Wie vertrauenswürdig ist BorgBackup?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
17 BelegePrivate Sicherheitsmeldungen sind mit eigener E-Mail-Adresse und GPG-Fingerprint dokumentiert.
Quelle prüfen ↗Die Security-Policy markiert klar, welche Release-Zweige noch Sicherheitsfixes erhalten.
Quelle prüfen ↗Die Security-Doku behandelt das Repository explizit als untrusted und definiert Angreifergrenzen.
Quelle prüfen ↗Client-seitige 256-Bit-authenticated-encryption ist für Vertraulichkeit, Integrität und Authentizität dokumentiert.
Quelle prüfen ↗Remote-Betrieb erbt die SSH-Transportsicherheit, und Borg sagt, dass seine RPC-Schicht keinen Networking-Code enthält.
Quelle prüfen ↗Die Important Notes veröffentlichen CVEs, Zeitlinien und konkrete Upgrade-Schritte.
Quelle prüfen ↗Die Security-Doku enthält einen optionalen Obfuscate-Modus, um größenbasierte Fingerprinting-Angriffe zu erschweren.
Quelle prüfen ↗Die Doku erklärt, wie sich signierte Releases mit dem Projekt-GPG-Key verifizieren lassen.
Quelle prüfen ↗Wiederkehrende Finanzierungswege laufen über Open Collective Europe als Fiscal Host.
Quelle prüfen ↗Die LICENSE nennt The Borg Collective als aktuellen Copyright-Inhaber des Projekts.
Quelle prüfen ↗Die offiziellen Release-Seiten listen 1.4.4 am 2026-03-19 als aktuellen Stable-Release.
Quelle prüfen ↗Die Website verweist Nutzer auf Doku, Issue-Tracker, IRC und Mailinglisten als Support-Kanäle.
Quelle prüfen ↗Das Projekt listet mehrere kommerzielle Support- und Borg-Hosting-Anbieter auf.
Quelle prüfen ↗Die Repository-Internals nutzen journaled commits, Integrity-Files und automatische Rebuilds für korrupte Metadaten.
Quelle prüfen ↗Borg kann Backups auf jedem per SSH erreichbaren Host speichern, ohne verpflichtenden Hosted Service.
Quelle prüfen ↗Archive können als FUSE-Dateisystem gemountet werden, für Browse- und Einzeldatei-Restores.
Quelle prüfen ↗Archive können als GNU-tar-Dateien oder Tar-Streams exportiert werden.
Quelle prüfen ↗Vorbehalte
6 PunkteEin Advisory von August 2023 zeigte, dass sich vor v1.2.5 gefälschte Archive einschleusen ließen, mit möglichem indirektem Datenverlust.
Quelle prüfen ↗Die Doku sagt, dass ein gemeinsames Repository für mehrere unabhängig schreibende Clients Borgs übliche Sicherheitsgarantien aufhebt.
Quelle prüfen ↗Private Sicherheitsmeldungen und Release-Signaturen hängen an einem Maintainer-Key, was das Kontinuitätsrisiko erhöht.
Quelle prüfen ↗Statische Binaries bündeln OpenSSL libcrypto, sodass diese Kopie nicht über OS-Updates gepatcht wird.
Quelle prüfen ↗Borg 2.0 ist weiter nur für Tests gedacht, und die Beta-Linie trug bereits eine ernste Korruptionswarnung.
Quelle prüfen ↗Die Important Notes führen ältere Index- und check --repair-Datenverlustwarnungen auf; Restore-Tests und Versionshygiene bleiben wichtig.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.