DNS внутри туннеля C06_own_dns_in_tunnel
Выполняется ли разрешение имён собственными резолверами провайдера внутри туннеля. Если эти запросы утекают к используемому по умолчанию резолверу сети, наблюдатель узнает о каждом посещённом вами сайте, ни разу не увидев ваш трафик.
Kill switch U08_kill_switch
Блокирует трафик при обрыве туннеля вместо того, чтобы незаметно выпускать его через обычное соединение. Сбой, который он предотвращает, — это тот, который никто не замечает во время его возникновения.
P2P-точки выхода C00_architecture
Архитектура, в которой трафик выходит через устройства других пользователей, а не через серверы оператора, обычно в обмен на бесплатный тариф. Точкой выхода не управляет никто — в этом и заключается вся суть предложения и вся проблема — а значит, через вас может выходить чужой трафик.
Воспроизводимые сборки V13_reproducible_builds
Возможность для любого человека пересобрать опубликованное приложение из опубликованного исходного кода и получить побайтно идентичный бинарный файл. Открытый исходный код показывает, что делает код; воспроизводимые сборки показывают, что именно этот код запущен.
Идентификатор устройства C12_device_identifier
Постоянный идентификатор вашего устройства, которым располагает сам провайдер: от идентификатора в пределах приложения через сбрасываемый рекламный идентификатор до постоянного аппаратного идентификатора. Это поле способно свести на нет безупречный отчёт об отсутствии журналов: о вашем трафике ничего не было записано, но вас всё равно можно идентифицировать.
Канарейка ордера P07_warrant_canary
Опубликованное заявление о том, что секретное предписание не получено; оно обновляется по расписанию, поэтому его отсутствие передаёт сообщение, которое оператору запрещено отправлять. Имеет смысл только при поддержании в актуальном состоянии: stale и removed фиксируются отдельно, а канарейка, которую незаметно перестали обновлять, не является нейтральным событием.
Общие и выделенные IP-адреса C03_ip_sharing
Общий адрес точки выхода объединяет множество пользователей за одним IP-адресом — именно для такой анонимности отчасти и нужен VPN. Выделенный IP-адрес принадлежит только вам — это лучше для сервисов, блокирующих общие диапазоны, но хуже для того, ради чего вы пришли.
Отчёт о прозрачности P05_transparency_report
Периодический подсчёт полученных запросов и того, на какое количество из них ответили, предоставив данные. Оценивается, насколько отчёт актуален и содержит ли числовые данные — а также проверяется его правдоподобие, поскольку отсутствие запросов в массовом масштабе на протяжении многих лет — это утверждение о положении дел в мире, а не о политике.
Охват аудита V04_scope_servers
Проводился ли аудит всего парка серверов или только его выборки. Заключение об отсутствии журналов по выборке относится к серверам, которые аудитор мог проверить. Методология учитывает эту разницу в баллах, а не считает оба варианта «прошедшими аудит».
Предписание о хранении данных C09, C10, C11
Национальное требование, обязывающее операторов VPN хранить записи пользователей. Некоторые страны, указанные в реестре, вводят такое требование. Оно имеет значение в двух случаях: для страны, в которой зарегистрирована компания, и для стран, где у неё расположены серверы её сети — это разные вопросы с разными последствиями.
Протоколы U07_protocols
Все протоколы туннелирования, которые поддерживает клиент, в виде списка. Изначально поле содержало только самый быстрый из них; начиная со схемы 3.4.0 оно содержит все протоколы, благодаря чему становится виден самый слабый. WireGuard — компактный, быстрый и современный протокол; OpenVPN старше, медленнее и по-прежнему поддерживается почти повсеместно; L2TP, PPTP и SSTP — устаревшие протоколы, и наличие одного из них обозначается в C13_weakest_protocol и определяет минимальный балл по протоколам. Названия продуктов — NordLynx, Lightway, Hydra, Chameleon — обозначают реализации, а не протоколы; NordLynx учитывается как WireGuard, чем он и является.
Раздельное туннелирование U09_split_tunneling
Направление одних приложений через туннель, а других — в обход него. Это удобно, но при этом приходится решать, что останется открытым — поэтому функция относится к оси удобства, а не безопасности.
Серверы только с оперативной памятью C02_ram_only
Серверы, работающие из энергозависимой памяти без диска, поэтому при изъятии на них не обнаружится ничего, что сохранилось после отключения питания. Это легко заявить и трудно проверить, поэтому поле различает yes_verified и yes_declared.
Страны серверов U02_server_countries
Страны, которые провайдер действительно перечисляет как имеющие точку выхода — список, а не число. Если провайдер не публикует список, поле считается неизвестным, а не заполняется по его маркетинговым материалам; поэтому любое указанное здесь количество — это длина списка, который можно проверить. Из 77 провайдеров 27 вообще не публикуют список; у 41 провайдеров, которые его публикуют, в общей сложности указаны 180 стран.
Хранение данных, позволяющее связать трафик с человеком C01_linkable_retention
Какая запись существует и может связать трафик с человеком — это определяется по имеющимся доказательствам, а не по тому, что провайдер говорит о своём хранении данных. Пять вариантов, расположенных в порядке возрастания затрат: none_linkable, aggregates_only, session_metadata, source_ip, activity.