Wie vertrauenswürdig ist AliasVault?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
22 BelegeDie Doku sagt, dass Vault-Daten clientseitig verschlüsselt werden und das Master-Passwort das Gerät nie verlässt.
Quelle prüfen ↗AliasVault dokumentiert Argon2id, SRP und AES-256-GCM für Vault-Authentifizierung und -Verschlüsselung.
Quelle prüfen ↗Eingehende E-Mails werden vor der Speicherung mit dem öffentlichen Schlüssel des Nutzers verschlüsselt.
Quelle prüfen ↗Private Passkey-Schlüssel werden als verschlüsselte Vault-Einträge gespeichert und clientseitig genutzt.
Quelle prüfen ↗Responsible Disclosure verspricht eine Bestätigung binnen 48 Stunden und CVE-Einreichung, wenn passend.
Quelle prüfen ↗Der SSRF-Patch wurde rund 12 Stunden nach der Erstmeldung veröffentlicht.
Quelle prüfen ↗Release 0.22.0 führte zusätzliche Clickjacking-Schutzmaßnahmen für die Browser-Erweiterung vor öffentlicher Ausnutzung ein.
Quelle prüfen ↗Das Impressum nennt den niederländischen Betreiber, die KVK-Registrierung und direkte Kontaktdaten.
Quelle prüfen ↗Das Projekt sagt offen, dass es selbstfinanziert und unabhängig ist.
Quelle prüfen ↗Die Datenschutzbedingungen sagen, dass für die Authentifizierung nur ein Benutzername erforderlich ist.
Quelle prüfen ↗Die Datenschutzbedingungen sagen, dass Analytics über eine selbst gehostete Plausible-Instanz ohne Third-Party-Tracking laufen.
Quelle prüfen ↗Jüngere GitHub-Releases werden aus verifizierten signierten Commits veröffentlicht.
Quelle prüfen ↗Releases blieben bis 7. März 2026 aktiv, mit schnellen 0.27.x-Wartungsupdates.
Quelle prüfen ↗GitHub Actions veröffentlicht öffentliche E2E-, Integrations- und Build-Workflows mit aktuellen Runs.
Quelle prüfen ↗Die öffentliche Doku deckt Installation, Updates, Troubleshooting und erweiterte Self-Hosted-Operationen ab.
Quelle prüfen ↗Offizielle Clients decken Web, große Browser-Erweiterungen, iOS und Android ab.
Quelle prüfen ↗Die Crowdin-Doku zeigt UI-Lokalisierung über 14 Sprachen hinweg.
Quelle prüfen ↗Das Produkt dokumentiert vollen Offline-Zugriff mit lokaler Bearbeitung und späterer Synchronisierung.
Quelle prüfen ↗AliasVault unterstützt Self-Hosting über ein verwaltetes Install-Skript oder Docker Compose.
Quelle prüfen ↗Der Cloud-Dienst sagt, dass er auf dedizierten Hetzner-Servern in Deutschland mit EU-Datenspeicherung läuft.
Quelle prüfen ↗Die Self-Hosted-Doku veröffentlicht direkte Verfahren für Datenbank-Export und Restore.
Quelle prüfen ↗Die Homepage-FAQ sagt, dass AliasVault aus vielen Passwortmanagern importiert und auch Export-Funktionen bietet.
Quelle prüfen ↗Vorbehalte
7 PunkteCVE-2026-26266 legte Stored-XSS im Web-E-Mail-Rendering bis 0.25.3 offen; selbst gehostete Web-Clients müssen daher zuegig gepatcht werden.
Quelle prüfen ↗CVE-2025-59344 erlaubte authentifizierten Nutzern SSRF über die Favicon-Extraktion auf exponierten Self-Hosted-Servern.
Quelle prüfen ↗CVE-2026-22694 zeigte, dass Android-Passkey-Anfragen bis 0.25.2 nicht vollständig validiert wurden.
Quelle prüfen ↗Version 0.26.0 lieferte einen kritischen Vault-Migrationsfehler für TOTP-Codes und Passkeys aus; größere Upgrades verdienen daher Restore-Tests.
Quelle prüfen ↗Das Impressum nennt ein Einzelunternehmen mit einem Gründer; Kontinuität und Entscheidungen bleiben damit konzentriert.
Quelle prüfen ↗Support läuft hauptsächlich über E-Mail, GitHub und Discord statt über veröffentlichte SLA-gestützte Supportbedingungen.
Quelle prüfen ↗Kostenlose Cloud-Konten unterliegen Fair-Use-Monitoring und können bei verdächtiger Alias-Aktivität blockiert werden.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.