Wie vertrauenswürdig ist Codeberg?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
25 BelegeGemeinsames Forgejo-Codeberg-Security-Team mit dedizierter Meldestelle
Quelle prüfen ↗Ein offengelegtes Codeberg-Pages-XSS wurde in rund drei Tagen behoben
Quelle prüfen ↗Die Doku beschreibt TOTP sowie WebAuthn-Sicherheitsschlüssel für den Kontoschutz
Quelle prüfen ↗Offizielle SSH-Host-Fingerprints sind zur MITM-Prüfung veröffentlicht
Quelle prüfen ↗Die Account-Doku unterstützt GPG-Keys für signierte Commit-Workflows
Quelle prüfen ↗Die eingetragene Berliner Nonprofit-Organisation ist öffentlich offengelegt
Quelle prüfen ↗Mitglieder wählen Präsidium und Vorstand, wodurch die Governance community-owned ist
Quelle prüfen ↗Einzelpersonen können als aktive oder fördernde Mitglieder beitreten, Organisationen als Förderer
Quelle prüfen ↗Die Finanzierung basiert auf Spenden und Mitgliedsbeiträgen mit jährlicher Budgetplanung
Quelle prüfen ↗Codeberg sagt, dass kommerzielle, externe oder proprietäre Betriebsabhängigkeiten nach Möglichkeit vermieden werden
Quelle prüfen ↗Änderungen an Privacy Policy und Terms wurden 2025 öffentlich angekündigt
Quelle prüfen ↗Öffentlicher Issue-Tracker sowie Matrix- und IRC-Kanäle sind für Support und Diskussion dokumentiert
Quelle prüfen ↗Codeberg aktualisierte etwa eine Woche nach Release auf Forgejo v10
Quelle prüfen ↗Codeberg aktualisierte kurz nach dem Forgejo-v11-Release erneut
Quelle prüfen ↗Die Updates 2025 beschrieben eine Ceph-Erweiterung auf drei Knoten und schrittweises Service-Clustering
Quelle prüfen ↗Stand November 2025 meldete Codeberg über 300.000 Repositories und über 200.000 registrierte Konten
Quelle prüfen ↗Codeberg schrieb mehr als 700 Personen Verbesserungen an Forgejo im Jahr 2024 zu
Quelle prüfen ↗Im September 2025 kam eine zweite Teilzeitkraft hinzu
Quelle prüfen ↗Die Doku sagt ausdrücklich, dass Codeberg keinen Vendor-Lock-in anstrebt
Quelle prüfen ↗Die Migrationsdoku beschreibt ausdrücklich auch den Umzug von Repositories weg von Codeberg
Quelle prüfen ↗Codeberg Pages unterstützt das Anbinden eigener Domains
Quelle prüfen ↗Codeberg Pages ist selbst freie/libre Software und kann auch auf anderen Forges laufen
Quelle prüfen ↗Neben der Kern-Forge bietet Codeberg auch Pages, gehostetes CI und Weblate
Quelle prüfen ↗Die Kernnutzung ist kostenlos, während die Vereinsmitgliedschaft optional bleibt
Quelle prüfen ↗Der zugrunde liegende Forgejo-Stack ist selbst hostbar und wird als explizite Alternative genannt
Quelle prüfen ↗Vorbehalte
5 PunkteEine Abuse-Kampagne vom Februar 2025 missbrauchte Benachrichtigungen für Hassmails und führte zu kurzer Downtime.
Quelle prüfen ↗Das gehostete CI wird manuell freigeschaltet und ausdrücklich ohne Verfügbarkeitszusage bereitgestellt.
Quelle prüfen ↗Standard-Storage-Quoten können weitere Uploads blockieren, sofern Projekte keine Ausnahmen erhalten.
Quelle prüfen ↗Das kritische Forgejo-CVE-2025-68937 machte gehostete Instanzen Ende 2025 von schnellem Betreiber-Patching abhängig.
Quelle prüfen ↗Der Nutzersupport bleibt ehrenamtlich organisiert und mit sehr langen Antwortzeiten verbunden.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.