E.EuroStackDigitale Souveränität
← Zurück zu F-Droid
9.7von 10
Trust Score · ready

Wie vertrauenswürdig ist F-Droid?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+16,6aus vier Dimensionen
=
Endwert96,6entspricht 9.7 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit6,8 / 12
Signale +6,0 · Abzüge −5,2
Governance4,3 / 8
Signale +3,5 · Abzüge −3,3
Zuverlässigkeit1,0 / 6
Signale +3,5 · Abzüge −5,5
Vertrag & Portabilität4,5 / 6
Signale +2,5 · Abzüge −1,0

Positive Signale

29 Belege
+1 · Sicherheit

F-Droid liefert Apps ohne Nutzerkonten aus und sagt, dass der Client Nutzer nie identifiziert oder getrackt hat.

Quelle prüfen ↗
+1 · Sicherheit

F-Droid loggt auf seinen Webservern Ländercodes statt IP-Adressen und löscht Logdaten nach 14 Tagen.

Quelle prüfen ↗
+0.75 · Sicherheit

Das Repository-Sicherheitsmodell nutzt signierte Metadaten, APK-Hashes, Zeitstempel und Ablaufdaten.

Quelle prüfen ↗
+0.75 · Sicherheit

F-Droid signiert offizielle App-Pakete auf einer dedizierten, air-gapped Offline-Maschine.

Quelle prüfen ↗
+0.75 · Sicherheit

F-Droid dokumentiert reproduzierbare Build-Workflows und Prüfungen per Upstream-Signaturkopie.

Quelle prüfen ↗
+0.5 · Sicherheit

Der Verification Server baut Releases nach, um zu prüfen, ob Binaries zu aus dem Source erzeugten APKs passen.

Quelle prüfen ↗
+0.5 · Sicherheit

Erst-Downloads werden mit Kontrollen wie HSTS-Preload, DNSSEC, CAA, CSP, PGP-Signaturen und Manipulationsprüfungen geschützt.

Quelle prüfen ↗
+0.25 · Sicherheit

Release-Kanäle und Signaturschlüssel-Fingerprints sind öffentlich dokumentiert.

Quelle prüfen ↗
+0.25 · Sicherheit

F-Droid veröffentlicht Source-Tarballs und Build-Logs zusammen mit Binaries für nachträgliche Prüfung.

Quelle prüfen ↗
+0.25 · Sicherheit

Anti-Feature-Labels warnen Nutzer vor Tracking, bekannten Schwachstellen, Werbung und unfreien Abhängigkeiten oder Diensten.

Quelle prüfen ↗
+0.75 · Governance

F-Droid arbeitet unter The Commons Conservancy und sagt, dass es Board-Statuten und eine europäische Rechtsheimat hat.

Quelle prüfen ↗
+0.75 · Governance

Die Board-Ankündigung 2026 nennt Directors, Rollen, Amtszeiten und den Technical Lead.

Quelle prüfen ↗
+0.5 · Governance

F-Droid veröffentlicht einen Takedown-Prozess und sagt, dass Anfragen mit Datenschutz-Redaktionen öffentlich gemacht werden.

Quelle prüfen ↗
+0.5 · Governance

F-Droid führt eine Transparenzseite zu Behördenanfragen für rechtlich erzwungene Offenlegungen.

Quelle prüfen ↗
+0.5 · Governance

Open Collective veröffentlicht Budget, Guthaben, Beitragende, Transaktionen und Ausgaben von F-Droid.

Quelle prüfen ↗
+0.25 · Governance

Die About-Seite listet eine breite Contributor-Basis und öffentliche Kontaktkanäle.

Quelle prüfen ↗
+0.25 · Governance

F-Droid veröffentlicht Betriebsmonitoring für Webdienste, Mirrors, Reverse Proxies und Certificate-Transparency-Prüfungen.

Quelle prüfen ↗
+1 · Zuverlässigkeit

GitLab-Tags zeigen aktive Client-Releases bis 2.0-alpha9 am 30. April 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Client-Repository zeigt 10.880 Commits und 325 Tags seit 2014.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das fdroidserver-Repository zeigt 9.548 Commits und 70 Tags für Repository-Tooling.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Der Build-Monitor veröffentlicht aktuelle erfolgreiche und fehlgeschlagene Builds mit fdroiddata- und fdroidserver-Revisionen.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die Services-Seite verfolgt Website, Downloads, Suche, Verification, Forum und Mirror-Endpunkte.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

F-Droid dokumentiert Primär-Mirrors mit fast sofort neuen Indexen und sekundäre Mirrors mit periodischer Synchronisierung.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Der Client unterstützt Update-Benachrichtigungen, optionale automatische Updates, ältere und Beta-Versionen sowie Kompatibilitätsfilter.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

F-Droid sagt, dass die Kernnutzung kostenlos und werbefrei ist.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Nutzer können andere Repositories hinzufügen, eigene betreiben oder das Standard-Repo f-droid.org deaktivieren.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die fdroidserver-Tools können eigene Repositories und vollständige Build-Server-Setups einrichten und warten.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Der F-Droid-Client verbindet sich mit jedem F-Droid-kompatiblen Repository, nicht nur mit dem Standardkatalog.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

F-Droid veröffentlicht einen Einstieg für Beratung und kommerziellen Support für Organisationen, die Expertenhilfe brauchen.

Quelle prüfen ↗

Vorbehalte

14 Punkte
Moderate · −2

Standard-Publishing kann von F-Droid-verwalteten Downstream-Signaturschlüsseln abhängen, wenn keine reproduzierbaren Entwicklersignaturen genutzt werden.

Quelle prüfen ↗
Moderate · −1

Die Doku nennt die Erstinstallation des APK von f-droid.org einen Angriffsvektor, den eingebaute App-Stores vermeiden.

Quelle prüfen ↗
Minor · −0.5

F-Droid unterstützt auf seinen Websites weiter TLS 1.0 und 1.1 für Kompatibilität mit alten Android-Versionen.

Quelle prüfen ↗
Minor · −0.5

Der Client verlangt breite App-Store-Berechtigungen wie Paket-Sichtbarkeit, Paketinstallation und -löschung, Speicherzugriff und Updates ohne Nutzeraktion.

Quelle prüfen ↗
Moderate · −1

Der Monitor listet weiter Katalog-Apps mit Anti-Features wie bekannten Schwachstellen, Tracking, Werbung und unfreien Netzwerkdiensten.

Quelle prüfen ↗
Moderate · −2

Der öffentliche Audit von 2018 meldete 10 High-, 18 Moderate- und 10 Low-Impact-Issues in F-Droid-Komponenten.

Quelle prüfen ↗
Moderate · −2

Die Forum-AGB nennen weiter F-Droid Limited, nutzen California-Arbitration-Sprache und geben 2013 als letzte Aktualisierung an.

Quelle prüfen ↗
Minor · −0.75

Die Forum-Datenschutzseite erlaubt IP-Log-Aufbewahrung bis zu 90 Tagen und postbezogene IP-Aufbewahrung bis zu 5 Jahren.

Quelle prüfen ↗
Minor · −0.5

Offizielle und sekundäre Mirrors können unterschiedliche Logging-Praktiken und Datenschutzregeln für Download-Metadaten haben.

Quelle prüfen ↗
Moderate · −1.5

Der Monitor listete 36 Apps, deren aktuell empfohlene Upstream-Versionen noch nicht in F-Droid waren.

Quelle prüfen ↗
Moderate · −2

Der Monitor listete 523 Apps ohne automatische Update-Prüfung, wodurch Aktualität von manueller Arbeit abhängt.

Quelle prüfen ↗
Minor · −1

Der Monitor listete aktuelle fehlende Builds, die noch repariert oder deaktiviert werden mussten.

Quelle prüfen ↗
Moderate · −1

F-Droid sagt, dass das Projekt vollständig von Freiwilligen entwickelt und gewartet wird.

Quelle prüfen ↗
Minor · −1

Problemberichte laufen vor allem über Issue Tracker, Foren und Chat statt über einen formalen Support-Kanal mit SLA.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.