E.EuroStackDigitale Souveränität
← Zurück zu DuckDB
10von 10
Trust Score · ready

Wie vertrauenswürdig ist DuckDB?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+23,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,5 / 12
Signale +7,0 · Abzüge −9,5
Governance8,0 / 8
Signale +5,0 · Abzüge −0,0
Zuverlässigkeit6,0 / 6
Signale +5,0 · Abzüge −1,5
Vertrag & Portabilität6,0 / 6
Signale +5,5 · Abzüge −0,0

Positive Signale

25 Belege
+1 · Sicherheit

Die Sicherheitsdoku veröffentlicht einen vertraulichen GitHub-Pfad für Schwachstellenmeldungen.

Quelle prüfen ↗
+1 · Sicherheit

Der CLI-Safe-Mode blockiert den Zugriff auf externe Dateien außerhalb der geöffneten Datenbank.

Quelle prüfen ↗
+1.5 · Sicherheit

DuckDB dokumentiert enable_external_access=false plus allowed_directories und allowed_paths für File-Access-Hardening.

Quelle prüfen ↗
+1 · Sicherheit

Die Doku lässt Operatoren Community-Extensions deaktivieren und Sicherheitseinstellungen gegen spätere Änderungen sperren.

Quelle prüfen ↗
+1 · Sicherheit

Core-Extensions kommen aus einem Repository mit vom DuckDB-Team gebauten und signierten Binaries.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Extension-Installation ist als Download mit Verifikation der Metadaten dokumentiert.

Quelle prüfen ↗
+0.5 · Sicherheit

Das npm-Advisory 2025 sagt, dass Maintainer den Vorfall binnen vier Stunden bemerkten und sichere Versionen neu veröffentlichten.

Quelle prüfen ↗
+0.5 · Sicherheit

Das Verschlüsselungs-Advisory veröffentlichte die gepatchte Version 1.4.2 am selben Tag.

Quelle prüfen ↗
+1 · Governance

Die unabhängige DuckDB Foundation sagt, dass sie den Großteil der Projekt-IP zum Schutz der Langzeitpflege hält.

Quelle prüfen ↗
+1.5 · Governance

Die FAQ sagt, dass die Stiftungsstatuten DuckDB auf Dauer unter MIT halten.

Quelle prüfen ↗
+0.5 · Governance

Die FAQ sagt, dass CWI einen Sitz im Board der DuckDB Foundation hält.

Quelle prüfen ↗
+1 · Governance

Die Trademark-Regeln sagen, dass DuckDB vendor-neutral ist und verbieten Ansprüche auf offiziellen oder exklusiven Status.

Quelle prüfen ↗
+0.5 · Governance

Die Community-Support-Policy sagt, dass DuckDB und DuckDB Labs bewusst nicht venture-finanziert sind.

Quelle prüfen ↗
+0.5 · Governance

DuckDB Labs veröffentlicht direkte E-Mail-, Telefon- und niederländische KVK-Daten.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die offiziellen Releases blieben bis DuckDB 1.5.0 vom 9. März 2026 aktuell.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die Release-Doku sagt, dass jede zweite DuckDB-Version LTS mit rund einem Jahr Community-Support ist.

Quelle prüfen ↗
+1.5 · Zuverlässigkeit

Why DuckDB sagt, dass CI plattformübergreifend Millionen Testqueries ausführt und Merges nur nach erfolgreichen Checks zulässt.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Der 1.5.0-Releasepost sagt, dass DuckDB seit v1.4 über 6500 Commits von fast 100 Beitragenden sah.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Support-Seiten trennen klar kostenlosen Community-Support von SLA-gestütztem kommerziellem Support.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die FAQ sagt, dass alle Komponenten in der freien MIT-Version enthalten sind und es keine Enterprise-Edition gibt.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

EXPORT DATABASE schreibt vollen Schema- und Datenstand für spätere IMPORT DATABASE-Restores.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

COPY TO exportiert Tabellen oder Query-Ergebnisse in standardisierte CSV-, Parquet-, JSON- oder BLOB-Dateien.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die offiziellen Build-Doku deckt das lokale Kompilieren von DuckDB aus dem Quellcode mit Standard-Tools ab.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Installationsseiten veröffentlichen Direktdownloads mit SHA256-Prüfsummen neben Package-Manager-Optionen.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Why DuckDB sagt, dass es eingebettet im Prozess läuft und keine separate Serversoftware betrieben werden muss.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Major · −4

Ein phishingbedingter npm-Kompromiss im September 2025 lieferte kurz Malware in offiziellen DuckDB-Node-Paketen aus, bevor Takedown und Neuveröffentlichung erfolgten.

Quelle prüfen ↗
Moderate · −2.5

DuckDB sagt, dass unvertrauenswürdiges SQL mit vollen Prozessrechten läuft; Dateisystem, Netzwerk und Extensions brauchen daher OS-Sandboxing.

Quelle prüfen ↗
Moderate · −2

CVE-2024-41672 ließ sniff_csv vor 1.1.0 lokale Dateien trotz enable_external_access=false lesen.

Quelle prüfen ↗
Moderate · −2

CVE-2025-64429 fand mehrere Kryptofehler in DuckDBs Verschlüsselungsfunktion bis 1.4.2.

Quelle prüfen ↗
Minor · −1.5

Kostenloser Support bleibt Best Effort, mit wöchentlichen Triage-Batches und Abdeckung nur für das neueste Stable oder main.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.