Wie vertrauenswürdig ist F-Droid?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
29 BelegeF-Droid liefert Apps ohne Nutzerkonten aus und sagt, dass der Client Nutzer nie identifiziert oder getrackt hat.
Quelle prüfen ↗F-Droid loggt auf seinen Webservern Ländercodes statt IP-Adressen und löscht Logdaten nach 14 Tagen.
Quelle prüfen ↗Das Repository-Sicherheitsmodell nutzt signierte Metadaten, APK-Hashes, Zeitstempel und Ablaufdaten.
Quelle prüfen ↗F-Droid signiert offizielle App-Pakete auf einer dedizierten, air-gapped Offline-Maschine.
Quelle prüfen ↗F-Droid dokumentiert reproduzierbare Build-Workflows und Prüfungen per Upstream-Signaturkopie.
Quelle prüfen ↗Der Verification Server baut Releases nach, um zu prüfen, ob Binaries zu aus dem Source erzeugten APKs passen.
Quelle prüfen ↗Erst-Downloads werden mit Kontrollen wie HSTS-Preload, DNSSEC, CAA, CSP, PGP-Signaturen und Manipulationsprüfungen geschützt.
Quelle prüfen ↗Release-Kanäle und Signaturschlüssel-Fingerprints sind öffentlich dokumentiert.
Quelle prüfen ↗F-Droid veröffentlicht Source-Tarballs und Build-Logs zusammen mit Binaries für nachträgliche Prüfung.
Quelle prüfen ↗Anti-Feature-Labels warnen Nutzer vor Tracking, bekannten Schwachstellen, Werbung und unfreien Abhängigkeiten oder Diensten.
Quelle prüfen ↗F-Droid arbeitet unter The Commons Conservancy und sagt, dass es Board-Statuten und eine europäische Rechtsheimat hat.
Quelle prüfen ↗Die Board-Ankündigung 2026 nennt Directors, Rollen, Amtszeiten und den Technical Lead.
Quelle prüfen ↗F-Droid veröffentlicht einen Takedown-Prozess und sagt, dass Anfragen mit Datenschutz-Redaktionen öffentlich gemacht werden.
Quelle prüfen ↗F-Droid führt eine Transparenzseite zu Behördenanfragen für rechtlich erzwungene Offenlegungen.
Quelle prüfen ↗Open Collective veröffentlicht Budget, Guthaben, Beitragende, Transaktionen und Ausgaben von F-Droid.
Quelle prüfen ↗Die About-Seite listet eine breite Contributor-Basis und öffentliche Kontaktkanäle.
Quelle prüfen ↗F-Droid veröffentlicht Betriebsmonitoring für Webdienste, Mirrors, Reverse Proxies und Certificate-Transparency-Prüfungen.
Quelle prüfen ↗GitLab-Tags zeigen aktive Client-Releases bis 2.0-alpha9 am 30. April 2026.
Quelle prüfen ↗Das Client-Repository zeigt 10.880 Commits und 325 Tags seit 2014.
Quelle prüfen ↗Das fdroidserver-Repository zeigt 9.548 Commits und 70 Tags für Repository-Tooling.
Quelle prüfen ↗Der Build-Monitor veröffentlicht aktuelle erfolgreiche und fehlgeschlagene Builds mit fdroiddata- und fdroidserver-Revisionen.
Quelle prüfen ↗Die Services-Seite verfolgt Website, Downloads, Suche, Verification, Forum und Mirror-Endpunkte.
Quelle prüfen ↗F-Droid dokumentiert Primär-Mirrors mit fast sofort neuen Indexen und sekundäre Mirrors mit periodischer Synchronisierung.
Quelle prüfen ↗Der Client unterstützt Update-Benachrichtigungen, optionale automatische Updates, ältere und Beta-Versionen sowie Kompatibilitätsfilter.
Quelle prüfen ↗F-Droid sagt, dass die Kernnutzung kostenlos und werbefrei ist.
Quelle prüfen ↗Nutzer können andere Repositories hinzufügen, eigene betreiben oder das Standard-Repo f-droid.org deaktivieren.
Quelle prüfen ↗Die fdroidserver-Tools können eigene Repositories und vollständige Build-Server-Setups einrichten und warten.
Quelle prüfen ↗Der F-Droid-Client verbindet sich mit jedem F-Droid-kompatiblen Repository, nicht nur mit dem Standardkatalog.
Quelle prüfen ↗F-Droid veröffentlicht einen Einstieg für Beratung und kommerziellen Support für Organisationen, die Expertenhilfe brauchen.
Quelle prüfen ↗Vorbehalte
14 PunkteStandard-Publishing kann von F-Droid-verwalteten Downstream-Signaturschlüsseln abhängen, wenn keine reproduzierbaren Entwicklersignaturen genutzt werden.
Quelle prüfen ↗Die Doku nennt die Erstinstallation des APK von f-droid.org einen Angriffsvektor, den eingebaute App-Stores vermeiden.
Quelle prüfen ↗F-Droid unterstützt auf seinen Websites weiter TLS 1.0 und 1.1 für Kompatibilität mit alten Android-Versionen.
Quelle prüfen ↗Der Client verlangt breite App-Store-Berechtigungen wie Paket-Sichtbarkeit, Paketinstallation und -löschung, Speicherzugriff und Updates ohne Nutzeraktion.
Quelle prüfen ↗Der Monitor listet weiter Katalog-Apps mit Anti-Features wie bekannten Schwachstellen, Tracking, Werbung und unfreien Netzwerkdiensten.
Quelle prüfen ↗Der öffentliche Audit von 2018 meldete 10 High-, 18 Moderate- und 10 Low-Impact-Issues in F-Droid-Komponenten.
Quelle prüfen ↗Die Forum-AGB nennen weiter F-Droid Limited, nutzen California-Arbitration-Sprache und geben 2013 als letzte Aktualisierung an.
Quelle prüfen ↗Die Forum-Datenschutzseite erlaubt IP-Log-Aufbewahrung bis zu 90 Tagen und postbezogene IP-Aufbewahrung bis zu 5 Jahren.
Quelle prüfen ↗Offizielle und sekundäre Mirrors können unterschiedliche Logging-Praktiken und Datenschutzregeln für Download-Metadaten haben.
Quelle prüfen ↗Der Monitor listete 36 Apps, deren aktuell empfohlene Upstream-Versionen noch nicht in F-Droid waren.
Quelle prüfen ↗Der Monitor listete 523 Apps ohne automatische Update-Prüfung, wodurch Aktualität von manueller Arbeit abhängt.
Quelle prüfen ↗Der Monitor listete aktuelle fehlende Builds, die noch repariert oder deaktiviert werden mussten.
Quelle prüfen ↗F-Droid sagt, dass das Projekt vollständig von Freiwilligen entwickelt und gewartet wird.
Quelle prüfen ↗Problemberichte laufen vor allem über Issue Tracker, Foren und Chat statt über einen formalen Support-Kanal mit SLA.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.