Metodologia
As pontuações são o produto que este site vende, por isso o modelo é publicado em vez de descrito: esta página é gerada a partir do methodology.json, o mesmo ficheiro que o motor de pontuação lê. O método não pode divergir dos números, porque existe apenas uma cópia dele.
Nenhuma das pontuações é impressa sem a classe de serviço, que é o que indica qual das duas responde à pergunta que de facto se coloca.
A posição não é um valor armazenado. É uma propriedade de uma lista: cada página classificada ordena os fornecedores a partir das duas pontuações e indica em que eixo se baseou para ordenar. Uma classificação de privacidade lidera pela segurança, uma classificação de streaming pela usabilidade. Quando o eixo principal empata, a lista recorre à outra pontuação e depois ao nome, pelo que a ordem é total e nenhuma duas linhas têm o mesmo número. Não existe nenhum campo de posição que alguém possa manipular.
Oito canais de risco independentes, cada um colocando uma pergunta à ficha publicada. Um canal responde com uma probabilidade entre 0 e 1 — a probabilidade de esta via em particular identificar o utilizador — e os oito são multiplicados, não somados.
Nenhum canal é ponderado pela importância que parece ter. A ponderação está no que cada canal encontra, e não encontrar nada deixa a pontuação intacta.
Cada canal nomeia os campos que lê, e cada página de fornecedor mostra os valores reais que leu, com fontes e datas. A contagem abaixo indica quantos dos 67 campos de segurança alimentam cada um; um campo que responde a mais de uma pergunta é contado em cada uma delas, e é por isso que as contagens somam mais do que 67.
| Canal | A pergunta que coloca | Campos |
|---|---|---|
| Retenção | Existe uma ficha que associe o tráfego a uma pessoa, e quem a verificou? | 13 |
| Jurisdição | Pode alguém obrigar à entrega do que existe, sem que o fornecedor tenha uma palavra a dizer? | 5 |
| Divulgação | Já entregou alguma coisa? | 6 |
| Integridade | Já foi apanhado a dizer uma coisa e fazer outra? | 17 |
| Arquitetura | Quem opera a saída e o que faz ao tráfego? | 2 |
| Higiene | Que material identificativo é recolhido de passagem e é possível verificar o cliente? | 12 |
| Desconhecimento | Quanto disto ninguém comprovou? | 6 |
| Silêncio | Dez anos, milhões de utilizadores e nada na ficha? | 5 |
Um canal não lê um campo e produz um número por si só. Entre os dois estão as regras do modelo: 32 delas, cada uma nomeando o que lê, a que canal responde e que forma de aritmética utiliza. Estão impressas aqui na íntegra porque uma regra que quem lê não consegue ver é uma regra que quem lê tem de aceitar por confiança.
Dez formas cobrem todas elas, e a forma é o resumo honesto do que uma regra pode fazer a uma pontuação:
capped_sum
As parcelas acumulam-se até um teto que não podem ultrapassar.
constraint
Uma invariante que as tabelas têm de satisfazer. Não atribui pontuação a nada e é verificada por selftest.py, em vez de ser avaliada por fornecedor.
decay
Um valor ajustado pela antiguidade da prova que o sustenta.
derivation
Calcula um campo a partir de outros, para que o facto seja armazenado uma só vez.
flag
Publica um marcador para o leitor e não altera a pontuação.
gate
Escolhe qual ramo do modelo se aplica, em vez de calcular um número.
max
O pior de várias codificações da mesma circunstância. Não se acumulam: um evento registado duas vezes continua a ser um só evento.
noisy_or
As conclusões independentes acumulam-se: 1 - produto(1 - cada uma).
product
Os fatores multiplicam-se, cada um ampliando aquilo que os outros comprovaram.
threshold
Um teste dos dados de entrada que decide um escalão, ou se a regra é acionada.
Nem todas as 32 cobram algo. Quatro têm a forma constraint, e três dessas — R08, R22, R23 — não avaliam nenhum fornecedor: são invariantes que as próprias tabelas têm de satisfazer, verificadas quando o contrato é construído, e não quando uma ficha é pontuada, e é por isso que nomeiam um âmbito em vez de uma contagem de campos.
A quarta, R29, lê de facto uma ficha, mas para decidir como um campo pode ser codificado, e não o que essa codificação custa. Mais uma, R15, é uma flag: publica um marcador para quem lê e não move nenhum número.
R01_bought_coverageintegridademaxlê 4 campos
Cobertura que existe porque foi paga
máximo de: o par (X08, X10) com preço determinado por params.bought_coverage e — quando M10 lista review_directory — X11 com preço determinado por params.review_directory; 0,000 quando nenhum dos percursos é acionado
R02_cluster_contagionintegridadeproductlê 4 campos
Risco importado de uma entidade irmã apanhada a mentir
min(params.cap, coupling x transfer x máximo, entre os irmãos s, de R04_lie_group(s)); coupling é params.coupling lido em M18_shared_infrastructure, recorrendo a M17_brand_role quando a infraestrutura é separada, desconhecida ou não nomeia nada na tabela; transfer: 1,0 se a data da constatação >= máximo de (M16 de ambos), caso contrário 0,0; constatação sem data -> 0,0; os irmãos têm de ser fichas publicadas; nunca lê o próprio contágio de um irmão
R03_owner_businessintegridademaxlê 1 campo
Monetização implícita pelo que mais o grupo vende
máximo entre as categorias de M10; combinado com X05 por máximo, não por noisy-OR (uma circunstância, duas codificações)
R04_lie_groupintegridademaxlê 2 campos
O eixo da mentira
máximo(X01, X02) — nunca por noisy-OR: um evento codificado duas vezes não deve acumular até CHANNEL_CAP; S19 = caught_lying se >0, unexamined se ambos forem desconhecidos, clean caso contrário
R05_exposuresilênciothresholdlê 3 campos
Escalão de exposição
pts = anos de operação pontuados por params.years_points + M08 por params.scale_points + params.stayed_logging_points quando P04=stayed_logging; o escalão é o limiar mais alto em params.bands que o total atinge, baixo caso contrário; P10 escrito manualmente é ignorado
O escalão é lido a partir da pontuação publicada, em vez de armazenado ao lado dela, pelo que a palavra e o número não se podem separar.
| Escalão | Pontuação | O que significa |
|---|---|---|
| Proteção: alta | 75–100 | As principais alegações de privacidade do fornecedor são sustentadas por provas, e uma auditoria independente já as verificou. |
| Proteção: média | 55–74 | A maior parte do que importa está confirmada e nada em registo exclui o fornecedor, mas subsistem algumas lacunas. |
| Proteção: abaixo da média | 35–54 | Há mais por confirmar do que confirmado. Nada escandaloso, mas não o suficiente para recomendar. |
| Proteção: baixa | 15–34 | O que se sabe pesa, na maior parte, contra o fornecedor, ou quase nada sobre ele pode ser confirmado. |
| Não recomendado | 0–14 | Excluído: o fornecedor foi apanhado a mentir sobre o que faz, ou a sua aplicação encaminha o tráfego de outras pessoas através dos dispositivos dos seus próprios utilizadores. |
A segurança é uma barreira, não uma quantidade negociável. Numa classificação geral, uma pontuação de usabilidade alta não pode colocar um fornecedor acima de outro com melhor pontuação de segurança. A lista ordena primeiro pela segurança e só recorre à usabilidade entre fichas com a mesma pontuação de segurança.
No registo tal como está, um fornecedor com pontuação de 60 em usabilidade situa-se 25 lugares abaixo de um com pontuação de 55 — e essa é a ordem correta, não um erro.
O modelo pontua o estado da prova publicada, não a nossa opinião sobre uma empresa. Por isso, três aspetos de um valor importam tanto quanto o próprio valor.
Cada valor traz consigo as suas fontes, e cada fonte traz um nível. Os pesos são os próprios do modelo:
| Nível | Peso | O que é |
|---|---|---|
| A | 1.00 | O próprio artefacto — a política, o relatório, o registo judicial |
| B | 0.85 | O fornecedor a afirmá-lo nalgum sítio responsável |
| C | 0.70 | Um terceiro competente a reportá-lo |
| D | 0.35 | Qualquer coisa mais frágil do que isso |
Separadamente, cada valor regista como chegou até ali. document significa que existe uma citação, e só esses podem ser apresentados como alegações com fonte; derived foi calculado a partir de outros campos por uma regra desta página; asserted é um valor sem nada por trás, e é assim que se armazena um campo que ninguém comprovou.
Não há um quarto nível: um valor ou assenta num documento, ou foi calculado a partir de valores que assentam, ou não tem nada por trás.
As três curvas em números:
| O que envelhece | Conta na íntegra durante | Reduz para metade a cada | Nunca abaixo de |
|---|---|---|---|
| Uma auditoria ou inspeção | 12 meses | 18 meses | 5% |
| Uma alegação sobre uma prática em curso | 12 meses | 60 meses | 15% |
| Um número de transparência | 12 meses | 60 meses | 35% |
As três curvas diferem porque aquilo que descrevem muda a ritmos diferentes. A fotografia de um auditor fica desatualizada mais depressa: diz o que era verdade numa semana de um ano. Uma alegação sobre uma prática em curso e um número de transparência descrevem um estado de coisas persistente, por isso mantêm o seu valor durante muito mais tempo — e um relatório de transparência mantém o mínimo mais alto dos três, porque uma empresa que já publicou os seus números comprovou algo sobre si própria que um ano silencioso não desfaz.
Uma forma completamente diferente, porque responde a um tipo diferente de pergunta: uma soma ponderada aditiva, em que as funcionalidades se somam e uma em falta é um défice. Treze campos, doze deles com peso, 34 pontos no total. O décimo terceiro é o preço anual: publicado porque quem lê o quer saber, sem qualquer peso porque um desconto por pagar doze meses adiantados é uma condição comercial, não uma propriedade do serviço.
| Campo | Peso | Reverificado |
|---|---|---|
| Funciona sob censura ativa | 5 | 30 dias |
| Plataformas com um cliente | 4 | 30 dias |
| Países com localizações de saída oferecidas | 4 | 90 dias |
| Preço mensal em USD, plano mensal, conforme cobrado | 3 | 30 dias |
| Escalão gratuito utilizável | 3 | 30 dias |
| Protocolos oferecidos | 3 | 30 dias |
| Cobertura do interruptor de emergência | 3 | 30 dias |
| Ligações simultâneas | 2 | 30 dias |
| Dificuldade para começar a utilizá-lo | 2 | 30 dias |
| P2P permitido | 2 | 30 dias |
| Principais serviços de streaming acessíveis | 2 | 30 dias |
| Divisão de túnel disponível | 1 | 30 dias |
| Preço do plano anual em USD, primeiro período conforme cobrado | — | 30 dias |
O resultado é uma média sobre os campos que têm valor, para que um fornecedor não seja penalizado por um campo que ninguém preencheu para ninguém. A evasão à censura tem o maior peso porque é a única propriedade de usabilidade que decide se o serviço funciona de todo nos locais onde mais importa; a divisão de túnel tem o menor porque a sua ausência é apenas um incómodo.
O preço entra aqui, não no eixo da segurança, e só a tarifa mensal entra. As tarifas anuais são mostradas em todo o site, mas não são pontuadas: um desconto por um compromisso de doze meses adiantado é uma condição comercial, não uma propriedade do serviço.
Uma pontuação com 50% de completude é uma afirmação diferente da mesma pontuação com 95%, por isso a completude acompanha sempre a pontuação, e as duas são mostradas em conjunto. É a parcela de campos que chegaram sequer a ser comprovados.
A par disso, cada ficha traz lacunas-chave: um texto de analista que nomeia o que não foi comprovado, o que o resolveria, e as ressalvas que qualificam o número. É aqui que quem lê descobre que um relatório de garantia é Tipo I e não Tipo II, ou que um país da frota foi inferido a partir de uma nota de encaminhamento.
Uma pontuação alta com uma longa lista de lacunas não é uma contradição: a pontuação diz o que a prova sustenta, as lacunas dizem quanta prova havia. Nenhuma das metades é escondida para fazer a outra parecer melhor.
Quando um fornecedor não publica nada, o campo permanece desconhecido. Nunca é estimado, nunca é inferido a partir de um concorrente, nunca é preenchido em silêncio com um número de marketing, e nunca é adivinhado em qualquer sentido — o canal de ignorância é onde isso custa à pontuação, que é o local honesto para custar alguma coisa. Numa tabela, um valor não comprovado surge como — e fica sempre em último lugar em ambas as direções: ordenar por dimensão de frota de forma crescente não recompensa um fornecedor por se ter recusado a dizer-nos.
Dois eixos, dois pisos, definidos deliberadamente a alturas diferentes. Em segurança, o modelo retém o veredicto quando menos de 30% dos campos substantivos chegaram sequer a ser comprovados, ou quando — abaixo de 50% comprovado e sob 35 pontos — o risco dominante é o nosso próprio ignorance. Nenhum dos dois é uma afirmação sobre o fornecedor: diz que a investigação não foi suficientemente longe para o posicionar, e 9 de 77 fichas estão.
Em usabilidade o piso é mais alto — a pontuação tem de assentar em 50% do peso disponível, não 30% — e é mais alto porque os dois eixos cobram um vazio de forma diferente. A segurança cobra a ignorância dentro da própria pontuação, por isso uma ficha escassa já carrega o que isso custa.
A usabilidade não tem esse canal: uma funcionalidade não comprovada simplesmente sai da média, por isso, sem um piso, uma ficha com apenas dois campos conhecidos pareceria uma ficha medida. 15 de 77 fichas publicam usability.state: no_data, e o número que carregam é um limite inferior, não uma medição — nunca é impresso ao lado de um known como se os dois fossem comparáveis.
Seis limites, publicados com o modelo em vez de descobertos mais tarde. Fazem parte do methodology.json e acompanham cada pontuação que produz, e é por isso que estão aqui impressos palavra por palavra, em vez de parafraseados:
expires_at antes de citar um preço.key_gaps que isso tem de ser indicado.V15_assurance_strength apresenta unknown e todos os fornecedores auditados são creditados segundo a norma de mercado, e não segundo o que o seu próprio relatório afirma. O campo regista a força declarada, não o rigor subjacente — um contrato pode conter uma opinião de garantia razoável e, ainda assim, ser restrito, que é aquilo para que servem V03_audit_subject e V04_scope_servers.Não existe ajuste editorial. Uma versão anterior deste método permitia que um editor movesse uma pontuação calculada até dois pontos, com uma justificação publicada; isso foi removido, porque a decomposição em cada página de fornecedor mostra agora a aritmética na íntegra, e um número que não resultasse dessa aritmética tornaria a decomposição uma mentira.
O juízo editorial tem um único lugar onde viver, e não é a pontuação: um nível de qualidade manual, mantido em separado e nunca misturado. Se um editor considerar que uma ficha está errada, o caminho é o mesmo que está aberto a qualquer leitor — alterar a prova, e deixar o modelo recalcular.
As pontuações são recalculadas em cada importação e a pedido. Como a versão do modelo se aplica a todas as fichas de uma vez, uma alteração ao modelo move o registo inteiro, não apenas uma linha — o que é o que deve acontecer, e por isso é que cada alteração fica registada publicamente. A data de atualização de um fornecedor só se move quando algo material mudou; uma reimportação que não muda nada deixa todas as datas intactas, porque carimbar 77 páginas com a data de hoje seria um sinal de frescura que não teríamos ganho.
O que pode comprar é uma comissão quando alguém subscreve através de uma ligação, e — se algum dia for vendido um posicionamento pago — um bloco próprio e identificado acima da classificação, fora da ordem. Nenhum dos dois está ativo hoje — nenhuma ligação carrega um parâmetro de afiliado e nenhum posicionamento foi vendido — e ambos são divulgados onde aparecem e na divulgação de afiliação. Como a classificação é calculada a partir da prova e a prova é publicada ao lado dela, comprar uma posição melhor exigiria alterar a ficha publicada — que é exatamente aquilo que qualquer pessoa pode verificar.
R06_ignoranceproductO preço do que ninguém comprovou
min(params.cap, params.slope x (1 - known_share)) x (1 - params.posture_relief x postura); postura = soma das entradas de postura, limitadas a 1,0
R07_silencesilênciothresholdlê 4 campos
Silêncio proporcional à exposição
é acionado apenas quando P01 e P03 estão em {none_known, unknown} e P05 em {none, unknown, fresh_no_numbers}; risco = min(params.cap, params.per_year x anos de operação x peso), com o peso retirado de params.weight conforme o escalão de exposição. O preço é determinado pelo ano porque o silêncio se acumula: quinze anos sem nada no registo não constituem a mesma alegação que cinco, e um escalão fixo assim o indicava. Um fornecedor cujo ano de lançamento é desconhecido não paga nada aqui, conforme R08
R08_unknown_pricing6 canaisconstrainttodas as tabelas de risco e de barreira no esquema
Presunção de inocência como regra aritmética
aplica-se apenas a constatações contra o fornecedor e nunca a um unknown registado como prior de canal publicado (C01 = prior_0.550), que é uma taxa de base e não uma constatação. Caso contrário, risk(unknown) <= 0,50 x risk(worst confirmed value) para esse campo e nunca iguala esse valor; uma mentira apanhada supera sempre um campo em branco; no eixo da mentira e em todos os campos de eventos, risk(unknown) = 0,000 sem exceção. O preço total de um campo em branco é pago uma vez, na ignorância, quando é identificado como nosso
R09_channel_combination8 canaisnoisy_orlê 8 campos
Como os oito canais se tornam um número
pontuação = 100 x product(1 - min(0,90, r_c)) nos oito canais; sem limite inferior ou superior geral; S18 entra na integridade, não como um nono canal
R10_disclosure_decaydivulgaçãodecaymaxlê 4 campos
Os eventos adversos também envelhecem
divulgação = max entre P01, P02 e P03 do preço próprio desse campo após a desvalorização — uma rota tomada no seu pior valor, nunca acumulada, porque três codificações de uma apreensão são uma apreensão; decay(plateau=12, half_life=60, floor=0,35) na data da entrada P12_case_history relativa ao mesmo episódio, correspondendo ao que a entrada diz que aconteceu — P01 a uma apreensão, P03 a um court_order, subpoena ou mandate_order — e nunca ao seu desfecho, uma vez que um episódio que não produziu nada continua a ser o episódio que data a conclusão; P02 corresponde ao resultado porque aí o resultado é o facto; um evento adverso sem tal entrada mantém o seu valor não desvalorizado; a forma da curva de prática com um limite inferior mais alto, 0,35 aqui contra 0,15 para provas de prática, porque uma divulgação comprovada permanece permanentemente no registo
R11_evidence_voidingretençãodivulgaçãointegridadegatelê 1 campo
Uma mudança de controlo reinicia o que é transferido
as provas datadas de antes de M16 não se ligam ao proprietário atual: as auditorias perdem o bónus de série, os eventos de divulgação descem para o limite inferior de R10, as conclusões de entidades irmãs não são transferidas de todo
R12_report_plausibilityintegridadedesconhecimentothresholdlê 5 campos
Um relatório de transparência vale pelo seu conteúdo
P06 = zero_implausible quando P09 = 0 e P08 está acima de params.min_requests e o registo comprova que existe um registo por pessoa para divulgar — severidade de retenção igual ou superior a params.min_retention. Julgá-lo apenas pela escala de utilizadores penalizava o oposto daquilo para que servia: um fornecedor que publica os seus números e comunica zero concessões era chamado mentiroso, enquanto um que não publica nada não pagava nada. Zero concessões só é inacreditável perante um fornecedor cujo próprio registo diz que tem algo para conceder; perante uma conclusão comprovada de ausência de registos, é a resposta esperada, e o modelo não deve descrer num canal daquilo em que acreditou noutro. Quando é acionado, o alívio de postura de P05 é definido como 0,00 e a integridade recebe a rota em params.route
R13_derived_jurisdictionjurisdiçãonoisy_ormaxlê 6 campos
Os campos de mandato são derivados, não avaliados
C10 = M06 em MANDATE_COUNTRIES; C11 = M11 em MANDATE_COUNTRIES; quando M11 = M06, os dois são uma única circunstância e a jurisdição toma max(C10, C11, P11), nunca noisy-OR; a exposição da frota entra como max(C09b, P04), que é uma rota separada da da empresa; uma substituição manual requer a sua própria fonte e é publicada como tal
R14_disclosure_ratedivulgaçãothresholdlê 2 campos
A proporção de pedidos que produziram dados
taxa = P09 / P08 quando P08 atinge params.min_requests; risco = params.weight x taxa; publicado ao lado da taxa porque a comparabilidade entre jurisdições é baixa — um pedido significa uma ordem judicial num país e uma carta noutro
R15_free_tier_flagnenhum canalflaglê 2 campos
Os escalões gratuitos são pagos de alguma forma
S22 = sinalizado quando todos os campos nomeados em params contêm um dos valores que params lista para cada um, e não sinalizado caso contrário; não altera qualquer pontuação em nenhum dos eixos — ambas as entradas já são pontuadas onde lhes corresponde, e pontuar a sua conjunção seria fazer a média que os dois eixos existem para recusar
R16_opaque_at_mass_scaleintegridadethresholdlê 2 campos
A opacidade é pior quanto mais pessoas abrange
X03 = opaco e M08 = massivo -> params.at_mass_scale em vez do preço próprio de X03 para o caso opaco
R17_location_noticejurisdiçãoderivationlê 3 campos
Onde é oferecido um país de mandato, o que está realmente lá
C09 = países de U02 que aparecem em MANDATE_COUNTRIES, derivados e nunca preenchidos manualmente. C09, por si só, não cobra nada e fica fora do denominador da completude: oferecer uma saída num país desses não diz nada por si só, e é publicado para a localização escolhida pelo leitor. O que é avaliado é C09b, a única pergunta que vale a pena fazer quando C09 não está vazio — se o hardware está efetivamente abrangido por esse mandato ou se a localização é virtual, com o hardware noutro lugar. C09b é n/a quando C09 está vazio e combina com P04 por max: a presença sob um mandato é uma circunstância, codificada duas vezes
R18_audit_gateretençãogatemaxlê 2 campos
Qual o ramo de retenção que uma auditoria segue
V11 declara retenção -> ramo declarado em params.credence_stated; V01 = yes_* e V11 silencioso -> ramo silencioso em params.credence_silent x subject_factor (params.subject_default quando o sujeito não está comprovado), e nenhum ramo excede params.credence_max; caso contrário, não há qualquer prova documental; a gravidade no ramo escolhido = max(C01_linkable_retention, V11_audit_findings), nunca noisy-OR — uma circunstância codificada duas vezes não deve acumular (como em R04)
R19_audit_decayretençãodecaylê 1 campo
As configurações sofrem alterações constantes
decay(params.decay) — contínuo em meses, sem nós
R20_practice_agesretençãodecaymaxlê 1 campo
Cada evento documentado tem a sua própria data
cada evento em P12 com outcome = nothing_produced contribui com decay(practice, a sua própria data); o valor de prática do campo é o máximo dos seus eventos, nunca a soma; substitui a leitura de data única de P01 e P03, que condensava várias apreensões numa só
R21_circumvention_decayusabilitydecaylê 1 campo
O bloqueio avança mais depressa do que a prova
U06 = pontuações comprovadas como alegadas quando a data à qual o próprio campo se refere tem mais de 12 meses; o registo já data todos os campos, pelo que a idade é lida daí, em vez de ser escrita no valor; o único campo de usabilidade com decaimento, porque é o único cuja veracidade expira
R22_completenessdesconhecimentoconstrainta coluna de completude de cada campo
O que o denominador conta
campos substantivos com completeness = yes; n/a deixa o denominador, unknown permanece nele; campos de identidade, resultados do modelo, etiquetas redundantes e campos de usabilidade ficam todos de fora — a cobertura de usabilidade é comunicada separadamente como S16
R23_credence_defaultsretençãoconstrainttodas as tabelas de fatores no esquema
Provas não lidas não são contabilizadas
o espelho de R08 e deliberadamente não simétrico com ele. factor(unknown) <= o escalão genuíno de prova mais fraco nesse campo, e estritamente acima de qualquer valor que codifique uma recusa de divulgação (V06 sem nome, V02 nenhum). Creditar uma auditoria que ninguém leu pelo seu valor nominal é a forma como um relatório comprado é branqueado numa pontuação; imputar a nossa própria ignorância como se fosse a recusa do fornecedor é o erro oposto. Recusar crédito a provas não verificadas não é uma acusação — o fornecedor recua para o prior, a taxa de base do mercado, e não para uma conclusão
R24_retention_compositionretençãoproductmaxlê 14 campos
Como os subcanais de retenção se tornam um número
os quatro subcanais não fazem uma média. credence.paper = o ramo escolhido por R18 (declarado: credence_stated; silencioso: credence_silent x subject_factor) x source_credence do próprio .conf desse ramo x audit_decay (R19) x publication_factor x engagement_factor (força da empresa x do padrão x da garantia) x scope_factor no ramo declarado x series_bonus quando R11 mantém a série válida, limitado a credence_max. credence.practice = máximo dos eventos datados nothing_produced de practice_credence x practice_decay (R20). credence = min(credence_max, max(paper, practice) + secondary_weight x min(paper, practice)) — dois tipos de prova superam um, e nenhuma quantidade de prova alcança a certeza. severity = max(C01, V11) segundo R18, ou prior quando nenhum dos dois está comprovado. retention = credence x severity + (1 - credence) x max(severity, prior): a regressão à taxa de base do mercado só pode ser ascendente, pelo que uma admissão contra interesse mantém o seu valor facial. retention.floor = max(retention, C12 floor:) por último, porque uma auditoria limitada ao túnel não pode ilibar um facto na aplicação
R25_integrity_compositionintegridadenoisy_orlê 14 campos
Como as vias de integridade se tornam um número
integridade = 1 - produto(1 - rota) nas rotas que disparam: o eixo da mentira (R04), transparência do proprietário (R16 à escala massiva), histórico do grupo proprietário, monetização combinada com o que o grupo vende (R03), tratamento de incidentes, alegações absolutas, pressão vitalícia, cobertura comprada (R01), a rota do relatório implausível (R12), a lacuna da declaração da loja (R28), disclosure_rate_weight x rate (R14) e contágio de cluster (R02, S18). As rotas acumulam porque são constatações separadas; os pares que eram uma circunstância codificada duas vezes já foram reduzidos por max dentro da própria regra, razão pela qual nada é novamente reduzido aqui
R26_hygiene_compositionhigienecapped_sumlê 12 campos
Como os campos de higiene se tornam um número
higiene = min(params.cap, soma do risco: preço de cada campo encaminhado para aqui). O único canal aditivo no eixo de segurança: são pequenas fugas independentes que se acumulam, não uma única constatação que decide um resultado, e o limite é o que impede que um conjunto de recolhas menores seja lido como uma divulgação. Um campo de lista vale o seu membro mais barato — um método de pagamento anónimo é suficiente — e recorre ao seu próprio preço desconhecido quando nenhum membro tem preço. C13_weakest_protocol é uma parcela derivada aqui (R32): um transporte legado ativo é mais uma coisa recolhida de passagem, não uma constatação que decide um resultado
R27_report_concealmentintegridademaxlê 2 campos
Silêncio sobre divulgação a uma escala que garante pedidos
um fornecedor à escala média ou massiva recebe certamente pedidos, pelo que uma ausência comprovada de números é um facto sobre o fornecedor e não uma lacuna na nossa investigação: P05 = none charges 0,150, fresh_no_numbers 0,100 — um relatório publicado que omite o único número relevante é a forma mais nítida disso — e stale 0,050. Dispara apenas com um valor comprovado; desconhecido não cobra nada aqui e é avaliado na ignorância, onde pertence o facto de nós próprios não termos procurado. O espelho de R12: um atribui um preço a um número incrível, este atribui um preço à ausência de qualquer número
R28_store_declaration_gapintegridademaxlê 1 campo
A declaração da loja contra a política que o fornecedor forneceu à loja
o formulário obrigatório da loja é a declaração assinada do próprio fornecedor sobre a sua aplicação, pelo que tudo o que o formulário declara também tem de aparecer na política para a qual o próprio fornecedor encaminha a loja. Ler apenas numa direção: a aplicação é um subconjunto do serviço, pelo que um formulário que declara menos do que a política admite é explicado pelo âmbito e não cobra nada, enquanto uma categoria que o formulário declara e que a política nunca menciona não tem essa desculpa. Avaliado pelo que a categoria não divulgada revela: um identificador ou um diagnóstico cobra 0,150, comportamento — atividade da aplicação, aplicações instaladas, localização ou qualquer finalidade publicitária — cobra 0,300, e uma declaração da própria recolha que uma alegação de não retenção nega cobra 0,450. As duas lojas definem a recolha de forma diferente, pelo que uma diferença entre o formulário da Apple e o formulário da Google não é, por si só, uma constatação. Vence a pior lacuna entre as lojas
R29_session_stateretençãoconstraintlê 2 campos
A ligação não é uma ficha da ligação
C01 avalia o que um fornecedor ainda pode associar a uma pessoa depois de terminada a sessão. Um estado que existe apenas enquanto o túnel está ativo — um IP de origem, um ID da conta e um carimbo temporal da ligação mantidos para que o servidor possa encaminhar pacotes e fazer cumprir o limite de dispositivos — é a própria ligação, não um registo dela, e atribuir-lhe um preço como retenção cobra ao fornecedor por descrever o funcionamento de uma VPN. Pior: cobra mais do que não dizer nada: o campo em branco tem o prior de mercado 0,550 e source_ip tem 0,750, pelo que a descrição honesta de um período de quinze minutos custava mais do que o silêncio. A exceção é estreita, e tem de o ser, ou torna-se a frase que todos os fornecedores escrevem. Aplica-se apenas quando o próprio documento do fornecedor declara um prazo de eliminação associado ao fim da sessão e não superior a 24 horas — a unidade calendárica mais curta, mais longa do que qualquer encerramento de que um serviço necessite e mais curta do que qualquer rotação que um registo mantenha. Uma duração não declarada é retenção. Um período de calendário — 7 dias, 30 dias, um ciclo de rotação — é retenção, seja qual for a formulação, porque sobrevive à sessão por conceção. Tudo o que o fornecedor mantiver para além do prazo continua a valer o seu próprio escalão, e a exceção lê apenas a alegação do fornecedor: quando uma auditoria encontrou os dados presentes, R18 já coloca a constatação acima da alegação
R30_usability_foundationusabilitythresholda coluna de peso de cada campo de usabilidade
Quanto da tabela sustenta a pontuação de usabilidade
a soma de usabilidade divide pelo peso que poderia ler: um campo que ninguém comprovou permanece no denominador em vez de obter pontuação zero, porque cobertura não é qualidade. O custo é que a pontuação não consegue ver a sua própria base — uma coluna cujo campo mais pesado não foi lido produz a mesma forma de número que uma preenchida. S21 = peso lido / peso ativo, em que ativo corresponde a todos os campos de usabilidade ponderados, menos os que são n/a. Abaixo de usability_foundation_floor S20 = no_data: um número assente em menos de metade da tabela indica quais os campos preenchidos, não o que o produto faz. O limite é mais rigoroso do que o de segurança porque este eixo não tem canal de ignorância — a segurança cobra por um campo em branco dentro da pontuação e a usabilidade não lhe cobra em lado nenhum. A pontuação continua publicada sob no_data, exatamente como a pontuação de segurança; um número omitido não pode ser verificado.
R32_protocol_floorhigienederivationmaxlê 1 campo
O transporte mais fraco ainda oferecido
C13_weakest_protocol é o pior protocolo em U07_protocols segundo a ordem de risco da própria tabela de C13, derivado no carregamento e nunca preenchido manualmente — a mesma forma que R17 deriva C09 de U02. Entra em R26_hygiene_composition como mais uma parcela e está sujeito ao limite do canal de higiene como todos os termos aí. Numa frota que oferece apenas transportes modernos, o campo é not_applicable e não um nome: sem preços de protocolo superiores a 0,000, não há nada fraco oferecido para apontar, e escolher o menos mau dos bons por ordem de desempate publicaria uma constatação que ninguém fez. O campo é mantido para o segmento barato em que PPTP e L2TP continuam ativos. O preço proprietary não é uma cobrança por um fornecedor escrever o seu próprio protocolo — é o preço de não ser possível saber se esse protocolo é fraco, razão pela qual vendor_open não custa nada: um transporte de fornecedor cujo código-fonte é publicado e analisado de forma independente pode ser avaliado, e nada na avaliação diz que é fraco. Cobrá-lo na mesma atribuiria um preço a uma ignorância que foi resolvida e tornaria a publicação do código-fonte mais dispendiosa do que a sua retenção.
R33_exit_conductarquiteturamaxlê 2 campos
O que a saída faz ao tráfego que transporta
arquitetura = max(preço de C00_architecture, preço de C14_traffic_modification). Quem opera a saída e o que a saída faz ao que passa por ela são uma só questão — saber se a extremidade distante do túnel está do seu lado — e uma resposta negativa decide o resultado, pelo que o canal toma o pior dos dois preços e nunca a sua soma: uma saída operada por desconhecidos que também reescreve os seus cabeçalhos não é duas vezes pior do que qualquer uma das duas coisas, é tão má quanto essa coisa. headers_injected (0,300) é um identificador de sessão ou qualquer outro cabeçalho adicionado ao tráfego que passa, o que dá a cada destino um nome para o utilizador; content_injected (0,500) são scripts, publicidade ou outro material colocado nas páginas; tls_interception (0,750) é a abertura de sessões cifradas pela saída. none tem de ser inferido de um documento que o declare, o que poucos fazem, pelo que unknown recebe o mesmo prior de mercado que C00 e o canal de ignorância trata do resto.
verdict: no_data é o que o diz claramente. Leia completeness em ambos os eixos antes de ler qualquer uma das pontuações.M14_inclusion_basis é o único registo do motivo pelo qual cada um está aqui. A ausência de um fornecedor do catálogo é prova dessa seleção manual antes de ser prova sobre o fornecedor, e nada aqui estima quanto fica de fora.Um
Estão aqui desenhados na proporção em que o registo os desenha, porque essa proporção é o argumento: um dos dois decide a ordem, e o outro descreve o que se obtém em troca.
A segurança coloca 8 perguntas
Cada um dos 67 campos de segurança alimenta pelo menos uma delas. As oito respostas são multiplicadas.
Decide a ordem
Descreve o que se obtém
A usabilidade pondera 12 campos
Os pesos somam 34, e os 12 são somados como uma média ponderada. Um décimo terceiro campo é mantido com peso zero, por isso é publicado e nada lhe atribui preço.
Cinco
Nada entra neste modelo pelo valor facial. O que o relatório diz e quem o diz são duas escalas separadas, e multiplicam-se.
O que o relatório dizretenção credence_stated contra credence_silent
Quem o dizos quatro níveis de source_credence
Os dois multiplicam-se. Os quatro níveis de quem o diz, e o que cada um é:
Quatro
Nenhum canal pode ultrapassar 0.9, porque a certeza não está disponível a partir da leitura de documentos. E uma descoberta fixa um canal por baixo, onde nenhuma auditoria consegue chegar.
O canal de retenção
Um relatório impecável esvazia o copo. O que fica nele é o identificador que o fornecedor detém:
Um relatório só pode dizer o que foi escrito. Um identificador diz que o utilizador é identificável quer algo tenha sido escrito quer não, por isso os dois não são respostas à mesma pergunta — e o modelo recusa-se a deixar que o primeiro resolva o segundo.
Oito
Cada linha no leque é uma regra que nomeia o canal a que responde. Todas estão impressas na íntegra mais abaixo nesta página, porque uma regra que quem lê não consegue ver é uma regra aceite por confiança.
O leque da esquerda é cada regra a alcançar os campos que lê; o da direita é cada regra a nomear o canal a que responde. Todas as 32 estão impressas mais abaixo nesta página, na íntegra, porque uma regra que quem lê não consegue ver é uma regra aceite por confiança. A máquina não é grande por ser engenhosa — é grande porque as perguntas o são, e um modelo suficientemente pequeno para resumir num parágrafo estaria a resumir a coisa errada.
Três
É isto que a multiplicação compra. Sete canais podem estar imaculados e o oitavo continua a resolver a ficha — e é por isso que um fornecedor não consegue diluir num cálculo médio um facto desqualificante sendo impecável em tudo o resto. Mova o controlo.
Sete canais, cada um em 0.05, e um — o vermelho — que quem lê move
Nada foi somado e nada foi calculado em média. Os sete canais impecáveis continuam impecáveis no extremo desse controlo — e não conseguem compensar o que o oitavo retirou, e é essa a razão de os oito serem multiplicados.
Dois
Nada é somado. Cada canal mantém a parcela da ficha que o anterior deixou de pé, pelo que os oito formam uma cadeia, não uma coluna de números.
pontuação = 100 × ∏ (1 − canal)
A forma é um noisy-OR over independent risk channels. Desenvolvido aqui sobre a ficha de Proton VPN, a pontuação mais alta em registo — os números abaixo são dessa ficha, não um exemplo escrito para a ocasião.
3 canais não encontram nada e não retiram nada. Os outros 5 retiram cada um uma pequena parcela, e as parcelas compõem-se em vez de se anularem: 70 é o que resta dos cem.
Seis
Três tipos de prova, três curvas, cada uma mantendo-se estável durante um patamar e depois caindo até um mínimo do qual nunca sai. Uma auditoria é algo que aconteceu numa data, não um estado em que um fornecedor se encontra.
Ao lado, na vertical: o peso que a prova ainda carrega — cheio no topo, o seu próprio mínimo na base
hoje1 ano23456 anos
Cada curva mantém-se estável durante um patamar e depois cai até um mínimo do qual nunca sai — a prova envelhece, não se torna uma mentira. Os pontos são as 30 fichas em registo que publicam uma auditoria datada, colocadas na curva de auditoria de acordo com a sua própria idade. Uma auditoria não é um estado em que um fornecedor se encontra; é algo que aconteceu numa data.
Sete
O único canal que cobra por um vazio. É também a única coisa neste site que um fornecedor pode mover por si próprio — e a forma de a mover é publicar, não pedir.
0.00cobrado à ficha
min(0.6, 0.9 × (1 − established)) × (1 − 0.4 × posture)
Não saber não é neutro. Um fornecedor sobre o qual nada foi comprovado carrega um risco real, e o modelo cobra por isso em vez de deixar um vazio educado — o que faz deste o único número, em todo o site, que um fornecedor move por si próprio. Todos os outros canais esperam que algo seja descoberto; este espera que algo seja publicado.
Nove
Cada VPN aqui recebe um número inteiro em cem, e o modelo corta essa escala em 4 pisos que publica antecipadamente. Ao ultrapassar um piso, a palavra muda. Mais nada a move — nem um logótipo mais bonito, nem um desconto, nem um comunicado de imprensa.
Os escalões são intervalos, fixados antes de qualquer ficha ser pontuada e publicados para que cada travessia possa ser verificada — o número é calculado, a palavra é lida a partir dele, e nenhum dos dois pode ser comprado.