E.EuroStackDigitale Souveränität
← Zurück zu AliasVault
9.6von 10
Trust Score · ready

Wie vertrauenswürdig ist AliasVault?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+16,0aus vier Dimensionen
=
Endwert96,0entspricht 9.6 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit4,0 / 12
Signale +5,0 · Abzüge −7,0
Governance4,5 / 8
Signale +2,5 · Abzüge −2,0
Zuverlässigkeit3,0 / 6
Signale +3,0 · Abzüge −3,0
Vertrag & Portabilität4,5 / 6
Signale +2,5 · Abzüge −1,0

Positive Signale

22 Belege
+1 · Sicherheit

Die Doku sagt, dass Vault-Daten clientseitig verschlüsselt werden und das Master-Passwort das Gerät nie verlässt.

Quelle prüfen ↗
+1 · Sicherheit

AliasVault dokumentiert Argon2id, SRP und AES-256-GCM für Vault-Authentifizierung und -Verschlüsselung.

Quelle prüfen ↗
+1 · Sicherheit

Eingehende E-Mails werden vor der Speicherung mit dem öffentlichen Schlüssel des Nutzers verschlüsselt.

Quelle prüfen ↗
+0.5 · Sicherheit

Private Passkey-Schlüssel werden als verschlüsselte Vault-Einträge gespeichert und clientseitig genutzt.

Quelle prüfen ↗
+0.5 · Sicherheit

Responsible Disclosure verspricht eine Bestätigung binnen 48 Stunden und CVE-Einreichung, wenn passend.

Quelle prüfen ↗
+0.5 · Sicherheit

Der SSRF-Patch wurde rund 12 Stunden nach der Erstmeldung veröffentlicht.

Quelle prüfen ↗
+0.5 · Sicherheit

Release 0.22.0 führte zusätzliche Clickjacking-Schutzmaßnahmen für die Browser-Erweiterung vor öffentlicher Ausnutzung ein.

Quelle prüfen ↗
+0.5 · Governance

Das Impressum nennt den niederländischen Betreiber, die KVK-Registrierung und direkte Kontaktdaten.

Quelle prüfen ↗
+0.5 · Governance

Das Projekt sagt offen, dass es selbstfinanziert und unabhängig ist.

Quelle prüfen ↗
+0.5 · Governance

Die Datenschutzbedingungen sagen, dass für die Authentifizierung nur ein Benutzername erforderlich ist.

Quelle prüfen ↗
+0.5 · Governance

Die Datenschutzbedingungen sagen, dass Analytics über eine selbst gehostete Plausible-Instanz ohne Third-Party-Tracking laufen.

Quelle prüfen ↗
+0.5 · Governance

Jüngere GitHub-Releases werden aus verifizierten signierten Commits veröffentlicht.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Releases blieben bis 7. März 2026 aktiv, mit schnellen 0.27.x-Wartungsupdates.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

GitHub Actions veröffentlicht öffentliche E2E-, Integrations- und Build-Workflows mit aktuellen Runs.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die öffentliche Doku deckt Installation, Updates, Troubleshooting und erweiterte Self-Hosted-Operationen ab.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Clients decken Web, große Browser-Erweiterungen, iOS und Android ab.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Crowdin-Doku zeigt UI-Lokalisierung über 14 Sprachen hinweg.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Produkt dokumentiert vollen Offline-Zugriff mit lokaler Bearbeitung und späterer Synchronisierung.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

AliasVault unterstützt Self-Hosting über ein verwaltetes Install-Skript oder Docker Compose.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Der Cloud-Dienst sagt, dass er auf dedizierten Hetzner-Servern in Deutschland mit EU-Datenspeicherung läuft.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Self-Hosted-Doku veröffentlicht direkte Verfahren für Datenbank-Export und Restore.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Homepage-FAQ sagt, dass AliasVault aus vielen Passwortmanagern importiert und auch Export-Funktionen bietet.

Quelle prüfen ↗

Vorbehalte

7 Punkte
Moderate · −3

CVE-2026-26266 legte Stored-XSS im Web-E-Mail-Rendering bis 0.25.3 offen; selbst gehostete Web-Clients müssen daher zuegig gepatcht werden.

Quelle prüfen ↗
Moderate · −2

CVE-2025-59344 erlaubte authentifizierten Nutzern SSRF über die Favicon-Extraktion auf exponierten Self-Hosted-Servern.

Quelle prüfen ↗
Moderate · −2

CVE-2026-22694 zeigte, dass Android-Passkey-Anfragen bis 0.25.2 nicht vollständig validiert wurden.

Quelle prüfen ↗
Moderate · −2

Version 0.26.0 lieferte einen kritischen Vault-Migrationsfehler für TOTP-Codes und Passkeys aus; größere Upgrades verdienen daher Restore-Tests.

Quelle prüfen ↗
Moderate · −2

Das Impressum nennt ein Einzelunternehmen mit einem Gründer; Kontinuität und Entscheidungen bleiben damit konzentriert.

Quelle prüfen ↗
Minor · −1

Support läuft hauptsächlich über E-Mail, GitHub und Discord statt über veröffentlichte SLA-gestützte Supportbedingungen.

Quelle prüfen ↗
Minor · −1

Kostenlose Cloud-Konten unterliegen Fair-Use-Monitoring und können bei verdächtiger Alias-Aktivität blockiert werden.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.