기준일 as_of
값이 마지막으로 확인된 날짜 — 페이지가 작성된 날짜가 아닙니다. 각 필드는 재확인 시점까지 고유한 유효 기간을 가집니다: 가격은 30일, 서버 수와 법 집행 이력은 90일, 아키텍처와 보존은 180일, 감사와 회사 정보는 365일입니다.
참고
프로바이더 레코드의 모든 값에는 숫자에 앞서 상태, 출처, 날짜, 근거 등급이 있습니다. 이 페이지에서는 이를 모두 정의하고, 보안 점수를 구성하는 여덟 채널과 그 기반이 되는 VPN 용어도 설명합니다.
01
레코드는 답의 표가 아닙니다. 각 답이 무엇에 근거하는지, 마지막으로 언제 확인되었는지를 함께 담은 표입니다 — 그래서 어떤 필드는 채워져 있으면서도 점수에는 거의 기여하지 못할 수 있습니다.
9 건
기준일 as_of
값이 마지막으로 확인된 날짜 — 페이지가 작성된 날짜가 아닙니다. 각 필드는 재확인 시점까지 고유한 유효 기간을 가집니다: 가격은 30일, 서버 수와 법 집행 이력은 90일, 아키텍처와 보존은 180일, 감사와 회사 정보는 365일입니다.
상태 state
known, unknown, not_applicable 중 하나입니다. 답을 알고 있는 경우, 아무도 답을 공개하지 않은 경우, 이 질문이 여기에는 적용되지 않는 경우를 구분합니다. 레지스터 전체에서 보안 필드의 42%가 unknown입니다 — 5,159개 중 2,143개입니다 — 이는 우리의 노력보다 시장의 공개 현황에 관한 사실입니다.
실질 해시 material_hash
실제로 점수를 변경할 수 있는 필드의 지문입니다. 다시 가져온 뒤에도 해시가 그대로라면 중요한 변경이 없었으므로 레코드의 업데이트 날짜도 바뀌지 않습니다. 이는 페이지가 실제로 얻지 못한 최신성을 주장하지 못하게 합니다.
완전성 completeness
답변할 수 있었던 필드 중 실제로 답변된 필드의 비율입니다. 이는 프로바이더를 칭찬하는 말이 아니라 연구의 속성입니다 — 내용이 빈약한 레코드와 나쁜 레코드는 전혀 같지 않으며, 둘을 구분해 주는 수치가 바로 이것입니다.
점수 반영 여부 scored
어떤 채널이나 사용성 점수가 이 필드를 실제로 읽어 반영하는지 여부입니다. 기록된 6,160개 필드 중 1,001개는 점수가 반영되지 않습니다 — 어떤 숫자에도 영향을 주지 않는 실제 사실입니다. 이 플래그가 없으면 독자는 해당 필드와 판정을 결정하는 필드를 구분할 방법이 없습니다.
출처 origin
값이 어디에서 비롯되었는지를 뜻합니다. document는 문서를 읽었다는 뜻이고, derived는 규칙이 다른 필드에서 값을 계산했다는 뜻이며, asserted는 프로바이더가 그렇게 말했지만 아무도 확인하지 않았다는 뜻입니다. 네 번째 출처는 없습니다. 값에는 출처가 뒷받침되어 있거나, 출처가 있는 값에서 계산되었거나, 프로바이더의 말에만 근거합니다.
레지스터에는 문서로 확인된 값 3,285개와 자체 신고된 값 2,875개가 있으며, 그 자체 신고 중 460개는 실제로 확인된 필드에 해당합니다. 이 값들은 같은 방식으로 저장되지만 가중치는 크게 다릅니다. 검토되지 않은 유리한 주장은 시장의 사전값 쪽으로 회귀하는 반면, 자신에게 불리한 인정은 전체 가중치를 유지합니다.
출처 등급 level
출처가 얼마나 반영되는지를 나타냅니다. A는 1차 문서인 감사 보고서, 법원 기록, 투명성 보고서이며 전부 반영됩니다. B는 0.85, C는 0.7, 프로바이더 자체 마케팅 자료인 D는 0.35의 비중으로 반영됩니다. 레지스터는 580개의 A등급 출처, 3,200개의 B등급 출처, 289개의 C등급 출처, 26개의 D등급 출처를 기반으로 운영됩니다.
필드 식별자 C01, U07, V04
질문의 영구적인 이름입니다. 문자는 해당 블록을 나타냅니다 — C 기능, M 회사 정보, P 압력 및 집행, V 검증, X 무결성, U 사용성 — 그리고 번호는 다시 사용되지 않습니다. 식별자는 레코드의 모든 값 옆에 표시되므로 정정 시 정확히 하나의 필드를 지정할 수 있습니다.
핵심 공백 key_gaps
무엇이 확인되지 않았는지와 무엇이 이를 확정할 수 있는지를 명시하는 서면 설명이다 — 마케팅이 시사하는 것보다 낮은 보증 수준, 문서를 한 가지 방식으로 읽은 데 근거한 판정, 의도적으로 열어 둔 필드 등을 다룬다. 이는 단일 숫자에 대한 균형추이며 링크 뒤에 숨기지 않고 점수와 함께 게재된다.
02
두 개의 숫자이며, 결코 평균을 내지 않습니다. 보안 점수가 단독으로 순위를 결정하고, 사용성 점수는 그 옆에 표시되어 동점일 때만 의미를 가집니다.
7 건
데이터 없음 usability.state
프로바이더가 아니라 연구에 관한 설명으로, 두 축 중 어느 쪽에든 해당합니다. no_data security 판정은 레코드를 배치하기에 공개된 정보가 너무 적다는 뜻입니다. 77 중 0개가 이 판정을 받으며, 이들을 랭킹으로 정렬하는 목록은 없고 각 프로바이더의 페이지는 그대로 유지됩니다. usability.state가 no_data인 경우 사용성 수치는 배치가 아니라 하한선입니다 — 프로바이더가 실제로 어디에 위치하는지 말할 만큼 공개된 정보가 부족하기 때문입니다. 77 중 10개가 이 위치에 있습니다. 이들은 레지스터와 모든 필터에 남아 있으며, 숨기지 않고 표시됩니다.
보안 점수
0부터 100까지의 점수이며, 랭킹이 따르는 유일한 기준이다. 8개의 위험 채널로 구성되며, 각 채널은 이 특정 경로가 사용자를 식별할 확률을 나타낸다. 이 확률들을 100 × ∏(1 − risk)로 결합한다. 어느 한 채널에서든 위험도가 높으면 그 자체로 전체 제품의 점수가 내려가며, 낮은 위험도는 반올림되어 사라지지 않고 완만하게 누적된다.
사용성 점수
12개 가중 필드에서 0점부터 100점까지 산출됩니다 — 여기에는 커버리지, 가격, 무료 요금제, 우회, 프로토콜, 킬 스위치, 기기, 스트리밍 및 P2P가 포함됩니다. 값이 있는 필드만 대상으로 가중 평균을 내므로, 누구에게도 값이 입력되지 않은 필드 때문에 프로바이더가 불이익을 받지는 않습니다. 이 점수는 보안 점수와 절대 평균을 내지 않으며, 더 높은 점수를 받은 프로바이더보다 앞서게 하지도 않습니다. 사용성 점수가 결정하는 것은 보안 점수가 동일한 두 레코드 중 어느 레코드를 먼저 표시할지뿐입니다.
상한과 하한
어떤 채널도 0.9를 초과할 수 없다. 문서 검토만으로는 확실성을 확보할 수 없으며, 1.0에 도달하는 모델은 확실성을 주장하는 셈이다. 반대로 단일 발견 사항이 채널의 하한을 정할 수 있다 — 프로바이더가 보유한 지속적 하드웨어 식별자는 어떤 감사로도 높일 수 없는 보존의 하한을 설정한다.
서비스 유형 service_class
이것이 어떤 종류의 서비스인지 나타내며, 서비스 유형과 점수는 따로 보면 의미가 없기 때문에 모든 점수와 함께 표시됩니다: commercial_vpn, censorship_tool, browser_proxy, p2p_exit, decentralized. 77 중 59개는 상업용 VPN이며, decentralized는 현재 비어 있습니다.
채널 breakdown.channels
사용자를 식별할 수 있는 하나의 경로로, 0과 1 사이의 확률을 갖습니다. 모든 프로바이더 레코드에는 여덟 채널 모두와 그 산출에 사용된 필드가 표시되므로, 계산 결과를 주장만 하는 것이 아니라 검증할 수 있습니다.
판정과 다섯 구간 verdict
보안 정수에서 바로 읽어 내는 용어이므로, 프로바이더에는 숫자와 일치하지 않는 라벨을 부여할 수 없습니다: 강력 75 이상, 양호 55–74, 약함 35–54, 불충분 15–34, 비추천 15 미만.
공개
이미 무언가를 넘긴 적이 있는가? 정책이 아니라 사건에 전적으로 기반한 유일한 채널이다. 데이터가 확보된 압수 사례, 제출을 강제한 법원 기록, 공개 이력이 여기에 해당한다. 콘텐츠가 공개된 경우는 자격 박탈에 가깝게 보며, 계정 데이터만 넘긴 경우는 훨씬 낮게 산정한다.
관할권
프로바이더의 의견을 묻지 않고 누군가 존재하는 것을 강제로 내놓게 할 수 있는가? 회사가 등록된 곳과 실소유자가 있는 곳을 기준으로 판단한다 — 소유자에게 부과된 의무는 회사에 부과된 의무보다 영향력이 작지만, 그래도 반영된다.
무결성
말과 행동이 다르다고 적발된 적이 있는가? 문서화된 거짓말, 마케팅 내용과 감사 결과 사이의 공백, 소유 구조의 불투명성, 소유 그룹의 전적, 무료 요금제의 비용 조달 방식이 근거가 됩니다. 사소한 마케팅 신호 — 절대적 익명성 주장, 평생 구독 판매 유도, 제휴 사이트에만 존재하는 지원 범위 —도 각각 조금씩 더해집니다.
무지
이 가운데 아무도 확인하지 않은 부분은 얼마나 될까? 레코드에서 누락된 부분의 규모에 따라 작동하며, 우리 자신의 맹점을 값으로 매기는 채널이다. 검토되지 않은 프로바이더가 조사된 프로바이더와 나란히가 아니라 그 아래에 랭크되는 이유이기도 하다.
대응 태세는 감면을 받는다. 유지되는 워런트 카나리, 수치를 포함한 최신 투명성 보고서, 신속하게 공개된 사고, 또는 로깅 의무를 부과한 국가에서 물리적으로 철수한 사례가 그렇다. 어느 것도 로깅에 관한 주장은 아니다 — 각각은 거짓으로 꾸미기 까다로운 행동이다.
보존
트래픽을 개인과 연결하는 레코드가 존재하는가, 그리고 누가 확인했는가? 모델에서 가장 비중이 큰 채널이다. 보존 필드와 기기 식별자, 그리고 이를 뒷받침하거나 반박할 수 있는 감사 관련 모든 사항을 검토한다 — 감사 기관 범주, 검증 기준, 보고서 공개 방식, 범위가 전체 플릿인지 표본인지 여부.
아키텍처
출구는 누가 운영하는가? 출구 운영에는 대개 비용이 들지 않지만, 때로는 레코드 전체를 좌우한다. 트래픽을 무관한 제3자의 기기로 라우팅하는 서비스는 다른 영역의 아무리 훌륭한 정책으로도 상쇄할 수 없는 위험을 여기서 안고 있다.
위생
부수적으로 수집되는 식별 정보는 무엇이며, 클라이언트를 검증할 수는 있는가? 열 가지 작은 필드 — RAM 전용 서버, IP 공유, 이메일 없이 가입, 익명 결제, 터널 내 DNS, 타사 SDK, 서버 소유권, 오픈 소스, 재현 가능한 빌드, 침투 테스트. 각각의 비중은 작고 합산 점수에는 상한이 적용되지만, 누군가 보안에 신경 쓰고 있는지를 신뢰성 있게 보여준다.
침묵
10년 동안 수백만 명의 사용자를 보유했는데도 레코드에는 아무것도 없다? 실제 노출도가 있는 프로바이더 — 운영 기간 × 사용자 규모 × 적대적 관할권 —인데 압수도, 법원 기록도, 투명성 보고서도 없다면 그렇다고 결백이 입증된 것은 아니다. 이곳에서는 낮은 노출도에 비용을 부과하지 않지만, 노출도가 높은데 파일이 비어 있으면 약간의 비용이 발생한다.
04
필드 식별자 뒤에 있는 용어 — 각각이 프로바이더에게 실제로 요구하는 것이 무엇이며, 그 답이 왜 그런 대가를 치르는지.
15 건
P2P 출구 노드 C00_architecture
트래픽이 운영자의 서버가 아니라 다른 사용자의 기기를 통해 출구로 나가는 아키텍처로, 보통 무료 요금제와 맞바꾸어 제공됩니다. 누구도 그 출구를 운영하지 않는다는 점이 이 방식의 핵심이자 근본적인 문제입니다 — 그리고 이는 다른 사람의 트래픽이 여러분을 통해 출구로 나갈 수 있다는 뜻이기도 합니다.
RAM만 사용하는 서버 C02_ram_only
디스크 없이 휘발성 메모리에서 실행되는 서버로, 전원이 차단되면 남아 있는 데이터가 없기 때문에 압수되어도 얻을 수 있는 것이 없습니다. 자체 신고는 쉽지만 검증하기는 어려우므로, 이 필드에서는 yes_verified와 yes_declared를 구분합니다.
감사 범위 V04_scope_servers
감사가 전체 서버를 대상으로 했는지, 아니면 그 일부 표본을 대상으로 했는지를 나타냅니다. 표본을 대상으로 한 로그 미보존 판정은 감사인이 확인한 서버에 관한 진술입니다. 모델은 둘 다 “감사됨”으로 취급하는 대신 이 차이를 반영합니다.
공유 IP와 전용 IP C03_ip_sharing
공유 출구 주소를 사용하면 여러 사용자가 하나의 IP 뒤에 함께 위치하게 됩니다. 이는 VPN을 사용하는 주요 이유 중 하나입니다. 전용 IP는 오직 한 사용자의 것입니다 — 공유 IP 대역을 차단하는 서비스에는 더 유리하지만, VPN을 사용하는 목적에는 더 불리합니다.
기기 식별자 C12_device_identifier
프로바이더가 직접 보유하는 기기의 지속적인 식별자로, 앱 범위 ID부터 재설정 가능한 광고 ID, 지속적인 하드웨어 ID까지 이어집니다. 이 필드가 있으면 깔끔한 로그 미보관 보고서도 무의미해질 수 있습니다. 트래픽에 관한 내용을 아무것도 기록하지 않았더라도, 결국 사용자를 특정할 수 있기 때문입니다.
로그 보존 의무 C09, C10, C11
VPN 운영자가 사용자 기록을 보존하도록 국가가 요구하는 의무입니다. 레지스터에 기록된 일부 국가에는 이러한 의무가 있습니다. 이는 두 곳에서 중요합니다. 회사가 등록된 국가와 프로바이더의 서버가 있는 국가들입니다 — 서로 다른 결과를 가져오는 별개의 문제입니다.
분할 터널링 U09_split_tunneling
일부 애플리케이션은 터널을 통해 전송하고 다른 애플리케이션은 터널을 우회하게 하는 방식입니다. 편리하지만 무엇을 노출된 상태로 둘지 결정해야 하므로 보안 축이 아니라 사용성 축에 속합니다.
서버 국가 U02_server_countries
프로바이더가 출구 위치를 보유한 국가로 실제 열거하는 국가입니다 — 숫자가 아니라 목록입니다. 프로바이더가 목록을 공개하지 않는 경우 이 필드는 마케팅 자료로 채우지 않고 불명으로 둡니다. 따라서 여기서 보이는 수는 확인할 수 있는 목록의 항목 수입니다. 전체 77개 프로바이더 중 27개는 목록을 전혀 공개하지 않으며, 목록을 공개하는 나머지 41개는 합쳐서 180개 국가를 다룹니다.
연결 가능한 보존 C01_linkable_retention
트래픽을 사람과 연결할 수 있는 레코드가 존재하는지 — 프로바이더가 로깅에 대해 말하는 내용이 아니라, 보유 중인 근거를 대상으로 묻는 질문이다. 비용이 드는 정도에 따른 순서로 다섯 가지 답변이 있다: none_linkable, aggregates_only, session_metadata, source_ip, activity.
워런트 카나리 P07_warrant_canary
비밀 명령을 받지 않았다는 공개 성명으로, 운영자가 보낼 수 없도록 금지된 메시지를 부재를 통해 전달할 수 있도록 일정에 따라 갱신됩니다. 계속 유지되는 경우에만 유용합니다. stale과 removed는 별도로 기록되며, 카나리가 조용히 중단된 것은 중립적인 사건이 아닙니다.
재현 가능한 빌드 V13_reproducible_builds
누구나 공개된 소스에서 공개된 앱을 다시 빌드해 바이트 단위로 동일한 바이너리를 얻을 수 있는지 여부입니다. 오픈 소스는 코드가 무엇을 하는지 보여 주고, 재현 가능한 빌드는 실행 중인 것이 바로 그 코드임을 보여 줍니다.
킬 스위치 U08_kill_switch
터널 연결이 끊겼을 때 트래픽이 일반 연결을 통해 조용히 빠져나가도록 두지 않고 차단합니다. 이를 방지하는 장애는 발생하는 동안 아무도 알아차리지 못하는 장애입니다.
터널 내부의 DNS C06_own_dns_in_tunnel
도메인 이름 조회가 터널 내부에서 프로바이더 자체 리졸버를 통해 처리되는지 여부입니다. 조회가 네트워크의 기본 리졸버로 유출되면, 감시자는 트래픽을 전혀 보지 않고도 사용자가 방문하는 모든 사이트를 알 수 있습니다.
투명성 보고서 P05_transparency_report
접수된 요청 건수와 그중 몇 건에 데이터를 첨부해 답변했는지를 정기적으로 집계한 보고서입니다. 최신 상태인지, 수치를 포함하는지를 기준으로 평가하며, 타당성도 교차 검증합니다. 수년간 대규모로 요청이 단 한 건도 없었다는 내용은 정책이 아니라 현실에 관한 주장일 수 있기 때문입니다.
프로토콜 U07_protocols
클라이언트가 사용하는 모든 터널링 프로토콜을 목록으로 나타냅니다. 이 필드는 가장 빠른 프로토콜 하나만 전달하는 데 사용되었지만, 스키마 3.4.0부터는 모든 프로토콜을 전달하며, 이를 통해 가장 약한 프로토콜이 드러납니다. WireGuard는 작고 빠른 최신 프로토콜이고, OpenVPN은 더 오래되고 느리지만 여전히 거의 모든 곳에서 제공됩니다. L2TP, PPTP, SSTP는 레거시 프로토콜이며, 이 중 하나라도 제공하는 것이 C13_weakest_protocol이 명명하는 대상이자 프로토콜 하한 가격을 결정하는 요소입니다. 업체 이름인 NordLynx, Lightway, Hydra, Chameleon은 프로토콜이 아니라 구현입니다 — NordLynx는 WireGuard로 집계되며, 실제로 WireGuard이기 때문입니다.