Woher der Sicherheits-Score stammt
Acht Kanäle, jeder stellt dem veröffentlichten Datensatz eine Frage und liest einen benannten Satz von Feldern, um sie zu beantworten. Sie multiplizieren sich, statt sich zu addieren — der Faktor neben einem Kanal ist das, was nach dem gefundenen Druck übrig bleibt, und ein geöffneter Kanal zeigt jedes gelesene Feld, so wie es gespeichert ist. Wie das Modell funktioniert
Sicherheitsfelder
67 55 davon fließen in einen Kanal ein
Belegt
54 10 bleiben unknown, 3 nicht zutreffend
Vollständigkeit
84% der Anteil, den das Modell gewichten konnte
Quellenangaben
73 über 23 Dokumente hinweg
Jeder Wert trägt in sich, worauf er beruht, und das Modell gewichtet die vier Ebenen unterschiedlich. Zuerst das Gewicht, dann wie viele Quellenangaben dieses Datensatzes auf dieser Ebene liegen:
A gewichtet 1,00 · 13 hierB gewichtet 0,85 · 51 hierC gewichtet 0,70 · 9 hier
Die Gewichte stammen aus methodology.json selbst; eine im Artefakt selbst gesehene Behauptung zählt mehr als dieselbe Behauptung aus zweiter Hand. Das Datum am Ende einer Zeile ist der Tag, an dem dieser Wert zuletzt gelesen wurde.
Ein Kanal bepreist nicht jedes Feld, das er liest. Die, die er bepreist hat, sind an ihrem Rand markiert und tragen, was sie beigetragen haben; alles andere wurde gelesen und hat nichts gekostet. Nur ein Kanal, der sich Feld für Feld zusammensetzt, kann überhaupt ein Feld markieren — die übrigen bepreisen sich anhand der Parameter, die über ihren Zeilen stehen.
Bei diesem Datensatz noch offen.
Was der Pentest festgestellt hat. Der Sicherheits-Score beruht auf dem Bericht von Packetlabs vom Juni 2024 und liest ihn in negativer Richtung. Der Penetrationstest stellte fest, dass der IKEv2-Dienst die Ursprungs-IP der sich verbindenden Nutzer zusammen mit den Start- und Endzeiten der Sitzungen im flüchtigen Speicher und auch auf der Festplatte speicherte und dass Microservice-Logs OpenVPN-Zugangsdaten, vorab geteilte WireGuard-Schlüssel und IKEv2-Benutzernamen enthielten.
Der Retest und sein eigener Vorbehalt. Der drei Wochen später durchgeführte Retest bestätigte, dass all dies behoben worden war – doch im eigenen Fazit des Berichts heißt es, dies "deckt nicht jede innerhalb des Befunds festgehaltene Entdeckung ab", und ein Teil des Befunds wird auf eine auf dem Testknoten nicht ordnungsgemäß eingesetzte Konfiguration zurückgeführt.
der Rest dessen, was offen ist — 216 weitere Wörter
Warum die Speicherdauer auf Grundlage des Befunds bewertet wird. Die Speicherdauer wird daher danach bewertet, was ein Auditor als erreichbar nachgewiesen hat, und nicht danach, was die Richtlinie erklärt; der Integritätskanal trägt den Abstand zwischen beidem. Lesen Sie das als einen zwei Jahre alten Befund auf einem Knoten, nicht als aktuelle Messung: Der Umfang betraf allein ca-023.windscribe.com, und ein neuerer Auftrag, der mehr von der Flotte abdeckt, würde dies klären.
Die Liste, die nie gelesen wurde. Die angebotene Länderliste wurde nie gelesen, daher können weder der Länder-Usability-Score noch die Schnittmenge mit der Vorgabe berechnet werden – Windscribe veröffentlicht eine Unterscheidung zwischen physisch und virtuell, wodurch C09b hier beantwortbar wird, sobald die Liste vorliegt. Die Nutzergröße ist ebenfalls nicht belegt, sodass die Expositionsstufe auf weniger beruht, als sie sollte.
Woher die drei Ereignisse jetzt ihre Quellenangabe nehmen. AIN.UA führt weiterhin die am 24. Juni 2021 beschlagnahmten ukrainischen Server, und Windscribe's eigener Blog den am 11. April 2025 abgewiesenen griechischen Fall. Die niederländische Beschlagnahmung und das Beschlagnahmungsfeld verweisen nun auf Windscribe's eigene No-Logs-Seite statt auf die durch das Partnerprogramm bezahlte Presse, die zuerst darüber berichtete: Der Bericht eines Unternehmens über seine eigene Beschlagnahmung ist eine Primärquelle, nicht der Bericht eines anderen über eine solche. Das ukrainische Ereignis ist auf die Beschlagnahmung selbst datiert, nicht auf den Bericht darüber.
Zum Datensatz als Ganzes.
Drei getrennte Vorgaben in drei Jurisdiktionen, von denen keine Daten hervorbrachte, und alle drei datiert. Dies ist der Datensatz, nach dem der Praxisweg bewertet wurde: Er wiegt schwerer als das Audit, bei dem es sich um einen Pentest und nicht um einen No-Logs-Auftrag handelt.
U08 ist auf der eigenen Feature-Seite von Windscribe desktop_only: Die Firewall ist in den Windows-, Mac- und Linux-Apps enthalten, und auf Android und iOS verweist die Seite den Nutzer stattdessen auf das systemeigene Always-On VPN. Das ist eine Plattformfunktion und nicht die des Anbieters; genau diese Unterscheidung zählt das Feld.
U12b ist aus demselben Grund teilweise belegt — die Marketingseite verspricht die Entsperrung, während der Supportartikel erklärt, dass das Unternehmen nicht garantieren kann, dass alle Streamingdienste funktionieren, und ein zweiter Artikel Netflix' Anzeige ausschließlich von Originals auf die eigene VPN-Erkennung von Netflix zurückführt.
SpeicherdauerGibt es einen Datensatz, der Datenverkehr mit einer Person verknüpft, und wer hat das geprüft?13 Felder gelesen · 1 unbekannt geblieben · 75,0 Punkte Druck×0,250
Zusammengesetzt statt addiert: ein Ausgangswert von 0.55 auf dem Zweig stated, verschoben durch das, was das Papier sagt (0.2215), und durch das, was die Praxis zeigt (0.85), mit einer Glaubwürdigkeit von 0.9497 aus dem Audit und 0.5652 aus der Art, wie der Anbieter sich beteiligt hat, gegen eine Schwere von 0.75 für das, was tatsächlich gespeichert wird.
Mindestens ein unabhängiges AuditwesentlichV01_audit_exists
yes_verified
A
Berechnet
×0,113 eines makellosen Datensatzes Vollständigkeit 84%
Woher der Abzug stammt: Speicherdauer. Das ist der Kanal, in dem sich das Risiko dieses Datensatzes konzentriert — für sich allein senkt er einen makellosen Datensatz auf ×0,250, und sein Balken oben ist bis dorthin gefüllt.
Die Exponierung ist erfasst als medium, der Integritätsstatus als caught_lying.
Im Vergleich zum Rest des Registers liegt dieser Datensatz am weitesten oben bei Unwissenheit — ×0,896 gegenüber einem Registerdurchschnitt von ×0,662 — und am weitesten unten bei Speicherdauer, ×0,250 gegenüber ×0,432.
Jede Zeile oben ist ein Feld des veröffentlichten Datensatzes, und jede davon kann angefochten werden: Jede Zeile trägt Melden, oder ein Anliegen zum Datensatz als Ganzes vorbringen. Eine Korrektur mit einer Quelle dahinter wird am selben Tag umgesetzt, und wenn sie den Score verändert, verändert sie den Rang.