Điểm bảo mật đến từ đâu
Tám kênh, mỗi kênh đặt ra một câu hỏi cho hồ sơ đã công bố và đọc một tập hợp trường dữ liệu được nêu tên để trả lời câu hỏi đó. Chúng nhân với nhau chứ không cộng lại — hệ số bên cạnh một kênh là phần còn lại sau áp lực mà kênh đó tìm thấy, và hãy mở một kênh để xem mọi trường dữ liệu mà nó đã đọc, đúng như cách nó được lưu trữ. Cách mô hình hoạt động
Trường bảo mật
67 55 trong số đó cấp dữ liệu cho một kênh
Đã xác lập
29 30 còn ở trạng thái unknown, 8 không áp dụng
Độ đầy đủ
46% tỷ lệ mà mô hình có thể cân nhắc
Trích dẫn
46 trên 11 tài liệu
Mỗi giá trị đều mang theo căn cứ mà nó dựa vào, và mô hình cân nhắc bốn cấp độ này khác nhau. Trọng số, sau đó là số trích dẫn trên hồ sơ này nằm ở cấp độ đó:
A trọng số 1,00 · 3 ở đâyB trọng số 0,85 · 34 ở đâyC trọng số 0,70 · 9 ở đây
Các trọng số là của chính methodology.json; một tuyên bố được thấy trong chính văn bản gốc có giá trị hơn cùng tuyên bố đó khi được báo cáo lại qua bên thứ hai. Ngày ở cuối một hàng là ngày giá trị đó được đọc lần gần nhất.
Một kênh không định giá mọi trường mà nó đọc. Những trường đã được định giá sẽ có dấu ở viền và mang theo mức mà chúng đã cộng thêm; mọi trường còn lại đều đã được đọc nhưng không tốn điểm nào. Chỉ kênh nào tính toán theo từng trường mới có thể đánh dấu một trường — các kênh còn lại tự định giá bằng các tham số in phía trên hàng của chúng.
Vẫn còn để ngỏ trên hồ sơ này.
Đội máy chủ và kiến trúc. U02_server_countries, C00_architecture và C08_servers_ownership chưa được xác lập: không có trang chính thức nào của Avast liệt kê toàn bộ danh sách hiện tại về các địa điểm máy chủ (chỉ có một tập hợp tám thành phố dùng cho torrent và một con số cũ trong thông cáo báo chí năm 2018), và không có thông tin nào cho biết Avast sở hữu phần cứng hay thuê phần cứng, hoặc điểm thoát có do nhà cung cấp vận hành hay không. C09b_mandate_hosting phụ thuộc vào U02 và vẫn không xác định vì cùng lý do.
Mã định danh thiết bị và trình theo dõi trên trang. C12_device_identifier không xác định: chính sách VPN nêu rõ rằng không sử dụng mã định danh quảng cáo của Android/iOS cho Firebase Analytics nhưng không nói điều tương tự về các SDK phân bổ AppsFlyer hoặc Singular mà chính sách cũng nêu tên, nên không thể gán mức nào nếu không phỏng đoán. C07b_site_trackers (các trình theo dõi của chính avast.com) và C02/C03/C05 (chỉ dùng RAM, chia sẻ IP, thanh toán ẩn danh) không được tìm thấy trên bất kỳ trang nào đã mở trong phiên này.
phần còn lại của những gì để ngỏ — thêm 200 từ
Năm ra mắt và tính chuẩn mực của kiểm toán. M07_launch_year không xác định: blog của Avast cho thấy SecureLine VPN đã là một sản phẩm hiện hữu vào tháng 7 năm 2013, nhưng không có thông báo có ghi ngày nào nêu năm ra mắt thực tế, và các năm cụ thể do các trang đánh giá liên kết đưa ra không thể dùng làm nguồn. V12-V15 (ứng dụng khách mã nguồn mở, bản dựng có thể tái lập, kiểm thử xâm nhập, mức độ đảm bảo) không được đề cập trên bất kỳ trang chính thức nào hoặc tổ chức Avast trên GitHub.
Phạm vi của kết luận của FTC. X04_owner_group_history ghi nhận lệnh năm 2024 của FTC đối với Avast Ltd/Avast Software s.r.o./Jumpshot về việc bán dữ liệu duyệt web được thu thập qua Avast Extensions, Avast Secure Browser và phần mềm chống vi-rút Avast - cùng một thực thể pháp lý vận hành SecureLine VPN. Đơn khiếu nại không nêu SecureLine VPN ở bất kỳ đâu, nên X01_documented_lie và X09_incident_handling đối với chính VPN được để ở trạng thái không xác định thay vì kế thừa một phát hiện liên quan đến các sản phẩm khác.
Về toàn bộ hồ sơ.
Avast SecureLine VPN do Avast Software s.r.o. (Prague) vận hành, là cùng thực thể kiểm soát dữ liệu theo GDPR được nêu trong chính sách quyền riêng tư của HideMyAss, thuộc Gen Digital Inc. kể từ khi thương vụ sáp nhập NortonLifeLock-Avast hoàn tất vào ngày 12-09-2022.
C01_linkable_retention được ghi nhận là connection_timestamps theo chính thừa nhận của VPN Policy: chính sách này lưu giữ, trong tối đa 18 tháng, tổng dung lượng dữ liệu đã truyền và vị trí VPN/giao thức/máy chủ đã chọn, đồng thời lưu giữ riêng các lần thử kết nối/ngắt kết nối/lỗi trong 12 tháng; cùng trang đó nêu rõ rằng địa chỉ IP nguồn, truy vấn DNS, lịch sử duyệt web và dữ liệu đã truyền không được lưu giữ.
phần còn lại của những gì để ngỏ — thêm 436 từ
Phạm vi được công bố đó hẹp hơn đáng kể so với nội dung đơn khiếu nại tháng 2 năm 2024 của FTC chống lại Avast Ltd, Avast Software s.r.o. và Jumpshot, Inc. hiện đã ngừng hoạt động: từ năm 2014 đến tháng 1 năm 2020, các tiện ích mở rộng trình duyệt của Avast (Avast/AVG Online Security), Avast Secure Browser và phần mềm chống virus của Avast đã thu thập và bán các URL duyệt web đầy đủ, truy vấn tìm kiếm và giá trị cookie bên thứ ba của người tiêu dùng dưới dạng có thể tái nhận diện, mặc dù hoạt động tiếp thị tuyên bố chặn theo dõi và bảo vệ quyền riêng tư — sau đó là thỏa thuận dàn xếp trị giá $16.5M và lệnh cấm vĩnh viễn việc bán dữ liệu duyệt web.
Đơn khiếu nại đó (được đọc qua pypdf sau khi bản chuyển đổi HTML của WebFetch làm hỏng PDF nhị phân) không bao giờ nêu tên SecureLine VPN, vì vậy X04_owner_group_history ghi nhận phát hiện này là một sự kiện về chủ sở hữu/nhóm sở hữu/lịch sử công ty (sanctioned_or_prosecuted), trong khi X01/X02/X09 đối với chính VPN vẫn là unknown/none thay vì đưa vào đó lời nói dối đã được ghi nhận của một sản phẩm khác.
X12_store_data_declaration là undisclosed_behaviour: biểu mẫu Google Play Data Safety của com.avast.android.vpn tuyên bố rằng cả vị trí gần đúng và vị trí chính xác đều được thu thập và chia sẻ, trong khi cả VPN Policy lẫn Privacy Policy nói chung đều không đề cập đến việc thu thập vị trí địa lý ở bất kỳ đâu — chỉ Google Play được kiểm tra, còn nhãn quyền riêng tư của Apple thì không.
U06_censorship_circumvention là tự công bố, chưa được chứng minh: FAQ của Avast nêu một phương thức truyền tải độc quyền "Mimic" (được mã hóa ở đây là obfuscated) làm phương án dự phòng "tại các khu vực bị hạn chế", nhưng trang vpn-territory của Avast lại liệt kê Belarus, China, Iran, Iraq, North Korea, Oman, Turkey, Turkmenistan và UAE là các khu vực pháp lý nơi bản thân việc sử dụng VPN có rủi ro pháp lý, chứ không phải các thị trường mà sản phẩm nhắm tới, và không tìm thấy phép đo độc lập nào cho tuyên bố này.
U04_price_monthly là not_applicable: trang sản phẩm chỉ bán các gói 1, 2 và 3 năm (không có gói theo tháng); U04b_price_yearly là $59.88, tổng tiền năm đầu sau chiết khấu, và cùng trang đó nêu rằng sau đó gói sẽ gia hạn ở mức $99.99/yr.
Khu vực pháp lýCó thể buộc cung cấp những gì đang tồn tại mà không cho nhà cung cấp có quyền lên tiếng không?5 trường đã đọc · 3 còn chưa xác định · 80,1 điểm áp lực×0,199
Nơi công ty đặt trụ sở 0.6, nơi chủ sở hữu của nó đặt trụ sở 0.45, các điểm thoát mà nó cung cấp 0.05, chế độ lệnh bí mật 0.05.
Lưu trữ tại các quốc gia chịu nghĩa vụ mà nhà cung cấp cung cấpC09b_mandate_hosting
không xác định
không có gì được công bố · được ghi nhận là asserted
Báo cáo sự cố về C09b_mandate_hostingPhản hồi trước nghĩa vụ pháp lý lưu giữ dữ liệu cấp quốc giacũng được đọc bởi sự thiếu hiểu biếtP04_mandate_response
không xác định
không có gì được công bố · được ghi nhận là
Được tính toán
×0,014 của một hồ sơ sạch độ đầy đủ 46%
Điểm sụt giảm đến từ đâu: Khu vực pháp lý. Đây là kênh mà rủi ro của hồ sơ này tập trung vào — riêng nó đã đưa một hồ sơ sạch xuống còn ×0,199, và thanh trên cùng được tô đầy đến mức đó.
Mức phơi nhiễm được ghi nhận là medium và tình trạng liêm chính là clean.
So với phần còn lại của sổ đăng ký, hồ sơ này vượt trội nhất ở kênh Im lặng — ×1,000 trong khi mức trung bình của sổ đăng ký là ×0,927 — và kém nhất ở kênh Khu vực pháp lý, ×0,199 so với ×0,680.
Mỗi hàng ở trên là một trường của hồ sơ đã công bố, và mỗi hàng đều có thể bị phản bác: mỗi hàng đều mang nút Báo cáo, hoặc nêu vấn đề về toàn bộ hồ sơ. Một đính chính có nguồn đi kèm sẽ được thực hiện ngay trong ngày, và nếu nó làm thay đổi điểm số thì nó cũng làm thay đổi hạng.