スコア対象 scored
いずれかのチャンネルまたは使いやすさスコアが、このフィールドを参照するかどうか。記録されている6,160フィールドのうち、1,001件はスコア対象外 — 実際の事実であり、どの数値も動かしません。このフラグがなければ、読者はそれらを判定を左右するフィールドと見分ける手段がありません。
リファレンス
プロバイダーのページにあるすべての値は、数値として示される前に、状態、出所、日付、出典の評価を伴います。このページでは、それらすべてに加え、セキュリティスコアを構成する8つのチャンネルと、その基盤となるVPN用語を定義します。
01
レコードは回答の表ではない。回答の表であり、その一つひとつに、何を根拠とし、最後に誰がいつ確認したかが伴う—だからこそ、あるフィールドは入力済みでありながら、スコアにほとんど寄与しないことがある。
9 件
スコア対象 scored
いずれかのチャンネルまたは使いやすさスコアが、このフィールドを参照するかどうか。記録されている6,160フィールドのうち、1,001件はスコア対象外 — 実際の事実であり、どの数値も動かしません。このフラグがなければ、読者はそれらを判定を左右するフィールドと見分ける手段がありません。
フィールド識別子 C01, U07, V04
質問の恒久的な名称です。文字はそのブロックを表します — C 能力、M 企業情報、P 圧力と執行、V 検証、X 完全性、U 使いやすさ — 数字は再利用されません。識別子はレコード上のすべての値の横に記載されるため、訂正の対象を特定の1つのフィールドに正確に指定できます。
出典の等級 level
出典がどの程度重視されるかを示します。Aは監査報告書、裁判記録、透明性レポートなどの一次資料であり、完全にカウントされます。Bは0.85、Cは0.7、プロバイダー自身のマーケティング資料であるDは0.35としてカウントされます。レジスターは、580件のA等級の出典、3,200件のB、289件のC、26件のDに基づいています。
出所 origin
値の出所。documentは文書を読み取ったこと、derivedは他のフィールドから規則に基づいて算出したこと、assertedはプロバイダーがそう述べているだけで、誰も確認していないことを意味します。4つ目の出所はありません。値は、出典によって裏付けられているか、そうした値から算出されているか、プロバイダーの言葉に基づいているかのいずれかです。
レジスターには、文書に基づく値が3,285件、自己申告の値が2,875件あります。その自己申告のうち460件は、実際に確認済みのフィールドに基づいています。これらは同じ方法で保存されますが、重み付けは大きく異なります。検証されていない有利な主張は市場の事前分布へと戻される一方、自らに不利益な申告はその重みを完全に維持します。
完全性 completeness
回答可能だったフィールドのうち、どの程度が回答されていたかを示します。これはプロバイダーへの称賛ではなく、調査の性質を示すものです — 情報の薄いレコードと質の悪いレコードはまったく異なり、それらを見分ける数字がこれです。
実質ハッシュ material_hash
実際にスコアを変更し得るフィールドの指紋です。再インポート後もハッシュが変わらなければ、重要な変更は何もなく、レコードの更新日も変わりません。ページが根拠なく新しさを主張するのを防ぐものです。
状態 state
known、unknown、not_applicableのいずれかです。答えがある、誰も答えを公開していない、この問いはここには当てはまらないを区別します。レジスター全体では、セキュリティフィールドの42%がunknownです — 5,159件中2,143件 — これは私たちの取り組みではなく、市場における情報開示についての事実です。
確認時点 as_of
値が最後に確認された日 — ページが作成された日ではありません。各フィールドには、再確認が必要になるまでの固有の有効期間があります。価格は30日、サーバー数と執行履歴は90日、アーキテクチャと保持は180日、監査と企業情報は365日です。
重要な空白 key_gaps
確立されていない事項と、それを確定させるものを記す文章 — マーケティングが示唆するよりも低い保証レベル、文書の一つの読み方に依拠する所見、意図的に未記入のままにされたフィールド。これは単一の数値に対する重しとなるものであり、リンクの背後に隠されるのではなく、スコアとともに表示されます。
02
2つの数字であり、平均されることはない。セキュリティが単独で順位を決め、使いやすさはその横に表示され、同点のときにしか意味を持たない。
7 件
サービスクラス service_class
これは何の種類かを示す項目で、この2つは切り離すと意味をなさないため、すべてのスコアに併記されます:commercial_vpn、censorship_tool、browser_proxy、p2p_exit、decentralized。77 のうち 59 は商用VPNで、decentralized は現在空です。
セキュリティスコア
0から100までで、ランキングが従う唯一の指標です。8つのリスクチャンネルから算出され、各チャンネルは、この特定の経路がユーザーを特定する確率を表します。これらを 100 × ∏(1 − risk) として組み合わせます。いずれか1つのチャンネルのリスクが大きい場合、それだけで製品全体を引き下げます。一方、小さなリスクは丸めて消されるのではなく、緩やかに積み重なります。
チャンネル breakdown.channels
ユーザーが特定される可能性を担う経路の1つで、確率は0から1の範囲です。各プロバイダーのページでは、算出に用いたフィールドとともに8つすべてを掲載しているため、計算結果を主張として受け取るのではなく検算できます。
データなし usability.state
どちらの軸についても、プロバイダーではなく調査に関する記述です。no_dataのセキュリティ判定は、レコードを位置付けるには公開情報が少なすぎることを意味します。77のうち0がこの判定で、どのリストにもランキングされず、それぞれのページは残ります。usability.stateがno_dataの場合、使いやすさの数値は位置付けではなく下限です — プロバイダーが実際にどの位置にあるかを示すには、公開情報が少なすぎます。77のうち10がその位置にあります。これらは非表示にされず、マークされた状態でレジスターとすべてのフィルターに残ります。
上限と下限
どのチャンネルも0.9を超えることはできない。文書レビューから確実性を得ることはできず、1.0に達するモデルはそれを自己申告していることになる。逆に、一つの所見がチャンネルの下限を定めることもある — プロバイダーが保持する永続的なハードウェア識別子は、いかなる監査でも引き上げられない保持の下限を設定する。
使いやすさスコア
12個の加重フィールドから算出する0〜100のスコアです — カバレッジ、価格、無料プラン、回避、プロトコル、キルスイッチ、デバイス、ストリーミング、P2Pなどが含まれます。値が入力されているフィールドを対象とした加重平均であるため、誰についても入力されていないフィールドがあっても、プロバイダーが不利になることはありません。セキュリティスコアと平均することはありません。また、より高いスコアのプロバイダーを上回るように順位を引き上げることもありません。使いやすさスコアが決めるのは、同じセキュリティスコアを持つ2つのレコードのどちらを先に掲載するかだけです。
判定と5つの帯 verdict
セキュリティ整数をそのまま読み取った語であり、プロバイダーが数値と一致しないラベルを付けられないようにするものです。強力 75以上、許容範囲 55–74、弱い 35–54、不十分 15–34、非推奨 15未満。
アーキテクチャ
出口を運用しているのは誰か。通常はコストがかからないが、ときにはレコード全体を左右する。無関係な第三者のデバイスを経由してトラフィックをルーティングするサービスは、他の部分でどれほど優れた方針を掲げていても相殺できないリスクを、ここで抱える。
保持
通信を個人に結び付けるレコードが存在するか、そして誰が確認したか。モデル内で最も重いチャンネルです。保持フィールド、デバイス識別子、そしてその内容を裏付けたり弱めたりする監査に関するすべての情報 — 監査人の区分、保証基準、報告書の公開方法、対象範囲が全フリートだったのかサンプルだったのかを読み取ります。
沈黙
10年、数百万人のユーザー、それでもレコードには何もない? 実際のリスクにさらされているプロバイダー — 運営年数 × ユーザー規模 × 敵対的な法域での運営 — に押収も、裁判記録も、透明性報告書もないからといって、潔白が証明されたことにはならない。ここでは、リスクへの露出が低ければ減点はなく、露出が高いのにレコードが空なら少し減点される。
法域
プロバイダーに発言権がないまま、存在するものの提出を誰かに強制される可能性はあるか。会社の登記地と実質的所有者の所在から判断する — オーナーに対する義務は会社に対する義務ほど重くないが、それでも考慮される。
無知
これについて、誰もどれだけ確認していないのか。レコードのどれだけが不明かによって決まる、私たち自身の盲点を評価するチャンネルである。調査されていないプロバイダーが、調査済みのプロバイダーと並ぶのではなく下位にランクされる理由がここにある。
姿勢は評価につながる。維持されたワラントカナリア、数値を含む最新の透明性レポート、インシデントの速やかな開示、あるいはログ保存の義務を課した国からの物理的な撤退だ。いずれもログ保存についての主張ではなく、偽装するのが難しい行動である —。
衛生管理
通過時に収集される識別情報、そしてクライアントをそもそも検証できるのか。10個の小さなフィールド — RAMのみで稼働するサーバー、IP共有、メールアドレスなしの登録、匿名決済、トンネル内のDNS、サードパーティ製SDK、サーバーの所有者、オープンソース、再現可能なビルド、ペネトレーションテスト。個別の比重は小さく、合計には上限があるが、誰かが注意を払っているかどうかを確実に見極められる。
誠実性
言っていることと実際の行動が食い違うことが明らかになったか。記録に残る虚偽、マーケティングの主張と監査結果の隔たり、所有構造の不透明さ、オーナーグループの実績、無料プランの費用をどう賄っているかを確認する。小さなマーケティング上の兆候 — 絶対的な匿名性の主張、生涯サブスクリプションの勧誘、アフィリエイトサイトにしか存在しない対応範囲 — も、それぞれ少しずつ加味する。
開示
すでに何かを引き渡したことがあるか? ポリシーではなく、出来事だけで構成される唯一のチャンネルだ。データが取得された押収、強制的な提出を命じた裁判記録、開示履歴が対象となる。コンテンツの開示はほぼ失格に近く、アカウントデータだけの場合ははるかに低く評価される。
04
フィールド識別子の背後にある用語—それぞれが実際にプロバイダーに何を求めているのか、そしてその答えがなぜその代償を伴うのか。
15 件
P2P出口ノード C00_architecture
通常は無料プランと引き換えに、運営者のサーバーではなく、他のユーザーのデバイスを経由してトラフィックが外部へ出るアーキテクチャ。出口を運用する者は誰もおらず、それがこの仕組みのすべてであると同時に、問題のすべてでもある — つまり、他人のトラフィックがあなたを経由して外部へ出る可能性がある。
RAMのみのサーバー C02_ram_only
揮発性メモリ上で稼働し、ディスクを持たないサーバーであるため、押収されても電源断後に残るものは何もありません。主張するのは簡単ですが検証は難しいため、このフィールドではyes_verifiedとyes_declaredを区別します。
キルスイッチ U08_kill_switch
トンネルが切断されたとき、通常の接続経由で気付かないまま通信を流すのではなく、トラフィックを遮断します。防ぐのは、発生中には誰も気付かない種類の障害です。
サーバー所在国 U02_server_countries
プロバイダーが出口ロケーションを保有するとして実際に列挙している国――数ではなく、リストです。プロバイダーがリストを公開していない場合、このフィールドはマーケティング文言で補完せず不明とするため、ここで表示される数は確認可能なリストの長さです。27 の 77 はリストを一切公開しておらず、公開している 41 は合わせて 180 か国を対象としています。
スプリットトンネリング U09_split_tunneling
一部のアプリケーションをトンネル経由で送信し、他のアプリケーションはトンネルを迂回させること。便利である一方、何を外部にさらしたままにするかを決めることでもある — そのため、セキュリティ軸ではなく使いやすさ軸に位置付けられる。
デバイス識別子 C12_device_identifier
プロバイダー自身が保持する、デバイス上の永続的な識別情報。アプリに限定されたIDから、リセット可能な広告ID、永続的なハードウェアIDまでの幅があります。これは、ログを保存していないという明快な報告を無意味にしかねないフィールドです。通信について何も記録されていなくても、結局は個人を特定できます。
トンネル内のDNS C06_own_dns_in_tunnel
名前解決が、トンネル内にあるプロバイダー独自のリゾルバーによって行われるかどうか。外部に漏れてネットワークのデフォルトリゾルバーに送られると、監視者は通信内容を一度も見ることなく、訪問したすべてのサイトを把握できます。
プロトコル U07_protocols
クライアントが対応するすべてのトンネリングプロトコルを、リストとして示します。以前は最も高速な1つだけを格納するフィールドでしたが、スキーマ3.4.0以降はすべてを格納するため、最も弱いものも確認できます。WireGuardは小規模で高速な最新プロトコルです。OpenVPNはより古く低速ですが、現在もほぼどこでも提供されています。L2TP、PPTP、SSTPはレガシーであり、いずれかを提供していることがC13_weakest_protocolの示す内容で、プロトコルの下限値を定めます。NordLynx、Lightway、Hydra、Chameleonといったベンダー名 — NordLynx、Lightway、Hydra、Chameleon — はプロトコルではなく実装です。NordLynxはWireGuardとして扱われます。実際にWireGuardだからです。
ログ保持義務 C09, C10, C11
VPN事業者にユーザー記録の保持を義務付ける国の要件。レジスターに記載された国の一部には、この要件がある。これは2か所で意味を持つ。会社が登録されている国と、そのフリートにサーバーがある国である — 問いも結果も異なる。
ワラントカナリア P07_warrant_canary
秘密命令を受け取っていないことを公表する声明であり、運営者が送ることを禁じられているメッセージを、その不在によって伝えられるよう、定期的に更新される。維持されている場合にのみ有用であり、staleとremovedは別々に記録される。ひっそりと更新を停止したカナリアは、中立的な出来事ではない。
共有IPアドレスと専用IPアドレス C03_ip_sharing
共有出口アドレスでは、多くのユーザーが1つのIPアドレスを共有します。これは、VPNを使う理由の一つでもある、大勢の中に紛れる状態です。専用IPアドレスは自分だけのものです — 共有範囲をブロックするサービスには適していますが、VPNを使う本来の目的には不向きです。
再現可能ビルド V13_reproducible_builds
公開されたソースから誰でも公開済みアプリを再ビルドし、バイト単位で同一のバイナリを得られるかどうか。オープンソースはコードが何をするかを示します。再現可能ビルドは、実行しているものがそのコードであることを示します。
監査範囲 V04_scope_servers
監査がプロバイダーの全サーバー群を対象としたのか、その一部のサンプルを対象としたのか。サンプルに対するログなしの見解は、監査人に提示されたサーバーについての表明である。手法では、両方を単に「監査済み」として扱うのではなく、その違いをスコアに反映する。
紐付け可能な保持 C01_linkable_retention
トラフィックを個人に紐付け得る、どのようなレコードが存在するか — プロバイダーがログについて述べる内容ではなく、保管されているエビデンスについて問うもの。コストの大きさの順に、5つの回答がある。none_linkable、aggregates_only、session_metadata、source_ip、activity。
透明性レポート P05_transparency_report
受け取った請求の件数と、データを添えて回答した件数を定期的に集計したもの。最新性と数値の記載の有無で評価し、もっともらしさも照合する。というのも、何年にもわたって大規模な運用で請求がゼロだったというのは、方針についてではなく、現実世界についての主張だからだ。