Wie vertrauenswürdig ist DuckDB?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
25 BelegeDie Sicherheitsdoku veröffentlicht einen vertraulichen GitHub-Pfad für Schwachstellenmeldungen.
Quelle prüfen ↗Der CLI-Safe-Mode blockiert den Zugriff auf externe Dateien außerhalb der geöffneten Datenbank.
Quelle prüfen ↗DuckDB dokumentiert enable_external_access=false plus allowed_directories und allowed_paths für File-Access-Hardening.
Quelle prüfen ↗Die Doku lässt Operatoren Community-Extensions deaktivieren und Sicherheitseinstellungen gegen spätere Änderungen sperren.
Quelle prüfen ↗Core-Extensions kommen aus einem Repository mit vom DuckDB-Team gebauten und signierten Binaries.
Quelle prüfen ↗Die Extension-Installation ist als Download mit Verifikation der Metadaten dokumentiert.
Quelle prüfen ↗Das npm-Advisory 2025 sagt, dass Maintainer den Vorfall binnen vier Stunden bemerkten und sichere Versionen neu veröffentlichten.
Quelle prüfen ↗Das Verschlüsselungs-Advisory veröffentlichte die gepatchte Version 1.4.2 am selben Tag.
Quelle prüfen ↗Die unabhängige DuckDB Foundation sagt, dass sie den Großteil der Projekt-IP zum Schutz der Langzeitpflege hält.
Quelle prüfen ↗Die FAQ sagt, dass die Stiftungsstatuten DuckDB auf Dauer unter MIT halten.
Quelle prüfen ↗Die FAQ sagt, dass CWI einen Sitz im Board der DuckDB Foundation hält.
Quelle prüfen ↗Die Trademark-Regeln sagen, dass DuckDB vendor-neutral ist und verbieten Ansprüche auf offiziellen oder exklusiven Status.
Quelle prüfen ↗Die Community-Support-Policy sagt, dass DuckDB und DuckDB Labs bewusst nicht venture-finanziert sind.
Quelle prüfen ↗DuckDB Labs veröffentlicht direkte E-Mail-, Telefon- und niederländische KVK-Daten.
Quelle prüfen ↗Die offiziellen Releases blieben bis DuckDB 1.5.0 vom 9. März 2026 aktuell.
Quelle prüfen ↗Die Release-Doku sagt, dass jede zweite DuckDB-Version LTS mit rund einem Jahr Community-Support ist.
Quelle prüfen ↗Why DuckDB sagt, dass CI plattformübergreifend Millionen Testqueries ausführt und Merges nur nach erfolgreichen Checks zulässt.
Quelle prüfen ↗Der 1.5.0-Releasepost sagt, dass DuckDB seit v1.4 über 6500 Commits von fast 100 Beitragenden sah.
Quelle prüfen ↗Support-Seiten trennen klar kostenlosen Community-Support von SLA-gestütztem kommerziellem Support.
Quelle prüfen ↗Die FAQ sagt, dass alle Komponenten in der freien MIT-Version enthalten sind und es keine Enterprise-Edition gibt.
Quelle prüfen ↗EXPORT DATABASE schreibt vollen Schema- und Datenstand für spätere IMPORT DATABASE-Restores.
Quelle prüfen ↗COPY TO exportiert Tabellen oder Query-Ergebnisse in standardisierte CSV-, Parquet-, JSON- oder BLOB-Dateien.
Quelle prüfen ↗Die offiziellen Build-Doku deckt das lokale Kompilieren von DuckDB aus dem Quellcode mit Standard-Tools ab.
Quelle prüfen ↗Die Installationsseiten veröffentlichen Direktdownloads mit SHA256-Prüfsummen neben Package-Manager-Optionen.
Quelle prüfen ↗Why DuckDB sagt, dass es eingebettet im Prozess läuft und keine separate Serversoftware betrieben werden muss.
Quelle prüfen ↗Vorbehalte
5 PunkteEin phishingbedingter npm-Kompromiss im September 2025 lieferte kurz Malware in offiziellen DuckDB-Node-Paketen aus, bevor Takedown und Neuveröffentlichung erfolgten.
Quelle prüfen ↗DuckDB sagt, dass unvertrauenswürdiges SQL mit vollen Prozessrechten läuft; Dateisystem, Netzwerk und Extensions brauchen daher OS-Sandboxing.
Quelle prüfen ↗CVE-2024-41672 ließ sniff_csv vor 1.1.0 lokale Dateien trotz enable_external_access=false lesen.
Quelle prüfen ↗CVE-2025-64429 fand mehrere Kryptofehler in DuckDBs Verschlüsselungsfunktion bis 1.4.2.
Quelle prüfen ↗Kostenloser Support bleibt Best Effort, mit wöchentlichen Triage-Batches und Abdeckung nur für das neueste Stable oder main.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.