Metodología
Las puntuaciones son el producto que vende este sitio, así que el modelo se publica en lugar de describirse: esta página se genera a partir de methodology.json, el mismo archivo que lee el motor de puntuación. El método no puede desviarse de los números, porque no existe más que una copia de él.
Ninguna puntuación se imprime sin la clase de servicio, que es lo que indica cuál de las dos responde a la pregunta que realmente tienes.
El puesto no es un valor almacenado. Es una propiedad de una lista: cada página clasificada ordena a los proveedores a partir de las dos puntuaciones e indica en qué eje se ordenó. Una clasificación de privacidad se basa en seguridad, una de streaming en usabilidad. Cuando el eje principal empata, la lista recurre a la otra puntuación y después al nombre, de modo que el orden es total y ninguna fila lleva el mismo número. No existe un campo de puesto que nadie pueda ajustar a su favor.
Ocho canales de riesgo independientes, cada uno formulando una pregunta sobre la ficha publicada. Un canal responde con una probabilidad entre 0 y 1 — cuán probable es que esta vía en particular identifique al usuario — y los ocho se multiplican, no se suman.
Ningún canal se pondera según lo importante que parezca. La ponderación está en lo que encuentra cada canal, y no encontrar nada deja la puntuación intacta.
Cada canal nombra los campos que lee, y toda página de proveedor muestra los valores reales que leyó, con fuentes y fechas. El recuento de abajo indica cuántos de los 67 campos de seguridad alimentan a cada uno; un campo que responde a más de una pregunta se cuenta en cada una, por eso los recuentos suman más de 67.
| Canal | La pregunta que formula | Campos |
|---|---|---|
| Retención | ¿Existe una ficha que vincule el tráfico con una persona, y quién la comprobó? | 13 |
| Jurisdicción | ¿Alguien puede obligar a entregar lo que existe, sin que el proveedor pueda opinar? | 5 |
| Divulgación | ¿Ya ha entregado algo? | 6 |
| Integridad | ¿Se le ha descubierto diciendo una cosa y haciendo otra? | 17 |
| Arquitectura | ¿Quién opera la salida y qué hace con el tráfico? | 2 |
| Higiene | ¿Qué material identificativo se recopila incidentalmente y se puede comprobar al cliente? | 12 |
| Desconocimiento | ¿Cuánto de esto no estableció nadie? | 6 |
| Silencio | ¿Diez años, millones de usuarios y nada en el registro? | 5 |
Un canal no lee un campo y produce un número por sí solo. Entre ambos se sitúan las reglas del modelo: 32 de ellas, cada una nombrando lo que lee, a qué canal responde y qué forma de aritmética usa. Se imprimen aquí completas porque una regla que el lector no puede ver es una regla que el lector debe aceptar por confianza.
Diez formas las cubren todas, y la forma es el resumen honesto de lo que una regla puede hacerle a una puntuación:
capped_sum
Los sumandos se acumulan hacia un techo que no pueden superar.
constraint
Un invariante que las tablas deben satisfacer. No asigna precio a nada y selftest.py lo comprueba, en lugar de evaluarse por proveedor.
decay
Un valor escalado según la antigüedad de la evidencia que lo respalda.
derivation
Calcula un campo a partir de otros, de modo que el hecho se almacena una sola vez.
flag
Publica un marcador para el lector y no modifica ninguna puntuación.
gate
Determina qué rama del modelo se aplica, en lugar de calcular un número.
max
El peor de varias codificaciones de una misma circunstancia. No se acumulan: un evento consignado dos veces sigue siendo un solo evento.
noisy_or
Los hallazgos independientes se acumulan: 1 - producto(1 - cada uno).
product
Los factores se multiplican; cada uno escala lo que los demás han establecido.
threshold
Una prueba sobre las entradas que decide una banda o si se activa la regla.
No todas las 32 valoran algo. Cuatro tienen la forma constraint, y tres de ellas — R08, R22, R23 — no se evalúan contra ningún proveedor en absoluto: son invariantes que las propias tablas deben cumplir, comprobadas al construir el contrato en lugar de al puntuar una ficha, por eso nombran un alcance en vez de un recuento de campos.
La cuarta, R29, sí lee una ficha, pero para decidir cómo puede codificarse un campo y no lo que cuesta esa codificación. Otra más, R15, es un flag: publica una marca para el lector y no mueve ningún número.
R01_bought_coverageintegridadmaxlee 4 campos
Cobertura que existe porque se pagó por ella
máximo de: el par (X08, X10) con precio según params.bought_coverage y, cuando M10 enumera review_directory, X11 con precio según params.review_directory; 0,000 cuando no se activa ninguna de las dos vías
R02_cluster_contagionintegridadproductlee 4 campos
Riesgo importado de un proveedor hermano al que se descubrió mintiendo
mín(params.cap, coupling x transfer x máximo entre los hermanos s de R04_lie_group(s)); coupling es params.coupling leído en M18_shared_infrastructure, con fallback a M17_brand_role cuando la infraestructura es separada, desconocida o no nombra nada en la tabla; transfer: 1,0 si la fecha del hallazgo >= máximo(M16 de ambos), en caso contrario 0,0; hallazgo sin fecha -> 0,0; los hermanos deben ser fichas publicadas; nunca lee el contagio propio de un hermano
R03_owner_businessintegridadmaxlee 1 campo
Monetización implícita por lo demás que vende el grupo
máximo entre las categorías de M10; combinado con X05 mediante máximo, no mediante OR ruidoso (una circunstancia, dos codificaciones)
R04_lie_groupintegridadmaxlee 2 campos
El eje de la mentira
máximo(X01, X02) — nunca OR ruidoso: un evento codificado dos veces no debe acumularse hasta CHANNEL_CAP; S19 = caught_lying si >0, sin examinar si ambos son desconocidos, limpio en los demás casos
R05_exposuresilenciothresholdlee 3 campos
Banda de exposición
pts = años de operación puntuados según params.years_points + M08 según params.scale_points + params.stayed_logging_points cuando P04=stayed_logging; la banda es el umbral más alto de params.bands que alcanza el total, baja en caso contrario; el P10 escrito a mano se ignora
La banda se lee a partir de la puntuación publicada en lugar de almacenarse junto a ella, así que la palabra y el número no pueden separarse.
| Banda | Puntuación | Qué significa |
|---|---|---|
| Protección: alta | 75–100 | Las afirmaciones clave de privacidad del proveedor están respaldadas por evidencia, y una auditoría independiente las ha comprobado. |
| Protección: media | 55–74 | Lo más importante está confirmado y nada en el expediente descarta al proveedor, aunque quedan algunos vacíos. |
| Protección: por debajo de la media | 35–54 | Hay más sin confirmar que confirmado. Nada escandaloso, pero no lo bastante para recomendarlo. |
| Protección: baja | 15–34 | Lo que se sabe juega mayormente en contra del proveedor, o casi nada sobre él puede confirmarse. |
| No recomendado | 0–14 | Descartado: se sorprendió al proveedor mintiendo sobre lo que hace, o su aplicación hace pasar el tráfico de otras personas por los dispositivos de sus usuarios. |
La seguridad es una puerta, no una cantidad negociable. En una clasificación general, una puntuación alta de usabilidad no puede colocar a un proveedor por encima de otro con mejor seguridad. La lista se ordena primero por seguridad y solo recurre a la usabilidad cuando dos fichas empatan en seguridad.
En el registro tal como está, un proveedor con 60 en usabilidad se sitúa 25 puestos por debajo de otro con 55 — y ese es el orden correcto, no un error.
El modelo puntúa el estado de la evidencia publicada, no nuestra opinión sobre una empresa. Por eso, tres cosas sobre un valor importan tanto como el valor mismo.
Todo valor lleva sus fuentes, y cada fuente lleva un nivel. Los pesos son los propios del modelo:
| Nivel | Peso | Qué es |
|---|---|---|
| A | 1.00 | El propio artefacto — la política, el informe, el expediente judicial |
| B | 0.85 | El proveedor diciéndolo en algún lugar que responde por ello |
| C | 0.70 | Un tercero competente que lo informa |
| D | 0.35 | Cualquier cosa más endeble que eso |
Aparte, cada valor registra cómo llegó a estar ahí. document significa que existe una cita, y solo esos pueden mostrarse como afirmaciones con fuente; derived se calculó a partir de otros campos mediante una regla de esta página; asserted es un valor sin nada detrás, que es como se almacena un campo que nadie estableció.
No hay un cuarto grado: un valor se sustenta en un documento, se calculó a partir de valores que lo hacen, o no tiene nada detrás en absoluto.
Las tres curvas en números:
| Qué envejece | Cuenta por completo durante | Se reduce a la mitad cada | Nunca por debajo de |
|---|---|---|---|
| Una auditoría o inspección | 12 meses | 18 meses | 5% |
| Una afirmación sobre una práctica en curso | 12 meses | 60 meses | 15% |
| Una cifra de transparencia | 12 meses | 60 meses | 35% |
Las tres curvas difieren porque lo que describen cambia a velocidades distintas. La instantánea de un auditor se pone rancia más rápido: dice lo que era cierto en una semana de un año. Una afirmación sobre una práctica en curso y una cifra de transparencia describen un estado de cosas permanente, así que conservan su valor mucho más tiempo — y un informe de transparencia mantiene el suelo más alto de los tres, porque una empresa que alguna vez publicó sus números ha establecido algo sobre sí misma que un año silencioso no deshace.
Una forma completamente distinta, porque responde a otro tipo de pregunta: una suma ponderada aditiva, donde las características se suman y una que falta es un déficit. Trece campos, doce de ellos con peso, 34 puntos entre todos. El decimotercero es el precio anual: publicado porque un lector lo quiere, sin peso alguno porque un descuento por pagar doce meses por adelantado es una condición comercial y no una propiedad del servicio.
| Campo | Peso | Se vuelve a comprobar |
|---|---|---|
| Funciona bajo censura activa | 5 | 30 días |
| Plataformas con cliente | 4 | 30 días |
| Países con ubicaciones de salida ofrecidas | 4 | 90 días |
| Precio mensual en USD, plan mensual, según lo cobrado | 3 | 30 días |
| Nivel gratuito utilizable | 3 | 30 días |
| Protocolos ofrecidos | 3 | 30 días |
| Cobertura del interruptor de emergencia | 3 | 30 días |
| Conexiones simultáneas | 2 | 30 días |
| Fricción para empezar a usarlo | 2 | 30 días |
| P2P permitido | 2 | 30 días |
| Servicios de streaming principales accesibles | 2 | 30 días |
| Túnel dividido disponible | 1 | 30 días |
| Precio del plan anual en USD, primer periodo según lo cobrado | — | 30 días |
El resultado se promedia sobre los campos que llevan un valor, así que un proveedor no se penaliza por un campo que nadie ha rellenado para nadie. La elusión de la censura lleva el mayor peso porque es la única propiedad de usabilidad que decide si el servicio funciona siquiera en los lugares donde más importa; el túnel dividido lleva el menor porque su ausencia es solo una molestia.
El precio entra aquí, no en el eje de seguridad, y solo la tarifa mensual lo hace. Las tarifas anuales se muestran en todo el sitio pero no se puntúan: un descuento por comprometerse doce meses por adelantado es una condición comercial, no una propiedad del servicio.
Una puntuación al 50% de completitud es una afirmación distinta de la misma puntuación al 95%, así que la completitud se publica junto con la puntuación y ambas se muestran juntas. Es la proporción de campos que llegaron a establecerse.
Junto a ella, cada ficha lleva vacíos clave: prosa del analista que nombra lo que no se estableció, lo que lo resolvería, y las salvedades que matizan el número. Es donde un lector se entera de que un informe de aseguramiento es de Tipo I y no de Tipo II, o de que un país de la flota se infirió a partir de una nota de enrutamiento.
Una puntuación alta con una larga lista de vacíos no es una contradicción: la puntuación dice lo que respalda la evidencia, los vacíos dicen cuánta evidencia había. Ninguna de las dos mitades se oculta para que la otra luzca mejor.
Cuando un proveedor no publica nada, el campo permanece en desconocido. Nunca se estima, nunca se infiere de un competidor, nunca se rellena discretamente con una cifra de marketing, y nunca se adivina en ningún sentido — el canal de desconocimiento es donde eso le cuesta a la puntuación, que es el lugar honesto para que cueste algo. En una tabla, un valor no establecido se muestra como — y se ubica al final en ambas direcciones: ordenar por tamaño de flota de forma ascendente no premia a un proveedor por haberse negado a decírnoslo.
Dos ejes, dos suelos, y se fijan a alturas distintas a propósito. En seguridad, el modelo se abstiene de emitir un veredicto cuando se estableció menos del 30% de los campos sustantivos, o cuando — por debajo del 50% establecido y bajo 35 puntos — el riesgo dominante es nuestro propio ignorance. Ninguno de los dos casos es una afirmación sobre el proveedor: dice que la investigación no llegó lo bastante lejos para ubicarlo, y 9 de 77 fichas lo están.
En usabilidad el suelo es más alto — la puntuación debe sustentarse en el 50% del peso disponible, no en el 30% — y es más alto porque los dos ejes cobran un vacío de forma distinta. La seguridad valora el desconocimiento dentro de la puntuación, así que una ficha escueta ya carga con lo que eso cuesta.
La usabilidad no tiene un canal así: una característica no establecida simplemente sale del promedio, así que sin un suelo una ficha con dos campos conocidos se leería como una medida. 15 de 77 fichas publican usability.state: no_data, y el número que llevan es una cota inferior y no una medición — nunca se imprime junto a uno known como si ambos fueran comparables.
Seis límites, publicados junto con el modelo en lugar de descubiertos más tarde. Forman parte de methodology.json y acompañan a cada puntuación que produce, por eso se imprimen aquí palabra por palabra en lugar de parafrasearse:
expires_at antes de citar un precio.key_gaps es donde tiene que indicarlo.V15_assurance_strength aparece como unknown y a cada proveedor auditado se le asigna la norma del mercado, en lugar de lo que indica su propio informe. El campo registra la solidez declarada, no el rigor que hay detrás; un encargo puede incluir una opinión de seguridad razonable y seguir siendo limitado, que es para lo que sirven V03_audit_subject y V04_scope_servers.No existe ajuste editorial. Una versión anterior de este método permitía a un editor mover una puntuación calculada hasta dos puntos con un motivo publicado; se eliminó, porque el desglose de cada página de proveedor ahora muestra la aritmética completa, y un número que no saliera de esa aritmética convertiría el desglose en una mentira.
El criterio editorial tiene un único lugar donde vivir, y no es la puntuación: un nivel de calidad manual, mantenido aparte y nunca mezclado. Si un editor cree que una ficha está equivocada, la vía es la misma que tiene abierta cualquier lector — cambiar la evidencia, y dejar que el modelo recalcule.
Las puntuaciones se recalculan en cada importación y bajo demanda. Como la versión del modelo se aplica a todas las fichas a la vez, un cambio en ella mueve todo el registro en lugar de una sola fila — que es lo que debe ocurrir, y por qué cada cambio queda registrado en público. La fecha de actualizado de un proveedor solo se mueve cuando cambió algo material; una reimportación que no cambia nada deja intactas todas las fechas, porque marcar 77 páginas con la fecha de hoy sería una señal de novedad que no habríamos ganado.
Lo que sí puede comprar es una comisión cuando alguien se suscribe a través de un enlace, y — si alguna vez se vende una ubicación pagada — un bloque propio y etiquetado por encima de la clasificación, fuera del orden. Ninguna de las dos está activa hoy — ningún enlace lleva un parámetro de afiliado y no se ha vendido ninguna ubicación — y ambas se declaran donde aparecen y en la divulgación de afiliados. Como la clasificación se calcula a partir de la evidencia y la evidencia se publica junto a ella, comprar una mejor posición exigiría cambiar la ficha publicada — que es exactamente lo que cualquiera puede comprobar.
R06_ignorancedesconocimientoproductlee 5 campos
El precio de lo que nadie estableció
mín(params.cap, params.slope x (1 - known_share)) x (1 - params.posture_relief x posture); posture = suma de posture: las entradas se limitan a 1,0
R07_silencesilenciothresholdlee 4 campos
Silencio en proporción a la exposición
se activa únicamente cuando P01 y P03 están en {none_known, unknown} y P05 está en {none, unknown, fresh_no_numbers}; riesgo = mín(params.cap, params.per_year x años de operación x weight), con weight tomado de params.weight según la banda de exposición. Se valora por año porque el silencio se acumula: quince años sin nada en la ficha no constituyen la misma declaración que cinco, y una banda plana así lo indicaba. Un proveedor cuyo año de lanzamiento se desconoce no cobra nada aquí, según R08
R08_unknown_pricing6 canalesconstraintcada tabla de riesgos y suelos del esquema
Presunción de inocencia como regla aritmética
se aplica únicamente a hallazgos contra el proveedor y nunca a un desconocido escrito como antecedente de canal publicado (C01 = prior_0.550), que es una tasa base y no un hallazgo. De lo contrario, risk(unknown) <= 0,50 x risk(worst confirmed value) para ese campo y nunca es igual a ella; una mentira detectada siempre supera a un vacío; en el eje de mentiras y en todos los campos de eventos, risk(unknown) = 0,000 directamente. El coste completo de un vacío se paga una sola vez, en desconocimiento, donde se etiqueta como nuestro
R09_channel_combination8 canalesnoisy_orlee 8 campos
Cómo los ocho canales se convierten en una puntuación
puntuación = 100 x product(1 - min(0,90, r_c)) sobre los ocho canales; sin suelo ni techo generales; S18 entra dentro de integridad, no como un noveno canal
R10_disclosure_decaydivulgacióndecaymaxlee 4 campos
Los eventos adversos también envejecen
divulgación = max entre P01, P02 y P03 del precio propio de ese campo después de la depreciación — una ruta tomada en su peor estado, nunca acumulada, porque tres codificaciones de una incautación son una sola incautación; decay(plateau=12, half_life=60, floor=0,35) en la fecha de la entrada P12_case_history correspondiente al mismo episodio, cotejada por lo que dice la entrada que ocurrió — P01 con una incautación, P03 con un court_order, una citación o un mandate_order — y nunca por cómo terminó, ya que un episodio que no produjo nada sigue siendo el episodio que fecha el hallazgo; P02 se coteja por el resultado porque allí el resultado es el hecho; un evento adverso sin una entrada de ese tipo conserva su valor sin depreciar; la forma de la curva de práctica con un suelo más alto, 0,35 aquí frente a 0,15 para la evidencia de práctica, porque una divulgación demostrada permanece permanentemente en el registro
R11_evidence_voidingretencióndivulgaciónintegridadgatelee 1 campo
Un cambio de control restablece lo que se transfiere
la evidencia fechada antes de M16 no se vincula al propietario actual: las auditorías pierden la bonificación por serie, los eventos de divulgación bajan al suelo de R10 y los hallazgos de entidades hermanas no se transfieren en absoluto
R12_report_plausibilityintegridaddesconocimientothresholdlee 5 campos
Un informe de transparencia vale lo que contiene
P06 = zero_implausible cuando P09 = 0 y P08 está por encima de params.min_requests y la ficha establece que existe un registro por persona que divulgar — una gravedad de retención igual o superior a params.min_retention. Juzgarlo solo por la escala de usuarios castigaba lo contrario de aquello para lo que servía: se llamaba mentiroso a un proveedor que publicaba sus cifras y declaraba que no se había concedido ninguno, mientras que uno que no publicaba nada no pagaba nada. Cero concedidos solo es increíble frente a un proveedor cuyo propio registro dice que tiene algo que conceder; frente a un hallazgo establecido de ausencia de registros es la respuesta esperada, y el modelo no debe descreer en un canal de aquello a lo que dio crédito en otro. Cuando se activa, el alivio de postura de P05 se establece en 0,00 e integridad obtiene la ruta en params.route
R13_derived_jurisdictionjurisdicciónnoisy_ormaxlee 6 campos
Los campos de mandato se derivan, no se juzgan
C10 = M06 en MANDATE_COUNTRIES; C11 = M11 en MANDATE_COUNTRIES; cuando M11 = M06, las dos son una sola circunstancia y jurisdicción toma max(C10, C11, P11), nunca OR ruidoso; la exposición de la flota entra como max(C09b, P04), que es una ruta separada de la de la empresa; una anulación escrita a mano requiere su propia fuente y se publica como tal
R14_disclosure_ratedivulgaciónthresholdlee 2 campos
La proporción de solicitudes que produjeron datos
tasa = P09 / P08 una vez que P08 alcanza params.min_requests; riesgo = params.weight x tasa; se publica junto a la tasa porque la comparabilidad entre jurisdicciones es baja — una solicitud significa una orden judicial en un país y una carta en otro
R15_free_tier_flagningún canalflaglee 2 campos
Los niveles gratuitos se pagan de alguna manera
S22 = marcado cuando cada campo nombrado en params contiene uno de los valores que params enumera para él, y no en caso contrario; no cambia ninguna puntuación en ninguno de los dos ejes — ambas entradas ya tienen precio donde corresponde, y poner precio a su conjunción sería hacer el promedio que los dos ejes existen para rechazar
R16_opaque_at_mass_scaleintegridadthresholdlee 2 campos
La opacidad es peor cuanto más gente cubre
X03 = opaco y M08 = masivo -> params.at_mass_scale en lugar del precio propio de X03 para opaco
R17_location_noticejurisdicciónderivationlee 3 campos
Cuando se ofrece un país de mandato, qué hay realmente allí
C09 = países de U02 que aparecen en MANDATE_COUNTRIES, derivado y nunca rellenado manualmente. C09 por sí solo no puntúa nada y queda fuera del denominador de completitud: ofrecer una salida en un país así no dice nada por sí mismo, y se publica para la ubicación que el lector elige. Lo que se puntúa es C09b, la única pregunta que merece la pena plantear una vez que C09 no está vacío: si el hardware se encuentra realmente bajo ese mandato o si la ubicación es virtual y el hardware está en otro lugar. C09b es n/a cuando C09 está vacío, y se combina con P04 mediante max: la presencia bajo un mandato es una circunstancia, codificada dos veces
R18_audit_gateretencióngatemaxlee 2 campos
Qué rama de retención toma una auditoría
V11 establece retención -> rama declarada en params.credence_stated; V01 = yes_* y V11 en silencio -> rama de silencio en params.credence_silent x subject_factor (params.subject_default cuando el sujeto no está establecido), y ninguna rama supera params.credence_max; en caso contrario, no hay ninguna evidencia documental; la gravedad de la rama elegida = max(C01_linkable_retention, V11_audit_findings), nunca OR inclusivo ruidoso — una circunstancia codificada dos veces no debe acumularse (como en R04)
R19_audit_decayretencióndecaylee 1 campo
La configuración cambia constantemente
decay(params.decay) — continuo en meses, sin nudos
R20_practice_agesretencióndecaymaxlee 1 campo
Cada evento documentado lleva su propia fecha
cada evento de P12 con outcome = nothing_produced contribuye decay(practice, su propia fecha); el valor de práctica del campo es el máximo de sus eventos, nunca su suma; sustituye la interpretación de fecha única de P01 y P03, que reducía varias incautaciones a una
R21_circumvention_decayusabilitydecaylee 1 campo
El bloqueo avanza más rápido que la evidencia
U06 = probado puntúa como declarado una vez que la fecha de referencia propia del campo tiene más de 12 meses; la ficha ya fecha cada campo, por lo que la antigüedad se lee de ahí en lugar de escribirse en el valor; el único campo de usabilidad con decaimiento, porque es el único cuya veracidad caduca
R22_completenessdesconocimientoconstraintla columna de completitud de cada campo
Qué cuenta el denominador
campos sustantivos con completitud = yes; n/a deja el denominador, desconocido permanece en él; los campos de identidad, las salidas del modelo, las etiquetas redundantes y los campos de usabilidad quedan excluidos — la cobertura de usabilidad se informa por separado como S16
R23_credence_defaultsretenciónconstraintcada tabla de factores del esquema
La evidencia no leída no se acredita
el reflejo de R08 y deliberadamente no simétrico con él. factor(unknown) <= el nivel probatorio genuino más débil en ese campo, y estrictamente por encima de cualquier valor que codifique una negativa a revelar (V06 unnamed, V02 none). Dar crédito a una auditoría que nadie leyó tomándola al pie de la letra es la forma en que un informe comprado se blanquea hasta convertirse en puntuación; imputar nuestra propia ignorancia como si fuera la negativa del proveedor es el error opuesto. Negarse a dar crédito a evidencia no verificada no es una acusación: el proveedor vuelve al prior, la tasa base del mercado, no a un hallazgo
R24_retention_compositionretenciónproductmaxlee 14 campos
Cómo los subcanales de retención se convierten en una puntuación
los cuatro subcanales no se promedian. credence.paper = la rama que elige R18 (declarada: credence_stated; silenciosa: credence_silent x subject_factor) x source_credence de su propio .conf x audit_decay (R19) x publication_factor x engagement_factor (firma x estándar x intensidad de aseguramiento) x scope_factor en la rama declarada x series_bonus cuando R11 mantiene la serie, acotada en credence_max. credence.practice = el máximo, entre los eventos fechados de nothing_produced, de practice_credence x practice_decay (R20). credence = min(credence_max, max(paper, practice) + secondary_weight x min(paper, practice)) — dos tipos de evidencia superan a uno, y ninguna cantidad de evidencia alcanza la certeza. severity = max(C01, V11) según R18, o el valor previo cuando ninguno está establecido. retention = credence x severity + (1 - credence) x max(severity, prior): la regresión a la tasa base del mercado solo puede ser ascendente, por lo que una admisión perjudicial conserva su valor nominal. retention.floor = max(retention, mínimo de C12): por último, porque una auditoría cuyo alcance es el túnel no puede despejar un hecho en la aplicación
R25_integrity_compositionintegridadnoisy_orlee 14 campos
Cómo las rutas de integridad se convierten en una puntuación
integridad = 1 - product(1 - route) sobre las rutas que se activan: el eje de la mentira (R04), la transparencia del propietario (R16 a escala masiva), el historial del grupo propietario, la monetización combinada con lo que vende el grupo (R03), la gestión de incidentes, las afirmaciones absolutas, el impulso de por vida, la cobertura comprada (R01), la ruta del informe inverosímil (R12), el vacío entre declaraciones de la tienda (R28), disclosure_rate_weight x rate (R14) y el contagio de clúster (R02, S18). Las rutas se acumulan porque son hallazgos independientes; los pares que eran una misma circunstancia codificada dos veces ya se habían reducido mediante max dentro de su propia regla, por lo que aquí no se vuelve a reducir nada
R26_hygiene_compositionhigienecapped_sumlee 12 campos
Cómo los campos de higiene se convierten en una puntuación
higiene = min(params.cap, suma del riesgo: precio de cada campo dirigido aquí). El único canal aditivo del eje de seguridad: son pequeñas fugas independientes que se acumulan, no un hallazgo que decide un resultado, y el tope es lo que evita que una acumulación de recopilaciones menores se lea como una divulgación. Un campo de lista vale lo que su miembro más barato —un método de pago anónimo es suficiente— y recurre a su propio precio desconocido cuando ningún miembro tiene precio. C13_weakest_protocol es un sumando derivado aquí (R32): un transporte heredado activo es una cosa más que se recopila de paso, no un hallazgo que decide un resultado
R27_report_concealmentintegridadmaxlee 2 campos
Silencio sobre la divulgación a una escala que garantiza solicitudes
un proveedor a escala media o masiva recibe solicitudes con certeza, por lo que una ausencia establecida de cifras es un hecho sobre el proveedor y no un vacío de nuestra investigación: P05 = none cobra 0,150, fresh_no_numbers 0,100 —un informe publicado que omite la única cifra que importa es su forma más aguda— y stale 0,050. Solo se activa con un valor establecido; unknown no cobra nada aquí y se valora en desconocimiento, donde corresponde que no hayamos buscado. El reflejo de R12: uno valora una cifra increíble y este valora la ausencia de cualquier cifra
R28_store_declaration_gapintegridadmaxlee 1 campo
La declaración de la tienda frente a la política que el proveedor entregó a la tienda
el formulario obligatorio de la tienda es la declaración firmada del propio proveedor sobre su aplicación, por lo que todo lo que declara el formulario también debe aparecer en la política a la que el propio proveedor dirige la tienda. Se lee en una sola dirección: la aplicación es un subconjunto del servicio, por lo que un formulario que declara menos que la política admite se explica por el alcance y no cobra nada, mientras que una categoría que el formulario declara y la política nunca menciona no tiene esa justificación. Se gradúa según lo que revela la categoría no divulgada: un identificador o un diagnóstico cobra 0,150, el comportamiento —actividad de la aplicación, aplicaciones instaladas, ubicación o cualquier finalidad publicitaria— cobra 0,300, y una declaración de la propia recopilación que niega una afirmación de ausencia de registros cobra 0,450. Las dos tiendas definen la recopilación de forma diferente, por lo que una diferencia entre el formulario de Apple y el formulario de Google no es en sí un hallazgo. Gana el peor vacío entre las tiendas
R29_session_stateretenciónconstraintlee 2 campos
La conexión no es un registro de la conexión
C01 gradúa lo que un proveedor todavía puede vincular a una persona una vez terminada la sesión. Un estado que existe solo mientras el túnel está activo —una IP de origen, un ID de cuenta y una marca de tiempo de conexión conservados para que el servidor pueda enrutar los paquetes y hacer cumplir el límite de dispositivos— es la propia conexión, no un registro de ella, y valorarlo como retención cobra a un proveedor por describir cómo funciona una VPN. Peor aún, cobra más que no decir nada: el vacío en este campo es el prior de mercado 0,550 y source_ip es 0,750, por lo que la descripción honesta de un búfer de quince minutos costaba más que el silencio. La excepción es limitada, y debe serlo, o se convierte en la frase que escribe todo proveedor. Se aplica únicamente cuando el documento propio del proveedor establece un plazo de eliminación vinculado al final de la sesión y no superior a 24 horas —la unidad de calendario más corta, más larga que cualquier desmontaje que necesite un servicio y más corta que cualquier rotación que conserve un registro—. Una duración no declarada es retención. Un periodo de calendario —7 días, 30 días, un ciclo de rotación— es retención independientemente de cómo se formule, porque sobrevive a la sesión por diseño. Todo lo que el proveedor conserve después del plazo sigue teniendo su propio nivel, y la excepción lee únicamente la afirmación del proveedor: cuando una auditoría encontró los datos presentes, R18 ya sitúa el hallazgo por encima de la afirmación
R30_usability_foundationusabilitythresholdla columna de peso de cada campo de usabilidad
Cuánto de la tabla sustenta la puntuación de usabilidad
la suma de usabilidad se divide por el peso que pudo leer: un campo que nadie estableció permanece en el denominador en lugar de puntuarse como cero, porque la cobertura no es calidad. El coste es que la puntuación no puede ver sus propios cimientos: una columna cuyo campo más pesado no se puede leer produce la misma forma de cifra que una columna completa. S21 = peso leído / peso activo, donde activo es cada campo de usabilidad ponderado menos los que son n/a. Por debajo de usability_foundation_floor S20 = no_data: una cifra asentada sobre menos de la mitad de la tabla indica qué campos se completaron, no qué hace el producto. El umbral es más estricto que el de seguridad porque este eje no tiene canal de desconocimiento: seguridad cobra por un vacío dentro de la puntuación y usabilidad no cobra por él en ninguna parte. La puntuación sigue publicándose bajo no_data, exactamente igual que la puntuación de seguridad; una cifra retenida no se puede comprobar.
R32_protocol_floorhigienederivationmaxlee 1 campo
El transporte más débil que aún se ofrece
C13_weakest_protocol es el peor protocolo de U07_protocols según el orden de riesgo de la propia tabla de C13, se deriva en el momento de carga y nunca se completa manualmente —la misma estructura que R17 al derivar C09 de U02—. Entra en R26_hygiene_composition como un sumando más y está limitado por el tope del canal de higiene como todos los términos que contiene. En una flota que ofrece únicamente transportes modernos, el campo es not_applicable y no un nombre: sin precios de protocolo superiores a 0,000 no hay nada débil ofrecido que señalar, y elegir el menos malo de los buenos según el orden de desempate publicaría un hallazgo que nadie hizo. El campo se mantiene para el segmento económico donde PPTP y L2TP siguen activos. El precio proprietary no es un cobro por que un proveedor escriba su propio protocolo: es el precio de no poder saber si ese protocolo es débil, por lo que vendor_open no cuesta nada: un transporte del proveedor cuyo código fuente está publicado y ha sido revisado de forma independiente puede evaluarse, y nada en la evaluación dice que sea débil. Cobrarlo de todos modos valoraría un desconocimiento que ya se ha resuelto y haría que publicar el código fuente fuera más caro que ocultarlo.
R33_exit_conductarquitecturamaxlee 2 campos
Qué hace la salida al tráfico que transporta
arquitectura = max(precio de C00_architecture, precio de C14_traffic_modification). Quién gestiona la salida y qué hace la salida con lo que pasa por ella son una sola pregunta —si el extremo lejano del túnel está de tu lado— y una sola respuesta negativa decide el resultado, por lo que el canal toma el peor de los dos precios y nunca su suma: una salida gestionada por desconocidos que además reescribe tus cabeceras no es el doble de mala que cualquiera de las dos cosas, sino que es así de mala. headers_injected (0,300) es un identificador de sesión o cualquier otra cabecera añadida al tráfico que pasa por ella, lo que entrega a cada destino un nombre para el usuario; content_injected (0,500) son scripts, publicidad u otro material colocado en las páginas; tls_interception (0,750) es que la salida abra sesiones cifradas. none tiene que deducirse de un documento que lo indique, y pocos lo hacen, por lo que unknown lleva el mismo prior de mercado que C00 y el canal de desconocimiento se ocupa del resto.
verdict: no_data es lo que lo dice explícitamente. Lee completeness en ambos ejes antes de leer cualquiera de las dos puntuaciones.M14_inclusion_basis es la única ficha del motivo por el que está incluido cada uno. Que un proveedor esté ausente del catálogo es evidencia sobre esa selección manual antes que evidencia sobre el proveedor, y nada de aquí estima cuánto omite.Uno
Se dibujan aquí en la misma proporción en que las dibuja el registro, porque esa proporción es el argumento: una de las dos decide el orden, y la otra describe qué obtienes a cambio.
Seguridad formula 8 preguntas
Cada uno de los 67 campos de seguridad alimenta al menos una de ellas. Las ocho respuestas se multiplican.
Decide el orden
Describe qué obtienes
Usabilidad pondera 12 campos
Los pesos suman 34, y los 12 se suman como una media ponderada. Un decimotercero se lleva con peso cero, así que se publica y no lo valora nada.
Tres
Esto es lo que compra la multiplicación. Siete canales pueden estar impecables y el octavo aun así decide la ficha — por eso un proveedor no puede diluir con un promedio un hecho descalificante estando pulcro en todo lo demás. Mueve el control.
Siete canales que mantienen 0.05 cada uno, y uno — el rojo — que mueve el lector
No se sumó nada y no se promedió nada. Los siete canales pulcros siguen siendo pulcros en el extremo de ese control — y no pueden recomprar lo que se llevó el octavo, que es la razón por la que los ocho se multiplican.
Cinco
Nada entra en este modelo tal cual se presenta. Lo que dice el informe y quién lo dice son dos escalas separadas, y se multiplican.
Lo que dice el informeretención credence_stated frente a credence_silent
Quién lo dicelos cuatro niveles de source_credence
Ambas se multiplican. Los cuatro niveles de quién lo dice, y qué es cada uno:
Cuatro
Ningún canal puede superar 0.9, porque la certeza no se obtiene leyendo documentos. Y un hallazgo fija un canal desde abajo, donde ninguna auditoría puede alcanzarlo.
El canal de retención
Un informe impecable vacía el vaso. Lo que queda en él es el identificador que conserva el proveedor:
Un informe solo puede decir lo que quedó escrito. Un identificador dice que el usuario es identificable se haya escrito algo o no, así que ambas cosas no son respuestas a la misma pregunta — y el modelo se niega a dejar que la primera resuelva la segunda.
Ocho
Cada línea del abanico es una regla que nombra el canal al que responde. Todas ellas se imprimen completas más abajo en esta página, porque una regla que el lector no puede ver es una regla que se acepta por confianza.
El abanico izquierdo es cada regla alcanzando los campos que lee; el derecho es cada regla nombrando el canal al que responde. Las 32 se imprimen completas más abajo en esta página, porque una regla que el lector no puede ver es una regla que se acepta por confianza. La máquina no es grande porque sea ingeniosa — es grande porque las preguntas lo son, y un modelo lo bastante pequeño para resumirse en un párrafo estaría resumiendo lo que no debe.
Dos
Nada se suma. Cada canal conserva la parte de la ficha que dejó en pie el anterior, así que los ocho forman una cadena y no una columna de cifras.
puntuación = 100 × ∏ (1 − canal)
La forma es un noisy-OR over independent risk channels. Desarrollado aquí sobre la ficha de Proton VPN, la puntuación más alta registrada — los números de abajo son los de esa ficha, no un ejemplo escrito para la ocasión.
3 canales no encuentran nada y no se llevan nada. Los otros 5 se llevan una pequeña parte cada uno, y las partes se acumulan en lugar de cancelarse: 70 es lo que queda del cien.
Siete
El único canal que valora un vacío. Es también lo único en este sitio que un proveedor puede mover por sí mismo — y la forma de moverlo es publicar, no pedir.
0.00cargado a la ficha
min(0.6, 0.9 × (1 − established)) × (1 − 0.4 × posture)
No saber no es neutral. Un proveedor del que nadie ha establecido nada conlleva un riesgo real, y el modelo lo valora en lugar de dejar un vacío educado — lo que convierte a este en el único número de todo el sitio que un proveedor mueve por sí mismo. Cualquier otro canal espera a que se encuentre algo; este espera a que se publique algo.
Seis
Tres tipos de evidencia, tres curvas, cada una manteniéndose plana durante una meseta y cayendo después hasta un suelo del que nunca sale. Una auditoría es algo que ocurrió en una fecha, no un estado en el que se encuentra un proveedor.
En el lateral: el peso que todavía conserva la evidencia — pleno arriba, su propio suelo abajo
hoy1 año23456 años
Cada curva se mantiene plana durante una meseta y luego cae hasta un suelo del que nunca sale — la evidencia se pone rancia, no se convierte en mentira. Los puntos son las 30 fichas registradas que publican una auditoría con fecha, situadas en la curva de auditoría según su propia antigüedad. Una auditoría no es un estado en el que se encuentra un proveedor; es algo que ocurrió en una fecha.
Nueve
Toda VPN aquí recibe un entero sobre cien, y el modelo corta esa escala en 4 suelos que publica de antemano. Cruzar un suelo cambia la palabra. Nada más la mueve — ni un logo más bonito, ni un descuento, ni un comunicado de prensa.
Las bandas son rangos, fijados antes de puntuar una sola ficha e impresos para que puedas comprobar tú mismo cada cruce — el número se calcula, la palabra se lee a partir de él, y ninguno de los dos se puede comprar.