Woher der Sicherheits-Score stammt
Acht Kanäle, jeder stellt dem veröffentlichten Datensatz eine Frage und liest einen benannten Satz von Feldern, um sie zu beantworten. Sie multiplizieren sich, statt sich zu addieren — der Faktor neben einem Kanal ist das, was nach dem gefundenen Druck übrig bleibt, und ein geöffneter Kanal zeigt jedes gelesene Feld, so wie es gespeichert ist. Wie das Modell funktioniert
Sicherheitsfelder
67 55 davon fließen in einen Kanal ein
Belegt
30 36 bleiben unknown, 1 nicht zutreffend
Vollständigkeit
46% der Anteil, den das Modell gewichten konnte
Quellenangaben
42 über 14 Dokumente hinweg
Jeder Wert trägt in sich, worauf er beruht, und das Modell gewichtet die vier Ebenen unterschiedlich. Zuerst das Gewicht, dann wie viele Quellenangaben dieses Datensatzes auf dieser Ebene liegen:
A gewichtet 1,00 · 4 hierB gewichtet 0,85 · 33 hierC gewichtet 0,70 · 5 hier
Die Gewichte stammen aus methodology.json selbst; eine im Artefakt selbst gesehene Behauptung zählt mehr als dieselbe Behauptung aus zweiter Hand. Das Datum am Ende einer Zeile ist der Tag, an dem dieser Wert zuletzt gelesen wurde.
Ein Kanal bepreist nicht jedes Feld, das er liest. Die, die er bepreist hat, sind an ihrem Rand markiert und tragen, was sie beigetragen haben; alles andere wurde gelesen und hat nichts gekostet. Nur ein Kanal, der sich Feld für Feld zusammensetzt, kann überhaupt ein Feld markieren — die übrigen bepreisen sich anhand der Parameter, die über ihren Zeilen stehen.
Bei diesem Datensatz noch offen.
Server-Standorte. Webroot wirbt mit „80 Standorten in mehr als 65 Ländern“, doch es konnte keine aktuelle aufgeschlüsselte Länderliste gelesen werden: Der Artikel in der eigenen Wissensdatenbank des Anbieters, in dem Länder genannt werden, ist auf Oktober 2018 datiert (35 Länder) und angesichts der aktuellen Marketingangabe veraltet, daher bleiben U02_server_countries und die daraus abgeleiteten Felder unbekannt, statt eine gekürzte Liste zu veröffentlichen.
Architektur und Eigentum an den Servern. Ob Webroot seine eigene Exit-Infrastruktur betreibt oder sie von einem Auftragnehmer mietet, konnte in dieser Sitzung nicht anhand einer zitierfähigen Quelle belegt werden: Das einzige Dokument, das dies ausführlich beschreibt, ist eine Rezension von IDG/PCWorld, die die Quellen-Tabelle dieses Katalogs ausdrücklich ablehnt, da es sich um durch Affiliate-Links bezahlte Presse handelt. C00_architecture und C08_servers_ownership bleiben unbekannt, bis eine zitierfähige Primärquelle oder unabhängige technische Quelle vorliegt.
der Rest dessen, was offen ist — 166 weitere Wörter
Kein unabhängiges Audit gefunden. Auf der eigenen Website von Webroot oder in dessen Rechtsbereich konnte kein Audit ohne Protokollierung, kein Pentest und kein Transparenzbericht gefunden werden, und bei einer Suche tauchte kein unabhängiges Audit der Datenschutzbehauptungen des VPN auf; das Fehlen eines Belegs ist kein Beleg für das Fehlen, daher wird der gesamte V-Block als unbekannt und nicht als no erfasst.
Uneindeutigkeit des Gerätebezeichners. Das Datensicherheitsformular von Google Play markiert „Gerät oder andere IDs“ als für Analysen erhoben und geteilt, doch diese Kategorie umfasst alles von einem installationsbezogenen Token bis zu einem dauerhaften Hardwarebezeichner, und der eigene Datenschutztext der App nennt nicht, welcher davon gemeint ist. C12_device_identifier bleibt unbekannt, statt geschätzt zu werden.
Vollstreckungshistorie. Bei einer Suche auf der eigenen Website von Webroot und in öffentlichen Registern tauchten keine Beschlagnahme, keine Gerichtsanordnung und keine Aufforderung von Strafverfolgungsbehörden gegen das VPN von Webroot auf, daher werden P01–P03 gemäß der eigenen Konvention des Katalogs für eine echte Suche ohne Treffer als none_known erfasst und nicht als unbekannt belassen.
Zum Datensatz als Ganzes.
Webroot Secure VPN / WiFi Security ist ein für Verbraucher bestimmtes VPN, das von Webroot LLC (Broomfield, Colorado) verkauft wird, im März 2019 von Carbonite übernommen und unter OpenText Corporation (Waterloo, Ontario, Canada; NASDAQ/TSX: OTEX) gestellt wurde, als OpenText Carbonite im Dezember 2019 übernahm.
Die Preise unterscheiden sich je Kanal: Die Website verkauft nur Jahrespläne (Stufen für 3/5/10 Geräte, Aktionspreise für die erste Laufzeit mit einem klar angegebenen Hinweis, dass sich der Rabatt zum höheren, auf der Preisseite angezeigten Listenpreis verlängert), während die iOS-App zusätzlich eine monatliche Abrechnung für $3,99–$5,99 anbietet.
der Rest dessen, was offen ist — 211 weitere Wörter
Die secure-vpn-Produktseite der Website wirbt mit einer „No-Log-Richtlinie“, und der Eintrag im iOS App Store erklärt ausdrücklich: „Webroot erhebt oder protokolliert keine Browserverläufe, IP-Adressen oder heruntergeladenen Daten“ und „NULL AKTIVITÄTSPROTOKOLLIERUNG“.
Das eine Datenschutzdokument, auf das letztlich beide Seiten verweisen — die eigenen Consumer Terms and Conditions von Webroot, Abschnitt 10.2, sowie die Datenschutzrichtlinie von OpenText, auf die darin verwiesen wird — besagt, dass der Service im normalen Betrieb „die IP-Adresse Ihres Geräts und den ungefähren geografischen Standort“ erhebt, ohne eine angegebene Löschfrist.
Die eigene Google-Play-Erklärung zur Datensicherheit von Webroot führt Standort, Geräte- oder andere IDs und personenbezogene Daten als erhoben und zu Analysezwecken mit Dritten geteilt auf.
Dies ist ein direkter, datierter Widerspruch zwischen der eigenen Marketingaussage des Anbieters und den eigenen rechtlichen und regulatorischen Unterlagen des Anbieters, erfasst als X01_documented_lie = lie_about_logging und X12_store_data_declaration = contradicts_no_logs.
Die Knowledge-Base-Subdomains community.webroot.com und answers.webroot.com lieferten während dieser Sitzung ein Zertifikat aus, das nicht mit ihrem Hostnamen übereinstimmt (unabhängig bestätigt durch WebFetch, curl und eine Playwright-Browsernavigation). Dies ist ein tatsächlicher Zugriffsfehler und kein nachteiliger Befund; der Inhalt des Artikels zu den Serverstandorten wurde trotz dieses Fehlers über eine unsichere Verbindung gelesen und wird hier vermerkt, statt für irgendetwas außer der bereits in key_gaps abgewerteten veralteten Länderanzahl mit vollem Gewicht als Quelle angegeben zu werden.
JurisdiktionKann jemand das Vorhandene erzwingen, ohne dass der Anbieter mitreden kann?5 Felder gelesen · 3 unbekannt geblieben · 80,1 Punkte Druck×0,199
Wo das Unternehmen sitzt 0.6, wo sein Eigentümer sitzt 0.45, die Exits, die es anbietet 0.05, das Schweigepflicht-Regime 0.05.
Reaktion auf eine nationale Vorgabe zur Protokollierung
Berechnet
×0,003 eines makellosen Datensatzes Vollständigkeit 46%
Woher der Abzug stammt: Jurisdiktion. Das ist der Kanal, in dem sich das Risiko dieses Datensatzes konzentriert — für sich allein senkt er einen makellosen Datensatz auf ×0,199, und sein Balken oben ist bis dorthin gefüllt.
Die Exponierung ist erfasst als medium, der Integritätsstatus als caught_lying.
Im Vergleich zum Rest des Registers liegt dieser Datensatz am weitesten oben bei Architektur — ×0,950 gegenüber einem Registerdurchschnitt von ×0,900 — und am weitesten unten bei Jurisdiktion, ×0,199 gegenüber ×0,680.
Jede Zeile oben ist ein Feld des veröffentlichten Datensatzes, und jede davon kann angefochten werden: Jede Zeile trägt Melden, oder ein Anliegen zum Datensatz als Ganzes vorbringen. Eine Korrektur mit einer Quelle dahinter wird am selben Tag umgesetzt, und wenn sie den Score verändert, verändert sie den Rang.