ein
Belegt
29 30 bleiben unknown, 8 nicht zutreffend
Vollständigkeit
46% der Anteil, den das Modell gewichten konnte
Quellenangaben
46 über 11 Dokumente hinweg
Jeder Wert trägt in sich, worauf er beruht, und das Modell gewichtet die vier Ebenen unterschiedlich. Zuerst das Gewicht, dann wie viele Quellenangaben dieses Datensatzes auf dieser Ebene liegen:
A gewichtet 1,00 · 3 hierB gewichtet 0,85 · 34 hierC gewichtet 0,70 · 9 hier
Die Gewichte stammen aus methodology.json selbst; eine im Artefakt selbst gesehene Behauptung zählt mehr als dieselbe Behauptung aus zweiter Hand. Das Datum am Ende einer Zeile ist der Tag, an dem dieser Wert zuletzt gelesen wurde.
Ein Kanal bepreist nicht jedes Feld, das er liest. Die, die er bepreist hat, sind an ihrem Rand markiert und tragen, was sie beigetragen haben; alles andere wurde gelesen und hat nichts gekostet. Nur ein Kanal, der sich Feld für Feld zusammensetzt, kann überhaupt ein Feld markieren — die übrigen bepreisen sich anhand der Parameter, die über ihren Zeilen stehen.
Bei diesem Datensatz noch offen.
Serverflotte und Architektur. U02_server_countries, C00_architecture und C08_servers_ownership sind nicht belegt: Keine offizielle Avast-Seite führt die aktuelle vollständige Liste der Serverstandorte auf (es gibt nur eine Teilmenge von acht Städten für Torrenting und eine veraltete Presseangabe von 2018), und nichts gibt an, ob Avast seine Hardware besitzt oder mietet oder ob der Exit vom Anbieter betrieben wird. C09b_mandate_hosting hängt von U02 ab und bleibt aus demselben Grund unbekannt.
Gerätekennungen und Website-Tracker. C12_device_identifier ist unbekannt: Die VPN-Richtlinie verneint ausdrücklich die Nutzung der Android-/iOS-Werbekennung für Firebase Analytics, sagt aber nichts Entsprechendes zu den ebenfalls genannten Attribution-SDKs AppsFlyer oder Singular, sodass ohne Raten keine Ebene zugewiesen werden kann. C07b_site_trackers (die eigenen Tracker von avast.com) und C02/C03/C05 (nur-RAM, IP-Freigabe, anonyme Zahlung) wurden auf keiner in dieser Sitzung geöffneten Seite gefunden.
der Rest dessen, was offen ist — 136 weitere Wörter
Startjahr und Audit-Hygiene. M07_launch_year ist unbekannt: Der eigene Blog von Avast zeigt, dass SecureLine VPN bereits im Juli 2013 ein etabliertes Produkt war, aber keine datierte Ankündigung nennt das tatsächliche Startjahr, und die von Affiliate-Testberichtseiten genannten konkreten Jahre sind als Quelle nicht verwendbar. V12-V15 (Open-Source-Client, reproduzierbare Builds, Pentest, Stärke der Absicherung) wurden auf keiner offiziellen Seite und in der Avast-GitHub-Organisation nicht behandelt.
Umfang der FTC-Feststellung. X04_owner_group_history erfasst die Anordnung der FTC aus dem Jahr 2024 gegen Avast Ltd/Avast Software s.r.o./Jumpshot wegen des Verkaufs von Browserdaten, die über die Avast Extensions, den Avast Secure Browser und die Avast-Antivirensoftware erfasst wurden – dieselbe juristische Person, die SecureLine VPN betreibt. In der Beschwerde wird SecureLine VPN nirgends genannt, daher bleiben X01_documented_lie und X09_incident_handling für das VPN selbst unbekannt, statt eine Feststellung zu übernehmen, die zu anderen Produkten getroffen wurde.
Zum Datensatz als Ganzes.
Avast SecureLine VPN wird von Avast Software s.r.o. (Prag) betrieben, derselben als GDPR-Verantwortlicher in der Datenschutzrichtlinie von HideMyAss genannten juristischen Person, seit dem Abschluss der Fusion von NortonLifeLock und Avast am 2022-09-12 unter Gen Digital Inc.
C01_linkable_retention erfasst connection_timestamps laut eigener Angabe der VPN Policy: Sie speichert bis zu 18 Monate lang das kumulierte übertragene Datenvolumen sowie den ausgewählten VPN-Standort, das Protokoll und den Server und speichert Verbindungsversuche, Verbindungsabbrüche und Fehler separat 12 Monate lang; auf derselben Seite steht ausdrücklich, dass die ursprüngliche IP-Adresse, DNS-Abfragen, der Browserverlauf und übertragene Daten nicht gespeichert werden.
der Rest dessen, was offen ist — 306 weitere Wörter
Dieser erklärte Umfang ist wesentlich enger als das, was die Beschwerde der FTC vom Februar 2024 gegen Avast Ltd, Avast Software s.r.o. und Jumpshot, Inc., das inzwischen nicht mehr besteht, beschreibt: Von 2014 bis Januar 2020 erfassten und verkauften die Browsererweiterungen von Avast (Avast/AVG Online Security), Avast Secure Browser und die Antivirensoftware von Avast die vollständigen Browsing-URLs, Suchanfragen und Werte von Drittanbieter-Cookies der Verbraucher in re-identifizierbarer Form, obwohl die Vermarktung behauptete, Tracking zu blockieren und die Privatsphäre zu schützen – es folgten ein Vergleich über 16,5 Mio. US-Dollar und ein dauerhaftes Verbot des Verkaufs von Browsing-Daten.
Diese Beschwerde (über pypdf gelesen, nachdem WebFetchs eigene HTML-Konvertierung das binäre PDF entstellt hatte) nennt SecureLine VPN nie. Daher führt X04_owner_group_history die Feststellung als Tatsache zur Geschichte der Eigentümergruppe bzw. des Unternehmens (sanctioned_or_prosecuted), während X01/X02/X09 für das VPN selbst unbekannt/none bleiben, statt die dokumentierte Lüge eines anderen Produkts zu übernehmen.
X12_store_data_declaration ist undisclosed_behaviour: Das Google-Play-Formular zur Datensicherheit für com.avast.android.vpn gibt an, dass sowohl der ungefähre als auch der präzise Standort erfasst und geteilt werden, während weder die VPN Policy noch die allgemeine Privacy Policy irgendwo eine Erfassung von Geolokationsdaten erwähnt – geprüft wurde nur Google Play, das Datenschutzlabel von Apple nicht.
U06_censorship_circumvention ist behauptet, nicht belegt: Die eigene FAQ von Avast nennt einen proprietären Transport namens "Mimic", hier als obfuscated codiert, als Ausweichlösung "in restricted regions". Die eigene vpn-territory-Seite führt Belarus, China, Iran, Irak, Nordkorea, Oman, Türkei, Turkmenistan und die VAE jedoch als Jurisdiktionen auf, in denen die Nutzung eines VPN selbst ein rechtliches Risiko birgt, und nicht als Märkte, auf die das Produkt abzielt; eine unabhängige Messung der Behauptung wurde nicht gefunden.
JurisdiktionKann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann?5 Felder gelesen · 3 unbekannt geblieben · 80,1 Punkte Druck×0,199
Wo das Unternehmen sitzt 0.6, wo sein Eigentümer sitzt 0.45, die Exits, die es anbietet 0.05, das Schweigepflicht-Regime 0.05.
Reaktion auf eine nationale Vorgabe zur Protokollierungauch gelesen von UnwissenheitP04_mandate_response
unbekannt
nichts veröffentlicht · erfasst als
Berechnet
×0,014 eines makellosen Datensatzes Vollständigkeit 46%
Woher der Abzug stammt: Jurisdiktion. Das ist der Kanal, in dem sich das Risiko dieses Datensatzes konzentriert — für sich allein senkt er einen makellosen Datensatz auf ×0,199, und sein Balken oben ist bis dorthin gefüllt.
Die Exponierung ist erfasst als medium, der Integritätsstatus als clean.
Im Vergleich zum Rest des Registers liegt dieser Datensatz am weitesten oben bei Schweigen — ×1,000 gegenüber einem Registerdurchschnitt von ×0,927 — und am weitesten unten bei Jurisdiktion, ×0,199 gegenüber ×0,680.
Jede Zeile oben ist ein Feld des veröffentlichten Datensatzes, und jede davon kann angefochten werden: Jede Zeile trägt Melden, oder ein Anliegen zum Datensatz als Ganzes vorbringen. Eine Korrektur mit einer Quelle dahinter wird am selben Tag umgesetzt, und wenn sie den Score verändert, verändert sie den Rang.