E.EuroStackDigitale Souveränität
← Zurück zu FHEM
9.8von 10
Trust Score · ready

Wie vertrauenswürdig ist FHEM?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+18,0aus vier Dimensionen
=
Endwert98,0entspricht 9.8 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit4,0 / 12
Signale +2,3 · Abzüge −4,3
Governance5,0 / 8
Signale +2,5 · Abzüge −1,5
Zuverlässigkeit3,3 / 6
Signale +3,5 · Abzüge −3,3
Vertrag & Portabilität5,8 / 6
Signale +2,8 · Abzüge −0,0

Positive Signale

25 Belege
+0.25 · Sicherheit

FHEM zeigt eine Sicherheitswarnung, wenn lokaler Zugriff noch offen ist.

Quelle prüfen ↗
+0.5 · Sicherheit

Das eingebaute allowed-Modul kann FHEMWEB- und Telnet-Zugriffe einschränken.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Doku empfiehlt ausdrücklich HTTPS für FHEMWEB und SSL für Telnet.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Doku empfiehlt VPNs oder Reverse-Proxys für Zugriffe außerhalb des lokalen Netzes.

Quelle prüfen ↗
+0.5 · Sicherheit

Das allowed-Modul kann Web- und Telnet-Passwörter als SHA256-Hashes speichern.

Quelle prüfen ↗
+0.25 · Sicherheit

Die aktuelle Installationsanleitung nutzt einen dedizierten APT-Keyring und einen signed-by-Repository-Eintrag.

Quelle prüfen ↗
+0.5 · Governance

FHEM wird vom eingetragenen Nonprofit-Verein FHEM e.V. getragen.

Quelle prüfen ↗
+0.5 · Governance

Das Impressum nennt die Frankfurter Anschrift, die Registernummer und den verantwortlichen Vorstand.

Quelle prüfen ↗
+0.5 · Governance

Der Verein sagt, dass er Website, moderiertes Forum, Wiki und Quellcode-Repository bereitstellt.

Quelle prüfen ↗
+0.25 · Governance

SVN-Schreibzugriff setzt laufende Modulentwicklung und Support im Forum voraus.

Quelle prüfen ↗
+0.5 · Governance

Öffentliche Beitragsregeln ordnen Module Maintainern zu und verbieten Änderungen an fremden Modulen ohne Zustimmung.

Quelle prüfen ↗
+0.25 · Governance

Die Markenregeln verlangen offene Schnittstellen und sagen, dass Markennutzung keine Empfehlung bedeutet.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Der Haupt-SVN-Baum zeigt im März 2026 frische Commits im Abstand von Stunden.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Forum stellt ein öffentliches Code-Change-Board für SVN-Revisionen bereit.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die dokumentierte Update-Pipeline stellt eingecheckte Änderungen den Nutzern am nächsten Morgen bereit.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Doku sagt, dass Releases nur Startpunkte sind, weil die Entwicklung über Updates weiterläuft.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die öffentliche GitHub-Organisation zeigte noch Ende 2025 aktualisierte Mirror- und Docker-Repositories.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Offizielle Seiten beschreiben eine modulare Architektur mit mehr als 430 Modulen.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das öffentliche Forum meldete 25.122 Mitglieder und mehr als 1,3 Millionen Beiträge.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die offizielle Seite verweist Nutzer für Support und Dokumentation auf das öffentliche Forum und Wiki.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Offizielle Materialien beschreiben FHEM als freie Software unter GPLv2.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Der FHEM-Kern läuft auf eigener 24/7-Server-Hardware des Nutzers.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Ereignisse können lokal in Dateien oder eine Datenbank geloggt werden.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

ASCII-, JSON- und XML-Schnittstellen über TCP/IP, SSL, HTTP und HTTPS senken strukturellen Lock-in.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Update-Doku enthält restoreDir-Backups und Rollback-Befehle für fehlgeschlagene Updates.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Major · −4

Standardmäßig kann jedes Gerät im selben Netzwerk FHEM ohne Transportverschlüsselung oder Authentifizierung steuern.

Quelle prüfen ↗
Moderate · −3

CVE-2020-19360 dokumentierte in FHEM 6.0 einen über das Netzwerk erreichbaren Local-File-Inclusion-Pfad mit öffentlichen Exploit-Referenzen.

Quelle prüfen ↗
Moderate · −1.5

Der öffentliche GitHub-Mirror ist read-only; normale GitHub-Pull-Requests werden abgewiesen und der Beitragsfluss bleibt SVN-zentriert.

Quelle prüfen ↗
Moderate · −2

Die offizielle Update-Doku setzt auf Rolling-Updates und vom Betreiber gesteuerte Backup- oder Restore-Schritte.

Quelle prüfen ↗
Minor · −1.25

Paket-Repository- und Keyring-Anleitungen erzeugten noch in einem Support-Thread von Dezember 2025 Installationsfriktion.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.