Metodologia
I punteggi sono il prodotto che questo sito vende, quindi il modello è pubblicato anziché descritto: questa pagina è generata da methodology.json, lo stesso file che legge il motore di valutazione. Il metodo non può discostarsi dai numeri, perché ne esiste una sola copia.
Nessun punteggio viene stampato senza la classe di servizio, che è ciò che dice quale dei due risponde alla domanda che hai davvero.
La posizione in classifica non è un valore memorizzato. È una proprietà di un elenco: ogni pagina classificata ordina i fornitori in base ai due punteggi e dice su quale asse si è ordinata. Una classifica sulla riservatezza guida sulla sicurezza, una classifica sullo streaming sull'usabilità. Dove l'asse guida è in parità, l'elenco ricade sull'altro punteggio e poi sul nome, così l'ordine è totale e nessuna riga porta lo stesso numero. Non esiste un campo posizione che qualcuno possa spostare.
Otto canali di rischio indipendenti, ciascuno pone una domanda alla scheda pubblicata. Un canale risponde con una probabilità tra 0 e 1 — quanto è probabile che questa particolare via identifichi l'utente — e gli otto vengono moltiplicati, non sommati.
Nessun canale è ponderato in base a quanto sembra importante. La ponderazione sta in ciò che ogni canale trova, e non trovare nulla lascia il punteggio intatto.
Ogni canale nomina i campi che legge, e ogni pagina fornitore mostra i valori effettivi che ha letto, con fonti e date. Il conteggio qui sotto indica quanti dei 67 campi di sicurezza alimentano ciascuno; un campo che risponde a più di una domanda viene conteggiato sotto ognuna, il che è il motivo per cui i conteggi sommano a più di 67.
| Canale | La domanda che pone | Campi |
|---|---|---|
| Conservazione | Esiste una scheda che collega il traffico a una persona, e chi l'ha verificato? | 13 |
| Giurisdizione | Qualcuno può obbligare a consegnare ciò che esiste, senza che il fornitore possa dire la sua? | 5 |
| Divulgazione | Ha già consegnato qualcosa? | 6 |
| Integrità | È stato colto a dire una cosa e farne un'altra? | 17 |
| Architettura | Chi gestisce l'uscita e cosa fa al traffico? | 2 |
| Igiene | Quale materiale identificativo viene raccolto incidentalmente e il client può essere verificato in qualche modo? | 12 |
| Ignoranza | Quanto di tutto questo nessuno ha accertato? | 6 |
| Silenzio | Dieci anni, milioni di utenti e nulla agli atti? | 5 |
Un canale non legge un campo e produce un numero da solo. Tra i due stanno le regole del modello: 32 di esse, ciascuna nomina cosa legge, a quale canale risponde e che tipo di calcolo usa. Sono stampate qui per intero perché una regola che chi legge non può vedere è una regola che chi legge deve prendere sulla fiducia.
Dieci forme le coprono tutte, e la forma è il riassunto onesto di cosa una regola può fare a un punteggio:
capped_sum
Gli addendi si accumulano verso un tetto che non possono superare.
constraint
Un'invariante che le tabelle devono soddisfare. Non assegna alcun punteggio e viene verificata da selftest.py invece di essere valutata per ciascun fornitore.
decay
Un valore ridimensionato in base all'età della prova che lo sostiene.
derivation
Calcola un campo a partire da altri, così il fatto viene memorizzato una sola volta.
flag
Pubblica un indicatore per il lettore e non modifica alcun punteggio.
gate
Sceglie quale ramo del modello si applica, invece di calcolare un numero.
max
Il peggiore tra diverse codifiche della stessa circostanza. Non si sommano: un evento trascritto due volte resta comunque un solo evento.
noisy_or
I risultati indipendenti si combinano: 1 - prodotto(1 - ciascuno).
product
I fattori si moltiplicano, ciascuno ridimensionando ciò che gli altri hanno accertato.
threshold
Un test sugli input che determina una fascia, o se la regola scatta.
Non tutte le 32 prezzano qualcosa. Quattro portano la forma constraint, e tre di esse — R08, R22, R23 — non vengono valutate su nessun fornitore: sono invarianti che le tabelle stesse devono soddisfare, verificate quando il contratto viene costruito anziché quando una scheda viene valutata, motivo per cui nominano un ambito anziché un conteggio di campi.
La quarta, R29, legge davvero una scheda, ma per decidere come un campo può essere codificato piuttosto che quanto costa la codifica. Un'altra ancora, R15, è un flag: pubblica un indicatore per chi legge e non muove alcun numero.
R01_bought_coverageintegritàmaxlegge 4 campi
Copertura esistente perché pagata
massimo tra: la coppia (X08, X10) prezzata da params.bought_coverage e — quando M10 elenca review_directory — X11 prezzato da params.review_directory; 0,000 quando nessuno dei due percorsi si attiva
R02_cluster_contagionintegritàproductlegge 4 campi
Rischio importato da un fornitore affine colto a mentire
min(params.cap, coupling x transfer x massimo tra le schede sorelle s di R04_lie_group(s)); coupling è params.coupling letto su M18_shared_infrastructure, con ricorso a M17_brand_role quando l’infrastruttura è separata, sconosciuta o non nomina nulla nella tabella; transfer: 1,0 se la data dell’accertamento >= il massimo tra M16 di entrambe, altrimenti 0,0; accertamento senza data -> 0,0; le schede sorelle devono essere schede pubblicate; non legge mai la contagiosità propria di una scheda sorella
R03_owner_businessintegritàmaxlegge 1 campo
Monetizzazione implicata da ciò che vende anche il gruppo
massimo tra le categorie M10; combinato con X05 tramite massimo, non tramite noisy-OR (una circostanza, due codifiche)
R04_lie_groupintegritàmaxlegge 2 campi
L'asse della menzogna
massimo tra (X01, X02) — mai tramite noisy-OR: un evento codificato due volte non deve cumularsi fino a CHANNEL_CAP; S19 = caught_lying se >0, unexamined se entrambi sono sconosciuti, clean altrimenti
R05_exposuresilenziothresholdlegge 3 campi
Fascia di esposizione
pts = anni di attività ponderati da params.years_points + M08 ponderato da params.scale_points + params.stayed_logging_points quando P04=stayed_logging; la fascia è la soglia più alta in params.bands che il totale raggiunge, altrimenti low; P10 compilato manualmente è ignorato
La fascia si legge dal punteggio pubblicato anziché essere memorizzata accanto ad esso, così la parola e il numero non possono discostarsi.
| Fascia | Punteggio | Cosa significa |
|---|---|---|
| Protezione: alta | 75–100 | Le principali dichiarazioni sulla privacy del fornitore sono sostenute da prove, e una verifica indipendente le ha controllate. |
| Protezione: media | 55–74 | Gran parte di ciò che conta è confermato e nulla in archivio esclude il fornitore, ma restano alcune lacune. |
| Protezione: sotto la media | 35–54 | C'è più di non confermato che di confermato. Niente di scandaloso, ma non abbastanza da poterlo raccomandare. |
| Protezione: bassa | 15–34 | Quel poco che si sa gioca per lo più a sfavore del fornitore, oppure non si riesce a confermare quasi nulla su di esso. |
| Sconsigliato | 0–14 | Escluso: il fornitore è stato colto a mentire su ciò che fa, oppure la sua app instrada il traffico di altre persone attraverso i dispositivi dei propri utenti. |
La sicurezza è uno sbarramento, non una quantità negoziabile. In una classifica generale un punteggio di usabilità alto non può portare un fornitore sopra uno con un punteggio di sicurezza migliore. L'elenco ordina prima per sicurezza e ricorre all'usabilità solo tra schede con lo stesso punteggio di sicurezza.
Nel registro così com'è, un fornitore con 60 di usabilità si trova 25 posizioni sotto uno con 55 — e questo è l'ordine corretto, non un errore.
Il modello valuta lo stato delle prove pubblicate, non la nostra opinione su una società. Tre cose riguardo a un valore contano quindi quanto il valore stesso.
Ogni valore riporta le proprie fonti, e ciascuna fonte porta un livello. I pesi sono quelli propri del modello:
| Livello | Peso | Cos'è |
|---|---|---|
| A | 1.00 | L'artefatto stesso — la policy, il rapporto, l'atto giudiziario |
| B | 0.85 | Il fornitore che lo afferma in una sede verificabile |
| C | 0.70 | Una terza parte competente che lo riporta |
| D | 0.35 | Qualunque cosa più debole di così |
Separatamente, ogni valore registra come è arrivato lì. document significa che esiste una citazione, e solo questi possono essere resi come affermazioni con fonte; derived è stato calcolato da altri campi tramite una regola di questa pagina; asserted è un valore senza nulla dietro, ed è così che viene memorizzato un campo che nessuno ha accertato.
Non esiste un quarto grado: un valore o si basa su un documento, o è stato calcolato da valori che lo fanno, oppure non ha nulla dietro.
Le tre curve in numeri:
| Cosa invecchia | Conta per intero per | Si dimezza ogni | Mai sotto |
|---|---|---|---|
| Un audit o un'ispezione | 12 mesi | 18 mesi | 5% |
| Una dichiarazione su una prassi in corso | 12 mesi | 60 mesi | 15% |
| Un dato di trasparenza | 12 mesi | 60 mesi | 35% |
Le tre curve differiscono perché le cose che descrivono cambiano a velocità diverse. L'istantanea di un revisore invecchia più in fretta: dice cosa era vero in una settimana di un anno. Una dichiarazione su una prassi in corso e un dato di trasparenza descrivono uno stato di cose permanente, quindi mantengono il loro valore molto più a lungo — e un rapporto di trasparenza mantiene il minimo più alto dei tre, perché una società che una volta ha pubblicato i propri numeri ha accertato qualcosa su di sé che un anno silenzioso non annulla.
Una forma completamente diversa, perché risponde a un tipo di domanda diverso: una somma ponderata additiva, dove le funzionalità si sommano e una mancante è una lacuna. Tredici campi, dodici dei quali portano un peso, 34 punti in totale tra loro. Il tredicesimo è il prezzo annuale: pubblicato perché chi legge lo vuole, ponderato a zero perché uno sconto per pagare dodici mesi in anticipo è una condizione commerciale piuttosto che una proprietà del servizio.
| Campo | Peso | Riverificato |
|---|---|---|
| Funziona sotto censura attiva | 5 | 30 giorni |
| Piattaforme con un client | 4 | 30 giorni |
| Paesi con località di uscita offerte | 4 | 90 giorni |
| Prezzo mensile in USD, piano mensile, come addebitato | 3 | 30 giorni |
| Piano gratuito utilizzabile | 3 | 30 giorni |
| Protocolli offerti | 3 | 30 giorni |
| Copertura del kill switch | 3 | 30 giorni |
| Connessioni simultanee | 2 | 30 giorni |
| Difficoltà per iniziare a usarlo | 2 | 30 giorni |
| P2P consentito | 2 | 30 giorni |
| Principali servizi di streaming raggiungibili | 2 | 30 giorni |
| Split tunneling disponibile | 1 | 30 giorni |
| Prezzo del piano annuale in USD, primo periodo come addebitato | — | 30 giorni |
Il risultato viene mediato su i campi che portano un valore, così un fornitore non viene penalizzato per un campo che nessuno ha compilato per nessuno. L'elusione della censura porta il peso maggiore perché è l'unica proprietà di usabilità che decide se il servizio funziona affatto nei luoghi dove conta di più; lo split tunnelling porta il peso minore perché la sua assenza è un semplice inconveniente.
Il prezzo entra qui, non nell'asse della sicurezza, e solo la tariffa mensile lo fa. Le tariffe annuali sono mostrate ovunque sul sito ma non vengono valutate: uno sconto per impegnarsi per dodici mesi in anticipo è una condizione commerciale, non una proprietà del servizio.
Un punteggio al 50% di completezza è un'affermazione diversa dallo stesso punteggio al 95%, quindi la completezza accompagna il punteggio e i due vengono mostrati insieme. È la quota di campi che risultano accertati.
Accanto ad esso, ogni scheda porta le lacune principali: un testo dell'analista che nomina ciò che non è stato accertato, cosa lo risolverebbe, e le avvertenze che qualificano il numero. È qui che chi legge scopre che un rapporto di assurance è di Tipo I anziché di Tipo II, o che un paese della flotta è stato dedotto da una nota di instradamento.
Un punteggio alto con un lungo elenco di lacune non è una contraddizione: il punteggio dice cosa sostengono le prove, le lacune dicono quante prove c'erano. Nessuna delle due metà viene nascosta per far leggere meglio l'altra.
Dove un fornitore non pubblica nulla, il campo resta sconosciuto. Non viene mai stimato, mai dedotto da un concorrente, mai riempito silenziosamente con un numero di marketing, e mai indovinato in un senso o nell'altro — il canale dell'ignoranza è il punto in cui questo costa sul punteggio, che è il posto onesto perché costi qualcosa. In una tabella un valore non accertato viene reso come — e si colloca per ultimo in entrambe le direzioni: ordinare per dimensione della flotta in modo crescente non premia un fornitore per aver rifiutato di dircelo.
Due assi, due soglie, e sono impostate ad altezze diverse di proposito. Sulla sicurezza il modello trattiene il verdetto quando meno del 30% dei campi sostanziali risulta accertato, oppure quando — sotto il 50% accertato e sotto 35 punti — il rischio dominante è il nostro stesso ignorance. Nessuno dei due è un'affermazione sul fornitore: dice che la ricerca non è arrivata abbastanza lontano da collocarlo, e 9 su 77 schede lo sono.
Sull'usabilità la soglia è più alta — il punteggio deve poggiare su 50% del peso disponibile, non su 30% — ed è più alta perché i due assi addebitano un vuoto in modo diverso. La sicurezza prezza l'ignoranza dentro il punteggio, quindi una scheda esile porta già ciò che costa.
L'usabilità non ha un canale simile: una funzionalità non accertata esce semplicemente dalla media, quindi senza una soglia una scheda con due soli campi noti si leggerebbe come una misurata. 15 su 77 schede pubblicano usability.state: no_data, e il numero che portano è un limite inferiore piuttosto che una misurazione — non viene mai stampato accanto a uno known come se i due fossero comparabili.
Sei limiti, pubblicati insieme al modello anziché scoperti in seguito. Fanno parte di methodology.json e accompagnano ogni punteggio che produce, motivo per cui sono stampati qui parola per parola anziché parafrasati:
expires_at prima di citare un prezzo.key_gaps è il campo in cui deve dirlo.V15_assurance_strength riporta unknown e a ogni fornitore sottoposto ad audit viene attribuito il valore normale di mercato anziché quello indicato dal proprio rapporto. Il campo registra la forza dichiarata, non il rigore sottostante: un incarico può avere un parere con assurance ragionevole e restare comunque circoscritto, ed è a questo che servono V03_audit_subject e V04_scope_servers.Non esiste alcuna correzione editoriale. Una versione precedente di questo metodo permetteva a un redattore di spostare un punteggio calcolato fino a due punti con una motivazione pubblicata; è stata rimossa, perché la scomposizione su ogni pagina fornitore mostra ora il calcolo per intero, e un numero che non derivasse da quel calcolo renderebbe la scomposizione una bugia.
Il giudizio editoriale ha un solo posto in cui vivere, e non è il punteggio: una fascia di qualità manuale, tenuta separata e mai mescolata. Se un redattore ritiene che una scheda sia sbagliata, la via è la stessa aperta a qualunque lettore — cambia la prova, e lascia che il modello ricalcoli.
I punteggi vengono ricalcolati a ogni importazione e su richiesta. Poiché la versione del modello si applica a ogni scheda in una volta sola, una modifica ad essa sposta l'intero registro anziché una sola riga — che è ciò che deve accadere, ed è per questo che ogni modifica viene registrata pubblicamente. La data di aggiornamento di un fornitore si muove solo quando è cambiato qualcosa di rilevante; una nuova importazione che non cambia nulla lascia intatta ogni data, perché timbrare 77 pagine con la data odierna sarebbe un segnale di freschezza che non avremmo guadagnato.
Ciò che possono comprare è una commissione quando qualcuno si abbona tramite un link, e — se mai venisse venduto un posizionamento a pagamento — un blocco etichettato tutto suo sopra la classifica, fuori dall'ordinamento. Nessuno dei due è attivo oggi — nessun link porta un parametro di affiliazione e nessun posizionamento è stato venduto — ed entrambi sono dichiarati dove compaiono e nella informativa sull'affiliazione. Poiché la classifica è calcolata dalle prove e le prove sono pubblicate accanto ad essa, comprare una posizione migliore richiederebbe di cambiare la scheda pubblicata — che è esattamente ciò che chiunque può verificare.
R06_ignoranceignoranzaproductlegge 5 campi
Il prezzo di ciò che nessuno ha accertato
min(params.cap, params.slope x (1 - known_share)) x (1 - params.posture_relief x postura); postura = somma di posture: le voci sono limitate a 1,0
R07_silencesilenziothresholdlegge 4 campi
Silenzio proporzionale all'esposizione
si attiva solo quando P01 e P03 sono in {none_known, unknown} e P05 è in {none, unknown, fresh_no_numbers}; rischio = min(params.cap, params.per_year x anni di attività x weight), con il weight preso da params.weight in base alla fascia di esposizione. Prezzato per anno perché il silenzio si accumula: quindici anni senza nulla nella scheda non equivalgono alla stessa dichiarazione di cinque, e una fascia piatta lo aveva dichiarato. Un fornitore il cui anno di lancio è sconosciuto non addebita nulla qui, in base a R08
R08_unknown_pricing6 canaliconstraintogni tabella del rischio e della soglia nello schema
Presunzione d'innocenza come regola aritmetica
si applica solo agli accertamenti contro il fornitore e mai a uno sconosciuto scritto come priorità di canale pubblicata (C01 = prior_0.550), che è una frequenza di base e non un accertamento. Altrimenti risk(unknown) <= 0,50 x risk(worst confirmed value) per quel campo e non può mai essergli uguale; una menzogna accertata ha sempre una precedenza rispetto a un campo vuoto; sull’asse della menzogna e in ogni campo degli eventi risk(unknown) = 0,000 senza eccezioni. Il prezzo intero di un campo vuoto viene pagato una volta sola, nell’ignoranza, dove è etichettato come nostro
R09_channel_combination8 canalinoisy_orlegge 8 campi
Come gli otto canali diventano un numero
score = 100 x product(1 - min(0,90, r_c)) sugli otto canali; nessuna soglia minima o massima generale; S18 entra nell’integrità, non come nono canale
R10_disclosure_decaydivulgazionedecaymaxlegge 4 campi
Anche gli eventi avversi invecchiano
disclosure = max tra P01, P02 e P03 del prezzo proprio di quel campo dopo il decadimento — una sola via presa nel suo punto peggiore, mai composta, perché tre codifiche di un sequestro sono un solo sequestro; decay(plateau=12, half_life=60, floor=0,35) alla data della voce P12_case_history relativa allo stesso episodio, abbinata in base a ciò che la voce dice essere accaduto — P01 a un sequestro, P03 a un court_order, subpoena o mandate_order — e mai in base a come si è concluso, poiché un episodio che non ha prodotto nulla è comunque l’episodio che data l’accertamento; P02 è abbinato in base all’esito perché lì l’esito è il fatto; un evento avverso privo di tale voce conserva il proprio valore non decaduto; la forma della curva della pratica ha una soglia minima più alta, 0,35 qui contro 0,15 per le prove della pratica, perché una divulgazione provata resta permanentemente nel registro
R11_evidence_voidingconservazionedivulgazioneintegritàgatelegge 1 campo
Un cambio di controllo azzera ciò che viene trasferito
le prove datate prima di M16 non si associano al proprietario attuale: gli audit perdono il bonus di serie, gli eventi di divulgazione scendono alla soglia R10, gli accertamenti di entità consorelle non vengono trasferiti affatto
R12_report_plausibilityintegritàignoranzathresholdlegge 5 campi
Un rapporto di trasparenza vale per il suo contenuto
P06 = zero_implausible quando P09 = 0 e P08 è superiore a params.min_requests e la scheda accerta che esiste una scheda per persona da divulgare — gravità della conservazione pari o superiore a params.min_retention. Giudicarlo in base alla sola scala degli utenti penalizzava l’opposto di ciò per cui esisteva: un fornitore che pubblica i propri numeri e dichiara che non ne è stato concesso nessuno veniva definito bugiardo, mentre chi non pubblica nulla non pagava nulla. Zero concesso è incredibile solo rispetto a un fornitore la cui stessa scheda dice che conserva qualcosa da concedere; rispetto a un accertamento di assenza di log è la risposta attesa, e il modello non deve mettere in dubbio in un canale ciò a cui ha attribuito valore in un altro. Quando si attiva, l’attenuazione della postura da P05 è impostata su 0,00 e l’integrità guadagna la via in params.route
R13_derived_jurisdictiongiurisdizionenoisy_ormaxlegge 6 campi
I campi dell'obbligo sono derivati, non giudicati
C10 = M06 in MANDATE_COUNTRIES; C11 = M11 in MANDATE_COUNTRIES; quando M11 = M06 le due sono una sola circostanza e la giurisdizione prende max(C10, C11, P11), mai un OR rumoroso; l’esposizione della flotta entra come max(C09b, P04), che è una via distinta da quella dell’azienda; una sovrascrittura manuale richiede una propria fonte ed è pubblicata come tale
R14_disclosure_ratedivulgazionethresholdlegge 2 campi
La quota delle richieste che hanno prodotto dati
rate = P09 / P08 una volta che P08 raggiunge params.min_requests; risk = params.weight x rate; pubblicato accanto al tasso perché la comparabilità tra giurisdizioni è bassa — una richiesta significa un’ordinanza del tribunale in un Paese e una lettera in un altro
R15_free_tier_flagnessun canaleflaglegge 2 campi
In qualche modo i piani gratuiti vengono pagati
S22 = contrassegnato quando ogni campo denominato in params contiene uno dei valori che params elenca per esso, altrimenti no; non modifica il punteggio su nessuno dei due assi — entrambi gli input sono già valutati nel punto a cui appartengono, e valutare la loro congiunzione sarebbe proprio la media che l’esistenza dei due assi serve a rifiutare
R16_opaque_at_mass_scaleintegritàthresholdlegge 2 campi
L'opacità è peggiore quanto più persone copre
X03 = opaco e M08 = massa -> params.at_mass_scale invece del prezzo proprio di X03 per l'opaco
R17_location_noticegiurisdizionederivationlegge 3 campi
Dove viene offerto un paese con obbligo, cosa c'è effettivamente
C09 = i Paesi U02 che compaiono in MANDATE_COUNTRIES, derivato e mai compilato manualmente. C09 da solo non addebita nulla e resta fuori dal denominatore della completezza: offrire un'uscita in tale Paese, da solo, non dice nulla, e viene pubblicato rispetto alla località scelta dal lettore. Ciò che viene addebitato è C09b, l'unica domanda che vale la pena porre quando C09 non è vuoto — se l'hardware si trova effettivamente sotto tale obbligo o se la località è virtuale e l'hardware si trova altrove. C09b è non applicabile quando C09 è vuoto e si combina con P04 tramite max: la presenza sotto un obbligo è una circostanza, codificata due volte
R18_audit_gateconservazionegatemaxlegge 2 campi
Quale ramo della conservazione segue un audit
V11 indica la conservazione -> ramo dichiarato a params.credence_stated; V01 = yes_* e V11 silente -> ramo silente a params.credence_silent x subject_factor (params.subject_default quando il soggetto non è accertato), e nessun ramo supera params.credence_max; altrimenti nessuna prova documentale; la gravità del ramo scelto = max(C01_linkable_retention, V11_audit_findings), mai noisy-OR — una circostanza codificata due volte non deve sommarsi (come per R04)
R19_audit_decayconservazionedecaylegge 1 campo
La configurazione cambia continuamente
decay(params.decay) — continuo in mesi, senza nodi
R20_practice_agesconservazionedecaymaxlegge 1 campo
Ogni evento documentato porta con sé la propria data
ogni evento in P12 con outcome = nothing_produced contribuisce decay(practice, la propria data); il valore practice del campo è il massimo dei suoi eventi, mai la loro somma; sostituisce la lettura basata su una singola data di P01 e P03, che accorpava più sequestri in uno
R21_circumvention_decayusabilitydecaylegge 1 campo
Il blocco si muove più velocemente delle prove
U06 = i punteggi accertati sono trattati come dichiarati quando la data al del campo stesso ha più di 12 mesi; la scheda indica già la data di ogni campo, quindi l'età viene letta da lì invece di essere scritta nel valore; l'unico campo di usabilità con un decadimento, perché è l'unico la cui validità scade
R22_completenessignoranzaconstraintla colonna della completezza di ogni campo
Cosa conta il denominatore
campi sostanziali con completezza = yes; non applicabile lascia fuori dal denominatore, sconosciuto vi resta; i campi di identità, gli output del modello, le etichette ridondanti e i campi di usabilità sono tutti esclusi — la copertura dell'usabilità è riportata separatamente come S16
R23_credence_defaultsconservazioneconstraintogni tabella dei fattori nello schema
Le prove non lette non ricevono credito
lo specchio di R08 e deliberatamente non simmetrico rispetto a esso. factor(unknown) <= il livello probatorio autentico più debole in quel campo, e rigorosamente superiore a qualsiasi valore che codifichi un rifiuto di divulgare (V06 unnamed, V02 none). Attribuire valore nominale a un audit che nessuno ha letto è il modo in cui un rapporto acquistato viene ripulito fino a entrare in un punteggio; imputare la nostra ignoranza come se fosse il rifiuto del fornitore è l’errore opposto. Rifiutare di attribuire valore a una prova non verificata non è un’accusa — il fornitore ricade sul precedente, sul tasso di base del mercato, non su un accertamento
R24_retention_compositionconservazioneproductmaxlegge 14 campi
Come i sottocanali della conservazione diventano un numero
i quattro sottocanali non fanno media. credence.paper = il ramo scelto da R18 (dichiarato: credence_stated; silente: credence_silent x subject_factor) x source_credence del proprio .conf di quel ramo x audit_decay (R19) x publication_factor x engagement_factor (solidità dell'azienda x standard x forza dell'assurance) x scope_factor sul ramo dichiarato x series_bonus quando R11 lascia in piedi la serie, con tetto a credence_max. credence.practice = il massimo, tra gli eventi dated nothing_produced, di practice_credence x practice_decay (R20). credence = min(credence_max, max(paper, practice) + secondary_weight x min(paper, practice)) — due tipi di prova superano un solo tipo, e nessuna quantità di prova raggiunge la certezza. severity = max(C01, V11) secondo R18, oppure prior quando nessuno dei due è accertato. retention = credence x severity + (1 - credence) x max(severity, prior): la regressione al tasso di base del mercato avviene solo verso l'alto, quindi un'ammissione contro i propri interessi conserva il suo valore nominale. retention.floor = max(retention, minimo di C12): per ultima, perché un audit limitato al tunnel non può cancellare un fatto nell'app
R25_integrity_compositionintegritànoisy_orlegge 14 campi
Come i percorsi dell'integrità diventano un numero
integrità = 1 - prodotto(1 - route) sui percorsi attivati: l'asse della menzogna (R04), la trasparenza del proprietario (R16 su scala massiva), la storia del gruppo proprietario, la monetizzazione combinata con ciò che il gruppo vende (R03), la gestione degli incidenti, le affermazioni assolute, la spinta a vita, la copertura acquistata (R01), il percorso del rapporto implausibile (R12), la lacuna tra le dichiarazioni dello store (R28), disclosure_rate_weight x rate (R14) e il contagio del cluster (R02, S18). I percorsi si sommano perché sono rilievi distinti; le coppie che rappresentavano una sola circostanza codificata due volte erano già accorpate tramite max all'interno della propria regola, per questo qui non viene fatto un ulteriore accorpamento
R26_hygiene_compositionigienecapped_sumlegge 12 campi
Come i campi dell'igiene diventano un numero
igiene = min(params.cap, somma del rischio: prezzo di ogni campo instradato qui). L'unico canale additivo sull'asse della sicurezza: si tratta di piccole perdite indipendenti che si accumulano, non di un solo rilievo che determina un esito, e il tetto impedisce che un insieme di raccolte minori venga letto come una dichiarazione. Un campo lista vale quanto il suo membro meno costoso — basta un metodo di pagamento anonimo — e ricade sul proprio prezzo sconosciuto quando nessun membro ha un prezzo. C13_weakest_protocol è qui un addendo derivato (R32): un trasporto legacy attivo è un'ulteriore cosa raccolta incidentalmente, non un rilievo che determina un esito
R27_report_concealmentintegritàmaxlegge 2 campi
Silenzio sulla divulgazione a una scala che garantisce richieste
un fornitore su scala media o massiva riceve certamente richieste, quindi un'assenza accertata di numeri è un fatto sul fornitore, non una lacuna della nostra ricerca: P05 = none attribuisce 0,150, fresh_no_numbers 0,100 — un rapporto pubblicato che omette l'unico numero importante ne è la forma più netta — e stale 0,050. Si attiva solo su un valore accertato; unknown non attribuisce nulla qui ed è valutato nell'ignoranza, dove rientra il fatto che noi non abbiamo cercato. È il riflesso di R12: uno valuta un numero incredibile, questo valuta l'assenza di qualsiasi numero
R28_store_declaration_gapintegritàmaxlegge 1 campo
La dichiarazione dello store rispetto alla politica che il fornitore ha fornito allo store
il modulo obbligatorio dello store è la dichiarazione firmata del fornitore sulla propria app, quindi tutto ciò che il modulo dichiara deve comparire anche nell'informativa a cui il fornitore stesso indirizza lo store. Va letto in una sola direzione: l'app è un sottoinsieme del servizio, quindi un modulo che dichiara meno dell'informativa è spiegato dall'ambito e non attribuisce nulla, mentre una categoria dichiarata dal modulo e mai menzionata nell'informativa non ha questa giustificazione. La valutazione dipende da ciò che rivela la categoria non dichiarata: un identificatore o una diagnostica attribuisce 0,150, il comportamento — attività dell'app, app installate, posizione o qualsiasi finalità pubblicitaria — attribuisce 0,300, e una dichiarazione della stessa raccolta che una dichiarazione di assenza di log nega attribuisce 0,450. I due store definiscono la raccolta in modo diverso, quindi una differenza tra il modulo Apple e il modulo Google non è di per sé un rilievo. Prevale la lacuna peggiore tra gli store
R29_session_stateconservazioneconstraintlegge 2 campi
La connessione non è una scheda della connessione
C01 valuta ciò che un fornitore può ancora collegare a una persona una volta terminata la sessione. Uno stato che esiste solo mentre il tunnel è attivo — un source_ip, un identificativo dell'account e un timestamp della connessione conservati affinché il server possa instradare i pacchetti e applicare il limite dei dispositivi — è la connessione stessa, non una sua scheda, e valutarlo come conservazione fa pagare a un fornitore la descrizione del funzionamento di una VPN. Peggio ancora, attribuisce più di quanto farebbe il non dire nulla: il vuoto in questo campo è il prior di mercato 0,550 e source_ip è 0,750, quindi la descrizione onesta di un buffer di quindici minuti costava più del silenzio. L'eccezione è stretta, e deve esserlo, altrimenti diventa la frase che ogni fornitore scrive. Si applica solo quando il documento del fornitore stesso stabilisce una finestra di cancellazione legata alla fine della sessione e non superiore a 24 ore — l'unità calendariale più breve, più lunga di qualsiasi chiusura necessaria al servizio e più breve di qualsiasi rotazione mantenuta da un log. Una durata non dichiarata è conservazione. Un periodo calendariale — 7 giorni, 30 giorni, un ciclo di rotazione — è conservazione comunque venga formulato, perché per sua natura sopravvive alla sessione. Qualunque cosa il fornitore conservi oltre la finestra vale ancora la propria fascia, e l'eccezione considera solo la dichiarazione del fornitore: quando un audit ha rilevato la presenza dei dati, R18 colloca già il rilievo al di sopra della dichiarazione
R30_usability_foundationusabilitythresholdla colonna del peso di ogni campo di usabilità
Quanto della tabella sostiene il punteggio di usabilità
la somma dell'usabilità si divide per il peso che potrebbe leggere: un campo che nessuno ha accertato resta nel denominatore invece di ricevere un punteggio pari a zero, perché la completezza non è qualità. Il costo è che il punteggio non può vedere il proprio fondamento: una colonna il cui campo più pesante non è leggibile produce la stessa forma di numero di una colonna completa. S21 = peso letto / peso attivo, dove attivo comprende ogni campo di usabilità ponderato meno quelli n/a. Al di sotto di usability_foundation_floor S20 = no_data: un numero basato su meno della metà della tabella indica quali campi sono stati compilati, non cosa fa il prodotto. La soglia è più severa di quella della sicurezza perché questo asse non ha un canale dell'ignoranza: la sicurezza attribuisce un costo a un campo vuoto dentro il punteggio e l'usabilità non gliene attribuisce alcuno. Il punteggio viene comunque pubblicato sotto no_data, esattamente come il punteggio di sicurezza; un numero omesso non può essere verificato.
R32_protocol_floorigienederivationmaxlegge 1 campo
Il trasporto più debole ancora offerto
C13_weakest_protocol è il protocollo peggiore in U07_protocols secondo l'ordine di rischio nella tabella propria di C13, derivato al caricamento e mai compilato manualmente — la stessa struttura con cui R17 deriva C09 da U02. Entra in R26_hygiene_composition come ulteriore addendo ed è vincolato dal tetto del canale di igiene come ogni termine presente. In una flotta che offre solo trasporti moderni il campo è not_applicable invece di un nome: con nessun prezzo dei protocolli superiore a 0,000 non c'è nulla di debole da indicare, e scegliere il meno buono tra quelli buoni secondo l'ordine di spareggio pubblicherebbe un rilievo che nessuno ha formulato. Il campo è mantenuto per il segmento economico in cui PPTP e L2TP sono ancora attivi. Il prezzo proprietary non è un costo per un fornitore che scrive il proprio protocollo: è il prezzo dell'impossibilità di stabilire se quel protocollo sia debole, per questo vendor_open non costa nulla: un trasporto del fornitore il cui codice sorgente è pubblicato e sottoposto a revisione indipendente può essere valutato, e nulla nella valutazione afferma che sia debole. Addebitarlo comunque valuterebbe un'ignoranza che è stata risolta e renderebbe più costoso pubblicare il codice sorgente che non pubblicarlo
R33_exit_conductarchitetturamaxlegge 2 campi
Cosa fa l'uscita al traffico che trasporta
architettura = max(prezzo di C00_architecture, prezzo di C14_traffic_modification). Chi gestisce l'uscita e cosa fa l'uscita a ciò che vi passa attraverso sono una sola questione — se l'estremità lontana del tunnel si trova dalla tua parte — e una risposta negativa decide tutto, quindi il canale prende il peggiore dei due prezzi e mai la loro somma: un'uscita gestita da estranei che riscrive anche le intestazioni non è due volte peggiore di ciascuna delle due cose, è altrettanto grave. headers_injected (0,300) è un identificatore di sessione o qualsiasi altra intestazione aggiunta al traffico che passa attraverso, cosa che consegna a ogni destinazione un nome per l'utente; content_injected (0,500) sono script, pubblicità o altro materiale inserito nelle pagine; tls_interception (0,750) è l'apertura di sessioni cifrate da parte dell'uscita. none deve essere ricavato da un documento che lo dichiara, cosa che pochi fanno, quindi unknown porta lo stesso prior di mercato di C00 e il canale dell'ignoranza fa il resto.
verdict: no_data lo dichiara apertamente. Leggere completeness su entrambi gli assi prima di leggere uno dei due punteggi.M14_inclusion_basis è l'unica scheda che registra il motivo per cui ciascuno è presente. L'assenza di un fornitore dal catalogo è una prova di questa selezione manuale prima di essere una prova sul fornitore, e qui non si stima quanto il catalogo non rilevi.Uno
Sono disegnati qui nella stessa proporzione in cui li disegna il registro, perché quella proporzione è l'argomento: uno dei due decide l'ordine, e l'altro descrive cosa ottieni in cambio.
La sicurezza pone 8 domande
Ognuno dei 67 campi di sicurezza alimenta almeno una di esse. Le otto risposte vengono moltiplicate.
Decide l'ordine
Descrive cosa ottieni
L'usabilità pesa 12 campi
I pesi sommano a 34, e i 12 vengono sommati come media ponderata. Un tredicesimo viene riportato con peso zero, quindi è pubblicato e non viene prezzato da nulla.
Quattro
Nessun canale può superare 0.9, perché la certezza non è disponibile leggendo documenti. E un riscontro blocca un canale dal basso, dove nessun audit può raggiungerlo.
Il canale della conservazione
Un rapporto impeccabile svuota il bicchiere. Ciò che resta è l'identificativo che il fornitore detiene:
Un rapporto può dire solo ciò che è stato messo per iscritto. Un identificativo dice che l'utente è identificabile che qualcosa sia stato messo per iscritto o meno, quindi i due non sono risposte alla stessa domanda — e il modello rifiuta di lasciare che il primo risolva il secondo.
Tre
Questo è ciò che compra la moltiplicazione. Sette canali possono essere impeccabili e l'ottavo decide comunque la scheda — ed è per questo che un fornitore non può mediare via un fatto squalificante essendo in ordine ovunque altrove. Muovi il controllo.
Sette canali fermi a 0.05 ciascuno, e uno — quello rosso — lo muove chi legge
Nulla è stato sommato e nulla è stato mediato. I sette canali in ordine restano in ordine anche all'estremo opposto di quel controllo — e non possono riscattare ciò che l'ottavo ha preso, che è l'intera ragione per cui gli otto vengono moltiplicati.
Cinque
Nulla entra in questo modello al valore nominale. Ciò che dice il rapporto e chi lo dice sono due scale separate, e si moltiplicano.
Ciò che dice il rapportoconservazione credence_stated contro credence_silent
Chi lo dicei quattro livelli di source_credence
I due si moltiplicano. I quattro livelli di chi lo dice, e cosa rappresenta ciascuno:
Otto
Ogni linea nel ventaglio è una regola che nomina il canale a cui risponde. Tutte sono stampate per intero più in basso in questa pagina, perché una regola che chi legge non può vedere è una regola presa sulla fiducia.
Il ventaglio a sinistra è ogni regola che si allunga verso i campi che legge; quello a destra è ogni regola che nomina il canale a cui risponde. Tutte le 32 sono stampate per intero più in basso in questa pagina, perché una regola che chi legge non può vedere è una regola presa sulla fiducia. La macchina non è grande perché è intelligente — è grande perché lo sono le domande, e un modello abbastanza piccolo da riassumere in un paragrafo starebbe riassumendo la cosa sbagliata.
Due
Nulla viene sommato. Ogni canale mantiene la quota della scheda che quello precedente ha lasciato in piedi, quindi gli otto formano una catena anziché una colonna di cifre.
punteggio = 100 × ∏ (1 − canale)
La forma è noisy-OR over independent risk channels. Elaborata qui sulla scheda di Proton VPN, il punteggio più alto in archivio — i numeri qui sotto sono quelli di quella scheda, non un esempio scritto per l'occasione.
3 canali non trovano nulla e non prendono nulla. Gli altri 5 prendono ciascuno una piccola quota, e le quote si compongono anziché annullarsi: 70 è ciò che resta del cento.
Sei
Tre tipi di prova, tre curve, ciascuna piatta per un plateau e poi in calo fino a un minimo da cui non si allontana più. Un audit è qualcosa che è accaduto in una data, non uno stato in cui si trova un fornitore.
Sul lato verticale: il peso che la prova porta ancora — pieno in alto, il proprio minimo in basso
oggi1 anno23456 anni
Ogni curva resta piatta per un plateau e poi scende fino a un minimo da cui non si allontana più — le prove invecchiano, non diventano una bugia. I punti sono le 30 schede in archivio che pubblicano un audit datato, collocate sulla curva dell'audit alla loro età. Un audit non è uno stato in cui si trova un fornitore; è qualcosa che è accaduto in una data.
Nove
Ogni VPN qui ottiene un intero su cento, e il modello taglia quella scala in 4 soglie che pubblica in anticipo. Supera una soglia e la parola cambia. Nient'altro la muove — non un logo più bello, non uno sconto, non un comunicato stampa.
Le fasce sono intervalli, fissati prima che una sola scheda venga valutata e pubblicati così puoi verificare tu stesso ogni superamento di soglia — il numero è calcolato, la parola si legge da esso, e nessuno dei due si può comprare.
Sette
L'unico canale che prezza un vuoto. È anche l'unica cosa su questo sito che un fornitore può muovere da solo — e il modo per muoverla è pubblicare, non chiedere.
0.00addebitato alla scheda
min(0.6, 0.9 × (1 − established)) × (1 − 0.4 × posture)
Non sapere non è neutro. Un fornitore di cui nessuno ha accertato nulla comporta un rischio reale, e il modello lo prezza anziché lasciare un vuoto di cortesia — il che rende questo l'unico numero, su tutto il sito, che un fornitore muove da solo. Ogni altro canale aspetta che qualcosa venga trovato; questo aspetta che qualcosa venga pubblicato.