方法論
分數正是本站所出售的產品本身,因此模型不是被描述,而是被公開:本頁正是從methodology.json渲染而來,與評分引擎所讀取的是同一份檔案。方法與數字不可能出現偏差,因為副本只有這一份。
任何一個分數都不會脫離服務類別單獨顯示 — 因為正是類別告訴你,你真正關心的問題應該由哪一個來回答。
名次並非儲存的值。它是清單的一種屬性:每個排名頁面都依據這兩個分數對業者排序,並說明依據哪個維度排序。以私隱為導向的排名以安全為先,以串流為導向的排名以易用性為先。當排序所依的主維度出現並列,清單會回退到另一個分數,再回退到名稱,因此順序始終唯一,不會有兩列攜帶相同的數字。不存在任何人可以撼動的「名次」欄位。
八個獨立的風險通道各自向公開紀錄提出一個問題。每個通道以0到1之間的機率作答 — 這條特定路徑識別出用戶的可能性有多大 — 這八項相乘,而非相加。
沒有任何通道會因「感覺重要」而被賦予更高權重。權重體現在每個通道發現了什麼,一無所獲則不影響分數。
每個通道都註明自己讀取的欄位,每個業者頁面都會顯示它實際讀取到的值,並附帶出處和日期。下方數字表示每個通道反映了67個安全欄位中的多少個;一個欄位若能回答不只一個問題,會分別計入各自的通道下,因此總數會超過67。
| 通道 | 提出的問題 | 欄位 |
|---|---|---|
| 留存 | 有沒有將流量與某人連結的紀錄,以及誰作出稽核? | 13 |
| 管轄地 | 有人能否強制取得現有資料,而業者無法置喙? | 5 |
| 披露 | 是否已經交出過資料? | 6 |
| 完整性 | 是否曾被發現言行不一? | 17 |
| 架構 | 誰營運出口,以及它如何處理流量? | 2 |
| 衛生 | 在過程中收集了哪些可識別資料,以及是否能檢查客戶? | 12 |
| 無知 | 有多少內容無人確認? | 6 |
| 沉默 | 十年、數百萬用戶,卻沒有任何紀錄? | 5 |
通道不會自行讀取欄位並直接產出數字。介於兩者之間的是模型的規則:共32條,各自註明讀取什麼、對應哪個通道、使用哪種運算形態。之所以在此完整列出,是因為讀者看不到的規則,就只能被信任。
十種形態涵蓋了全部規則,形態正是對一條規則能做什麼的誠實概括:
capped_sum
加項會累積至無法超越的上限。
constraint
各表格必須滿足的不變條件。它不為任何項目定價,而是由 selftest.py 檢查,不會按業者逐一評估。
decay
按其背後證據的年齡調整的值。
derivation
從其他欄位計算一個欄位,讓該事實只儲存一次。
flag
為讀者公開一個標記,不會改變任何分數。
gate
選擇模型適用的分支,而不是計算一個數值。
max
同一情況的多種編碼方式中最差的一種。它們不會複合:同一事件記錄兩次,仍然只是一件事件。
noisy_or
獨立的調查結果會複合:1 - product(1 - each)。
product
因素相乘,每項都會放大其他因素已確認的結果。
threshold
對輸入進行的測試,用以決定區間,或決定規則是否觸發。
並非全部32條都在為某項內容計分。其中4條屬於constraint形態,而這4條中的3條 — R08、R22、R23 — 根本不針對任何業者進行評估:它們是表格本身必須滿足的不變條件,在契約建構時而非紀錄評分時被檢查,這也是它們標注的是範圍而非欄位數的原因。
第四條R29確實讀取紀錄,但目的是決定一個欄位該如何編碼,而不是編碼本身的代價。另一條R15屬於flag形態:它只為讀者公開一個標記,不會左右任何數字。
R01_bought_coverage完整性max讀取4個欄位
因付費而存在的涵蓋範圍
最大值:按 params.bought_coverage 計價的 (X08, X10) 配對,以及在 M10 列出 review_directory 時按 params.review_directory 計價的 X11;兩條途徑均未觸發時為 0.000
R02_cluster_contagion完整性product讀取4個欄位
被揭穿說謊的姊妹業者帶入的風險
min(params.cap, coupling x transfer x 所有兄弟紀錄 s 的 R04_lie_group(s) 最大值);coupling 是在 M18_shared_infrastructure 上讀取的 params.coupling;若基礎設施分開、未知或在表格中沒有列出任何名稱,則回退至 M17_brand_role;transfer:finding date >= 兩者的 M16 最大值時為 1.0,否則為 0.0;日期未知的 finding -> 0.0;兄弟紀錄必須是已公開紀錄;絕不讀取兄弟紀錄自身的傳染效應
R03_owner_business完整性max讀取1個欄位
由集團其他銷售內容暗示的變現
所有 M10 類別的最大值;與 X05 合併時取最大值而非 noisy-OR(同一項情況,兩種編碼)
R04_lie_group完整性max讀取2個欄位
謊言軸
max(X01, X02) — 絕不使用 noisy-OR:同一事件被編碼兩次時不得累加至 CHANNEL_CAP;若 >0,S19 = caught_lying;兩者均未知時為 unexamined;否則為 clean
R05_exposure沉默threshold讀取3個欄位
曝露區間
pts = 按 params.years_points 計分的營運年數 + 按 params.scale_points 計分的 M08 + 當 P04=stayed_logging 時的 params.stayed_logging_points;區間是 params.bands 中總數達到的最高門檻,否則為低;手寫的 P10 不予理會
R06_ignorance無知product讀取5個欄位
無人確認之事的代價
min(params.cap, params.slope x (1 - known_share)) x (1 - params.posture_relief x posture);posture = posture: 項目的總和,上限為 1.0
R07_silence沉默threshold讀取4個欄位
與曝露程度成比例的沉默
只在 P01 和 P03 屬於 {none_known, unknown},而 P05 屬於 {none, unknown, fresh_no_numbers} 時觸發;risk = min(params.cap, params.per_year x 營運年數 x weight),weight 取自按 exposure band 設定的 params.weight。按年計價,因為沉默會累積:紀錄上十五年毫無資料,並不是與五年相同的聲稱,而固定區間已表明這一點。根據 R08,啟始年份未知的業者在此處不收取任何分數
區間從公開分數中讀取,而非另行儲存,因此措辭與數字不會出現偏差。
| 區間 | 分數 | 意味著什麼 |
|---|---|---|
| 保護程度:高 | 75–100 | 業者的核心私隱聲明有證據支持,並經過獨立稽核核實。 |
| 保護程度:中 | 55–74 | 重要事項大多已確認,紀錄上沒有將業者排除的因素,但仍有一些空白。 |
| 保護程度:低於平均 | 35–54 | 未確認的多於已確認的。沒有醜聞,但不足以推薦。 |
| 保護程度:低 | 15–34 | 已知資訊大多對業者不利,或幾乎無法確認任何內容。 |
| 不推薦 | 0–14 | 被排除:業者被發現就其行為說謊,或其應用程式透過用戶裝置轉發他人的流量。 |
安全是一道門檻,而非可交易的量。在綜合排名中,再高的易用性分數也無法讓某業者排到安全分數更高者之前。清單首先依安全排序,只有在安全完全並列時才會依賴易用性。
以目前的名錄為例,某業者易用性分數為60,排在分數為55者之後25位 — 這是正確的順序,而非漏洞。
模型評分的是公開證據的狀態,而非我們對某家公司的看法。因此有三件事和值本身同樣重要。
每個值都帶有出處,每個出處都帶有層級。權重由模型自身設定:
| 層級 | 權重 | 內容 |
|---|---|---|
| A | 1.00 | 文件本身 — 政策、報告、法院紀錄 |
| B | 0.85 | 業者在負責任的場合親口所述 |
| C | 0.70 | 有能力的第三方報道 |
| D | 0.35 | 比這更單薄的一切 |
此外,每個值都記錄它是如何存在於此的。document意味著存在可供引用的出處,只有這類值才能作為有出處的說法呈現;derived是由本頁規則從其他欄位計算得出的;asserted是背後沒有任何支撐的值,一個無人確認的欄位就是這樣被記錄的。
不存在第四個等級:一個值要麼立足於文件,要麼由立足於文件的值計算而來,要麼背後一無所有。
以數字呈現這三條曲線:
| 會陳舊的內容 | 維持滿值的時長 | 每隔多久減半 | 從不低於 |
|---|---|---|---|
| 稽核或檢查 | 12個月 | 18個月 | 5% |
| 關於持續做法的聲明 | 12個月 | 60個月 | 15% |
| 透明度相關數據 | 12個月 | 60個月 | 35% |
這三條曲線之所以不同,是因為它們所描述的對象以不同的速度變化。稽核人員的快照最快陳舊 — 它只說明某一年某一週內的真實情況。關於持續做法的聲明與透明度數據描述的是一種持續的狀態,因此價值保持得久得多 — 而透明度報告在三者中保有最高的下限,因為一家曾經公開過數字的公司,已經確立了某種即便沉寂一年也不會被推翻的事實。
這是一種完全不同的形態,因為它回答的是不同類型的問題:加權累加 — 各項功能相加,缺失的一項即視為不足。十三個欄位中有十二個帶有權重,合計34分。第十三個是年付價格 — 因讀者想了解而公開,但權重為零,因為提前一年付費的折扣屬於商業條款,而非服務本身的屬性。
| 欄位 | 權重 | 重新核查 |
|---|---|---|
| 在現行審查下運作 | 5 | 30天 |
| 設有客戶端的平台 | 4 | 30天 |
| 提供出口位置的國家 | 4 | 90天 |
| 每月價格 USD,按月計劃,按收費金額 | 3 | 30天 |
| 可用的免費級別 | 3 | 30天 |
| 提供的通訊協定 | 3 | 30天 |
| 終止開關覆蓋範圍 | 3 | 30天 |
| 同時連線數 | 2 | 30天 |
| 開始使用的阻力 | 2 | 30天 |
| 允許 P2P | 2 | 30天 |
| 可連接的主要串流服務 | 2 | 30天 |
| 提供分割通道 | 1 | 30天 |
| 年度計劃價格 USD,首個期限按收費金額 | — | 30天 |
結果只在有值的欄位上取平均,因此不會因為某個欄位無人填寫而懲罰業者。反審查權重最高,因為在最要緊的地方,它是唯一決定服務能否使用的易用性屬性;分流通道權重最低,因為缺少它只是不便而已。
價格進入的是這裡,而非安全維度,且只計入月付費率。年付費率在站內隨處顯示,但不計分:提前一年付費的折扣是商業條款,而非服務本身的屬性。
完整度為50%時的某個分數,與完整度為95%時的同一分數是不同的說法,因此完整度與分數一同公開,兩者並排顯示。它表示已確認欄位所占的比例。
與之相伴,每筆紀錄都帶有主要空白:由分析人員撰寫,說明哪些內容未被確認、什麼能夠解決它,以及為該數字附加限定條件的注意事項。正是從這裡,讀者得知某份保證報告屬於Type I而非Type II,或某個船隊所在國是從路由說明中推斷出來的。
高分與一長串空白並不矛盾:分數說明證據支持什麼,空白說明證據究竟有多少。任何一半都不會為了讓另一半顯得更好看而被隱藏。
若業者未公開任何資訊,該欄位就保持未知。它絕不會被估算,不會從競爭對手那裡推斷,不會被悄悄填入行銷數字,也不會被隨意猜測 — 這一成本由無知通道承擔,那正是它應當付出成本的地方。在表格中,未確認的值顯示為—,且無論哪個方向排序都排在最後:依船隊規模升冪排序,不會因為某業者拒絕告知而給予獎勵。
兩個維度,兩條下限,且刻意設置在不同的高度。在安全性方面,若實質性欄位中已確認的比例低於30%,或已確認比例低於50%且低於35分而主要風險來自我們自身認定的ignorance,模型將不予結論。二者都不是對該業者的斷言:它說明的是調查尚未深入到足以確定其位置,且77家中有9家如此。
在易用性方面,下限更高 — 分數必須基於可用權重的50%,而非30% — 之所以更高,是因為兩個維度對空白計分的方式不同。安全在分數內部為無知計分,因此一筆單薄的紀錄已經為此付出了代價。
易用性沒有這樣的通道:未確認的功能只是從平均值中消失,若無下限,一筆只有兩個已知欄位的紀錄看起來會像被完整測量過一樣。77家中有15家紀錄公開了usability.state: no_data,它們所帶的數字是下限值而非測量值 — 絕不會與已知分數並列,彷彿二者可比。
六項侷限,與模型一同公開,而非事後才被發現。它們是methodology.json的一部分,隨模型產出的每一個分數一起流傳,因此在此逐字照錄,而非改寫:
expires_at。key_gaps 便是必須說明這一點的地方。V15_assurance_strength 會顯示 unknown,每家已稽核業者獲計入的都是市場常態,而不是其自身報告所述的程度。該欄位紀錄的是已聲明的強度,而非背後的嚴謹程度——稽核委聘可以附有合理保證意見,但範圍仍然可能很窄;這正是 V03_audit_subject 和 V04_scope_servers 的用途。verdict: no_data 便是明確說明這一點。讀取任何一項分數前,先查看兩個軸向的 completeness。不存在任何編輯調整。本方法論早期版本曾允許編輯在公開說明理由的前提下,將計算得出的分數上下調整最多兩分;該做法已被取消,因為如今每個業者頁面的明細都完整展示了運算過程,一個並非源自該運算的數字,只會讓這份明細變成謊言。
編輯判斷只有一個容身之處,而那不是分數:一個單獨保留、從不混入分數的人工品質等級。若某位編輯認為某筆紀錄有誤,其途徑與任何讀者相同 — 更改證據,讓模型重新計算。
分數在每次匯入時以及依需求重新計算。由於模型版本一次性適用於所有紀錄,對其的修改會牽動整個名錄而非一列 — 這本應如此,也正因如此,每一次改動都會公開記錄。業者的更新日期只有在發生實質性變化時才會變動;一次未改變任何內容的重新匯入不會更新任何日期,因為給77個頁面統一打上今天的日期,會傳遞出一種我們並未獲得的新鮮感。
金錢能買到的是:有人透過連結訂閱時產生的佣金,以及 — 若日後開放付費展示位 — 一個帶標籤、獨立於排名之外的專屬版塊。目前兩者均未啟用 — 沒有任何連結攜帶聯盟參數,也沒有任何展示位被出售 — 且二者一旦出現,都會在出現之處以及聯盟揭露中說明。由於排名由證據計算得出,而證據又公開在旁,購買更好的名次就必須改變公開紀錄本身 — 而那正是任何人都能核實的事。
R08_unknown_pricing6個通道constraint結構中的每個風險及下限表
作為算術規則的無罪推定
只適用於針對業者的 findings,絕不適用於以已公開通道先驗寫出的 unknown(C01 = prior_0.550);後者是基準率,而不是 finding。否則,risk(unknown) <= 0.50 x 該欄位 risk(worst confirmed value),且絕不等於後者;caught lie 的排名始終高於空白;在說謊軸及每個事件欄位上,risk(unknown) 一律直接為 0.000。空白的完整代價只會在無知狀態下支付一次,即在其被標示為我們的地方
R09_channel_combination8個通道noisy_or讀取8個欄位
八個通道如何成為一個數字
score = 100 x product(1 - min(0.90, r_c)),計算八個通道;不設一刀切的下限或上限;S18 納入 integrity 之內,而不是作為第九個通道
R10_disclosure_decay披露decaymax讀取4個欄位
不利事件也會隨時間變化
disclosure = 取 P01、P02 及 P03 中該欄位自身價格經衰減後的最大值——一條路徑按其最差情況計算,絕不複合,因為對同一次查封的三種編碼就是一次查封;在同一事件的 P12_case_history 項目所載日期套用 decay(plateau=12, half_life=60, floor=0.35),按項目所述發生的事情配對——P01 配對查封,P03 配對 court_order、subpoena 或 mandate_order——絕不按結果如何配對,因為沒有產生任何結果的事件,仍是為該項發現定日期的那個事件;P02 則按結果配對,因為在該處結果就是事實;沒有這類項目的不利事件保留其未衰減值;實務曲線的形狀採用較高的下限,此處為 0.35,而實務證據為 0.15,因為已證實的披露會永久留在紀錄上
R11_evidence_voiding留存披露完整性gate讀取1個欄位
控制權變更會重設轉移的內容
M16 之前日期的證據不附着於現任所有者:稽核失去系列加成,披露事件降至 R10 下限,姊妹發現完全不轉移
R12_report_plausibility完整性無知threshold讀取5個欄位
透明度報告的價值取決於其內容
當 P09 = 0、P08 高於 params.min_requests,且紀錄確認存在可披露的每人紀錄——留存嚴重程度達到或高於 params.min_retention——P06 = zero_implausible。只按用戶規模判定,懲罰了它原本要代表的相反情況:一個公布其數字並報告沒有任何授予項目的業者被稱為說謊者,而一個甚麼也不公布的業者則不用付出任何代價。只有在業者自身紀錄顯示其持有可授予的項目時,授予數量為零才不可信;對已確認無日誌紀錄的判定而言,這是預期答案,而模型不得在一個通道所採信的內容上,於另一個通道不予相信。觸發時,P05 的姿態緩解設定為 0.00,而 integrity 取得 params.route 中的路徑
R13_derived_jurisdiction管轄地noisy_ormax讀取6個欄位
義務欄位是推導而非判斷
C10 = M06 in MANDATE_COUNTRIES;C11 = M11 in MANDATE_COUNTRIES;當 M11 = M06 時,兩者屬於同一情況,而 jurisdiction 取 max(C10, C11, P11),絕不使用 noisy-OR;伺服器群組暴露取 max(C09b, P04),這是有別於公司路徑的另一條路徑;手寫覆寫需要其自身出處,並按此公布
R14_disclosure_rate披露threshold讀取2個欄位
產生資料的請求比例
當 P08 達到 params.min_requests 後,rate = P09 / P08;risk = params.weight x rate;與 rate 一併公布,因為跨管轄地的可比性低——一個請求在一個國家代表法院命令,在另一個國家則代表一封信
R15_free_tier_flag無通道flag讀取2個欄位
免費方案總有某種付出方式
當 params 所指名的每個欄位均具有 params 為其列出的其中一個值時,S22 = flagged,否則為另一值;不改變任何一條軸線上的分數——兩個輸入已在其應有位置計價,而為兩者的合取定價,正是對兩條軸線之所以存在所要拒絕的平均化
R16_opaque_at_mass_scale完整性threshold讀取2個欄位
涵蓋的人越多,不透明度越高
X03 = 不透明及 M08 = 大規模 -> 使用 params.at_mass_scale,而非不透明情況下 X03 自身的價格
R17_location_notice管轄地derivation讀取3個欄位
提供義務國家的地方,實際上有甚麼
C09 = 出現在 MANDATE_COUNTRIES 中的 U02 國家,從資料推導而成,從不手動填寫。C09 單獨不收取任何分數,亦不納入完整度分母:在這樣的國家提供出口本身並無任何含義,而且會按讀者選取的位置公開。實際計分的是 C09b,即 C09 非空時值得提出的唯一問題——硬件是否實際位於該義務管轄之下,還是位置屬虛擬而硬件在其他地方。C09 為空時,C09b 為不適用,並以 max 與 P04 結合:在義務管轄之下的存在是一種情況,卻被編碼兩次
R18_audit_gate留存gatemax讀取2個欄位
稽核採用哪個留存分支
V11 表明留存 -> params.credence_stated 的已表明分支;V01 = yes_* 而 V11 沒有表明 -> params.credence_silent x subject_factor 的無聲分支(主體未被確認時使用 params.subject_default),且任何分支均不超過 params.credence_max;否則完全沒有書面證據;所選分支的嚴重程度 = max(C01_linkable_retention, V11_audit_findings),而不是 noisy-OR——同一種情況被編碼兩次,不得複合計算(如 R04)
R19_audit_decay留存decay讀取1個欄位
組態反覆變更
decay(params.decay) — 以月計算的連續值,沒有節點
R20_practice_ages留存decaymax讀取1個欄位
每宗有紀錄的事件都帶有自己的日期
P12 中每個 outcome = nothing_produced 的事件,均按其自身日期計入 decay(practice);欄位的 practice 值是其事件中的最大值,從不將它們相加;這取代了 P01 及 P03 的單一日期解讀,後者將多次扣押合併為一次
R21_circumvention_decayusabilitydecay讀取1個欄位
封鎖移動得比證據快
當欄位自身的截至日期已超過 12 個月,U06 = 已證實的分數會按自稱處理;紀錄已為每個欄位標明日期,因此年齡從該處讀取,而非寫入數值;這是唯一具有衰減的易用性欄位,因為只有它的真實性會失效
R22_completeness無知constraint每個欄位的完整度欄
分母計算的內容
完整度 = yes 的實質欄位;不適用不納入分母,未知則保留在分母內;識別欄位、模型輸出、重複標籤及易用性欄位全部排除——易用性覆蓋率另行以 S16 報告
R23_credence_defaults留存constraint結構中的每個因素表
未閱讀的證據不獲計入
R08 的鏡像,並刻意不與其對稱。factor(unknown) <= 該欄位中最弱的真正證據層級,且嚴格高於任何代表拒絕披露的值(V06 unnamed、V02 none)。照單全收地採信沒有人讀過的稽核,正是讓一份買來的報告洗成分數的方式;把我們自己的無知當作業者的拒絕,則是相反的錯誤。不採信未經核實的證據並非指控——業者回退至先驗,即市場基準率,而不是某項發現
R24_retention_composition留存productmax讀取14個欄位
留存子通道如何成為一個數字
四個子通道不取平均。credence.paper = R18 選出的分支(已表明:credence_stated;無聲:credence_silent x subject_factor)x 該分支自身 .conf 的 source_credence x audit_decay(R19)x publication_factor x engagement_factor(firm x standard x assurance strength)x 已表明分支上的 scope_factor x R11 讓該系列維持有效時的 series_bonus,並以 credence_max 為上限。credence.practice = 按日期排列的 nothing_produced 事件中 practice_credence x practice_decay(R20)的最大值。credence = min(credence_max, max(paper, practice) + secondary_weight x min(paper, practice))——兩種證據勝過一種,而任何數量的證據都達不到確定性。severity = 按 R18 取 max(C01, V11),或在兩者均未確認時取 prior。retention = credence x severity + (1 - credence) x max(severity, prior):回歸市場基準率只會向上,因此不利己方的承認保留其原值。最後,retention.floor = max(retention, C12 floor:) ,因為範圍僅及通道的稽核不能排除應用程式中的事實
R25_integrity_composition完整性noisy_or讀取14個欄位
完整性路徑如何成為一個數字
完整性 = 1 - 在已觸發的路徑中,(1 - 路徑) 的連乘積:謊言軸(R04)、所有者透明度(大規模時的 R16)、所有者集團歷史、變現方式連同集團出售的產品(R03)、事故處理、絕對化聲稱、終身推送、購買的覆蓋範圍(R01)、不可信報告路徑(R12)、商店聲明空白(R28)、disclosure_rate_weight x rate(R14)以及群集傳染(R02、S18)。路徑會複合,因為它們是分開的發現;同一情況被編碼兩次的配對,已在各自規則內以 max 合併,因此這裏不會再次合併
R26_hygiene_composition衛生capped_sum讀取12個欄位
衛生欄位如何成為一個數字
衛生度 = min(params.cap, 此處各欄位所涉風險價格的總和)。安全軸上唯一的加法通道:這些是累積的小型獨立洩漏,而不是由單一發現決定結果;上限則防止一堆輕微收集行為被讀成披露。清單欄位按其最便宜的成員計算——一種匿名付款方式已經足夠——若沒有任何成員定價,則回到其本身的未知價格。C13_weakest_protocol 是此處的衍生加項(R32):仍在運作的舊式傳輸只是順帶收集的另一項內容,而不是決定結果的發現
R27_report_concealment完整性max讀取2個欄位
在保證會有請求的規模下,對披露保持沉默
中等或大規模的業者必然會收到請求,因此已確認沒有數字,是關於業者的事實,而不是我們研究中的空白:P05 = none 收費 0.150,fresh_no_numbers 0.100——已公開的報告省略了那個關鍵數字,是這種情況最尖銳的形式——而 stale 為 0.050。只在已確認的值上觸發;未知在此不收費,而是在無知通道中定價,因為我們自己沒有查閱的情況歸於此處。這是 R12 的鏡像:一項為不可信的數字定價,另一項則為完全沒有任何數字的缺失定價
R28_store_declaration_gap完整性max讀取1個欄位
商店聲明與業者向商店提供的政策對照
強制商店表格是業者就其應用程式作出的自行簽署聲明,因此表格聲明的任何內容,也必須出現在業者自行引導商店查看的政策中。只按一個方向閱讀:應用程式是服務的子集,因此,聲明少於政策所承認內容的表格,可由範圍解釋,不收費;但表格聲明而政策從未提及的類別則沒有這種理由。按未披露類別所揭示的內容分級:識別碼或診斷資料收費 0.150;行為——應用程式活動、已安裝的應用程式、位置或任何廣告用途——收費 0.300;而聲明正是無日誌聲稱所否認的收集內容,則收費 0.450。兩個商店對收集的定義不同,因此 Apple 表格與 Google 表格之間的差異本身並不是發現。以各商店中最差的空白為準
R29_session_state留存constraint讀取2個欄位
連線不是連線紀錄
C01 評估工作階段結束後,業者仍能將哪些內容連結至某人的程度。只在通道建立期間存在的狀態——來源 IP、帳戶 ID,以及伺服器為路由封包和執行裝置限制而保留的連線時間戳記——就是連線本身,而不是其紀錄;將其作為留存定價,等於因描述 VPN 如何運作而向業者收費。更糟的是,這比什麼都不說收費更高:此欄位留白的市場先驗為 0.550,而 source_ip 為 0.750,因此,對十五分鐘緩衝的誠實描述,成本高於沉默。這項例外必須很窄,否則它會變成每個業者都會寫上的句子。它只適用於業者自己的文件明確訂出與工作階段結束相關、且不超過 24 小時的刪除期限——這是最短的曆法單位,比服務所需的任何拆除時間長,卻比日誌保留的任何輪換週期短。未聲明的時長就是留存。曆法期間——7 天、30 天、輪換週期——無論措辭如何,都是留存,因為它按設計超出工作階段而持續存在。業者在期限後仍保留的任何內容,仍按其自身級別計值;而這項例外只讀取業者的聲稱:稽核發現資料存在的情況,R18 已將該發現置於聲稱之上
R30_usability_foundationusabilitythreshold每個易用性欄位的權重欄
易用性分數有多少依據表格
易用性總和按其能讀取的權重除數:沒有人已確認的欄位會留在分母中,而不是計為零,因為覆蓋範圍不是質素。代價是,分數看不見自身的基礎——最重的欄位未被讀取的欄,會與已填寫欄位呈現相同的數字形狀。S21 = 已讀取權重 / 有效權重,其中有效權重是所有加權易用性欄位減去 n/a 的欄位。低於 usability_foundation_floor 時,S20 = no_data:建立在不足半數表格狀態上的數字,只表示哪些欄位已填寫,而不表示產品做甚麼。這個下限比安全軸的更嚴格,因為此軸沒有無知通道——安全分數會為分數內的空白收費,而易用性在任何地方都不為空白收費。分數仍會在 no_data 下公開,正如安全分數一樣;不提供數字就無法核查。
R32_protocol_floor衛生derivationmax讀取1個欄位
仍然提供的最弱傳輸
C13_weakest_protocol 是 U07_protocols 中按 C13 自身表格的風險順序排列的最差通訊協定,在載入時衍生,從不手動填寫——形態與 R17 從 U02 衍生 C09 相同。它作為另一個加項進入 R26_hygiene_composition,並像其中每一項一樣受衛生度通道上限約束。在只提供現代傳輸的伺服器群組中,該欄位是 not_applicable,而不是某個名稱:當沒有高於 0.000 的通訊協定定價時,便沒有可指出的弱點,若按平手打破順序從良好通訊協定中選出最不佳者,就會公開一項沒有人作出的發現。保留此欄位,是為了涵蓋 PPTP 和 L2TP 仍在運作的廉價區段。proprietary 的價格不是向自行編寫通訊協定的供應商收費——而是為無法判斷該通訊協定是否薄弱而定出的價格,這也是為何 vendor_open 不收費:來源已公開並經獨立審查的供應商傳輸可以接受評估,而評估沒有任何內容表示它薄弱。仍然收費,會把已解決的無知定價,並使公開來源的成本高於不公開來源。
R33_exit_conduct架構max讀取2個欄位
出口如何處理其承載的流量
架構 = max(C00_architecture 的價格、C14_traffic_modification 的價格)。誰運行出口,以及出口對經過它的內容做甚麼,是同一個問題——隧道的遠端一端是否在你這邊——而一個不良答案已足以決定結果,因此通道取兩者中較差的價格,而不是兩者的總和:由陌生人運行、同時改寫標頭的出口,不會比任何一者差兩倍,而就是那麼差。headers_injected(0.300)是加入經過的流量中的工作階段識別碼或任何其他標頭,令每個目的地都得到一個用戶名稱;content_injected(0.500)是放入頁面的指令碼、廣告或其他內容;tls_interception(0.750)是出口開啟加密工作階段。none 必須從明確如此說明的文件中讀取,而這類文件很少,因此 unknown 帶有與 C00 相同的市場先驗,其餘則由無知通道處理。
M14_inclusion_basis 是每個業者為何列於其中的唯一紀錄。業者沒有出現在名錄中,首先是有關這種人工挑選的證據,其次才是有關該業者的證據,而這裡沒有任何內容估算名錄遺漏了多少。三
這正是乘法帶來的效果。七個通道可以無懈可擊,第八個仍能決定這筆紀錄 — 這就是為何業者無法靠把其他方面都做好,來平均掉一個失格因素。移動這個控制項試試。
七個各自保持0.05的通道,加上一個 — 紅色的那個 — 由讀者移動
沒有累加,也沒有平均。那七個整潔的通道,即便在該控制項被拉到極限之後依然整潔 — 但它們買不回第八個通道所削減的部分,這正是這八項要相乘的全部原因。
一
此處按名錄本身所用的比例繪製,因為這個比例正是論點所在:其中一個決定順序,另一個描述你能得到什麼。
安全提出8個問題
全部67個安全欄位至少反映在其中之一。八個答案相乘。
決定順序
描述能得到什麼
易用性對12個欄位賦權
權重合計為34,其中12個以加權平均的方式相加。 第十三項以權重零的方式記錄,因此雖被公開,卻不被任何東西計分。
四
任何通道都不能超過0.9,因為僅憑閱讀文件無法獲得確定性。而一項發現能從下方釘住某個通道,那是任何稽核都無法觸及的地方。
留存通道
無懈可擊的報告會把杯子倒空。留下的是業者所持有的識別符:
報告只能說出被記錄下來的內容。識別符則說明,無論是否有任何記錄,用戶都是可被指認的 — 二者並非對同一個問題的回答。因此模型不允許前者來決定後者。
五
在這個模型裡,沒有什麼會被照單全收。報告說了什麼,以及是誰說的,是兩把獨立的梯子,二者相乘。
報告說了什麼留存的credence_stated對比credence_silent
是誰說的source_credence的四個層級
這兩者相乘。是誰說的的四個層級,以及各自是什麼:
八
圖中每一條線都是一條規則,標注著它所對應的通道。它們全部在本頁下方完整列出,因為讀者看不到的規則,就只能被信任。
左側的圖展示了每條規則所要讀取的全部欄位,右側的圖展示了每條規則對應的通道。全部32條規則都在本頁下方完整列出,因為讀者看不到的規則,就只能被信任。這台機器之所以龐大,不是因為它精巧,而是因為問題本身就龐大 — 一個能用一段話概括的模型,概括的必定是錯誤的對象。
二
並非累加。每個通道都直接承接前一個通道所剩的比例 — 因此這八項是一條鏈,而非一列數字。
score = 100 × ∏ (1 − channel)
這個形態是noisy-OR over independent risk channels。此處以在冊最高分紀錄Proton VPN為例計算 — 以下數字並非為此臨時編造,而是那筆紀錄本身的數字。
3個通道一無所獲,因而不削減任何東西。其餘5個各自削減一小部分,且這些比例相互疊加而非抵消:100中剩下的是70。
六
三種證據,三條曲線 — 各自在一段平台期內保持不變,隨後降至一個永不跌破的下限。稽核是發生在某個日期的一次事件,而不是業者所處的一種狀態。
縱軸:證據目前仍保有的權重 — 頂端為滿分,底端為其自身的下限值
今天1年23456年
每條曲線都在一段平台期內保持不變,隨後降至一個永不跌破的下限 — 證據會陳舊,但不會變成謊言。這些點代表在冊的30筆紀錄,它們公開了帶日期的稽核,並依各自的年限置於稽核曲線之上。稽核不是業者所處的一種狀態,而是發生在某個日期的一次事件。
七
唯一為空白本身計分的通道。也是本站唯一一個業者能夠自行左右的數字 — 左右它的方式是公開,而不是申辯。
0.00計入紀錄
min(0.6, 0.9 × (1 − established)) × (1 − 0.4 × posture)
不知道並非中立。一家未被確認任何資訊的業者,本身就承擔著真實的風險,模型為此計分,而不是留下一片客氣的空白 — 這也使其成為全站唯一一個業者能自行左右的數字。其他每個通道都在等待被發現的東西,唯獨這一個,等待的是被公開的東西。
九
這裡的每一個VPN都會得到一個百分制的整數。模型再依事先公開的4個閾值劃分這個尺度。跨過一個閾值,措辭就會改變。此外沒有任何東西能左右它 — 無論是更好看的標誌、折扣,還是新聞稿。
區間是範圍,在任何一筆紀錄被評分之前就已固定,並且公開,方便任何人自行核實每一次跨越 — 數字是計算出來的,措辭是從中讀出的,兩者都無法用金錢購買。