Ambito dell’audit V04_scope_servers
Indica se un audit ha riguardato l’intera flotta o solo un campione. Un giudizio di assenza di log basato su un campione riguarda i server mostrati all’auditor. Il modello attribuisce un valore alla differenza invece di trattare entrambi i casi come «sottoposti ad audit».
Build riproducibili V13_reproducible_builds
Indica se chiunque può ricostruire l'app pubblicata a partire dal codice sorgente pubblicato e ottenere un binario identico byte per byte. Il codice open source dice cosa fa il codice; le build riproducibili dicono che il codice è quello in esecuzione.
Canarino del mandato P07_warrant_canary
Una dichiarazione pubblicata secondo cui non è stato ricevuto alcun ordine segreto, aggiornata con una cadenza prestabilita affinché la sua assenza trasmetta il messaggio che l'operatore non può inviare. È utile solo se mantenuta: stale e removed vengono registrati separatamente, e il fatto che un canarino smetta discretamente di essere aggiornato non è un evento neutro.
Conservazione collegabile C01_linkable_retention
Quale scheda esiste che potrebbe collegare il traffico a una persona — una domanda posta alle prove agli atti, non a ciò che un fornitore dichiara sulla propria conservazione dei log. Cinque risposte, in ordine di costo: none_linkable, aggregates_only, session_metadata, source_ip, activity.
DNS all'interno del tunnel C06_own_dns_in_tunnel
Se le risoluzioni dei nomi vengono effettuate dai resolver propri del fornitore all'interno del tunnel. Se trapelano verso il resolver predefinito della rete, un osservatore scopre ogni sito che visiti senza vedere mai il tuo traffico.
Identificativo del dispositivo C12_device_identifier
Un identificativo persistente del dispositivo, conservato direttamente dal fornitore, che va da un ID limitato all'app, passando per un ID pubblicitario reimpostabile, fino a un ID hardware persistente. È questo il campo che può rendere irrilevante un rapporto pulito sull'assenza di log: non è stato annotato nulla sul tuo traffico, eppure puoi essere identificato per nome.
IP condivisi e dedicati C03_ip_sharing
Un indirizzo di uscita condiviso mette molti utenti dietro un unico IP, e in parte è proprio questo il motivo per usare una VPN. Un IP dedicato è solo tuo — migliore per i servizi che bloccano gli intervalli condivisi, peggiore per lo scopo per cui usi una VPN.
kill switch U08_kill_switch
Blocca il traffico quando il tunnel si interrompe, invece di lasciarlo passare silenziosamente attraverso la connessione ordinaria. Il guasto che previene è quello che nessuno nota mentre si verifica.
Nodi di uscita P2P C00_architecture
Un'architettura in cui il traffico esce attraverso i dispositivi di altri utenti anziché dai server del fornitore, di solito in cambio di un piano gratuito. Nessuno gestisce il nodo di uscita, e questo è al tempo stesso l'intera premessa e l'intero problema — e significa che il traffico di qualcun altro potrebbe uscire dal tuo dispositivo.
Obbligo di conservazione dei dati C09, C10, C11
Un obbligo nazionale che impone ai gestori VPN di conservare i dati degli utenti. Alcuni dei Paesi presenti nel registro ne impongono uno. È rilevante in due casi: il Paese in cui la società è registrata e i Paesi in cui il suo parco di server è situato — questioni diverse, con conseguenze diverse.
Paesi delle posizioni di uscita U02_server_countries
I paesi che un fornitore elenca effettivamente come sedi di una posizione di uscita — l'elenco, non un numero. Quando un fornitore non pubblica alcun elenco, il campo è sconosciuto anziché essere compilato sulla base del suo marketing, perciò qualsiasi numero visualizzato qui corrisponde alla lunghezza di qualcosa che si può verificare. 27 dei 77 non pubblicano alcun elenco; i 41 che lo fanno coprono complessivamente 180 paesi.
Protocolli U07_protocols
Ogni protocollo di tunnelling supportato da un client, presentato come lista. In precedenza il campo riportava quello singolo più veloce; dalla versione dello schema 3.4.0 riporta tutti i protocolli, rendendo visibile quello più debole. WireGuard è compatto, veloce e moderno; OpenVPN è più datato, più lento e viene ancora distribuito quasi ovunque; L2TP, PPTP e SSTP sono protocolli obsoleti, e offrirne uno è ciò che C13_weakest_protocol denomina e su cui si basa la soglia del protocollo. I nomi dei fornitori — NordLynx, Lightway, Hydra, Chameleon — sono implementazioni, non protocolli; NordLynx viene conteggiato come WireGuard, che è ciò che è.
Rapporto sulla trasparenza P05_transparency_report
Un conteggio periodico delle richieste ricevute e di quante hanno ricevuto risposta con dati. Valutato in base all’aggiornamento e alla presenza di numeri — e verificato sotto il profilo della plausibilità, poiché zero richieste su vasta scala per anni è un’affermazione sul mondo, non sulla politica.
Server con sola RAM C02_ram_only
Server che funzionano da memoria volatile senza disco, quindi un sequestro non lascia nulla che sia sopravvissuto all'interruzione dell'alimentazione. Facile da dichiarare e difficile da verificare: per questo il campo distingue yes_verified da yes_declared.
Split tunnelling U09_split_tunneling
Inviare alcune applicazioni attraverso il tunnel e instradare le altre al di fuori. È comodo, ma comporta decidere che cosa rimane esposto — per questo rientra nell'asse dell'usabilità, non in quello della sicurezza.