Każda ocena odpowiada na te same publiczne pytania. Kryteria znajdują się w folderze criteria/ i zmieniają się tylko przez sprawdzone pull requesty.
Kryteria według kategorii
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Szyfrowanie end-to-end waga 3
Czy pocztę można szyfrować end-to-end, tak aby dostawca nie mógł czytać treści wiadomości?
- ✔Tak Tak
- Wbudowane i domyślne między użytkownikami oraz obsługiwane dla odbiorców zewnętrznych (np. OpenPGP lub poczta chroniona hasłem).
- ◐Częściowo Częściowo
- Obsługiwane, ale nie domyślnie, albo tylko przez rozszerzenie przeglądarki lub osobną aplikację.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: Bez szyfrowania end-to-end dostawca i każdy, kto ma dostęp do jego serwerów, może czytać pocztę.
Jak sprawdzić: Podaj link do dokumentacji opisującej szyfrowanie.
Szyfrowane przechowywanie skrzynek waga 3
Czy przechowywana poczta jest szyfrowana kluczem, którego dostawca nie posiada?
- ✔Tak Tak
- Skrzynki są szyfrowane w spoczynku kluczem wyprowadzonym z hasła lub klucza prywatnego użytkownika.
- ◐Częściowo Częściowo
- Szyfrowane w spoczynku, ale kluczami, które posiada dostawca.
- ✖Nie Nie
- Przechowywane bez szyfrowania lub nieudokumentowane.
Dlaczego: Szyfrowane przechowywanie chroni pocztę przed wyciekami, nieuczciwymi pracownikami i masowymi żądaniami danych.
Jak sprawdzić: Podaj link do dokumentacji bezpieczeństwa lub szyfrowania.
Otwarte protokoły waga 2
Czy dowolna standardowa aplikacja może połączyć się przez IMAP, POP3, SMTP, CalDAV lub CardDAV bez dodatkowego oprogramowania?
- ✔Tak Tak
- IMAP i SMTP działają z dowolnym klientem w każdym płatnym planie.
- ◐Częściowo Częściowo
- Standardowe protokoły wymagają aplikacji pośredniczącej (bridge) lub wyższego planu.
- ✖Nie Nie
- Działają tylko własne aplikacje dostawcy.
Dlaczego: Otwarte protokoły zapobiegają uzależnieniu od dostawcy i pozwalają wybrać własne aplikacje.
Jak sprawdzić: Podaj link do dokumentacji konfiguracji IMAP i SMTP.
Własne domeny waga 1
Czy można wysyłać i odbierać pocztę we własnej domenie?
- ✔Tak Tak
- Obsługiwane w przystępnych cenowo planach.
- ◐Częściowo Częściowo
- Tylko w planach biznesowych.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: Własna domena pozwala zmienić dostawcę bez zmiany adresów.
Jak sprawdzić: Podaj link do dokumentacji własnych domen.
Rejestracja bez danych osobowych waga 2
Czy konto można założyć bez numeru telefonu lub innego adresu e-mail?
- ✔Tak Tak
- Nie jest wymagany numer telefonu ani istniejący adres e-mail.
- ◐Częściowo Częściowo
- Wymagane tylko w niektórych przypadkach, np. przy oflagowanych rejestracjach.
- ✖Nie Nie
- Wymagany jest numer telefonu lub inne dane osobowe.
Dlaczego: Wymóg numeru telefonu wiąże konto z prawdziwą tożsamością.
Jak sprawdzić: Podaj link do strony rejestracji lub dokumentacji.
Standardy bezpieczeństwa poczty waga 2 automatyczne usługi hostowane
Czy domena pocztowa uzyskuje 90% lub więcej w teście poczty Internet.nl?
- ✔Tak Tak
- Wynik 90% lub wyższy.
- ◐Częściowo Częściowo
- Wynik od 70% do 89%.
- ✖Nie Nie
- Wynik poniżej 70%.
Dlaczego: Test sprawdza DMARC, DKIM, SPF, DNSSEC, DANE i STARTTLS, które chronią pocztę przed podszywaniem się i przechwyceniem.
Jak sprawdzić: Uruchom https://internet.nl/test-mail/ dla domeny pocztowej.
Obsługa IMAP waga 2 automatyczne usługi hostowane
Czy serwer IMAP przyjmuje połączenia przez implicit TLS na porcie 993 i ogłasza IMAP4rev1 lub IMAP4rev2 z IDLE push?
- ✔Tak Tak
- Implicit TLS na 993 (RFC 8314), IMAP4rev1 (RFC 3501) lub IMAP4rev2 (RFC 9051) oraz IDLE (RFC 2177) ogłaszane w CAPABILITY.
- ◐Częściowo Częściowo
- IMAP działa, ale tylko ze STARTTLS na 143 albo bez IDLE w ogłaszanych możliwościach.
- ✖Nie Nie
- Brak serwera IMAP. Pocztę można czytać tylko we własnych aplikacjach dostawcy lub przez lokalny bridge.
Dlaczego: Standardowy IMAP pozwala korzystać z dowolnej aplikacji pocztowej i daje swobodę odejścia. Implicit TLS to obecne zalecenie dla dostępu do poczty.
Jak sprawdzić: Połącz się poleceniem `openssl s_client -connect imap.example.com:993` i wyślij `a1 CAPABILITY`.
Obsługa POP3 waga 1 automatyczne usługi hostowane
Czy serwer POP3 przyjmuje połączenia przez implicit TLS na porcie 995 i odpowiada na CAPA z UIDL?
- ✔Tak Tak
- Implicit TLS na 995 (RFC 8314), CAPA (RFC 2449) i UIDL (RFC 1939).
- ◐Częściowo Częściowo
- POP3 działa, ale tylko z STLS na 110 albo bez CAPA lub UIDL.
- ✖Nie Nie
- Brak serwera POP3.
Dlaczego: POP3 to najprostszy sposób na pobranie i zachowanie pełnej lokalnej kopii każdej wiadomości.
Jak sprawdzić: Połącz się poleceniem `openssl s_client -connect pop3.example.com:995` i wyślij `CAPA`.
Wysyłanie SMTP waga 2 automatyczne usługi hostowane
Czy wysyłanie poczty działa przez implicit TLS na porcie 465 z SMTPUTF8, 8BITMIME, PIPELINING i AUTH?
- ✔Tak Tak
- Implicit TLS na 465 (RFC 8314) z SMTPUTF8 (RFC 6531), 8BITMIME (RFC 6152), PIPELINING (RFC 2920) i AUTH (RFC 4954) w EHLO.
- ◐Częściowo Częściowo
- Wysyłanie działa, ale tylko ze STARTTLS na 587 albo bez jednego z tych rozszerzeń.
- ✖Nie Nie
- Brak wysyłania SMTP. Pocztę można wysyłać tylko z własnych aplikacji dostawcy lub przez lokalny bridge.
Dlaczego: Standardowe wysyłanie SMTP pozwala każdej aplikacji wysyłać pocztę, a SMTPUTF8 umożliwia adresy międzynarodowe.
Jak sprawdzić: Połącz się poleceniem `openssl s_client -connect smtp.example.com:465` i wyślij `EHLO example.com`.
Bezpieczeństwo transportu poczty waga 3 automatyczne usługi hostowane
Czy domena pocztowa wymusza szyfrowane, uwierzytelnione dostarczanie przez MTA-STS, DANE, DNSSEC, TLS-RPT i egzekwowaną politykę DMARC?
- ✔Tak Tak
- SPF, DMARC ustawiony na quarantine lub reject, MTA-STS w trybie enforce (RFC 8461), TLS-RPT (RFC 8460), DNSSEC i rekordy DANE TLSA na każdym hoście MX (RFC 7672).
- ◐Częściowo Częściowo
- DMARC jest egzekwowany i albo MTA-STS jest egzekwowany, albo DANE jest opublikowany, ale nie wszystko z powyższych.
- ✖Nie Nie
- DMARC nie jest egzekwowany albo nie jest używany ani MTA-STS, ani DANE.
Dlaczego: Te rekordy uniemożliwiają atakującym obniżenie zabezpieczeń lub przechwycenie poczty w tranzycie oraz podszywanie się pod domenę dostawcy.
Jak sprawdzić: Sprawdź rekordy TXT dla _mta-sts, _smtp._tls i _dmarc, rekordy TLSA dla _25._tcp na każdym hoście MX oraz walidację DNSSEC.
Sender Rewriting Scheme waga 1
Czy nadawca koperty jest przepisywany za pomocą SRS przy przekierowaniu poczty, tak aby przekierowana poczta nadal przechodziła SPF?
- ✔Tak Tak
- SRS jest stosowany do całej przekierowanej poczty.
- ◐Częściowo Częściowo
- SRS jest stosowany tylko w niektórych przypadkach lub planach.
- ✖Nie Nie
- Przekierowana poczta nie jest przepisywana.
Dlaczego: Bez SRS przekierowana poczta często nie przechodzi SPF i trafia do spamu lub jest odrzucana.
Jak sprawdzić: Podaj link do dokumentacji lub kodu źródłowego albo sprawdź Return-Path przekierowanej wiadomości.
Pieczętowanie ARC waga 1
Czy dostawca weryfikuje i dodaje podpisy ARC (RFC 8617), tak aby wyniki uwierzytelniania przetrwały przekierowanie?
- ✔Tak Tak
- Łańcuchy ARC są weryfikowane w poczcie przychodzącej, a pieczęcie ARC dodawane do przekierowanej poczty.
- ◐Częściowo Częściowo
- Tylko jedno z dwóch.
- ✖Nie Nie
- ARC nie jest obsługiwany.
Dlaczego: ARC pozwala odbiorcom ufać wynikom uwierzytelniania po przekierowaniu wiadomości lub jej modyfikacji przez listę mailingową.
Jak sprawdzić: Podaj link do dokumentacji lub kodu źródłowego albo sprawdź nagłówki ARC-Seal przekierowanej wiadomości.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Szyfrowanie end-to-end waga 2
Czy pocztę można szyfrować end-to-end, tak aby dostawca nie mógł czytać treści wiadomości?
- ✔Tak Tak
- Wbudowane i domyślne między użytkownikami oraz obsługiwane dla odbiorców zewnętrznych (np. OpenPGP lub poczta chroniona hasłem).
- ◐Częściowo Częściowo
- Obsługiwane, ale nie domyślnie, albo tylko przez rozszerzenie przeglądarki lub osobną aplikację.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: Bez szyfrowania end-to-end dostawca i każdy, kto ma dostęp do jego serwerów, może czytać pocztę.
Jak sprawdzić: Podaj link do dokumentacji opisującej szyfrowanie.
Brak przechowywania poczty waga 3
Czy przekierowana poczta przechodzi bez zapisywania na dysku?
- ✔Tak Tak
- Poczta jest przekierowywana w pamięci i nigdy nie jest przechowywana, z wyjątkiem udokumentowanej kolejki ponowień.
- ◐Częściowo Częściowo
- Poczta jest przechowywana krótko z udokumentowanego powodu.
- ✖Nie Nie
- Poczta jest przechowywana lub logowana w całości.
Dlaczego: Poczty, która nigdy nie jest przechowywana, nie można później wykraść ani przekazać.
Jak sprawdzić: Podaj link do dokumentacji lub kodu źródłowego pokazującego, jak obsługiwana jest poczta.
Otwarte protokoły waga 2
Czy dowolna standardowa aplikacja może połączyć się przez IMAP, POP3, SMTP, CalDAV lub CardDAV bez dodatkowego oprogramowania?
- ✔Tak Tak
- IMAP i SMTP działają z dowolnym klientem w każdym płatnym planie.
- ◐Częściowo Częściowo
- Standardowe protokoły wymagają aplikacji pośredniczącej (bridge) lub wyższego planu.
- ✖Nie Nie
- Działają tylko własne aplikacje dostawcy.
Dlaczego: Otwarte protokoły zapobiegają uzależnieniu od dostawcy i pozwalają wybrać własne aplikacje.
Jak sprawdzić: Podaj link do dokumentacji konfiguracji IMAP i SMTP.
Własne domeny waga 1
Czy można wysyłać i odbierać pocztę we własnej domenie?
- ✔Tak Tak
- Obsługiwane w przystępnych cenowo planach.
- ◐Częściowo Częściowo
- Tylko w planach biznesowych.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: Własna domena pozwala zmienić dostawcę bez zmiany adresów.
Jak sprawdzić: Podaj link do dokumentacji własnych domen.
Rejestracja bez danych osobowych waga 2
Czy konto można założyć bez numeru telefonu lub innego adresu e-mail?
- ✔Tak Tak
- Nie jest wymagany numer telefonu ani istniejący adres e-mail.
- ◐Częściowo Częściowo
- Wymagane tylko w niektórych przypadkach, np. przy oflagowanych rejestracjach.
- ✖Nie Nie
- Wymagany jest numer telefonu lub inne dane osobowe.
Dlaczego: Wymóg numeru telefonu wiąże konto z prawdziwą tożsamością.
Jak sprawdzić: Podaj link do strony rejestracji lub dokumentacji.
Standardy bezpieczeństwa poczty waga 2 automatyczne usługi hostowane
Czy domena pocztowa uzyskuje 90% lub więcej w teście poczty Internet.nl?
- ✔Tak Tak
- Wynik 90% lub wyższy.
- ◐Częściowo Częściowo
- Wynik od 70% do 89%.
- ✖Nie Nie
- Wynik poniżej 70%.
Dlaczego: Test sprawdza DMARC, DKIM, SPF, DNSSEC, DANE i STARTTLS, które chronią pocztę przed podszywaniem się i przechwyceniem.
Jak sprawdzić: Uruchom https://internet.nl/test-mail/ dla domeny pocztowej.
Bezpieczeństwo transportu poczty waga 3 automatyczne usługi hostowane
Czy domena pocztowa wymusza szyfrowane, uwierzytelnione dostarczanie przez MTA-STS, DANE, DNSSEC, TLS-RPT i egzekwowaną politykę DMARC?
- ✔Tak Tak
- SPF, DMARC ustawiony na quarantine lub reject, MTA-STS w trybie enforce (RFC 8461), TLS-RPT (RFC 8460), DNSSEC i rekordy DANE TLSA na każdym hoście MX (RFC 7672).
- ◐Częściowo Częściowo
- DMARC jest egzekwowany i albo MTA-STS jest egzekwowany, albo DANE jest opublikowany, ale nie wszystko z powyższych.
- ✖Nie Nie
- DMARC nie jest egzekwowany albo nie jest używany ani MTA-STS, ani DANE.
Dlaczego: Te rekordy uniemożliwiają atakującym obniżenie zabezpieczeń lub przechwycenie poczty w tranzycie oraz podszywanie się pod domenę dostawcy.
Jak sprawdzić: Sprawdź rekordy TXT dla _mta-sts, _smtp._tls i _dmarc, rekordy TLSA dla _25._tcp na każdym hoście MX oraz walidację DNSSEC.
Sender Rewriting Scheme waga 2
Czy nadawca koperty jest przepisywany za pomocą SRS przy przekierowaniu poczty, tak aby przekierowana poczta nadal przechodziła SPF?
- ✔Tak Tak
- SRS jest stosowany do całej przekierowanej poczty.
- ◐Częściowo Częściowo
- SRS jest stosowany tylko w niektórych przypadkach lub planach.
- ✖Nie Nie
- Przekierowana poczta nie jest przepisywana.
Dlaczego: Bez SRS przekierowana poczta często nie przechodzi SPF i trafia do spamu lub jest odrzucana.
Jak sprawdzić: Podaj link do dokumentacji lub kodu źródłowego albo sprawdź Return-Path przekierowanej wiadomości.
Pieczętowanie ARC waga 1
Czy dostawca weryfikuje i dodaje podpisy ARC (RFC 8617), tak aby wyniki uwierzytelniania przetrwały przekierowanie?
- ✔Tak Tak
- Łańcuchy ARC są weryfikowane w poczcie przychodzącej, a pieczęcie ARC dodawane do przekierowanej poczty.
- ◐Częściowo Częściowo
- Tylko jedno z dwóch.
- ✖Nie Nie
- ARC nie jest obsługiwany.
Dlaczego: ARC pozwala odbiorcom ufać wynikom uwierzytelniania po przekierowaniu wiadomości lub jej modyfikacji przez listę mailingową.
Jak sprawdzić: Podaj link do dokumentacji lub kodu źródłowego albo sprawdź nagłówki ARC-Seal przekierowanej wiadomości.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Obsługa OpenPGP waga 2
Czy aplikacja może szyfrować i podpisywać pocztę przez OpenPGP, wbudowane lub przez oficjalny dodatek?
- ✔Tak Tak
- Wbudowane.
- ◐Częściowo Częściowo
- Przez osobną aplikację lub dodatek.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: OpenPGP zapewnia szyfrowanie end-to-end z dowolnym dostawcą.
Jak sprawdzić: Podaj link do dokumentacji.
Łączy się bezpośrednio waga 3
Czy aplikacja łączy się bezpośrednio z serwerem poczty, bez przesyłania poczty lub haseł przez serwery producenta?
- ✔Tak Tak
- Łączy się bezpośrednio. Hasła i poczta pozostają na urządzeniu.
- ◐Częściowo Częściowo
- Łączy się bezpośrednio, ale funkcje opcjonalne (np. push lub synchronizacja) korzystają z serwerów producenta.
- ✖Nie Nie
- Poczta lub dane logowania przechodzą przez serwery producenta.
Dlaczego: Klient synchronizujący przez chmurę producenta daje producentowi kopię każdej skrzynki.
Jak sprawdzić: Podaj link do dokumentacji lub polityki prywatności opisującej, jak aplikacja się łączy.
Blokuje zdalną zawartość waga 2
Czy zdalne obrazy i piksele śledzące są domyślnie blokowane?
- ✔Tak Tak
- Domyślnie blokowane.
- ◐Częściowo Częściowo
- Można zablokować w ustawieniach.
- ✖Nie Nie
- Nie można zablokować.
Dlaczego: Zdalne obrazy informują nadawców, kiedy i gdzie otwarto wiadomość.
Jak sprawdzić: Podaj link do dokumentacji lub ekranu ustawień.
Działa z dowolnym dostawcą waga 1
Czy aplikacja działa z dowolnym standardowym dostawcą IMAP i SMTP?
- ✔Tak Tak
- Dowolny dostawca IMAP i SMTP.
- ◐Częściowo Częściowo
- Ograniczona lista dostawców.
- ✖Nie Nie
- Tylko własna usługa producenta.
Dlaczego: Aplikacje powiązane z jednym dostawcą utrudniają zmianę.
Jak sprawdzić: Podaj link do dokumentacji konfiguracji konta.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Obsługa OpenPGP waga 2
Czy aplikacja może szyfrować i podpisywać pocztę przez OpenPGP, wbudowane lub przez oficjalny dodatek?
- ✔Tak Tak
- Wbudowane.
- ◐Częściowo Częściowo
- Przez osobną aplikację lub dodatek.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: OpenPGP zapewnia szyfrowanie end-to-end z dowolnym dostawcą.
Jak sprawdzić: Podaj link do dokumentacji.
Łączy się bezpośrednio waga 3
Czy aplikacja łączy się bezpośrednio z serwerem poczty, bez przesyłania poczty lub haseł przez serwery producenta?
- ✔Tak Tak
- Łączy się bezpośrednio. Hasła i poczta pozostają na urządzeniu.
- ◐Częściowo Częściowo
- Łączy się bezpośrednio, ale funkcje opcjonalne (np. push lub synchronizacja) korzystają z serwerów producenta.
- ✖Nie Nie
- Poczta lub dane logowania przechodzą przez serwery producenta.
Dlaczego: Klient synchronizujący przez chmurę producenta daje producentowi kopię każdej skrzynki.
Jak sprawdzić: Podaj link do dokumentacji lub polityki prywatności opisującej, jak aplikacja się łączy.
Blokuje zdalną zawartość waga 2
Czy zdalne obrazy i piksele śledzące są domyślnie blokowane?
- ✔Tak Tak
- Domyślnie blokowane.
- ◐Częściowo Częściowo
- Można zablokować w ustawieniach.
- ✖Nie Nie
- Nie można zablokować.
Dlaczego: Zdalne obrazy informują nadawców, kiedy i gdzie otwarto wiadomość.
Jak sprawdzić: Podaj link do dokumentacji lub ekranu ustawień.
Działa z dowolnym dostawcą waga 1
Czy aplikacja działa z dowolnym standardowym dostawcą IMAP i SMTP?
- ✔Tak Tak
- Dowolny dostawca IMAP i SMTP.
- ◐Częściowo Częściowo
- Ograniczona lista dostawców.
- ✖Nie Nie
- Tylko własna usługa producenta.
Dlaczego: Aplikacje powiązane z jednym dostawcą utrudniają zmianę.
Jak sprawdzić: Podaj link do dokumentacji konfiguracji konta.
Możliwość samodzielnego hostowania waga 1
Czy webmail można zainstalować na własnym serwerze?
- ✔Tak Tak
- Oficjalnie obsługiwane samodzielne hostowanie.
- ◐Częściowo Częściowo
- Możliwe, ale nieobsługiwane lub ograniczone.
- ✖Nie Nie
- Tylko wersja hostowana.
Dlaczego: Samodzielne hostowanie utrzymuje pocztę i sesje na serwerach pod Twoją kontrolą.
Jak sprawdzić: Podaj link do instrukcji instalacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Treść wiadomości usuwana po doręczeniu waga 3
Czy treść wysłanej poczty jest usuwana po jej doręczeniu?
- ✔Tak Tak
- Treść wiadomości nie jest przechowywana po doręczeniu albo jest przechowywana tylko wtedy, gdy nadawca to włączy.
- ◐Częściowo Częściowo
- Treść wiadomości jest domyślnie przechowywana przez udokumentowany okres 30 dni lub krótszy albo dłuższy okres można skrócić do 30 dni lub mniej lub wyłączyć.
- ✖Nie Nie
- Treść wiadomości jest przechowywana dłużej niż 30 dni lub przez nieudokumentowany okres, bez możliwości jego skrócenia.
Dlaczego: Każda przechowywana kopia resetu hasła, paragonu czy newslettera może później wyciec lub zostać przekazana.
Jak sprawdzić: Podaj link do dokumentacji dotyczącej logów wiadomości, przechowywania treści lub retencji danych.
Śledzenie otwarć i kliknięć domyślnie wyłączone waga 2
Czy piksele śledzące otwarcia i linki śledzące kliknięcia są wyłączone, dopóki nadawca ich nie włączy?
- ✔Tak Tak
- Śledzenie otwarć i kliknięć nie jest oferowane albo jest wyłączone, dopóki nadawca go nie włączy.
- ◐Częściowo Częściowo
- Śledzenie otwarć lub kliknięć jest domyślnie włączone, ale można je wyłączyć lub zanonimizować dla konta lub dla każdej wiadomości.
- ✖Nie Nie
- Śledzenie otwarć lub kliknięć jest zawsze włączone.
Dlaczego: Piksele śledzące i przepisane linki rejestrują, kiedy, gdzie i na jakim urządzeniu każdy odbiorca czyta wiadomość.
Jak sprawdzić: Podaj link do dokumentacji ustawień śledzenia lub dokumentacji API.
Można wymusić szyfrowane doręczanie waga 2
Czy można zapobiec doręczaniu poczty wychodzącej bez TLS?
- ✔Tak Tak
- Doręczanie poczty wychodzącej respektuje zasady MTA-STS lub DANE domeny odbiorcy albo nadawca może wymagać TLS, aby poczta nie była wysyłana otwartym tekstem.
- ◐Częściowo Częściowo
- TLS jest używany, gdy serwer odbierający go oferuje, bez możliwości jego wymagania.
- ✖Nie Nie
- Poczta wychodząca jest wysyłana bez TLS.
Dlaczego: Przy samym oportunistycznym TLS atakujący w sieci może usunąć szyfrowanie i czytać pocztę w trakcie przesyłania.
Jak sprawdzić: Podaj link do dokumentacji TLS lub bezpieczeństwa doręczania.
Lokalizacja danych w UE waga 1
Czy treść wiadomości i logi doręczeń mogą być przetwarzane i przechowywane wyłącznie w Unii Europejskiej?
- ✔Tak Tak
- Region UE, usługa działająca tylko w UE lub hosting na własnym serwerze utrzymuje dane wiadomości w UE w każdym planie.
- ◐Częściowo Częściowo
- Region UE jest oferowany tylko w niektórych planach, na życzenie lub w wersji beta.
- ✖Nie Nie
- Dane wiadomości są przetwarzane lub przechowywane poza UE.
Dlaczego: Dane przechowywane w UE podlegają RODO i pozostają poza zasięgiem niektórych zagranicznych przepisów o inwigilacji.
Jak sprawdzić: Podaj link do dokumentacji dotyczącej lokalizacji danych, regionu lub rezydencji danych.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Domyślnie blokuje trackery waga 3
Czy trackery podmiotów trzecich są domyślnie blokowane, bez instalowania rozszerzeń?
- ✔Tak Tak
- Domyślnie blokowane.
- ◐Częściowo Częściowo
- Ogranicza śledzenie między witrynami (np. izolacja plików cookie), ale nie blokuje żądań trackerów.
- ✖Nie Nie
- Domyślnie nieblokowane.
Dlaczego: Większość ludzi nigdy nie zmienia ustawień domyślnych.
Jak sprawdzić: Podaj link do dokumentacji lub testu, np. https://coveryourtracks.eff.org/.
Ochrona przed fingerprintingiem waga 2
Czy przeglądarka domyślnie chroni przed fingerprintingiem?
- ✔Tak Tak
- Domyślnie losuje lub ujednolica dane używane do fingerprintingu.
- ◐Częściowo Częściowo
- Tylko w trybie ścisłym, który jest domyślnie wyłączony.
- ✖Nie Nie
- Brak ochrony.
Dlaczego: Fingerprinting pozwala śledzić ludzi nawet po wyczyszczeniu plików cookie.
Jak sprawdzić: Podaj link do dokumentacji lub testu, np. https://coveryourtracks.eff.org/.
Brak połączeń z usługami wielkich firm technologicznych waga 2
Czy przeglądarka działa bez połączeń w tle z usługami Google, Microsoft lub Apple?
- ✔Tak Tak
- Domyślnie brak połączeń w tle z usługami wielkich firm technologicznych.
- ◐Częściowo Częściowo
- Niektóre połączenia pozostają i można je wyłączyć.
- ✖Nie Nie
- Połączenia w tle są wbudowane i nie można ich wyłączyć.
Dlaczego: Połączenia w tle ujawniają aktywność przeglądania i dane urządzenia.
Jak sprawdzić: Podaj link do dokumentacji lub kodu źródłowego z listą usuniętych lub wyłączonych usług.
Szybkie aktualizacje bezpieczeństwa waga 3
Czy poprawki bezpieczeństwa z silnika bazowego są dostarczane szybko i automatycznie?
- ✔Tak Tak
- Poprawki pojawiają się w ciągu dni i instalują się automatycznie.
- ◐Częściowo Częściowo
- Poprawki pojawiają się szybko, ale trzeba je instalować ręcznie lub przez menedżer pakietów.
- ✖Nie Nie
- Poprawki często spóźniają się o tygodnie względem wersji bazowej.
Dlaczego: Przeglądarki to najczęściej atakowane oprogramowanie na większości urządzeń.
Jak sprawdzić: Podaj link do informacji o wydaniu lub dokumentacji aktualizacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Skuteczne domyślnie waga 3
Czy blokuje reklamy i trackery przy ustawieniach domyślnych, bez płatnych planów?
- ✔Tak Tak
- Domyślnie i bezpłatnie blokuje reklamy i trackery.
- ◐Częściowo Częściowo
- Wymaga dodatkowych list lub konfiguracji.
- ✖Nie Nie
- Domyślnie dopuszcza "akceptowalne reklamy" albo blokowanie jest płatne.
Dlaczego: Listy dozwolonych opłacane przez reklamodawców przepuszczają ich reklamy i trackery.
Jak sprawdzić: Podaj link do dokumentacji lub ustawień list filtrów.
Brak zbierania danych o przeglądaniu waga 3
Czy działa bez wysyłania danych o przeglądaniu do twórcy?
- ✔Tak Tak
- Całe filtrowanie odbywa się na urządzeniu, bez wysyłania danych.
- ◐Częściowo Częściowo
- Anonimowe statystyki użytkowania, które można wyłączyć.
- ✖Nie Nie
- Dane o przeglądaniu są zbierane.
Dlaczego: Bloker reklam widzi każdą odwiedzoną stronę.
Jak sprawdzić: Podaj link do polityki prywatności lub kodu źródłowego.
Własne filtry waga 1
Czy użytkownicy mogą dodawać własne listy filtrów i reguły?
- ✔Tak Tak
- Tak.
- ◐Częściowo Częściowo
- W ograniczonym zakresie.
- ✖Nie Nie
- Nie.
Dlaczego: Własne reguły obsługują strony pomijane przez domyślne listy.
Jak sprawdzić: Podaj link do dokumentacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Brak logów historii wyszukiwania waga 3
Czy wyszukiwania są przechowywane bez adresów IP i innych identyfikatorów?
- ✔Tak Tak
- Wyszukiwania nie są przechowywane z identyfikatorami.
- ◐Częściowo Częściowo
- Identyfikatory są usuwane po krótkim, udokumentowanym czasie.
- ✖Nie Nie
- Wyszukiwania są powiązane z identyfikatorami lub kontami.
Dlaczego: Historia wyszukiwania ujawnia informacje o zdrowiu, pieniądzach, poglądach politycznych i nie tylko.
Jak sprawdzić: Podaj link do polityki prywatności.
Brak reklam opartych na profilu waga 2
Czy reklamy (jeśli są) opierają się tylko na bieżącym wyszukiwaniu, a nie na profilu?
- ✔Tak Tak
- Brak reklam albo reklamy oparte tylko na wyszukiwanych hasłach.
- ◐Częściowo Częściowo
- Reklamy oparte na profilu można wyłączyć.
- ✖Nie Nie
- Reklamy są oparte na profilu.
Dlaczego: Reklamy oparte na profilu wymagają przechowywanego profilu Twoich wyszukiwań.
Jak sprawdzić: Podaj link do polityki prywatności lub dokumentacji reklam.
Bez konta waga 1
Czy z każdej funkcji można korzystać bez konta?
- ✔Tak Tak
- Konto nie jest potrzebne.
- ◐Częściowo Częściowo
- Niektóre funkcje wymagają konta.
- ✖Nie Nie
- Konto jest wymagane.
Dlaczego: Konta łączą wyszukiwania z tożsamością.
Jak sprawdzić: Podaj link do strony pomocy lub ustawień.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Bez konta waga 2
Czy aplikacje można instalować bez konta?
- ✔Tak Tak
- Konto nie jest potrzebne.
- ◐Częściowo Częściowo
- Tylko w przypadku niektórych aplikacji.
- ✖Nie Nie
- Konto jest wymagane.
Dlaczego: Konto łączy każdą zainstalowaną aplikację z tożsamością.
Jak sprawdzić: Podaj link do dokumentacji.
Pokazuje trackery i antyfunkcje waga 1
Czy sklep pokazuje, które aplikacje zawierają trackery, reklamy lub inne antyfunkcje?
- ✔Tak Tak
- Pokazywane dla każdej aplikacji.
- ◐Częściowo Częściowo
- Częściowo, np. etykiety prywatności deklarowane przez twórców.
- ✖Nie Nie
- Niepokazywane.
Dlaczego: Pomaga to unikać aplikacji, które śledzą użytkowników.
Jak sprawdzić: Podaj link do przykładowej strony aplikacji lub dokumentacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Sejf szyfrowany end-to-end waga 3
Czy sejf jest szyfrowany na urządzeniu przed synchronizacją, kluczem, którego dostawca nie posiada?
- ✔Tak Tak
- Szyfrowany end-to-end albo wyłącznie lokalny, bez usługi synchronizacji.
- ◐Częściowo Częściowo
- Szyfrowany, ale obsługa kluczy nie jest udokumentowana.
- ✖Nie Nie
- Dostawca może odszyfrować sejfy.
Dlaczego: Włamanie do menedżera haseł odsłania każde konto.
Jak sprawdzić: Podaj link do dokumentu technicznego o bezpieczeństwie lub dokumentacji szyfrowania.
Opcja lokalna lub samodzielnie hostowana waga 2
Czy sejf można przechowywać lokalnie lub na własnym serwerze?
- ✔Tak Tak
- Pliki lokalne lub obsługiwany serwer samodzielnie hostowany.
- ◐Częściowo Częściowo
- Tylko eksport.
- ✖Nie Nie
- Tylko chmura producenta.
Dlaczego: Zachowanie danych pod własną kontrolą eliminuje podmiot trzeci.
Jak sprawdzić: Podaj link do dokumentacji.
Pełny eksport waga 1
Czy każdy element można wyeksportować w otwartym formacie?
- ✔Tak Tak
- Pełny eksport w otwartym formacie.
- ◐Częściowo Częściowo
- Częściowy eksport.
- ✖Nie Nie
- Brak eksportu.
Dlaczego: Eksport zapobiega uzależnieniu od dostawcy.
Jak sprawdzić: Podaj link do dokumentacji eksportu.
Publikuje pełne raporty waga 3
Czy pełne raporty z audytów są regularnie publikowane, za zgodą klienta, a nie tylko podsumowania lub odznaki?
- ✔Tak Tak
- Wiele pełnych raportów jest publicznych, wymienionych przez firmę lub podlinkowanych przez klientów.
- ◐Częściowo Częściowo
- Niektóre raporty lub podsumowania są publiczne.
- ✖Nie Nie
- Raporty pozostają prywatne.
Dlaczego: Publiczny raport pozwala każdemu sprawdzić, co testowano, co znaleziono i co naprawiono.
Jak sprawdzić: Podaj link do strony z publikacjami firmy lub publicznych raportów.
Audytuje projekty open source waga 2
Czy firma regularnie audytuje otwarte oprogramowanie i projekty non-profit?
- ✔Tak Tak
- Regularne publiczne audyty projektów open source, np. przez OSTIF lub Open Technology Fund.
- ◐Częściowo Częściowo
- Sporadyczne audyty open source.
- ✖Nie Nie
- Tylko klienci komercyjni.
Dlaczego: Audyty otwartego oprogramowania chronią każdego, kto z niego korzysta.
Jak sprawdzić: Podaj linki do publicznych audytów projektów open source.
Publiczne badania waga 1
Czy firma publikuje badania bezpieczeństwa, biuletyny lub narzędzia?
- ✔Tak Tak
- Regularne publiczne badania, biuletyny lub narzędzia open source.
- ◐Częściowo Częściowo
- Sporadyczne publikacje.
- ✖Nie Nie
- Brak.
Dlaczego: Opublikowane badania pokazują wiedzę i pomagają obrońcom.
Jak sprawdzić: Podaj link do strony z badaniami lub biuletynami.
Brak trackerów na stronie waga 1
Czy strona firmy jest wolna od trackerów podmiotów trzecich?
- ✔Tak Tak
- Brak trackerów podmiotów trzecich. Ewentualna analityka działa bez plików cookie i tylko w formie zagregowanej.
- ◐Częściowo Częściowo
- Analityka używająca plików cookie lub trwałych identyfikatorów, bez innych trackerów.
- ✖Nie Nie
- Obecne są trackery podmiotów trzecich.
Dlaczego: Własna strona firmy zajmującej się prywatnością i bezpieczeństwem pokazuje jej standardy.
Jak sprawdzić: Uruchom test trackerów lub sprawdź politykę prywatności.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Domyślnie szyfrowane end-to-end waga 3
Czy wszystkie czaty, w tym grupowe, są domyślnie szyfrowane end-to-end?
- ✔Tak Tak
- Wszystkie czaty i połączenia domyślnie.
- ◐Częściowo Częściowo
- Tylko niektóre czaty albo tylko po włączeniu.
- ✖Nie Nie
- Bez szyfrowania end-to-end.
Dlaczego: Bez tego usługa może czytać wiadomości.
Jak sprawdzić: Podaj link do dokumentacji szyfrowania.
Bez numeru telefonu waga 2
Czy konto można założyć bez numeru telefonu?
- ✔Tak Tak
- Numer telefonu nie jest potrzebny.
- ◐Częściowo Częściowo
- Numer telefonu jest potrzebny, ale można go ukryć przed kontaktami.
- ✖Nie Nie
- Numer telefonu jest potrzebny i widoczny.
Dlaczego: Numery telefonów są powiązane z prawdziwą tożsamością.
Jak sprawdzić: Podaj link do dokumentacji rejestracji.
Ochrona metadanych waga 2
Czy usługa ogranicza metadane o tym, kto z kim rozmawia (np. sealed sender lub brak identyfikatorów użytkowników)?
- ✔Tak Tak
- Udokumentowana konstrukcja, która ukrywa nadawcę lub listy kontaktów przed serwerem.
- ◐Częściowo Częściowo
- Częściowa ochrona metadanych.
- ✖Nie Nie
- Serwer widzi, kto z kim rozmawia.
Dlaczego: Same metadane mogą ujawnić relacje i nawyki.
Jak sprawdzić: Podaj link do dokumentacji lub opisu konstrukcji.
Zdecentralizowane waga 1
Czy można uruchomić własny serwer lub komunikować się peer-to-peer?
- ✔Tak Tak
- Federacyjne lub peer-to-peer.
- ◐Częściowo Częściowo
- Samodzielne hostowanie jest możliwe, ale bez federacji.
- ✖Nie Nie
- Jedna centralna usługa.
Dlaczego: Zdecentralizowanych sieci nie da się wyłączyć ani ocenzurować w jednym punkcie.
Jak sprawdzić: Podaj link do dokumentacji samodzielnego hostowania.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Szyfrowanie end-to-end waga 3
Czy połączenia są domyślnie szyfrowane end-to-end?
- ✔Tak Tak
- Wszystkie połączenia, w tym grupowe, domyślnie.
- ◐Częściowo Częściowo
- Opcjonalnie albo tylko dla niektórych połączeń.
- ✖Nie Nie
- Bez szyfrowania end-to-end.
Dlaczego: Bez szyfrowania end-to-end dostawca ma dostęp do połączeń.
Jak sprawdzić: Podaj link do dokumentacji bezpieczeństwa.
Dołączanie bez konta waga 1
Czy można dołączać do połączeń bez konta?
- ✔Tak Tak
- Goście dołączają z linku bez konta.
- ◐Częściowo Częściowo
- Tylko gospodarz potrzebuje konta.
- ✖Nie Nie
- Każdy potrzebuje konta.
Dlaczego: Konta wiążą połączenia z tożsamościami.
Jak sprawdzić: Podaj link do dokumentacji.
Możliwość samodzielnego hostowania waga 1
Czy serwer można hostować samodzielnie?
- ✔Tak Tak
- Oficjalnie obsługiwane.
- ◐Częściowo Częściowo
- Możliwe, ale ograniczone.
- ✖Nie Nie
- Tylko wersja hostowana.
Dlaczego: Samodzielne hostowanie utrzymuje metadane połączeń na własnych serwerach.
Jak sprawdzić: Podaj link do instrukcji samodzielnego hostowania.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Treść wiadomości usuwana lub redagowana waga 3
Czy można zapobiec przechowywaniu tekstu wiadomości po doręczeniu?
- ✔Tak Tak
- Treść wiadomości nie jest przechowywana po doręczeniu albo klient może sam włączyć redagowanie lub usuwanie dla każdej wiadomości.
- ◐Częściowo Częściowo
- Treść wiadomości jest przechowywana przez udokumentowany okres 30 dni lub krótszy, albo można ją usunąć przez API, albo redagowanie jest dostępne na życzenie lub w niektórych planach.
- ✖Nie Nie
- Treść wiadomości jest przechowywana dłużej niż 30 dni lub przez nieudokumentowany okres, bez możliwości jej usunięcia.
Dlaczego: Przechowywane SMS-y zawierają kody jednorazowe, terminy wizyt i prywatne rozmowy powiązane z numerami telefonów.
Jak sprawdzić: Podaj link do dokumentacji dotyczącej retencji danych, redagowania lub usuwania wiadomości.
Lokalizacja danych w UE waga 1
Czy wiadomości, rejestry połączeń i logi mogą być przetwarzane i przechowywane w Unii Europejskiej?
- ✔Tak Tak
- Region UE, usługa działająca tylko w UE lub hosting na własnym serwerze utrzymuje dane wiadomości w UE w każdym planie.
- ◐Częściowo Częściowo
- Region UE jest oferowany tylko w niektórych planach, na życzenie lub w wersji beta.
- ✖Nie Nie
- Dane wiadomości są przetwarzane lub przechowywane poza UE.
Dlaczego: Dane przechowywane w UE podlegają RODO i pozostają poza zasięgiem niektórych zagranicznych przepisów o inwigilacji.
Jak sprawdzić: Podaj link do dokumentacji dotyczącej lokalizacji danych, regionu lub rezydencji danych.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Audytowana polityka braku logów waga 3
Czy niezależny audyt potwierdził, że logi aktywności i połączeń nie są przechowywane?
- ✔Tak Tak
- Potwierdza to publiczny raport z audytu.
- ◐Częściowo Częściowo
- Polityka braku logów istnieje, ale nie była audytowana.
- ✖Nie Nie
- Logi są przechowywane albo brak polityki.
Dlaczego: VPN widzi cały ruch. Tylko audyt pokazuje, że polityka jest przestrzegana.
Jak sprawdzić: Podaj link do raportu z audytu i polityki prywatności.
Anonimowa płatność waga 2
Czy konto można założyć i opłacić bez adresu e-mail, nazwiska i karty?
- ✔Tak Tak
- Konta nie wymagają e-maila, a akceptowana jest gotówka lub Monero.
- ◐Częściowo Częściowo
- Akceptowane są kryptowaluty, ale wymagany jest e-mail.
- ✖Nie Nie
- Wymagane są dane osobowe.
Dlaczego: Dane płatności wiążą konto z prawdziwą tożsamością.
Jak sprawdzić: Podaj link do dokumentacji płatności i rejestracji.
Aplikacje open source waga 2
Czy aplikacje na wszystkie platformy są otwartoźródłowe?
- ✔Tak Tak
- Wszystkie platformy.
- ◐Częściowo Częściowo
- Niektóre platformy.
- ✖Nie Nie
- Brak.
Dlaczego: Aplikacja VPN obsługuje cały ruch i klucze.
Jak sprawdzić: Podaj linki do repozytoriów źródłowych.
Nowoczesne protokoły waga 1
Czy obsługiwany jest WireGuard (lub inny nowoczesny, audytowany protokół)?
- ✔Tak Tak
- WireGuard jest obsługiwany.
- ◐Częściowo Częściowo
- Tylko OpenVPN lub IKEv2.
- ✖Nie Nie
- Tylko przestarzałe lub zastrzeżone protokoły.
Dlaczego: Nowoczesne protokoły są szybsze i mają mniejszy, audytowany kod.
Jak sprawdzić: Podaj link do dokumentacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Szyfrowany DNS waga 3
Czy obsługiwane są DNS over HTTPS i DNS over TLS?
- ✔Tak Tak
- Oba.
- ◐Częściowo Częściowo
- Jeden z nich.
- ✖Nie Nie
- Żaden.
Dlaczego: Nieszyfrowany DNS pokazuje każdą odwiedzaną stronę każdemu w sieci.
Jak sprawdzić: Podaj link do dokumentacji konfiguracji.
Brak logów zapytań waga 3
Czy zapytania są przechowywane bez adresów IP i czy jest to niezależnie audytowane?
- ✔Tak Tak
- Brak logów identyfikujących, potwierdzony audytem.
- ◐Częściowo Częściowo
- Deklarowany brak logów identyfikujących, ale bez audytu, albo logi przechowywane krótko.
- ✖Nie Nie
- Przechowywane są logi identyfikujące.
Dlaczego: Logi DNS to pełna historia przeglądania.
Jak sprawdzić: Podaj link do polityki prywatności i audytu.
Walidacja DNSSEC waga 1
Czy resolwer weryfikuje DNSSEC?
- ✔Tak Tak
- Tak.
- ◐Częściowo Częściowo
- Opcjonalnie.
- ✖Nie Nie
- Nie.
Dlaczego: Walidacja zatrzymuje sfałszowane odpowiedzi DNS.
Jak sprawdzić: Podaj link do dokumentacji lub testu.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
DNSSEC waga 3
Czy dla hostowanych stref można włączyć DNSSEC?
- ✔Tak Tak
- Jednym kliknięciem lub automatycznie.
- ◐Częściowo Częściowo
- Obsługiwane z ręcznymi krokami.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: DNSSEC uniemożliwia atakującym fałszowanie rekordów domeny.
Jak sprawdzić: Podaj link do dokumentacji.
Dostęp przez API waga 1
Czy rekordami można zarządzać przez API w każdym planie?
- ✔Tak Tak
- Tak, w każdym planie.
- ◐Częściowo Częściowo
- Tylko w płatnych planach.
- ✖Nie Nie
- Brak API.
Dlaczego: API umożliwia automatyzację i migracje.
Jak sprawdzić: Podaj link do dokumentacji API.
Logowanie dwuskładnikowe waga 2
Czy konta obsługują uwierzytelnianie dwuskładnikowe przez aplikację uwierzytelniającą lub klucz bezpieczeństwa?
- ✔Tak Tak
- TOTP lub klucze bezpieczeństwa.
- ◐Częściowo Częściowo
- Tylko SMS.
- ✖Nie Nie
- Brak logowania dwuskładnikowego.
Dlaczego: Przejęte konto DNS może przekierować całą pocztę i ruch sieciowy.
Jak sprawdzić: Podaj link do dokumentacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Bezpłatna prywatność WHOIS waga 2
Czy dane rejestrującego są ukryte w publicznym WHOIS i RDAP bez dodatkowych opłat?
- ✔Tak Tak
- Bezpłatnie dla każdej obsługiwanej domeny najwyższego poziomu.
- ◐Częściowo Częściowo
- Bezpłatnie tylko dla niektórych rozszerzeń albo płatnie.
- ✖Nie Nie
- Nieoferowane.
Dlaczego: Publiczne dane rejestrującego ujawniają imiona i nazwiska, adresy i numery telefonów.
Jak sprawdzić: Podaj link do cennika lub dokumentacji prywatności.
Uczciwe ceny odnowienia waga 1
Czy ceny odnowienia są takie same lub zbliżone do ceny za pierwszy rok?
- ✔Tak Tak
- Odnowienie po kosztach lub w stałej cenie.
- ◐Częściowo Częściowo
- Odnowienie kosztuje nieco więcej.
- ✖Nie Nie
- Duże podwyżki przy odnowieniu.
Dlaczego: Tanie pierwsze lata i drogie odnowienia sprawiają, że utrzymanie domeny jest kosztowne.
Jak sprawdzić: Podaj link do cennika.
Logowanie dwuskładnikowe waga 2
Czy konta obsługują uwierzytelnianie dwuskładnikowe przez aplikację uwierzytelniającą lub klucz bezpieczeństwa?
- ✔Tak Tak
- TOTP lub klucze bezpieczeństwa.
- ◐Częściowo Częściowo
- Tylko SMS.
- ✖Nie Nie
- Brak logowania dwuskładnikowego.
Dlaczego: Przejęte konto u rejestratora oznacza przejętą domenę.
Jak sprawdzić: Podaj link do dokumentacji.
Blokada transferu i blokada rejestru waga 1
Czy blokada transferu jest domyślnie włączona, a blokada rejestru dostępna?
- ✔Tak Tak
- Oba.
- ◐Częściowo Częściowo
- Tylko blokada transferu.
- ✖Nie Nie
- Żaden.
Dlaczego: Blokady zapobiegają kradzieży domen.
Jak sprawdzić: Podaj link do dokumentacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Przyjazne dla poczty (port 25) waga 1
Czy wychodzący port 25 jest domyślnie otwarty lub otwierany na żądanie?
- ✔Tak Tak
- Domyślnie otwarty.
- ◐Częściowo Częściowo
- Domyślnie zablokowany, ale otwierany na żądanie.
- ✖Nie Nie
- Zawsze zablokowany.
Dlaczego: Uruchomienie serwera poczty wymaga wychodzącego portu 25.
Jak sprawdzić: Podaj link do dokumentacji lub zasad wsparcia.
Odwrotny DNS waga 1
Czy można ustawić rekordy odwrotnego DNS (PTR) dla IPv4 i IPv6?
- ✔Tak Tak
- Oba, samodzielnie.
- ◐Częściowo Częściowo
- Na żądanie albo tylko IPv4.
- ✖Nie Nie
- Nieobsługiwane.
Dlaczego: Serwery poczty bez zgodnego odwrotnego DNS są odrzucane jako spam.
Jak sprawdzić: Podaj link do dokumentacji.
IPv6 waga 1
Czy natywne IPv6 jest w cenie?
- ✔Tak Tak
- Tak, bez dodatkowych kosztów.
- ◐Częściowo Częściowo
- Za dodatkową opłatą.
- ✖Nie Nie
- Nie.
Dlaczego: IPv6 jest wymagane w nowoczesnych sieciach i w wielu testach poczty.
Jak sprawdzić: Podaj link do dokumentacji.
Anonimowa płatność waga 1
Czy za serwery można płacić kryptowalutą lub bez weryfikacji tożsamości?
- ✔Tak Tak
- Tak.
- ◐Częściowo Częściowo
- Tylko po weryfikacji.
- ✖Nie Nie
- Nie.
Dlaczego: Dane płatności wiążą serwery z tożsamością.
Jak sprawdzić: Podaj link do dokumentacji płatności.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Działa na własnej infrastrukturze waga 3
Czy może działać w całości na własnej infrastrukturze lub w repozytorium, bez konta u producenta?
- ✔Tak Tak
- W pełni samodzielnie hostowane lub działa we własnym repozytorium.
- ◐Częściowo Częściowo
- Samodzielnie hostowane z opcjonalnymi usługami producenta.
- ✖Nie Nie
- Hostowane tylko przez producenta.
Dlaczego: Dane o statusie i logi odwiedzających pozostają pod Twoją kontrolą.
Jak sprawdzić: Podaj link do dokumentacji instalacji.
Brak śledzenia odwiedzających waga 2
Czy publiczna strona statusu jest wolna od trackerów i analityki podmiotów trzecich?
- ✔Tak Tak
- Brak trackerów podmiotów trzecich.
- ◐Częściowo Częściowo
- Analitykę można wyłączyć.
- ✖Nie Nie
- Trackery są zawsze dołączone.
Dlaczego: Strony statusu odwiedzają klienci podczas awarii.
Jak sprawdzić: Podaj link do kodu źródłowego lub polityki prywatności.
Publiczna historia dostępności waga 1
Czy publikuje czasy odpowiedzi i historię incydentów?
- ✔Tak Tak
- Tak.
- ◐Częściowo Częściowo
- Tylko bieżący status.
- ✖Nie Nie
- Nie.
Dlaczego: Historia pokazuje, jak niezawodna była usługa na przestrzeni czasu.
Jak sprawdzić: Podaj link do działającego przykładu.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Klucze pozostają na urządzeniach waga 3
Czy ruch między urządzeniami jest szyfrowany kluczami prywatnymi tworzonymi na każdym urządzeniu, tak że serwer koordynujący i przekaźniki nie mogą go odczytać?
- ✔Tak Tak
- Klucze prywatne są tworzone na każdym urządzeniu i nigdy go nie opuszczają. Przekaźniki tylko przesyłają dalej zaszyfrowane pakiety.
- ◐Częściowo Częściowo
- Ruch między urządzeniami jest szyfrowany, ale obsługa kluczy nie jest udokumentowana lub niektóre konfiguracje używają kluczy tworzonych na serwerze.
- ✖Nie Nie
- Ruch jest odszyfrowywany na serwerach dostawcy.
Dlaczego: Serwer koordynujący zna każde urządzenie w sieci. Klucze pozostające na urządzeniach sprawiają, że nie może on również odczytać ruchu.
Jak sprawdzić: Podaj link do dokumentacji bezpieczeństwa lub architektury opisującej generowanie kluczy i przekaźniki.
Samodzielnie hostowany serwer koordynujący waga 2
Czy serwer koordynujący lub sterujący można hostować samodzielnie przy użyciu oprogramowania open source?
- ✔Tak Tak
- Serwer sterujący dostawcy jest open source i można go hostować samodzielnie albo sieć nie potrzebuje serwera centralnego.
- ◐Częściowo Częściowo
- Samodzielne hostowanie wymaga serwera zamkniętego lub z dostępnym kodem (source-available), nie jest oficjalnie wspierane albo działa tylko dzięki zamiennikowi open source od strony trzeciej.
- ✖Nie Nie
- Można korzystać tylko z usługi hostowanej przez dostawcę.
Dlaczego: Samodzielnie hostowany serwer sprawia, że lista urządzeń, użytkowników i reguł dostępu nie trafia na serwery strony trzeciej.
Jak sprawdzić: Podaj link do dokumentacji samodzielnego hostowania i do licencji serwera.
Brak logów połączeń domyślnie waga 2
Czy logi połączeń i logi diagnostyczne klienta nie są przechowywane na serwerach dostawcy, chyba że włączy je użytkownik lub administrator?
- ✔Tak Tak
- Domyślnie nic nie jest wysyłane do dostawcy albo nie ma usługi dostawcy.
- ◐Częściowo Częściowo
- Logi lub raporty o awariach są domyślnie wysyłane do dostawcy, ale można to wyłączyć.
- ✖Nie Nie
- Dostawca przechowuje logi połączeń i nie ma udokumentowanego sposobu, by to wyłączyć.
Dlaczego: Logi połączeń pokazują, które urządzenia komunikowały się ze sobą i kiedy, nawet jeśli sam ruch jest szyfrowany.
Jak sprawdzić: Podaj link do dokumentacji dotyczącej logowania, telemetrii lub zbierania danych.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Działa offline waga 3
Czy klawiatura działa bez dostępu do internetu?
- ✔Tak Tak
- Nie ma uprawnienia do internetu lub nie wysyła żądań sieciowych.
- ◐Częściowo Częściowo
- Funkcje sieciowe, takie jak podpowiedzi lub synchronizacja, są opcjonalne i domyślnie wyłączone.
- ✖Nie Nie
- Wysyła dane o pisaniu lub wymaga dostępu do sieci.
Dlaczego: Klawiatura widzi każde wpisywane hasło, wiadomość i wyszukiwanie.
Jak sprawdzić: Podaj link do uprawnień aplikacji, kodu źródłowego lub polityki prywatności.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Działa offline waga 2
Czy aplikacja skanuje i pokazuje zajętość dysku bez łączenia się z internetem?
- ✔Tak Tak
- Nie wysyła żadnych żądań sieciowych albo sprawdza aktualizacje tylko na żądanie lub po wyrażeniu zgody.
- ◐Częściowo Częściowo
- Działa offline, ale domyślnie sprawdza aktualizacje, pobiera treści lub wysyła dane o użyciu.
- ✖Nie Nie
- Do działania wymaga połączenia z internetem albo wysyła nazwy plików lub wyniki skanowania na serwer.
Dlaczego: Skanowanie dysku wyświetla nazwę każdego pliku i folderu na komputerze, co może ujawnić projekty, osoby i nawyki.
Jak sprawdzić: Podaj link do kodu źródłowego, dokumentacji sieciowej lub polityki prywatności.
Bez konta waga 1
Czy z aplikacji można korzystać bez konta i bez rejestrowania adresu e-mail?
- ✔Tak Tak
- Nie wymaga konta ani rejestracji.
- ◐Częściowo Częściowo
- Tylko niektóre funkcje, takie jak skanowanie magazynu w chmurze, wymagają konta.
- ✖Nie Nie
- Wymagane jest konto lub rejestracja adresu e-mail.
Dlaczego: Konto lub rejestracja wiąże aplikację i sposób jej używania z tożsamością.
Jak sprawdzić: Podaj link do strony pobierania, dokumentacji lub polityki prywatności.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Domyślnie zapisywane lokalnie waga 2
Czy zrzuty ekranu i nagrania są zapisywane na urządzeniu, chyba że zdecydujesz się je przesłać?
- ✔Tak Tak
- Zapisywane lokalnie; przesyłanie jest opcjonalne.
- ◐Częściowo Częściowo
- Zapisywane lokalnie, ale niektóre funkcje przesyłają automatycznie.
- ✖Nie Nie
- Nagrania są domyślnie przesyłane do chmury producenta.
Dlaczego: Nagrania ekranu często obejmują hasła, wiadomości i prywatne dokumenty.
Jak sprawdzić: Podaj link do dokumentacji.
Bez konta waga 1
Czy z aplikacji można korzystać bez konta?
- ✔Tak Tak
- Konto nie jest potrzebne.
- ◐Częściowo Częściowo
- Tylko niektóre funkcje wymagają konta.
- ✖Nie Nie
- Konto jest wymagane.
Dlaczego: Konto wiąże nagrania z tożsamością.
Jak sprawdzić: Podaj link do dokumentacji lub strony rejestracji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Działa offline waga 3
Czy tekst można przetłumaczyć na urządzeniu, bez wysyłania go na serwer?
- ✔Tak Tak
- Tłumaczenie działa na urządzeniu lub na własnym serwerze.
- ◐Częściowo Częściowo
- Tłumaczenie offline jest opcjonalne, domyślnie działa tłumaczenie online.
- ✖Nie Nie
- Tylko online.
Dlaczego: Tłumaczone teksty są często prywatne, np. wiadomości, umowy i listy medyczne.
Jak sprawdzić: Podaj link do dokumentacji.
Tekst nie jest przechowywany waga 2
Czy przetłumaczony tekst jest usuwany po tłumaczeniu i wyłączony z trenowania modeli?
- ✔Tak Tak
- Nie jest przechowywany ani używany do trenowania.
- ◐Częściowo Częściowo
- Przechowywany lub używany do trenowania, chyba że zrezygnujesz lub zapłacisz.
- ✖Nie Nie
- Przechowywany i używany do trenowania.
Dlaczego: Przechowywane teksty mogą zostać odczytane, wykradzione lub użyte do trenowania modeli.
Jak sprawdzić: Podaj link do polityki prywatności.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Działa na urządzeniu waga 3
Czy mowa jest zamieniana na tekst na urządzeniu, bez wysyłania dźwięku na serwer?
- ✔Tak Tak
- Transkrypcja działa w całości na urządzeniu lub na własnym serwerze.
- ◐Częściowo Częściowo
- Lokalna transkrypcja jest dostępna, ale domyślnie lub dla niektórych funkcji potrzebne jest przetwarzanie w chmurze.
- ✖Nie Nie
- Dźwięk jest wysyłany na serwery producenta.
Dlaczego: Nagrania głosowe i transkrypcje zawierają prywatne rozmowy, nazwiska oraz informacje o zdrowiu lub sprawach firmowych.
Jak sprawdzić: Podaj link do dokumentacji lub polityki prywatności.
Brak trenowania na nagraniach waga 2
Czy nagrania i transkrypcje są domyślnie wyłączone z trenowania modeli?
- ✔Tak Tak
- Nigdy nie są używane do trenowania albo przetwarzanie jest w pełni lokalne.
- ◐Częściowo Częściowo
- Domyślnie używane do trenowania z możliwością rezygnacji.
- ✖Nie Nie
- Używane do trenowania bez możliwości rezygnacji.
Dlaczego: Trenowanie na nagraniach może ujawnić to, co zostało powiedziane.
Jak sprawdzić: Podaj link do polityki prywatności.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Brak trenowania na Twoich danych waga 3
Czy prompty, czaty i pliki są domyślnie wyłączone z trenowania modeli?
- ✔Tak Tak
- Nigdy nie są używane do trenowania albo model działa w całości na Twoim urządzeniu.
- ◐Częściowo Częściowo
- Domyślnie używane do trenowania, ale można zrezygnować.
- ✖Nie Nie
- Używane do trenowania bez możliwości rezygnacji.
Dlaczego: Tekst wysyłany do AI często zawiera informacje prywatne, służbowe lub o zdrowiu. Trenowanie na nim może je później ujawnić.
Jak sprawdzić: Podaj link do polityki prywatności lub dokumentacji wykorzystania danych.
Działa lokalnie waga 2
Czy asystent może działać na własnym urządzeniu lub serwerze, tak aby prompty nigdy go nie opuszczały?
- ✔Tak Tak
- Działa w całości na własnym sprzęcie.
- ◐Częściowo Częściowo
- Może używać modeli lokalnych, ale domyślnie korzysta z usługi hostowanej.
- ✖Nie Nie
- Tylko wersja hostowana.
Dlaczego: Lokalny model nie może nikomu ujawnić promptów.
Jak sprawdzić: Podaj link do dokumentacji.
Ograniczone przechowywanie czatów waga 2
Czy czaty są usuwane domyślnie lub na żądanie, bez długoterminowej kopii na serwerze?
- ✔Tak Tak
- Czaty nie są przechowywane na serwerach albo są usuwane w ciągu 30 dni od usunięcia lub domyślnie.
- ◐Częściowo Częściowo
- Czaty są przechowywane do czasu ich usunięcia, a potem kasowane.
- ✖Nie Nie
- Czaty są przechowywane bezterminowo lub do przeglądu nawet po usunięciu.
Dlaczego: Przechowywane czaty mogą wyciec, zostać objęte nakazem sądowym lub przeczytane przez pracowników.
Jak sprawdzić: Podaj link do zasad przechowywania danych.
Bez konta waga 1
Czy można korzystać bez konta i danych osobowych?
- ✔Tak Tak
- Nie jest potrzebne konto ani e-mail.
- ◐Częściowo Częściowo
- Ograniczone korzystanie bez konta.
- ✖Nie Nie
- Konto jest wymagane.
Dlaczego: Konto wiąże każdy prompt z tożsamością.
Jak sprawdzić: Podaj link do strony rejestracji lub dokumentacji.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt, Raport przejrzystości, Informuje użytkowników o żądaniach, Konfiguracja TLS, Nagłówki bezpieczeństwa, Nowoczesne standardy sieciowe
Bez plików cookie waga 2
Czy liczy odwiedzających bez plików cookie i innych identyfikatorów zapisywanych na urządzeniu?
- ✔Tak Tak
- Bez plików cookie, pamięci lokalnej i fingerprintingu.
- ◐Częściowo Częściowo
- Tryb bez plików cookie jest dostępny, ale nie domyślny.
- ✖Nie Nie
- Używa plików cookie lub trwałych identyfikatorów.
Dlaczego: Pliki cookie i identyfikatory pozwalają śledzić odwiedzających między wizytami i serwisami, a zgodnie z prawem UE wymagają zgody.
Jak sprawdzić: Podaj link do dokumentacji lub polityki prywatności.
Bez danych osobowych waga 3
Czy unika przechowywania adresów IP i danych osobowych i nigdy nie przekazuje danych reklamodawcom?
- ✔Tak Tak
- Nie przechowuje adresów IP ani danych osobowych i nie przekazuje danych do celów reklamowych.
- ◐Częściowo Częściowo
- Dane osobowe są domyślnie anonimizowane lub przechowywane tylko w instalacjach samodzielnie hostowanych.
- ✖Nie Nie
- Przechowuje dane osobowe lub przekazuje je do celów reklamowych.
Dlaczego: Liczenie wizyt nie wymaga profilu każdego odwiedzającego.
Jak sprawdzić: Podaj link do zasad dotyczących danych.
Możliwość samodzielnego hostowania waga 1
Czy analitykę można hostować samodzielnie?
- ✔Tak Tak
- Oficjalnie obsługiwane samodzielne hostowanie.
- ◐Częściowo Częściowo
- Możliwe, ale nieobsługiwane lub ograniczone.
- ✖Nie Nie
- Tylko wersja hostowana.
Dlaczego: Samodzielne hostowanie utrzymuje dane odwiedzających na własnych serwerach.
Jak sprawdzić: Podaj link do instrukcji samodzielnego hostowania.
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt
Dane pozostają na urządzeniu waga 3
Czy dane o cyklu są domyślnie przechowywane tylko na urządzeniu?
- ✔Tak Tak
- Przechowywane tylko na urządzeniu, chyba że zdecydujesz się utworzyć kopię zapasową.
- ◐Częściowo Częściowo
- Synchronizowane z serwerem, ale szyfrowane end-to-end.
- ✖Nie Nie
- Przechowywane na serwerach producenta w czytelnej postaci.
Dlaczego: W niektórych jurysdykcjach sądy i policja mogą żądać danych o cyklu i ciąży.
Jak sprawdzić: Podaj link do polityki prywatności lub dokumentacji.
Bez konta waga 2
Czy z aplikacji można korzystać bez konta?
- ✔Tak Tak
- Konto nie jest potrzebne.
- ◐Częściowo Częściowo
- Konto opcjonalne.
- ✖Nie Nie
- Konto jest wymagane.
Dlaczego: Konto łączy dane o zdrowiu z tożsamością.
Jak sprawdzić: Podaj link do strony aplikacji w sklepie lub dokumentacji.
Zaproponuj kryteria.
Sieci społecznościowe
Kryteria dla każdej kategorii: Open source, Brak trackerów i telemetrii, Bez reklam i sprzedaży danych, Niezależny audyt