Privacy Ratings 为何存在
隐私指南帮助数百万人选择更好的应用和服务。许多指南做得非常出色。但大多数指南都有相同的不足:
- 规则不明确。 某项服务被收录或被排除,理由只是一个论坛帖子、一次私下讨论,或者根本没有公开。
- 只有通过或不通过。 列表要么写“推荐”,要么什么都不写。它不会显示某项服务差了多少,或者怎样才能改变结果。
- 只有声明,没有核查。 描述中写着“加密”或“无日志”,却没有链接到任何读者可以核实的内容。
- 没有测试。 托管服务很少接受基本的安全检查,例如 TLS 设置、安全标头或电子邮件认证。
- 平台分离。 建议和讨论发生在需要单独账户和管理的论坛或聊天服务器上,与实际内容相互分离。
- 更新缓慢。 产品发生变化时,列表往往迟迟没有更新,因为更新依赖少数几个人。
Privacy Ratings 就是为解决这些问题而创建的。
从 awesome 列表到持续维护的资源
许多此类指南最初都是 GitHub 上的列表。由 Sindre Sorhus 发起的“awesome”列表格式让任何人都能轻松发布精选列表,随后出现了成千上万个 awesome-something 列表,其中许多是彼此的分支。Awesome Privacy 等列表做了很有价值的工作,本站的许多条目最初就收录于此。
这种格式有一个弱点:大多数列表依赖一两名志愿者。维护者一旦离开,列表就会停滞、被归档,或分裂成多个各自过时的分支。读者无法判断哪个副本是最新的,而且列表中的内容既没有经过测试,也没有评分。
Privacy Ratings 由一家企业 Forward Email 支持和运营。 它不依赖可能离开或归档仓库的志愿者。数据是结构化的,而不是单个 README,因此每天都可以自动验证、评分和测试。由于一切都是开源的,并采用 CC BY-SA 许可证,社区随时可以复制、核查和改进它。
有何不同
每条规则都是公开的。 每个类别都有一份简短的问题清单,每个问题的权重为 1 到 3。问题、每个回答的含义以及核实方法都在 criteria/ 文件夹中。请参阅标准。
每个回答都有证据。 “是”或“部分”必须链接到任何人都能核查的来源:文档、源代码、许可证文件或审计报告。没有证据的内容一律算作“未知”,得零分。只有足够多的回答有证据支持时,条目才会获得字母等级。
有分数,而不只是列表。 每个条目都会获得 0 到 100 的分数,读者可以看到各项服务之间的比较,以及每项服务具体在哪些方面有所欠缺。
自动安全测试。 托管服务会定期接受 Qualys SSL Labs、Mozilla HTTP Observatory 和 Internet.nl 的测试(电子邮件服务商还包括 Internet.nl 电子邮件测试)。结果保存在仓库中,并在各页面上提供链接。请参阅 SCANS.md。
公开司法管辖区。 每个页面都会显示公司的所在地、该国是否属于五眼、九眼或十四眼联盟、是否适用 GDPR,以及是否受美国 CLOUD Act 管辖。司法管辖区会显示但不计分,因为服务商能交出什么,主要取决于它保存了什么以及由谁持有密钥。请参阅司法管辖区和 CLOUD Act。
一切都在 GitHub 上进行。 建议和更正通过 GitHub issue 提交。修改通过拉取请求进行。讨论在 GitHub Discussions 中进行。没有单独的论坛、聊天服务器或账户系统。每个评级的每次修改都有公开的历史记录。
开放数据。 评级是纯 Markdown 和 YAML 文件,完整数据集以 JSON 格式发布。内容采用 CC BY-SA 4.0 许可证,任何人都可以重复使用。
推荐会标明是推荐。 维护者为每个类别选出一到两个推荐,并逐一说明理由。推荐单独显示,从不影响分数,因此读者始终可以区分编辑判断和测量结果。
由谁维护
Privacy Ratings 由 Forward Email 支持、资助和维护,这是一家注重隐私的电子邮件服务,也在本站接受评级。这保证了项目能够长期维护,但同时也构成利益冲突,因此我们以公开的方式处理:
- Forward Email 与其他所有电子邮件服务商按相同的标准评分。
- 它的条目附有利益披露,任何与维护者有其他关联的条目也同样如此。
- 提高关联条目分数的修改必须附上证据链接,并在合并前保持开放以供公众审核。请参阅 GOVERNANCE.md。
- 没有推广链接、付费排名或赞助。验证会拒绝带有推荐参数的链接。
如果某个评级看起来有误,请附上证据提交 issue 或拉取请求。这就是全部流程。
致谢
许多条目最初收录自 Awesome Privacy,该项目以 CC0 发布。邮件服务器托管数据来自 Awesome Mail Server Providers。