Privacy Ratings

Зачем нужен Privacy Ratings

Руководства по конфиденциальности помогают миллионам людей выбирать более качественные приложения и сервисы. Многие из них делают отличную работу. Но у большинства одни и те же слабые места:

Privacy Ratings создан, чтобы исправить каждую из этих проблем.

От awesome-списков к сопровождаемому ресурсу

Многие из этих руководств начинались как списки на GitHub. Формат «awesome»-списков, начатый Sindre Sorhus, позволил любому легко опубликовать собственную подборку, и за ним последовали тысячи списков awesome-что-нибудь, многие из которых — форки друг друга. Списки вроде Awesome Privacy делают ценную работу, и многие записи здесь впервые появились именно там.

У формата есть слабое место: большинство списков зависят от одного-двух волонтёров. Когда сопровождающий уходит, список затихает, архивируется или распадается на форки, каждый из которых постепенно устаревает. Читатели не могут понять, какая копия актуальна, а в списке ничего не тестируется и не оценивается.

Privacy Ratings поддерживается и управляется компанией — Forward Email. Он не зависит от волонтёров, которые могут уйти или заархивировать репозиторий. Данные структурированы, а не собраны в одном README, поэтому их можно автоматически проверять, оценивать и тестировать каждый день. А поскольку всё открыто и распространяется по лицензии CC BY-SA, сообщество всегда может скопировать, проверить и улучшить эти данные.

Чем он отличается

Все правила публичны. В каждой категории есть короткий список вопросов с весом от 1 до 3. Вопросы, значение каждого ответа и способ его проверки находятся в папке criteria/. Смотрите критерии.

У каждого ответа есть подтверждение. Ответ «да» или «частично» должен ссылаться на источник, который может проверить любой: документацию, исходный код, файл лицензии или отчёт об аудите. Всё без подтверждений считается «неизвестно» и получает ноль баллов. Запись получает буквенную оценку, только когда достаточно её ответов подкреплены подтверждениями.

Баллы, а не просто списки. Каждая запись получает от 0 до 100 баллов, поэтому читатели видят, как сервисы соотносятся друг с другом и в чём именно каждый из них недотягивает.

Автоматические тесты безопасности. Облачные сервисы регулярно тестируются с помощью Qualys SSL Labs, Mozilla HTTP Observatory и Internet.nl (включая почтовый тест Internet.nl для почтовых провайдеров). Результаты сохраняются в репозитории, и на них ссылается каждая страница. Смотрите SCANS.md.

Открыто о юрисдикции. На каждой странице показано, где находится компания, входит ли эта страна в Five, Nine или Fourteen Eyes, применяется ли GDPR и распространяется ли на неё американский CLOUD Act. Юрисдикция показывается, но не оценивается, потому что то, что провайдер может передать, зависит в основном от того, что он хранит и у кого находятся ключи. Смотрите юрисдикции и CLOUD Act.

Всё происходит на GitHub. Предложения и исправления — это issues на GitHub. Изменения — это pull request. Обсуждения идут в GitHub Discussions. Нет отдельного форума, чат-сервера или системы аккаунтов. У каждого изменения каждого рейтинга есть публичная история.

Открытые данные. Рейтинги — это простые файлы Markdown и YAML, а полный набор данных публикуется в формате JSON. Контент распространяется по лицензии CC BY-SA 4.0, поэтому любой может использовать его повторно.

Выбор помечен как выбор. Сопровождающие выбирают один или два варианта в каждой категории и объясняют каждый выбор. Выбор показывается отдельно и никогда не меняет баллы, поэтому читатель всегда может отличить редакционное мнение от измеренных результатов.

Кто его сопровождает

Privacy Ratings поддерживается, финансируется и сопровождается Forward Email — почтовым сервисом, ориентированным на конфиденциальность, который также оценивается здесь. Это обеспечивает долгосрочное сопровождение проекта, но это же и конфликт интересов, поэтому он разрешается открыто:

Если рейтинг выглядит неверным, откройте issue или pull request с подтверждениями. Вот и весь процесс.

Благодарности

Многие записи впервые появились в Awesome Privacy, опубликованном под CC0. Данные о хостинге почтовых серверов взяты из Awesome Mail Server Providers.

Редактировать эту страницу на GitHub Markdown