主要空白 key_gaps
以文字說明哪些事項未獲確認,以及需要哪些資料才能釐清,包括實際保證程度低於市場宣傳所暗示的水平、某項結論建基於對文件的一種解讀,或某個欄位刻意留空。這是對單一數字的制衡,會與分數一併列出,而不是藏在連結後面。
參考
業者頁面上的每個數值,在獲得數字之前,都會先標示其狀態、來源、日期及來源等級。本頁定義所有相關內容,也說明構成安全分數的八個通道,以及其背後的 VPN 詞彙。
01
紀錄不是一張問答表。它是一張問答表,每個答案都附帶所依據的根據,以及最近一次有人確認的時間 — 這正是為何一個欄位可以已填寫,卻幾乎不影響分數。
9 個
主要空白 key_gaps
以文字說明哪些事項未獲確認,以及需要哪些資料才能釐清,包括實際保證程度低於市場宣傳所暗示的水平、某項結論建基於對文件的一種解讀,或某個欄位刻意留空。這是對單一數字的制衡,會與分數一併列出,而不是藏在連結後面。
來源 origin
數值的來源。document 表示已讀取文件,derived 表示由規則根據其他欄位計算得出,而 asserted 表示業者如此聲稱,但無人查核。不存在第四種來源:數值要麼有出處支持,要麼由有出處的數值計算得出,要麼只建基於業者的說法。
名錄中有 3,285 個有文件記錄的數值,對比 2,875 個自稱數值;其中 460 個自稱數值所屬的欄位實際上已確認。兩者以相同方式儲存,但權重截然不同:未經查核的有利自稱會向市場先驗回歸,而不利於自身的承認則保留其全部權重。
來源等級 level
來源計入分數的比重。A 是一手文件 — 稽核報告、法庭紀錄、透明度報告 — 會完整計入分數。B 按 0.85 計入,C 按 0.7 計入,而 D(即業者自行發布的市場推廣內容)按 0.35 計入。名錄以 580 個 A 級來源、3,200 個 B 級來源、289 個 C 級來源及 26 個 D 級來源為基礎。
完整度 completeness
可獲得回答的欄位中,實際獲得回答的比例。這是研究本身的特性,不是對業者的稱讚 — 內容稀薄的紀錄和糟糕的紀錄看起來截然不同,而這個數字正是用來分辨兩者的。
實質雜湊值 material_hash
可實際改變分數的欄位指紋。重新匯入後,若雜湊值維持不變,即代表沒有任何實質內容變動,而紀錄的更新日期亦不會變更。這正是防止頁面聲稱自己比實際情況更新的機制。
已計分 scored
任何通道或易用性分數是否會讀取這個欄位。檔案中的 1,001 個欄位(共 6,160 個)不計入分數 — 確實存在的事實,卻不會令任何分數變動。沒有這個標記,讀者無從分辨哪些欄位會決定判定。
截至 as_of
上次確認該值的日期 — 而不是建立頁面的日期。每個欄位都有自己的重新檢查期限:價格為 30 日、伺服器數量及執法歷史為 90 日、架構及留存為 180 日、稽核及公司資料為 365 日。
欄位識別碼 C01, U07, V04
問題的永久名稱。字母代表其所屬區塊 — C 能力、M 公司資料、P 壓力及執法、V 驗證、X 完整性、U 易用性 — 而編號不會重用。每個紀錄的所有數值旁都會列出識別碼,讓更正可以準確指出一個欄位。
狀態 state
known、unknown 或 not_applicable 三者之一。它區分了 我們有答案、沒有人曾公開答案 以及 問題不適用於此。在名錄中,42% 的安全欄位屬於 unknown — 2,143 個,共 5,159 個 — 這反映的是市場的披露情況,而非我們的努力程度。
02
兩個數字,絕不平均。安全分數自行決定排序;易用性分數印在旁邊,僅在平手時起作用。
7 個
上限與下限
任何通道不得超過 0.9:文件審查無法提供確定性,而模型若達到 1.0,就等於自稱具備這種確定性。另一方面,單一發現即可為通道設定下限 — 業者持有的持久硬件識別碼,會為留存設定一個任何稽核都無法提高的下限。
判定與五個區間 verdict
直接從安全整數讀取的詞語,因此業者不可能帶有與其分數不一致的標籤:強為 75 或以上,尚可為 55–74,弱為 35–54,不足為 15–34,不推薦為低於 15。
安全分數
由 0 至 100,而排名只依據這項分數。分數由八個風險通道組成,每個通道代表這條特定路徑辨識出使用者的機率,並按 100 × ∏(1 − risk) 合併計算。任何一個通道的高風險,都足以單獨拉低整項產品的分數;低風險則會逐步累積,而不會因四捨五入而消失。
易用性分數
由十二個具權重的欄位計算,分數介乎 0 至 100 — 包括覆蓋範圍、價格、免費方案、繞過封鎖、協議、終止開關、裝置、串流及 P2P。這是只針對有數值的欄位計算出的加權平均值,因此業者不會因某個沒有人為任何業者填寫的欄位而受懲罰。它絕不會與安全分數取平均,亦不會令業者排名超越分數較高的業者;它唯一決定的是,當兩筆紀錄的安全分數相同時,哪一筆會列在前面。
服務類別 service_class
這是甚麼類型的服務;每個分數都會列出這項資料,因為兩者不能分開理解:commercial_vpn、censorship_tool、browser_proxy、p2p_exit、decentralized。77 當中有 59 是商業 VPN,而 decentralized 目前為空。
無資料 usability.state
這是針對研究而非業者的說明,適用於任一軸向。no_data 安全判定表示已公開的資料太少,無法為該紀錄定位:77 個業者中有 0 個屬於此類,沒有任何榜單將它們列入排名,而每個業者都保留自己的頁面。當 usability.state 為 no_data 時,易用性數值是下限而非定位 — 已公開的資料太少,無法說明該業者實際處於哪個位置。77 個業者中有 10 個處於此狀態。它們會保留在名錄及每個篩選器中,以標記顯示而非隱藏。
通道 breakdown.channels
一條可用來識別使用者的途徑,其機率介乎 0 至 1。每個業者紀錄均列出全部八個通道,以及構成各通道的欄位,因此算式可以核對,而不是只能聲稱。
披露
是否已經交出過資料?唯一完全建基於事件而非政策的通道:資料曾在扣押中被取得、法院強制交付的紀錄,以及披露歷史。已披露內容幾乎足以取消資格;單是帳戶資料,所定權重低得多。
架構
誰負責運作出口?通常不花費用,偶爾卻會決定整份紀錄:透過不相關第三方裝置轉送流量的服務,在這方面帶來的風險,並非其他地方再好的政策可以抵銷。
沉默
十年、數以百萬計的用戶,而紀錄上卻一無所有?一個確實存在曝險因素的業者 — 營運年期 × 用戶規模 × 敵對管轄地 — 即使沒有查封、法院紀錄或透明度報告,也不能因此證明清白。低曝險在此不會扣分;高曝險而紀錄空白,則會扣少量分數。
無知
有多少內容是沒有人確認過的?這個通道按紀錄缺失的程度,衡量我們自身的盲點。正因如此,未經查證的業者排名會低於已作研究的業者,而不是與之並列。
實際做法可獲寬減:持續維護的金絲雀聲明、載有數字的最新透明度報告、及時披露的事故,或在某國施加強制記錄義務後撤出該國。這些都不是對記錄行為的聲稱——每一項都是難以造假的行為。
留存
是否有紀錄把流量連繫到某人,以及由誰核查?這是模型中權重最高的通道。它會讀取留存欄位、裝置識別碼,以及所有能確認或削弱該項聲明的稽核資料 — 稽核方類別、保證標準、報告的公開方式,以及範圍涵蓋整個伺服器群組還是抽樣。
管轄地
有人可以強制要求提供現有資料,而業者無從置喙嗎?應根據公司註冊地及其實益擁有人所在地判斷 — 針對所有者的義務,效力不及針對公司的義務,但仍然算數。
衛生狀況
順帶收集了哪些可識別資料,而用戶端到底能否接受檢查?十個小型欄位 — 僅使用 RAM 的伺服器、IP 共用、不用電郵註冊、匿名付款、隧道內的 DNS、第三方 SDK、伺服器所有權、開源、可重現建置、滲透測試。每項單獨成本低,合計設有上限,亦能可靠反映是否有人在留意。
誠信
業者是否曾被發現言行不一?這包括有文件記錄的謊言、營銷內容與稽核結果之間的落差、所有權透明度不足、所有者集團的往績,以及免費方案的成本如何支付。細微的營銷訊號 — 自稱絕對匿名、積極推銷終身訂閱、保障範圍只在聯盟網站上出現 — 每項都會帶來一點影響。
04
欄位代碼背後的用語 — 每個用語究竟要求業者提供什麼,以及答案為何具有這樣的價值。
15 個
P2P 出口節點 C00_architecture
一種流量經由其他使用者的裝置,而非業者的伺服器流出的架構,通常以免費方案作為交換。沒有人營運該出口,這既是整個方案的核心,也是整個問題所在 — 亦意味着別人的流量可能會經由你流出。
伺服器國家 U02_server_countries
業者實際列明設有出口位置的國家 — 是清單,不是數字。業者沒有公開清單時,該欄位會標示為未知,而不會以其營銷資料填補,因此你在此看到的任何數目,都是可供查核的清單項目數量。77 個業者當中,27 個完全沒有公開清單;其餘 41 個業者合共涵蓋 180 個國家。
僅使用 RAM 的伺服器 C02_ram_only
使用揮發性記憶體運作、沒有磁碟的伺服器,因此一旦被扣押,斷電後仍能保留的資料一無所有。這項說法容易自稱,卻難以驗證,因此該欄位會區分 yes_verified 與 yes_declared。
共用及專用 IP C03_ip_sharing
共用出口位址讓眾多用戶使用同一個 IP,而這種人多的效果正是 VPN 部分用途所在。專用 IP 只屬於你一人 — 對於封鎖共用 IP 範圍的服務較有利,但對 VPN 原本要達成的目的則較不利。
分割通道 U09_split_tunneling
將部分應用程式經由通道傳送,其他則繞過通道。雖然方便,但也意味着要決定哪些流量仍然暴露在外 — 因此它歸入易用性軸,而非安全性軸。
協定 U07_protocols
客戶端支援的每項隧道協定,以清單列出。這個欄位原本只載有單一最快的協定;自 schema 3.4.0 起,改為載有全部協定,因而能看見其中最弱的一項。WireGuard 輕巧、快速而且現代;OpenVPN 較舊、較慢,但至今幾乎隨處仍有提供;L2TP、PPTP 和 SSTP 都是舊式協定,提供其中一項就是 C13_weakest_protocol 所指的情況,也是協定下限定價的依據。NordLynx、Lightway、Hydra、Chameleon 等供應商名稱代表的是實作,而不是協定;NordLynx 計作 WireGuard,因為它本身就是 WireGuard 的實作。
可連結的留存 C01_linkable_retention
現有哪種紀錄能夠將流量連結至某人 — 這個問題是針對存檔中的證據提出,而不是針對業者所聲稱的記錄方式。五個答案按其成本由低至高排列:none_linkable、aggregates_only、session_metadata、source_ip、activity。
可重現建置 V13_reproducible_builds
任何人能否根據已公開的原始碼重新建置已公開的應用程式,並取得逐位元組完全相同的二進制檔案。開源程式碼說明程式碼的功能;可重現建置則證明你正在執行的就是該程式碼。
留存義務 C09, C10, C11
要求 VPN 業者留存使用者紀錄的國家規定。名錄中的部分國家設有這項規定。這在兩個地方都很重要:公司註冊所在的國家,以及其伺服器機隊所在的國家——這是兩個不同的問題,後果亦各異。
稽核範圍 V04_scope_servers
稽核涵蓋整個伺服器群組,還是只涵蓋其中的樣本。針對樣本作出的無日誌意見,是一項關於稽核員獲提供查看的伺服器的聲明。模型會將兩者的差異反映在分數中,而不是把兩者都視為 “已稽核”。
終止開關 U08_kill_switch
隧道中斷時封鎖流量,而不是默默讓流量經一般連線流出。它防止的是一種發生時無人察覺的故障。
裝置識別碼 C12_device_identifier
由業者本身持有、可持續識別你的裝置識別項,涵蓋由應用程式範圍識別碼、可重設的廣告識別碼,以至持久硬件識別碼。這個欄位足以令一份乾淨的無日誌報告變得無關痛癢:你的流量沒有任何記錄,但你仍然可以被識別出身分。
透明度報告 P05_transparency_report
定期統計收到的請求,以及其中有多少次以資料回應。評分會考慮內容是否最新及是否載有數字 — 並交叉核對其合理性,因為多年來在大規模情況下零請求,所聲稱的是現實世界的情況,而不是政策。
金絲雀聲明 P07_warrant_canary
一份已公開的聲明,表示未收到任何秘密命令,並按固定時間表更新,讓其缺失傳達營運者被禁止發出的訊息。只有持續維護才有用:stale 和 removed 會分開記錄,而悄然停止更新的金絲雀聲明並非中性事件。
隧道內的 DNS C06_own_dns_in_tunnel
名稱查詢是否由業者在隧道內自行運作的解析器解析。若查詢外洩至網絡的預設解析器,觀察者便能得知你造訪的每個網站,即使完全看不到你的流量。