E.EuroStackDigitale Souveränität
← Zurück zu Authelia
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Authelia?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+19,6aus vier Dimensionen
=
Endwert99,6entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,6 / 12
Signale +4,5 · Abzüge −2,9
Governance3,5 / 8
Signale +3,5 · Abzüge −4,0
Zuverlässigkeit2,5 / 6
Signale +3,5 · Abzüge −4,0
Vertrag & Portabilität6,0 / 6
Signale +3,0 · Abzüge −0,0

Positive Signale

18 Belege
+0.5 · Sicherheit

Private Schwachstellenmeldungen sind über GitHub Security und security@authelia.com dokumentiert.

Quelle prüfen ↗
+0.5 · Sicherheit

GitHub zeigt veröffentlichte Security-Advisories mit Datum, betroffenen Versionen und Fixes.

Quelle prüfen ↗
+0.5 · Sicherheit

Authelia sagt, dass ohne explizite Admin-Konfiguration keinerlei Telemetrie irgendwohin gesendet wird.

Quelle prüfen ↗
+1.5 · Sicherheit

Release-Artefakte sind GPG-signiert und werden mit SLSA-Build-Level-3-Provenance ausgeliefert.

Quelle prüfen ↗
+1 · Sicherheit

Authelia 4.39 ist bei der OpenID Foundation als zertifizierter OpenID-Provider gelistet.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Security-Doku beschreibt adaptive Login-Verzögerung und Regulation gegen Brute Force und Username-Enumeration.

Quelle prüfen ↗
+1 · Governance

GitHub verifiziert, dass die Authelia-Organisation authelia.com und www.authelia.com kontrolliert.

Quelle prüfen ↗
+1 · Governance

Die About-Seite dokumentiert öffentlich Rollen von Core Team und Maintainers einschließlich einstimmiger Governance.

Quelle prüfen ↗
+1 · Governance

Authelia sagt, dass keine einzelne Schlüsselperson den Fortbestand kontrolliert und das Core Team gemeinsamen Zugriff wiederherstellen kann.

Quelle prüfen ↗
+0.5 · Governance

Authelia sagt, dass Sponsoren die Projektrichtung nicht steuern und externe Beziehungen öffentlich offengelegt werden.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das Haupt-Repository zeigt v4.39.16 als neuesten Release vom 14. März 2026.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die Versioning-Policy veröffentlicht unterstützzte Versionen und sagt, dass Schwachstellen-Fixes auf Anfrage für die letzten drei Minor-Versionen verfügbar sind.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Haupt-Repository zeigt aktuell mehr als 280 Mitwirkende.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Supportpfade reichen über GitHub Discussions, Issues, Matrix, Discord und Email.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Projekt dokumentiert Standalone-, Paket-, Docker-, Kubernetes- und Helm-Deployments.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Authelia ist vollständig selbst hostbar als Standalone-Service, Paket, Container oder Kubernetes-Deployment.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

CLI-Tools können Nutzer-TOTP-Konfigurationen nach CSV exportieren.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

CLI-Tools können opake Nutzer-Identifiers zur Sicherung nach YAML exportieren.

Quelle prüfen ↗

Vorbehalte

7 Punkte
Major · −4

Ein High-Severity-Advisory aus 2021 zeigte, dass manipulierte nginx-auth_request-URIs die Authentifizierung vor v4.29.3 umgehen konnten.

Quelle prüfen ↗
Moderate · −2

SLSA-Provenance deckt Release-Tarballs und .deb-Pakete ab, aber keine gebauten Docker-Images.

Quelle prüfen ↗
Moderate · −2

Die Versioning-Policy behandelt OpenID Connect 1.0 weiter als experimentellen Bereich, daher bleiben dort Breaking Changes möglich.

Quelle prüfen ↗
Moderate · −2

Authelia sagt, dass Mitwirkende in ihrer Freizeit arbeiten und das Projekt keine eingetragene Organisation ist.

Quelle prüfen ↗
Moderate · −2

Das Projekt führt ein umfassendes Security-Audit und formale Akkreditierungen weiter als künftige Finanzierungsziele.

Quelle prüfen ↗
Moderate · −2

High-Availability-Setups brauchen externes Redis und Storage jenseits von SQLite, was Produktionskomplexität hinzufügt.

Quelle prüfen ↗
Minor · −1

Ein Advisory von 2025 zeigte, dass Username- und Email-Logins unter der Regulation getrennt gezählt wurden und Brute-Force-Limits vor dem Patch schwächten.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.