E.EuroStackDigitale Souveränität
← Zurück zu Ente Auth
9.4von 10
Trust Score · ready

Wie vertrauenswürdig ist Ente Auth?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+14,0aus vier Dimensionen
=
Endwert94,0entspricht 9.4 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,8 / 12
Signale +3,8 · Abzüge −6,0
Governance2,5 / 8
Signale +2,0 · Abzüge −3,5
Zuverlässigkeit2,3 / 6
Signale +0,8 · Abzüge −1,5
Vertrag & Portabilität5,5 / 6
Signale +2,5 · Abzüge −0,0

Positive Signale

21 Belege
+0.75 · Sicherheit

Cure53 auditierte Ente im Oktober 2025 für Plattform, Auth, Kryptografie und Infrastruktur.

Quelle prüfen ↗
+0.5 · Sicherheit

Ein separater Cure53-Kryptografieaudit wurde im März 2023 veröffentlicht.

Quelle prüfen ↗
+1.25 · Sicherheit

Cure53 sagt, dass Ente 12 von 15 Findings einschließlich aller Critical- und High-Themen im Auditfenster behoben hat.

Quelle prüfen ↗
+0.5 · Sicherheit

GitHub veröffentlicht einen Sicherheitsmeldeweg mit security@ente.io und PGP-Key.

Quelle prüfen ↗
+0.5 · Sicherheit

Ente dokumentiert Schlüsselverwaltung, Recovery und Authentifizierungsabläufe öffentlich.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Privacy Policy sagt eine Benachrichtigung über personenbezogene Datenpannen innerhalb von 72 Stunden zu.

Quelle prüfen ↗
+0.25 · Governance

Die Auth-Privacy-Disclosure sagt, dass die App standardmäßig keine Daten erhebt und Crash-Diagnostik nur per Opt-in anfällt.

Quelle prüfen ↗
+0.5 · Governance

Die Privacy Policy sagt, dass Ente keine personenbezogenen Daten verkauft und keine Cookies auf Website oder App nutzt.

Quelle prüfen ↗
+0.25 · Governance

Die Privacy Policy nennt einen DPO und dokumentiert GDPR-Rechte auf Auskunft, Löschung, Portabilität und Beschwerde.

Quelle prüfen ↗
+0.5 · Governance

Offizielle Kontaktseiten veröffentlichen physische Standorte sowie direkte Support-, Privacy- und Bug-Adressen.

Quelle prüfen ↗
+0.25 · Governance

Die About-Seite sagt, dass Ente ein nachhaltiges, durch Kundensubskriptionen finanziertes Geschäft ist.

Quelle prüfen ↗
+0.25 · Governance

Ente veröffentlichte 100.000 USD nicht-verwässernde Mozilla-Builders-Förderung.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Google Play zeigt ein Update der Authenticator-App vom 10. Februar 2026.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Offizielle Kontaktseiten veröffentlichen support@ente.io und bug@ente.io.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Das öffentliche Haupt-Repository zeigt 25k+ Sterne und 292 Mitwirkende.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Export-Doku sagt, dass entschlüsselte Backups newline-getrennte otpauth-URIs mit Argon2id und XChaCha20-Poly1305 nutzen.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Auth kann passwortgeschützte lokale Backups in einen nutzergewählten Geräteordner schreiben.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Offizielle Listings sagen, dass Ente Auth offline und ohne Konto genutzt werden kann.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die Migrationsdoku listet Importe aus vielen gängigen Authenticatoren plus Klartext-otpauth-Dateien.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Self-Hosting-Doku unterstützt Ente Auth auf eigenem Server mit demselben Code wie in Produktion.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die Terms sagen, dass Ente nur die begrenzten Rechte erhält, die für den Dienst nötig sind.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Major · −4

Der Cure53-Audit vom Oktober 2025 fand mehrere hochgewichtige Fehler in Auth-, XSS- und Session-Logik, auch wenn die meisten während des Audits behoben wurden.

Quelle prüfen ↗
Moderate · −2

Cloud-Sync und Webzugriff verschieben OTP-Geheimnisse in eine kontogestützte Service-Grenze und vergrößern damit die Angriffsoberfläche gegenüber Offline-Only-Apps.

Quelle prüfen ↗
Moderate · −2.5

Die Privacy Policy sagt, dass Ente in den USA sitzt und EU-Daten außerhalb Europas zugegriffen oder übertragen werden können; das Jurisdiktionsrisiko bleibt.

Quelle prüfen ↗
Minor · −1

Aktuelle F-Droid-Verifikationsseiten zeigen weiter mehrere nicht reproduzierte Builds, daher ist die Drittbuild-Reproduzierbarkeit noch nicht durchgängig.

Quelle prüfen ↗
Moderate · −1.5

Aktuelle offene Auth-Issues enthalten weiter Desktop-Freezes und Startfehler, daher sollten Gerätewechsel vorab getestet werden.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.