E.EuroStackDigitale Souveränität
← Zurück zu Duplicati
3.9von 10
Trust Score · ready

Wie vertrauenswürdig ist Duplicati?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseUSA20 von 100 Basispunkten
+
Operative Faktoren+19,0aus vier Dimensionen
=
Endwert39,0entspricht 3.9 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,5 / 12
Signale +6,5 · Abzüge −9,0
Governance4,5 / 8
Signale +3,0 · Abzüge −2,5
Zuverlässigkeit5,0 / 6
Signale +3,5 · Abzüge −1,5
Vertrag & Portabilität6,0 / 6
Signale +3,0 · Abzüge −0,0

Positive Signale

19 Belege
+2 · Sicherheit

Die Doku sagt, dass Backups vor dem Upload lokal mit kundenseitig gehaltenen Schlüsseln verschlüsselt werden.

Quelle prüfen ↗
+1 · Sicherheit

Offizielle BYOK-Materialien sagen, dass Metadaten und Dateinamen vor dem Upload verschlüsselt werden.

Quelle prüfen ↗
+1 · Sicherheit

Remote File Locking kann Backup-Dateien auch dann undeletable halten, wenn Storage-Credentials geleakt werden.

Quelle prüfen ↗
+1 · Sicherheit

Secret Provider erlauben es Admins, Backend-Passwörter nicht in Duplicati zu speichern.

Quelle prüfen ↗
+0.5 · Sicherheit

Das Haupt-Repo sagt, dass Release-Artefakte GPG-signiert sind.

Quelle prüfen ↗
+0.5 · Sicherheit

Das Haupt-Repo veröffentlicht einen privaten Security-Kontakt und einen PGP-Schlüssel.

Quelle prüfen ↗
+0.5 · Sicherheit

Für den Agent-Modus ist dokumentiert, dass er nur TLS-verschlüsselte Verbindungen nutzt.

Quelle prüfen ↗
+1 · Governance

Offizielle Doku sagt, dass der Client voll quelloffen und ohne Nutzungslimits frei verwendbar ist.

Quelle prüfen ↗
+0.5 · Governance

Offizielle Doku nennt die Delaware-Gründung und beschreibt das Open-Core-Modell offen.

Quelle prüfen ↗
+0.5 · Governance

Der Unternehmens-Launch-Post sagt, dass Gründer Kenneth Skovhede seit über 15 Jahren an Duplicati arbeitet.

Quelle prüfen ↗
+0.5 · Governance

Die Doku veröffentlicht einen vollständigen Telemetrie-Opt-out per Umgebungsvariable.

Quelle prüfen ↗
+0.5 · Governance

Die aktuelle OAuth-Handler-Privacy-Policy sagt, dass keine Benutzernamen, E-Mails oder Passwörter gespeichert werden.

Quelle prüfen ↗
+1 · Zuverlässigkeit

GitHub zeigt ein frisches Beta-Release vom 5. März 2026.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das offizielle Forum kündigte am 28. Februar 2025 das erste stabile Duplicati-2.x-Release an.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Eine öffentliche Statusseite zeigt Live-Uptime für Website, Auth-, Console- und Remote-Management-Dienste.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Doku verweist Nutzer auf GitHub-Issues, das Forum und integrierten Corporate Support.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die Website sagt, dass Nutzer ihr eigenes Storage-Backend statt Vendor-Storage verwenden können.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Backup-Konfigurationen können als JSON exportiert und optional mit AESCrypt verschlüsselt werden.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Doku bietet einen selbst hostbaren quelloffenen OAuth-Server für Nutzer, die diesen Flow voll kontrollieren wollen.

Quelle prüfen ↗

Vorbehalte

6 Punkte
Major · −3.5

Die Server-Auth-Doku sagt, dass die Standardinstallation keine SSL/TLS-Verschlüsselung für die Web-UI-Kommunikation nutzt.

Quelle prüfen ↗
Major · −4

Die Server-Auth-Doku sagt, dass ein kompromittiertes Datenbankfile weiter Signin- und Access-Tokens erzeugen kann.

Quelle prüfen ↗
Moderate · −1.5

NCC Groups Singularity enthält weiter ein Duplicati-RCE-DNS-Rebinding-Payload für exponierte lokale Instanzen.

Quelle prüfen ↗
Moderate · −1.5

Die kommerzielle Console fügt AI-Reporting und Credential-Management in der Console hinzu und vergrößert damit die Cloud-Trust-Fläche.

Quelle prüfen ↗
Minor · −1

Die Beta-Notes vom März 2026 sagen, dass mehrere neue Module für den Produktionseinsatz Lizenzen brauchen.

Quelle prüfen ↗
Moderate · −1.5

Ein offenes Issue von November 2025 zu 2.2.0.1 meldet Restore-Fehler mit fehlenden Blöcken nach fehlgeschlagenen Uploads.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.