E.EuroStackDigitale Souveränität
← Zurück zu Conversations
9.6von 10
Trust Score · ready

Wie vertrauenswürdig ist Conversations?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+16,3aus vier Dimensionen
=
Endwert96,3entspricht 9.6 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit8,8 / 12
Signale +4,5 · Abzüge −1,7
Governance2,0 / 8
Signale +1,0 · Abzüge −3,0
Zuverlässigkeit2,5 / 6
Signale +1,5 · Abzüge −2,0
Vertrag & Portabilität3,0 / 6
Signale +1,0 · Abzüge −1,0

Positive Signale

13 Belege
+1 · Sicherheit

Ein öffentlicher Radically-Open-Security-Pentest von 2025 prüfte den Android-Client und veröffentlichte die Ergebnisse.

Quelle prüfen ↗
+0.5 · Sicherheit

Ein öffentlicher Third-Party-Kryptoaudit von 2016 prüfte das von Conversations genutzte OMEMO-Protokoll.

Quelle prüfen ↗
+0.5 · Sicherheit

Der OMEMO-Audit von 2016 sagte, dass Daniel Gultsch Audit-Feedback im Conversations-Code schnell verarbeitet hat.

Quelle prüfen ↗
+1 · Sicherheit

Der F-Droid-Verification-Service zeigt reproduzierbare Rebuilds für aktuelle Conversations-Releases.

Quelle prüfen ↗
+0.5 · Sicherheit

F-Droid sagt, dass das veröffentlichte APK von F-Droid gebaut und signiert wurde und an ein Source-Tarball gebunden ist.

Quelle prüfen ↗
+0.5 · Sicherheit

Die App-Privacy-Policy sagt, dass Conversations XMPP-Daten nicht auf eigenen Servern speichert oder verarbeitet.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Provider-Privacy-Policy sagt, dass weder IP-Adressen noch Login-Zeiten gespeichert werden.

Quelle prüfen ↗
+0.5 · Governance

Die Kontaktseite des Providers nennt Gultsch & Weiss GbR, eine Berliner Adresse und eine USt-ID.

Quelle prüfen ↗
+0.5 · Governance

Die Provider-Privacy-Policy sagt, dass der Betrieb querfinanziert wird und Nutzerdaten daher nicht verkauft oder analysiert werden.

Quelle prüfen ↗
+1 · Zuverlässigkeit

F-Droid listete Conversations 2.19.13+free am 6. März 2026 und zeigt damit aktuelle öffentliche Wartung.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Der XMPP-Newsletter Februar 2026 dokumentierte Conversations-Releases 2.19.10 bis 2.19.12.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die App-Privacy-Policy sagt, dass conversations.im optional ist und der Client sich mit fast jedem XMPP-Provider verbinden kann.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Domain-Hosting-Seite sagt, dass Nutzer den Hosting-Provider wechseln können, ohne ihre XMPP-Adresse zu ändern.

Quelle prüfen ↗

Vorbehalte

7 Punkte
Moderate · −2

Der ROS-Audit von 2025 fand ein Wildcard-Hostname-Matching, das Zertifikate akzeptieren konnte, die Standard-TLS-Clients ablehnen.

Quelle prüfen ↗
Minor · −1

Der ROS-Audit von 2025 sagte, dass Conversations in seltenen TLS-Angriffspfaden weiter widerrufene Zertifikate und fehlende SCTs akzeptierte.

Quelle prüfen ↗
Moderate · −2

CVE-2018-18467 dokumentierte Message-Spoofing in Conversations 2.3.4; alte Clients trugen damit ein hohes Integritätsrisiko.

Quelle prüfen ↗
Moderate · −2

conversations.im sagt, dass Offline-Nachrichten, Archive und Dateien standardmäßig 90 Tage gespeichert werden, sofern Nutzer die Archivierung nicht ändern oder das Konto löschen.

Quelle prüfen ↗
Minor · −1

Die Privacy Policy sagt, dass Conversations Firebase Cloud Messaging für Push-Benachrichtigungen nutzt und damit Google in diesen Pfad bringt.

Quelle prüfen ↗
Moderate · −2

Die XSF nennt Daniel Gultsch weiter als Maintainer von Conversations; damit bleibt die Projektkontinuität konzentriert.

Quelle prüfen ↗
Minor · −1

F-Droid weist darauf hin, dass einige Funktionen Server-Support brauchen; praktische Funktionsabdeckung und Vertrauen hängen also weiter vom gewählten XMPP-Server ab.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.