Âmbito da auditoria V04_scope_servers
Se uma auditoria abrangeu toda a frota ou apenas uma amostra. Um parecer de ausência de registos sobre uma amostra é uma declaração sobre os servidores que foram apresentados ao auditor. O modelo atribui um custo à diferença, em vez de tratar ambos como “auditados”.
Canário de mandado P07_warrant_canary
Uma declaração publicada de que não foi recebida qualquer ordem secreta, atualizada segundo um calendário para que a sua ausência transmita a mensagem que o operador está proibido de enviar. Só é útil se for mantida: stale e removed são registados separadamente, e um canário que deixa silenciosamente de ser atualizado não é um acontecimento neutro.
Compilações reproduzíveis V13_reproducible_builds
Se qualquer pessoa consegue recompilar a aplicação publicada a partir do código-fonte publicado e obter um binário idêntico byte a byte. O código aberto mostra o que o código faz; as compilações reproduzíveis mostram que o código é aquele que está a ser executado.
Divisão de túnel U09_split_tunneling
Enviar algumas aplicações pelo túnel e fazer com que outras o contornem. É conveniente, mas implica decidir o que permanece exposto — por isso, integra o eixo da usabilidade, e não o da segurança.
DNS dentro do túnel C06_own_dns_in_tunnel
Se as pesquisas de nomes são resolvidas pelos próprios resolvedores do fornecedor dentro do túnel. Se forem encaminhadas para o resolvedor predefinido da rede, um observador fica a saber todos os sites que visita sem nunca ver o seu tráfego.
Identificador do dispositivo C12_device_identifier
Um identificador persistente no seu dispositivo que o próprio fornecedor detém, desde um ID limitado à aplicação, passando por um ID de publicidade redefinível, até um ID persistente de hardware. Este é o campo que pode tornar irrelevante um relatório claro de ausência de registos: nada foi registado sobre o seu tráfego e, ainda assim, é possível identificá-lo pelo nome.
Interruptor de emergência U08_kill_switch
Bloqueia o tráfego quando o túnel cai, em vez de o deixar sair silenciosamente pela ligação normal. A falha que impede é aquela que ninguém nota enquanto está a acontecer.
IPs partilhados e dedicados C03_ip_sharing
Um endereço de saída partilhado coloca muitos utilizadores atrás do mesmo IP, criando a multidão que é, em parte, o objetivo de uma VPN. Um IP dedicado é só seu — melhor para serviços que bloqueiam intervalos partilhados, pior para aquilo que o trouxe à VPN.
Mandato de retenção C09, C10, C11
Um requisito nacional que obriga os operadores de VPN a conservar registos dos utilizadores. Alguns dos países constantes do registo impõem esse requisito. É relevante em dois casos: no país onde a empresa está registada e nos países onde a sua frota tem servidores — questões diferentes, com consequências diferentes.
Nós de saída P2P C00_architecture
Uma arquitetura em que o tráfego sai através dos dispositivos de outros utilizadores, em vez de sair pelos servidores do operador, geralmente em troca de um plano gratuito. Ninguém opera a saída, o que é simultaneamente toda a proposta e todo o problema — e significa que o tráfego de outra pessoa pode sair através do seu dispositivo.
Países dos servidores U02_server_countries
Os países que um fornecedor enumera efetivamente como tendo uma saída — a lista, não um número. Quando um fornecedor não publica qualquer lista, o campo é desconhecido, em vez de ser preenchido com base no seu marketing; assim, qualquer contagem que veja aqui corresponde ao tamanho de algo que pode verificar. 27 dos 77 não publicam qualquer lista; os 41 que o fazem abrangem, entre si, 180 países.
Protocolos U07_protocols
Cada protocolo de túnel que um cliente suporta, apresentado sob a forma de lista. O campo era usado para conter apenas o mais rápido; desde o esquema 3.4.0, contém todos, tornando visível o mais fraco. WireGuard é pequeno, rápido e moderno; OpenVPN é mais antigo, mais lento e continua a ser disponibilizado praticamente em todo o lado; L2TP, PPTP e SSTP são protocolos antigos, e disponibilizar um deles é o que C13_weakest_protocol identifica e o que define os preços mínimos dos protocolos. Os nomes dos fornecedores — NordLynx, Lightway, Hydra, Chameleon — são implementações, não protocolos; NordLynx conta como WireGuard, que é aquilo que é.
Relatório de transparência P05_transparency_report
Uma contagem periódica dos pedidos recebidos e de quantos foram respondidos com dados. É pontuado com base na atualidade e na inclusão de números — e verificado quanto à plausibilidade, uma vez que zero pedidos em escala massiva ao longo de anos é uma afirmação sobre o mundo, não sobre a política.
Retenção associável C01_linkable_retention
Que ficha existe que poderia associar tráfego a uma pessoa — uma pergunta feita com base nas provas disponíveis, e não no que um fornecedor afirma sobre a sua retenção de registos. Cinco respostas, por ordem do custo que implicam: none_linkable, aggregates_only, session_metadata, source_ip, activity.
Servidores exclusivamente em RAM C02_ram_only
Servidores que funcionam a partir de memória volátil, sem disco, pelo que uma apreensão não revela nada que tenha sobrevivido ao corte de energia. Fácil de alegar e difícil de verificar, razão pela qual o campo distingue yes_verified de yes_declared.