Wie vertrauenswürdig ist Duplicati?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
19 BelegeDie Doku sagt, dass Backups vor dem Upload lokal mit kundenseitig gehaltenen Schlüsseln verschlüsselt werden.
Quelle prüfen ↗Offizielle BYOK-Materialien sagen, dass Metadaten und Dateinamen vor dem Upload verschlüsselt werden.
Quelle prüfen ↗Remote File Locking kann Backup-Dateien auch dann undeletable halten, wenn Storage-Credentials geleakt werden.
Quelle prüfen ↗Secret Provider erlauben es Admins, Backend-Passwörter nicht in Duplicati zu speichern.
Quelle prüfen ↗Das Haupt-Repo sagt, dass Release-Artefakte GPG-signiert sind.
Quelle prüfen ↗Das Haupt-Repo veröffentlicht einen privaten Security-Kontakt und einen PGP-Schlüssel.
Quelle prüfen ↗Für den Agent-Modus ist dokumentiert, dass er nur TLS-verschlüsselte Verbindungen nutzt.
Quelle prüfen ↗Offizielle Doku sagt, dass der Client voll quelloffen und ohne Nutzungslimits frei verwendbar ist.
Quelle prüfen ↗Offizielle Doku nennt die Delaware-Gründung und beschreibt das Open-Core-Modell offen.
Quelle prüfen ↗Der Unternehmens-Launch-Post sagt, dass Gründer Kenneth Skovhede seit über 15 Jahren an Duplicati arbeitet.
Quelle prüfen ↗Die Doku veröffentlicht einen vollständigen Telemetrie-Opt-out per Umgebungsvariable.
Quelle prüfen ↗Die aktuelle OAuth-Handler-Privacy-Policy sagt, dass keine Benutzernamen, E-Mails oder Passwörter gespeichert werden.
Quelle prüfen ↗GitHub zeigt ein frisches Beta-Release vom 5. März 2026.
Quelle prüfen ↗Das offizielle Forum kündigte am 28. Februar 2025 das erste stabile Duplicati-2.x-Release an.
Quelle prüfen ↗Eine öffentliche Statusseite zeigt Live-Uptime für Website, Auth-, Console- und Remote-Management-Dienste.
Quelle prüfen ↗Die Doku verweist Nutzer auf GitHub-Issues, das Forum und integrierten Corporate Support.
Quelle prüfen ↗Die Website sagt, dass Nutzer ihr eigenes Storage-Backend statt Vendor-Storage verwenden können.
Quelle prüfen ↗Backup-Konfigurationen können als JSON exportiert und optional mit AESCrypt verschlüsselt werden.
Quelle prüfen ↗Die Doku bietet einen selbst hostbaren quelloffenen OAuth-Server für Nutzer, die diesen Flow voll kontrollieren wollen.
Quelle prüfen ↗Vorbehalte
6 PunkteDie Server-Auth-Doku sagt, dass die Standardinstallation keine SSL/TLS-Verschlüsselung für die Web-UI-Kommunikation nutzt.
Quelle prüfen ↗Die Server-Auth-Doku sagt, dass ein kompromittiertes Datenbankfile weiter Signin- und Access-Tokens erzeugen kann.
Quelle prüfen ↗NCC Groups Singularity enthält weiter ein Duplicati-RCE-DNS-Rebinding-Payload für exponierte lokale Instanzen.
Quelle prüfen ↗Die kommerzielle Console fügt AI-Reporting und Credential-Management in der Console hinzu und vergrößert damit die Cloud-Trust-Fläche.
Quelle prüfen ↗Die Beta-Notes vom März 2026 sagen, dass mehrere neue Module für den Produktionseinsatz Lizenzen brauchen.
Quelle prüfen ↗Ein offenes Issue von November 2025 zu 2.2.0.1 meldet Restore-Fehler mit fehlenden Blöcken nach fehlgeschlagenen Uploads.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.