Wie vertrauenswürdig ist Authelia?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
18 BelegePrivate Schwachstellenmeldungen sind über GitHub Security und security@authelia.com dokumentiert.
Quelle prüfen ↗GitHub zeigt veröffentlichte Security-Advisories mit Datum, betroffenen Versionen und Fixes.
Quelle prüfen ↗Authelia sagt, dass ohne explizite Admin-Konfiguration keinerlei Telemetrie irgendwohin gesendet wird.
Quelle prüfen ↗Release-Artefakte sind GPG-signiert und werden mit SLSA-Build-Level-3-Provenance ausgeliefert.
Quelle prüfen ↗Authelia 4.39 ist bei der OpenID Foundation als zertifizierter OpenID-Provider gelistet.
Quelle prüfen ↗Die Security-Doku beschreibt adaptive Login-Verzögerung und Regulation gegen Brute Force und Username-Enumeration.
Quelle prüfen ↗GitHub verifiziert, dass die Authelia-Organisation authelia.com und www.authelia.com kontrolliert.
Quelle prüfen ↗Die About-Seite dokumentiert öffentlich Rollen von Core Team und Maintainers einschließlich einstimmiger Governance.
Quelle prüfen ↗Authelia sagt, dass keine einzelne Schlüsselperson den Fortbestand kontrolliert und das Core Team gemeinsamen Zugriff wiederherstellen kann.
Quelle prüfen ↗Authelia sagt, dass Sponsoren die Projektrichtung nicht steuern und externe Beziehungen öffentlich offengelegt werden.
Quelle prüfen ↗Das Haupt-Repository zeigt v4.39.16 als neuesten Release vom 14. März 2026.
Quelle prüfen ↗Die Versioning-Policy veröffentlicht unterstützzte Versionen und sagt, dass Schwachstellen-Fixes auf Anfrage für die letzten drei Minor-Versionen verfügbar sind.
Quelle prüfen ↗Das Haupt-Repository zeigt aktuell mehr als 280 Mitwirkende.
Quelle prüfen ↗Offizielle Supportpfade reichen über GitHub Discussions, Issues, Matrix, Discord und Email.
Quelle prüfen ↗Das Projekt dokumentiert Standalone-, Paket-, Docker-, Kubernetes- und Helm-Deployments.
Quelle prüfen ↗Authelia ist vollständig selbst hostbar als Standalone-Service, Paket, Container oder Kubernetes-Deployment.
Quelle prüfen ↗CLI-Tools können Nutzer-TOTP-Konfigurationen nach CSV exportieren.
Quelle prüfen ↗CLI-Tools können opake Nutzer-Identifiers zur Sicherung nach YAML exportieren.
Quelle prüfen ↗Vorbehalte
7 PunkteEin High-Severity-Advisory aus 2021 zeigte, dass manipulierte nginx-auth_request-URIs die Authentifizierung vor v4.29.3 umgehen konnten.
Quelle prüfen ↗SLSA-Provenance deckt Release-Tarballs und .deb-Pakete ab, aber keine gebauten Docker-Images.
Quelle prüfen ↗Die Versioning-Policy behandelt OpenID Connect 1.0 weiter als experimentellen Bereich, daher bleiben dort Breaking Changes möglich.
Quelle prüfen ↗Authelia sagt, dass Mitwirkende in ihrer Freizeit arbeiten und das Projekt keine eingetragene Organisation ist.
Quelle prüfen ↗Das Projekt führt ein umfassendes Security-Audit und formale Akkreditierungen weiter als künftige Finanzierungsziele.
Quelle prüfen ↗High-Availability-Setups brauchen externes Redis und Storage jenseits von SQLite, was Produktionskomplexität hinzufügt.
Quelle prüfen ↗Ein Advisory von 2025 zeigte, dass Username- und Email-Logins unter der Regulation getrennt gezählt wurden und Brute-Force-Limits vor dem Patch schwächten.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.