E.EuroStackDigitale Souveränität
← Zurück zu Aegis Authenticator
9.8von 10
Trust Score · ready

Wie vertrauenswürdig ist Aegis Authenticator?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+18,1aus vier Dimensionen
=
Endwert98,1entspricht 9.8 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit4,1 / 12
Signale +3,5 · Abzüge −5,4
Governance6,0 / 8
Signale +2,0 · Abzüge −0,0
Zuverlässigkeit2,0 / 6
Signale +2,0 · Abzüge −3,0
Vertrag & Portabilität6,0 / 6
Signale +3,5 · Abzüge −0,0

Positive Signale

16 Belege
+1.5 · Sicherheit

Das Vault-Design ist öffentlich mit AES-256-GCM, scrypt und slotbasiertem Key-Wrapping dokumentiert.

Quelle prüfen ↗
+1 · Sicherheit

Die FAQ sagt, dass Aegis keinen Internetzugriff hat und Backup-Flows damit außerhalb eines In-App-Netzdienstes bleiben.

Quelle prüfen ↗
+0.5 · Sicherheit

Das README veröffentlicht passende Signatur-Fingerprints für Google-Play- und GitHub-APKs.

Quelle prüfen ↗
+0.5 · Sicherheit

USENIX fand, dass Aegis vor Klartext-Exporten warnt und eine explizite Bestätigung verlangt.

Quelle prüfen ↗
+0.5 · Governance

Google Play deklariert derzeit keine Datenerhebung und keine Datenweitergabe.

Quelle prüfen ↗
+0.5 · Governance

Google Play veröffentlicht eine niederländische Postadresse, Telefonnummer und Support-E-Mail.

Quelle prüfen ↗
+0.5 · Governance

Das README begrüßt öffentliche Bugreports und Pull Requests.

Quelle prüfen ↗
+0.5 · Governance

Die F-Droid-Verifikation zeigt mehrere aktuelle reproduzierbare Builds.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die GitHub-Releases bleiben bis v3.4.2 vom 24. Februar 2026 aktuell.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Im Januar 2026 landeten Commits von beiden öffentlichen Kernmitgliedern.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das README verlinkt einen öffentlichen Matrix-Raum für Nutzer- und Beitragenden-Support.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Offizielle Listings dokumentieren HOTP- und TOTP-Kompatibilität.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Das Vault-Dateiformat ist öffentlich als JSON dokumentiert.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Vault-Doku enthält ein Referenzskript `decrypt.py`.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offizielle Listings dokumentieren manuelle Exporte und automatische Backups an einen nutzergewählten Ort.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Offizielle Listings dokumentieren Importe aus vielen gängigen Authenticator-Apps.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Moderate · −3

Vaults können weiter im Klartext gespeichert werden, daher wird lokaler Geräteverlust ohne Passwortschutz deutlich riskanter.

Quelle prüfen ↗
Moderate · −2

GitHub zeigt weder SECURITY.md noch veröffentlichte Advisories, wodurch das Schwachstellen-Handling weniger formalisiert bleibt.

Quelle prüfen ↗
Moderate · −2

Die öffentliche Org-Mitgliedschaft zeigt zwei Kernmitglieder, daher bleibt Liefer- und Sicherheitskapazität konzentriert.

Quelle prüfen ↗
Minor · −1

Aktuelle offene Issues enthalten weiter Import- und Migrationskantenfälle, daher sollten Restores vor Gerätewechseln getestet werden.

Quelle prüfen ↗
Minor · −1.5

Ein dokumentierter Malware-Klon kopierte Aegis-Code, daher bleiben sideloaded Lookalikes ein reales Supply-Chain-Risiko.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.