关键空白 key_gaps
以书面文字说明哪些内容未得到确认,以及哪些证据可以解决这些问题 — 例如,实际保障等级弱于营销宣传所暗示的程度、结论建立在对某份文件的一种解读之上,或某个字段被有意留空。它是对单一数字的制衡,会与得分一同显示,而不是藏在链接之后。
参考
服务商页面上的每个值,除了数值,还带有状态、来源、日期和来源等级。本页定义了这些内容,以及构成安全得分的八个通道和底层的 VPN 术语。
01
记录不是一张问答表。它是一张问答表,每个答案都附带所依据的根据,以及最近一次有人确认的时间 — 这正是为何一个字段可以已填写,却几乎不影响得分。
9 个
关键空白 key_gaps
以书面文字说明哪些内容未得到确认,以及哪些证据可以解决这些问题 — 例如,实际保障等级弱于营销宣传所暗示的程度、结论建立在对某份文件的一种解读之上,或某个字段被有意留空。它是对单一数字的制衡,会与得分一同显示,而不是藏在链接之后。
字段标识符 C01, U07, V04
问题的永久名称。字母表示其所属区块 — C 能力、M 公司事实、P 压力与执法、V 验证、X 完整性、U 易用性 — 编号绝不重复使用。记录中的每个值旁边都会印有标识符,因此更正可以准确指明一个字段。
完整度 completeness
在本可得到回答的字段中,实际得到回答的字段占比是多少。它反映的是研究本身,而不是对服务商的夸奖 — 内容稀薄的记录和糟糕的记录截然不同,而这个数字正是区分二者的依据。
实质哈希值 material_hash
可实际改变得分的字段指纹。如果重新导入后哈希值保持不变,就说明没有任何实质内容发生变化,记录的更新日期也不会改变。它可以防止页面声称自己是最新的,而实际上并没有获得这样的依据。
截至 as_of
数值最近一次得到确认的日期 — 而不是页面生成的日期。每个字段都有各自的复核周期:价格为 30 天,服务器数量和执法历史为 90 天,架构和留存为 180 天,审计和公司信息为 365 天。
来源 origin
值的来源。document表示读取过某份文档,derived表示根据其他字段通过规则计算得出,asserted表示服务商如此声称,但没有人核实过。来源不存在第四种情况:一个值要么有出处作为依据,要么是根据有出处的值计算得出,要么依赖服务商的说法。
名录中有 3,285 个有文档依据的值,对比 2,875 个自称值;其中 460 个自称值所对应的字段实际上已确认。它们的存储方式相同,但权重差异很大:未经审查的有利说法会回归市场先验,而不利于自身的承认则保留完整权重。
来源等级 level
来源的计分权重。A 是一份原始文件 — 审计报告、法院记录或透明度报告 — 按完整权重计入。B 按 0.85 计入,C 按 0.7 计入,D(即服务商自己的营销材料)按 0.35 计入。名录以 580 个 A 级来源、3,200 个 B 级来源、289 个 C 级来源和 26 个 D 级来源为基础。
状态 state
known、unknown、not_applicable三者之一。它区分了我们有答案、没有人公开发布答案和该问题不适用于此处。在整个名录中,42% 的安全字段为 unknown — 5,159 个字段中的 2,143 个 — 这反映的是市场的公开披露情况,而不是我们的工作投入。
计入得分 scored
某个通道或易用性得分是否会读取这一字段。记录中的 6,160 个字段中,有 1,001 个不计入得分 — 这些都是真实事实,却不会改变任何得分。没有这个标记,读者无法将它们与决定判定的字段区分开来。
02
两个数字,绝不平均。安全得分自行决定排序;易用性得分印在旁边,仅在平手时起作用。
7 个
上限与下限
任何通道的得分都不得超过 0.9:仅凭文档审查无法获得确定性,而达到 1.0 的模型就等于自称具备确定性。反过来,单一发现也可能从下方锁定通道——服务商持有的持久硬件标识符会为留存设定一个任何审计都无法抬高的下限。
判定与五个区间 verdict
直接从安全整数中读取的用语,因此服务商不能拥有与其数值不一致的标签:强 75及以上,尚可 55–74,弱 35–54,不足 15–34,不推荐 低于15。
安全得分
0 到 100,也是排名唯一遵循的依据。它由八个风险通道计算得出,每个通道代表这条特定路径识别用户的概率,计算方式为 100 × ∏(1 − risk)。任何一个通道上的高风险都会单独拉低整个产品的得分;较小的风险会逐步累积,而不会因取整而被抹去。
无数据 usability.state
这是关于研究本身而非服务商的说明,适用于任一维度。no_data 安全判定表示已公开的信息太少,无法确定该记录的位置:77 个服务商中有 0 个属于这种情况,没有任何榜单为其排名,而且每个服务商都保留自己的页面。如果 usability.state 为 no_data,易用性得分就是一个下限,而不是位置判定 — 已公开的信息太少,无法说明该服务商实际处于什么位置。77 个服务商中有 10 个属于这种情况。它们仍保留在名录和每个筛选条件中,只是会被标记而非隐藏。
易用性得分
0 到 100 分,由十二个加权字段计算得出——其中包括覆盖范围、价格、免费套餐、绕过审查、协议、终止开关、设备、流媒体和 P2P。它是所有已填写字段得分的加权平均值,因此不会因为某个字段对任何服务商都无人填写,就惩罚某个服务商。它绝不会与安全得分取平均值,也绝不会让某个服务商排在得分更高的服务商之前;它唯一决定的是,在两个安全得分相同的记录中,哪个排在前面。
服务类别 service_class
这是什么类型的服务;该字段会随每个得分一并显示,因为二者分开便没有意义:commercial_vpn、censorship_tool、browser_proxy、p2p_exit、decentralized。在77中,59个是商业 VPN,decentralized目前为空。
通道 breakdown.channels
用户可能被识别的一条途径,其概率介于 0 和 1 之间。每个服务商记录都会列出全部八个通道及其所依据的字段,因此这些算术结果可以核验,而不是仅凭断言。
卫生
会顺手收集哪些可识别信息,客户端究竟能否接受检查?十个细小字段 — 仅使用 RAM 的服务器、IP 共享、无需电子邮件即可注册、匿名付款、隧道内的 DNS、第三方 SDK、服务器所有权、开源、可复现构建、渗透测试。单项权重都很低,合计得分设有上限,却能可靠反映是否有人在认真关注这些问题。
披露
它是否已经交出过任何东西?这是唯一一个完全依据事件而非政策建立的通道:数据被取得的扣押事件、强制交出的法院记录、披露历史。披露内容几乎足以取消资格;仅交出账户数据的影响则低得多。
无知
其中有多少内容无人确认?这是为我们自身盲点定价的通道,取决于记录中有多少内容缺失。这正是未经审查的服务商排名低于有研究依据的服务商,而不是与其并列的原因。
采取这些做法可获得宽减:持续维护的传票金丝雀、附有具体数字的最新透明度报告、及时披露的事件,或因某国施加日志记录义务而实际撤出该国。它们都不是关于日志记录的声明 — 每一项都是难以伪造的行为。
架构
出口由谁运营?通常无需付费,但有时会决定整条记录:通过无关第三方的设备转发流量的服务商,在这一点上的风险,是其他方面再好的政策也无法抵消的。
沉默
运营十年、拥有数百万用户,却没有任何记录?一个确实存在暴露度的服务商——运营年限 × 用户规模 × 敌对管辖地——如果既没有被扣押、没有法院记录,也没有透明度报告,并不能因此证明其清白。在这里,低暴露度不会扣分;高暴露度却档案空白,则会扣少量分。
留存
是否存在将流量与某个人关联起来的记录,以及由谁进行核查?这是模型中权重最大的通道。它会读取留存字段、设备标识符,以及审计中所有能够证实或削弱这一说法的信息 — 审计方类别、保证标准、报告的发布方式、审计范围是整个服务器群还是抽样。
管辖地
有人能否在服务商无从置喙的情况下,强制索取现有内容?应从公司注册地及其受益所有人所在之地来判断 — 对所有人施加的义务,其效力低于对公司的义务,但仍然有效。
诚信
它是否曾被发现言行不一?有记录在案的谎言、营销宣传与审计结果之间的空白、所有权不透明、所有者集团的过往记录,以及免费套餐的资金来源。细微的营销迹象 — 绝对匿名的自称、推动终身订阅、仅在联盟网站上存在的覆盖范围 — 每一项都会增加一点分量。
04
字段代码背后的用语 — 每个用语究竟要求服务商提供什么,以及答案为何具有这样的价值。
15 个
P2P 出口节点 C00_architecture
一种架构:流量不是经由运营商的服务器,而是经由其他用户的设备出网,通常以此换取免费套餐。没有人负责运营出口,这既是其全部主张,也是其全部问题 — 这意味着别人的流量可能会经由你的设备出网。
仅使用 RAM 的服务器 C02_ram_only
运行于易失性内存、没有磁盘的服务器,因此即使被扣押,断电后也不会留下任何存留的内容。声称这一点很容易,验证却很难,因此该字段区分 yes_verified 和 yes_declared。
令状金丝雀 P07_warrant_canary
一份已公开的声明,表示尚未收到秘密命令;它会按计划更新,因此其缺失本身就能传达运营方被禁止直接发送的信息。只有持续维护才有用:stale和removed会分别记录,而金丝雀悄然停止更新并非中性事件。
共享 IP 与专用 IP C03_ip_sharing
共享出口地址会让许多用户共用一个 IP,而这种人群效应正是 VPN 的部分用途。专用 IP 只属于你一人 — 对于屏蔽共享 IP 段的服务来说更好,却不利于你使用 VPN 原本要实现的目的。
分流隧道 U09_split_tunneling
让部分应用通过隧道,其他应用绕过隧道。这样很方便,但也意味着要决定哪些流量继续暴露在外 — 因此它归入易用性维度,而非安全性维度。
协议 U07_protocols
客户端支持的每一种隧道协议,以列表形式列出。该字段过去用于记录速度最快的单个协议;自 schema 3.4.0 起,它会记录所有协议,因此最弱的协议也会显示出来。WireGuard 体量小、速度快且较为现代;OpenVPN 更早推出、速度较慢,但如今仍几乎随处提供;L2TP、PPTP 和 SSTP 属于旧式协议,提供其中任何一种就是 C13_weakest_protocol 所指的情况,也是协议下限定价所针对的情况。供应商名称 — NordLynx、Lightway、Hydra、Chameleon — 是实现,而不是协议;NordLynx 计作 WireGuard,因为它本质上就是 WireGuard。
可关联留存 C01_linkable_retention
现有哪种记录可以将流量与某个人关联起来 — 这一问题针对的是存档证据,而不是服务商对其日志记录方式的说法。共有五种答案,按其造成的影响从小到大排列:none_linkable、aggregates_only、session_metadata、source_ip、activity。
可复现构建 V13_reproducible_builds
任何人是否都能根据已公开的源代码重新构建已发布的应用,并获得字节级完全一致的二进制文件。开源说明代码的功能;可复现构建则说明你运行的正是这份代码。
审计范围 V04_scope_servers
审计覆盖了全部服务器,还是只覆盖其中的样本。针对样本作出的无日志意见,说明的是审计员查验过的那些服务器。该模型会对两者之间的差异计价,而不是将两者都视为“已审计”。
日志留存义务 C09, C10, C11
要求 VPN 运营商留存用户记录的国家规定。档案中的部分国家设有此类规定。它涉及两个方面:公司注册所在的国家,以及其服务器群所在的国家 — 这是两个不同的问题,也会带来不同的后果。
服务器国家 U02_server_countries
服务商实际列出的设有出口位置的国家 — 这是榜单,而不是一个数字。如果服务商没有公开任何榜单,该字段就是未知,不会用其营销材料补齐,因此你在这里看到的任何数量,都是某个可核查榜单的长度。27 家服务商中的 77 家完全没有公开榜单;公开榜单的 41 家合计覆盖 180 个国家。
终止开关 U08_kill_switch
隧道断开时阻止流量通过,而不是悄然让流量改走普通连接。它所防止的故障,正是那种发生时无人察觉的故障。
设备标识符 C12_device_identifier
服务商自身持有的设备持久标识,其形式可以从仅限应用使用的 ID,到可重置的广告 ID,再到持久性硬件 ID。这一字段可能让一份干净的无日志报告变得无关紧要:你的流量没有被记录下来,但你仍然可以被识别。
透明度报告 P05_transparency_report
定期统计收到的请求数量,以及其中有多少请求得到包含数据的答复。根据报告是否及时、是否提供数字来评定得分 — 并通过合理性核查,因为在多年间、如此大规模的情况下请求数为零,是对现实世界的主张,而非对政策的说明。
隧道内的 DNS C06_own_dns_in_tunnel
名称查询是否由服务商在隧道内的自有解析器解析。如果查询泄漏到网络的默认解析器,观察者无需看到你的流量,就能得知你访问的每个网站。