E.EuroStackDigitale Souveränität
← Zurück zu BorgBackup
9.7von 10
Trust Score · ready

Wie vertrauenswürdig ist BorgBackup?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+17,3aus vier Dimensionen
=
Endwert97,3entspricht 9.7 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit5,5 / 12
Signale +4,5 · Abzüge −5,0
Governance3,5 / 8
Signale +1,5 · Abzüge −2,0
Zuverlässigkeit3,8 / 6
Signale +2,5 · Abzüge −1,7
Vertrag & Portabilität4,5 / 6
Signale +1,5 · Abzüge −0,0

Positive Signale

17 Belege
+0.5 · Sicherheit

Private Sicherheitsmeldungen sind mit eigener E-Mail-Adresse und GPG-Fingerprint dokumentiert.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Security-Policy markiert klar, welche Release-Zweige noch Sicherheitsfixes erhalten.

Quelle prüfen ↗
+1 · Sicherheit

Die Security-Doku behandelt das Repository explizit als untrusted und definiert Angreifergrenzen.

Quelle prüfen ↗
+1 · Sicherheit

Client-seitige 256-Bit-authenticated-encryption ist für Vertraulichkeit, Integrität und Authentizität dokumentiert.

Quelle prüfen ↗
+0.5 · Sicherheit

Remote-Betrieb erbt die SSH-Transportsicherheit, und Borg sagt, dass seine RPC-Schicht keinen Networking-Code enthält.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Important Notes veröffentlichen CVEs, Zeitlinien und konkrete Upgrade-Schritte.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Security-Doku enthält einen optionalen Obfuscate-Modus, um größenbasierte Fingerprinting-Angriffe zu erschweren.

Quelle prüfen ↗
+0.5 · Governance

Die Doku erklärt, wie sich signierte Releases mit dem Projekt-GPG-Key verifizieren lassen.

Quelle prüfen ↗
+0.5 · Governance

Wiederkehrende Finanzierungswege laufen über Open Collective Europe als Fiscal Host.

Quelle prüfen ↗
+0.5 · Governance

Die LICENSE nennt The Borg Collective als aktuellen Copyright-Inhaber des Projekts.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die offiziellen Release-Seiten listen 1.4.4 am 2026-03-19 als aktuellen Stable-Release.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Website verweist Nutzer auf Doku, Issue-Tracker, IRC und Mailinglisten als Support-Kanäle.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Projekt listet mehrere kommerzielle Support- und Borg-Hosting-Anbieter auf.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Repository-Internals nutzen journaled commits, Integrity-Files und automatische Rebuilds für korrupte Metadaten.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Borg kann Backups auf jedem per SSH erreichbaren Host speichern, ohne verpflichtenden Hosted Service.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Archive können als FUSE-Dateisystem gemountet werden, für Browse- und Einzeldatei-Restores.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Archive können als GNU-tar-Dateien oder Tar-Streams exportiert werden.

Quelle prüfen ↗

Vorbehalte

6 Punkte
Major · −4

Ein Advisory von August 2023 zeigte, dass sich vor v1.2.5 gefälschte Archive einschleusen ließen, mit möglichem indirektem Datenverlust.

Quelle prüfen ↗
Moderate · −2

Die Doku sagt, dass ein gemeinsames Repository für mehrere unabhängig schreibende Clients Borgs übliche Sicherheitsgarantien aufhebt.

Quelle prüfen ↗
Moderate · −2

Private Sicherheitsmeldungen und Release-Signaturen hängen an einem Maintainer-Key, was das Kontinuitätsrisiko erhöht.

Quelle prüfen ↗
Minor · −1

Statische Binaries bündeln OpenSSL libcrypto, sodass diese Kopie nicht über OS-Updates gepatcht wird.

Quelle prüfen ↗
Moderate · −1.5

Borg 2.0 ist weiter nur für Tests gedacht, und die Beta-Linie trug bereits eine ernste Korruptionswarnung.

Quelle prüfen ↗
Moderate · −2

Die Important Notes führen ältere Index- und check --repair-Datenverlustwarnungen auf; Restore-Tests und Versionshygiene bleiben wichtig.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.