Woher der Sicherheits-Score stammt
Acht Kanäle, jeder stellt dem veröffentlichten Datensatz eine Frage und liest einen benannten Satz von Feldern, um sie zu beantworten. Sie multiplizieren sich, statt sich zu addieren — der Faktor neben einem Kanal ist das, was nach dem gefundenen Druck übrig bleibt, und ein geöffneter Kanal zeigt jedes gelesene Feld, so wie es gespeichert ist. Wie das Modell funktioniert
Sicherheitsfelder
67 55 davon fließen in einen Kanal ein
Belegt
31 29 bleiben unknown, 7 nicht zutreffend
Vollständigkeit
50% der Anteil, den das Modell gewichten konnte
Quellenangaben
39 über 7 Dokumente hinweg
Jeder Wert trägt in sich, worauf er beruht, und das Modell gewichtet die vier Ebenen unterschiedlich. Zuerst das Gewicht, dann wie viele Quellenangaben dieses Datensatzes auf dieser Ebene liegen:
B gewichtet 0,85 · 22 hierC gewichtet 0,70 · 17 hier
Die Gewichte stammen aus methodology.json selbst; eine im Artefakt selbst gesehene Behauptung zählt mehr als dieselbe Behauptung aus zweiter Hand. Das Datum am Ende einer Zeile ist der Tag, an dem dieser Wert zuletzt gelesen wurde.
Ein Kanal bepreist nicht jedes Feld, das er liest. Die, die er bepreist hat, sind an ihrem Rand markiert und tragen, was sie beigetragen haben; alles andere wurde gelesen und hat nichts gekostet. Nur ein Kanal, der sich Feld für Feld zusammensetzt, kann überhaupt ein Feld markieren — die übrigen bepreisen sich anhand der Parameter, die über ihren Zeilen stehen.
Bei diesem Datensatz noch offen.
Die Felder der Eigentümergruppe. M08 (Nutzergröße), M15/M16/M17 (Cluster-Schlüssel der Eigentümergruppe, Datum seit Kontrollübernahme, genaue Markenrolle) und M18 (gemeinsame Infrastruktur) sind nicht belegt: Die eigene Markenseite von Gen Digital nennt Norton, Avast, LifeLock und MoneyLion, aber kein konkretes Übernahmedatum für HMA selbst, und dieser Katalog enthält noch keine weitere VPN-Marke im Eigentum von Gen, an der ein Cluster-Schlüssel ausgerichtet werden könnte; daher bleibt M15 unbekannt, statt auf Grundlage eines einzelnen Datenpunkts als neuer Slug erfunden zu werden.
Welche Jurisdiktion verpflichtet. P11_gag_order_regime bleibt unbekannt, statt erraten zu werden: M06 ist die Tschechische Republik (der GDPR-Verantwortliche, Avast Software s.r.o.), während der letztliche Eigentümer in den USA ansässig ist, und dieser Durchgang hat nicht belegt, welches Regime geheimer Anordnungen tatsächlich eine erzwungene Anfrage gegen die eigene Infrastruktur von HMA regelt – die beiden Fragen sind offensichtlich nicht identisch. P08/P09 (aktuelle Zahlen zu Anfragen) sind unbekannt, weil HMA überhaupt keinen Transparenzbericht veröffentlicht (P05=none).
der Rest dessen, was offen ist — 101 weitere Wörter
Was keine Seite enthielt. U02 (Serverländer), U07 (Protokolle), U08 (Kill Switch), U10 (gleichzeitige Geräte – auf der Preisseite steht „5 or 10 devices“, ohne dass dieser Durchgang eine der beiden Zahlen eindeutig einer bestimmten Tarifstufe zuordnen konnte) und der vollständige V12-V15-Hygiene-Block wurden auf keiner geöffneten Seite gefunden.
Zwei Werte, die die Interpretation änderten. C10/C11 weichen vom vorherigen (v1, unkorrigierten) Datensatz ab, der sie als no las: countries.csv führt sowohl CZ (M06) als auch US (M11) als under_mandate=yes auf; daher werden beide hier gemäß der aktuellen Vorgabentabelle des Projekts als yes erfasst, statt aus der früheren, offenbar veralteten Interpretation übernommen zu werden.
Zum Datensatz als Ganzes.
HMA ist einer von zwei Einträgen in diesem Durchgang (zusammen mit Hotspot Shield), die nicht als später widerlegte Verneinung zu lesen sind, sondern als Dienst, der seine Praxis bei der Speicherdauer offenlegte und anschließend eine rechtmäßige Anordnung gemäß dieser Praxis befolgte – der nützliche Negativfall gegen X02=denied_then_proven.
Die Seite zur No-Log-Richtlinie erklärt direkt: „you're anonymous even to us“ in Bezug auf die ursprüngliche IP-Adresse, unmittelbar neben dem Eingeständnis, dass HMA „the day you connect and general time (morning or evening)“ und „the amount of data transmitted, rounded to the hundredth Mb“ 35 Tage lang speichert – genau die Zahlen, von denen der Fall LulzSec aus dem Jahr 2011 zeigt, dass sie in der Praxis verwendet wurden.
der Rest dessen, was offen ist — 395 weitere Wörter
Der zeitgenössische Bericht von The Register über den Fall Cody Kretsinger/Sony Pictures zitiert HMA's eigene Darstellung: Es protokollierte „the time a customer logs onto and disconnects from the service as well as the IP addresses he or she connects to“, legte diese Daten aufgrund dessen vor, was HMA als Gerichtsbeschluss bezeichnete und mit einer US subpoena verglich, und verteidigte die Offenlegung, indem es auf die eigenen Nutzungsbedingungen verwies, statt zu bestreiten, dass eine Protokollierung stattgefunden hatte.
Deshalb ist X01_documented_lie als none verzeichnet (keine Lücke zwischen einer konkreten Verneinung und einem späteren Beleg – HMA hat die Protokollierung von vornherein weder damals noch seither verneint), während X02_claim_gap als marketing_overstates verzeichnet ist (die Darstellung „anonymous even to us“ übertreibt, was das Eingeständnis der Speicherung auf derselben Seite stützt, ohne dass es eine konkrete falsifizierte Behauptung gibt, auf die verwiesen werden könnte).
Eigentum: Der GDPR Controller ist Avast Software s.r.o. in Prag; Avast's UK-Vertreter wird als NortonLifeLock UK Limited genannt, was die Verbindung zu dem, was heute Gen Digital Inc. (NASDAQ: GEN) ist, unabhängig bestätigt – Gen's eigene Markenseite nennt Norton, Avast, LifeLock und MoneyLion als seine Verbrauchermarken und gibt einen dualen Hauptsitz in Prag und Tempe, Arizona, an.
C07a_app_sdk ist als attribution verzeichnet (das schlechteste der drei SDKs, die die No-Log-Seite selbst für Mobilgeräte nennt: Firebase für Analysen, Crashlytics für die Absturzberichterstattung und AppsFlyer, das laut HMA's eigenem Text dazu dient, den „marketing teams“ mitzuteilen, „which ads worked“ – Installationszuordnung ist genau der Zweck von AppsFlyer) – für den Desktop-Client wird dagegen ausdrücklich angegeben, dass überhaupt keine Tools von Drittanbietern verwendet werden; C07a bezieht sich daher auf den mobilen Befund, den schlechteren der beiden.
JurisdiktionKann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann?5 Felder gelesen · 3 unbekannt geblieben · 80,1 Punkte Druck×0,199
Wo das Unternehmen sitzt 0.6, wo sein Eigentümer sitzt 0.45, die Exits, die es anbietet 0.05, das Schweigepflicht-Regime 0.05.
Reaktion auf eine nationale Vorgabe zur Protokollierungauch gelesen von UnwissenheitP04_mandate_response
unbekannt
nichts veröffentlicht · erfasst als
Berechnet
×0,027 eines makellosen Datensatzes Vollständigkeit 50%
Woher der Abzug stammt: Jurisdiktion. Das ist der Kanal, in dem sich das Risiko dieses Datensatzes konzentriert — für sich allein senkt er einen makellosen Datensatz auf ×0,199, und sein Balken oben ist bis dorthin gefüllt.
Die Exponierung ist erfasst als medium, der Integritätsstatus als caught_lying.
Im Vergleich zum Rest des Registers liegt dieser Datensatz am weitesten oben bei Integrität — ×0,864 gegenüber einem Registerdurchschnitt von ×0,658 — und am weitesten unten bei Jurisdiktion, ×0,199 gegenüber ×0,680.
Jede Zeile oben ist ein Feld des veröffentlichten Datensatzes, und jede davon kann angefochten werden: Jede Zeile trägt Melden, oder ein Anliegen zum Datensatz als Ganzes vorbringen. Eine Korrektur mit einer Quelle dahinter wird am selben Tag umgesetzt, und wenn sie den Score verändert, verändert sie den Rang.