E.EuroStackDigitale Souveränität
← Zurück zu Dokku
9.6von 10
Trust Score · ready

Wie vertrauenswürdig ist Dokku?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+16,0aus vier Dimensionen
=
Endwert96,0entspricht 9.6 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,5 / 12
Signale +3,5 · Abzüge −6,0
Governance2,0 / 8
Signale +2,0 · Abzüge −4,0
Zuverlässigkeit6,0 / 6
Signale +5,0 · Abzüge −2,0
Vertrag & Portabilität4,5 / 6
Signale +4,0 · Abzüge −2,5

Positive Signale

22 Belege
+1 · Sicherheit

Die Security Policy dokumentiert private Meldungen, Support nur für den letzten Stable-Release sowie 24h- und 1-Wochen-Ziele.

Quelle prüfen ↗
+1 · Sicherheit

SSL wird in nginx außerhalb der App-Container verwaltet und kann ohne Rebuild aktualisiert werden.

Quelle prüfen ↗
+0.5 · Sicherheit

Die nginx-Doku sagt, dass HSTS automatisch aktiviert wird, wenn SSL-Zertifikate vorhanden sind.

Quelle prüfen ↗
+0.5 · Sicherheit

Dokku bevorzugt SSH-Key-basierte Autorisierung für Pushes und verwaltet Keys zentral.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Config-Doku warnt ausdrücklich davor, Secrets wie Passwörter oder API-Keys im App-Repository zu speichern.

Quelle prüfen ↗
+1 · Governance

GitHub verifiziert, dass die Dokku-Organisation die Domain `dokku.com` kontrolliert.

Quelle prüfen ↗
+0.5 · Governance

Open Collective veröffentlicht Kontostand, Transaktionen und geschätztes Jahresbudget von Dokku.

Quelle prüfen ↗
+0.5 · Governance

Open Collective listet Jeff Lindsay, Jose Diaz-Gonzalez und Michael Hobbs öffentlich im Projektteam.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das Haupt-Repository zeigt `v0.37.7` als neuesten Release vom 11. März 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die GitHub-Organisationsseite zeigt das Haupt-Repo als am 19. März 2026 aktualisiert.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Haupt-Repository zeigt aktuell mehr als 13.000 Commits.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Doku verweist Nutzer auf GitHub Discussions, Slack, Discord, Stack Overflow und IRC.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Dokku liefert Zero-Downtime-Deploy-Checks mit Healthcheck-Wartezeit und späterem Abschalten alter Container.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Event-Logs-Plugin schreibt Dokku-Aktivität nach Syslog und in eine eigene `events.log`-Datei.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die offizielle Doku bietet eine K3s-basierte Multi-Server-Option für Nutzer mit Cluster-Bedarf.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Doku listet offizielle Plugins, die von Dokku-Maintainern bereitgestellt und in eigenen Issue-Trackern betreut werden.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die GitHub-Organisation zeigt aktuell 95 öffentliche Repositories, darunter aktiv gepflegte offizielle Plugins.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die Homepage sagt, dass Dokku auf beliebiger Hardware installierbar ist und einen no-vendor-lock-in Weg zum eigenen PaaS bietet.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Backup-Doku sagt, dass deployte Apps auf einem neuen Server durch Umstellen des `dokku`-Git-Remotes und erneutes Pushen neu aufgebaut werden können.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offizielle Doku beschreibt Voll-Backups, Restore und Offsite-Transfer für die gesamte Dokku-Installation.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Backup-Doku dokumentiert eingebaute `postgres:export`- und `postgres:import`-Befehle für offizielle Postgres-Services.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Das Config-Plugin kann App-Umgebungsvariablen exportieren und in ein Tarfile bündeln.

Quelle prüfen ↗

Vorbehalte

8 Punkte
Moderate · −2

Die Doku warnt, dass Community-Plugins möglicherweise nicht von Dokku-Maintainern getestet wurden.

Quelle prüfen ↗
Moderate · −2

Der Standard-Installationspfad lädt ein Bootstrap-Skript nach und installiert Dokku via apt; sensible Umgebungen brauchen daher zusätzliche Supply-Chain-Kontrollen.

Quelle prüfen ↗
Moderate · −2

Die Core-Zugriffskontrolle basiert auf SSH-Keys, und feinere Command-Scopes werden an Plugins delegiert.

Quelle prüfen ↗
Moderate · −2

Open Collective zeigt ein geschätztes Jahresbudget von rund 13,0 Tsd. USD, was die bezahlte Maintenance-Tiefe begrenzt.

Quelle prüfen ↗
Moderate · −2

Dokkus Core-Modell läuft auf einem einzelnen Server; das Default-Setup behält daher eine einzelne Failure-Domain.

Quelle prüfen ↗
Moderate · −2.5

Die Dokku-Pro-Lizenz ist auf 1 Production-Server begrenzt und erklärt die Software als AS-IS ohne Support-Pflichten.

Quelle prüfen ↗
Minor · −1

GitHub zeigt derzeit keine veröffentlichten Security-Advisories für das Haupt-Repository von Dokku.

Quelle prüfen ↗
Minor · −1

Standardmäßig können unbekannte HOST-Anfragen beim lexikographisch ersten App landen, bis das nginx-Default-Site-Handling gehärtet ist.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.