Wie vertrauenswürdig ist Delta Chat?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
22 BelegeEin öffentliches USENIX-Paper von 2024 führte eine tiefe kryptographische Analyse von Delta Chat durch.
Quelle prüfen ↗Delta Chat koordinierte die Offenlegung mit der ETH und lieferte die Haupt-Fixes in v1.44 vor der öffentlichen Offenlegung aus.
Quelle prüfen ↗Die FAQ verlinkt eine öffentliche ROS-Prüfung von rPGP aus 2024 und zwei dazu gefixte Folge-Advisories.
Quelle prüfen ↗Ein öffentlicher Cure53-Audit von 2023 prüfte Delta Chats Transport-Bibliotheken und das empfohlene Mailserver-Setup.
Quelle prüfen ↗Ein öffentlicher IncludeSec-Review von 2020 fand keine kritischen oder hohen Risiken in Delta Chats Core-, IMAP-, SMTP- und TLS-Bibliotheken.
Quelle prüfen ↗Ein öffentlicher IncludeSec-Review von 2019 prüfte Delta Chats rPGP- und RSA-Bibliotheken.
Quelle prüfen ↗Offizielle Verifikationsdoku veröffentlicht Signatur-Fingerprints und Checksum-Checks für Android- und Desktop-Downloads.
Quelle prüfen ↗Die App-Privacy-Policy sagt, dass weder merlinux noch Delta-Chat-Entwickler auf Nutzernachrichten zugreifen können.
Quelle prüfen ↗Die FAQ sagt, dass Anhänge und Anhang-Metadaten wie Dateinamen Ende-zu-Ende verschlüsselt sind.
Quelle prüfen ↗Die FAQ sagt, dass Server nur Sender- und Empfängeradressen sowie Nachrichtengröße sehen, nicht aber Kontakt- oder Gruppenmetadaten.
Quelle prüfen ↗Die Privacy Policy sagt, dass Delta Chat keine Kontaktlisten vom Telefon hochlädt.
Quelle prüfen ↗Das Impressum nennt die merlinux GmbH in Freiburg mit Registerdaten und USt-ID.
Quelle prüfen ↗Die Privacy Policy nennt einen Datenschutzbeauftragten und die baden-württembergische Aufsichtsbehörde.
Quelle prüfen ↗Die FAQ sagt, dass Delta Chat weder VC- noch Schuldendruck hat und auf öffentliche Förderung statt auf Nutzerverkauf an Werber setzt.
Quelle prüfen ↗Optionale Android-Nutzungsstatistiken werden als anonym und nicht personenbeziehbar beschrieben.
Quelle prüfen ↗Öffentliche Desktop-Releases liefen bis November 2025 weiter.
Quelle prüfen ↗Die Delta-Chat-GitHub-Organisation zeigte zentrale Client-Repositories noch im Dezember 2025 als aktualisiert.
Quelle prüfen ↗Offizielle Support-Doku zeigt, dass Multi-Relay-Migration und Relay-Sync in 2.33+ ausgeliefert wurden.
Quelle prüfen ↗Die FAQ sagt, dass man jeden vernuenftig arbeitenden E-Mail-Server nutzen oder einen eigenen betreiben kann.
Quelle prüfen ↗Die FAQ sagt, dass über Default-Chatmail-Relays unverschlüsselte Nachrichten unmöglich sind.
Quelle prüfen ↗Die Download-Seite bietet direkte APKs und Desktop-Binärdateien neben App-Stores an.
Quelle prüfen ↗Die Privacy Policy dokumentiert ein Recht auf Datenübertragbarkeit nach Art.20 DSGVO.
Quelle prüfen ↗Vorbehalte
8 PunkteDelta Chat hat weiter weder Forward Secrecy noch Post-Compromise-Security; gestohlene Schlüssel können daher zuvor mitgeschnittenen Verkehr offenlegen.
Quelle prüfen ↗Die ETH-Kryptanalyse von 2024 fand Angriffe, mit denen MITM-Angreifer verifizierte Chats vor v1.44 lesen oder verändern konnten.
Quelle prüfen ↗Die offizielle Backup-Anleitung sagt weiter, dass Backups nicht verschlüsselt sind; ein gestohlenes Backup kann daher Identitätsmissbrauch ermöglichen.
Quelle prüfen ↗Die Privacy Policy sagt, dass Instant Delivery Delta-Chat-Push-Tokens und Apple- oder OS-Push-Provider nutzt und damit Dritte in den Benachrichtigungspfad bringt.
Quelle prüfen ↗Offizielle Delta-Chat-Clients werden weiter überwiegend von merlinux gepflegt und veröffentlicht; das konzentriert die Release-Kontinuität.
Quelle prüfen ↗Klassische E-Mail-Profile können Push verlieren und teils weiter unverschlüsselte Mail senden oder empfangen; der Schutz hängt also vom Provider-Setup ab.
Quelle prüfen ↗Ein dokumentierter Vorfall bei nine.testrun.org im Oktober 2025 verursachte massive Verzögerungen und zeigt, dass die Zustellung weiter von Relay-Betrieb abhängt.
Quelle prüfen ↗Die FAQ sagt, dass Relays deine IP sehen, Calls oder Apps Peer-IPs offenlegen können und Sealed-Sender-ähnlicher Metadatenschutz noch fehlt.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.