Wie vertrauenswürdig ist FHEM?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
25 BelegeFHEM zeigt eine Sicherheitswarnung, wenn lokaler Zugriff noch offen ist.
Quelle prüfen ↗Das eingebaute allowed-Modul kann FHEMWEB- und Telnet-Zugriffe einschränken.
Quelle prüfen ↗Die Doku empfiehlt ausdrücklich HTTPS für FHEMWEB und SSL für Telnet.
Quelle prüfen ↗Die Doku empfiehlt VPNs oder Reverse-Proxys für Zugriffe außerhalb des lokalen Netzes.
Quelle prüfen ↗Das allowed-Modul kann Web- und Telnet-Passwörter als SHA256-Hashes speichern.
Quelle prüfen ↗Die aktuelle Installationsanleitung nutzt einen dedizierten APT-Keyring und einen signed-by-Repository-Eintrag.
Quelle prüfen ↗FHEM wird vom eingetragenen Nonprofit-Verein FHEM e.V. getragen.
Quelle prüfen ↗Das Impressum nennt die Frankfurter Anschrift, die Registernummer und den verantwortlichen Vorstand.
Quelle prüfen ↗Der Verein sagt, dass er Website, moderiertes Forum, Wiki und Quellcode-Repository bereitstellt.
Quelle prüfen ↗SVN-Schreibzugriff setzt laufende Modulentwicklung und Support im Forum voraus.
Quelle prüfen ↗Öffentliche Beitragsregeln ordnen Module Maintainern zu und verbieten Änderungen an fremden Modulen ohne Zustimmung.
Quelle prüfen ↗Die Markenregeln verlangen offene Schnittstellen und sagen, dass Markennutzung keine Empfehlung bedeutet.
Quelle prüfen ↗Der Haupt-SVN-Baum zeigt im März 2026 frische Commits im Abstand von Stunden.
Quelle prüfen ↗Das Forum stellt ein öffentliches Code-Change-Board für SVN-Revisionen bereit.
Quelle prüfen ↗Die dokumentierte Update-Pipeline stellt eingecheckte Änderungen den Nutzern am nächsten Morgen bereit.
Quelle prüfen ↗Offizielle Doku sagt, dass Releases nur Startpunkte sind, weil die Entwicklung über Updates weiterläuft.
Quelle prüfen ↗Die öffentliche GitHub-Organisation zeigte noch Ende 2025 aktualisierte Mirror- und Docker-Repositories.
Quelle prüfen ↗Offizielle Seiten beschreiben eine modulare Architektur mit mehr als 430 Modulen.
Quelle prüfen ↗Das öffentliche Forum meldete 25.122 Mitglieder und mehr als 1,3 Millionen Beiträge.
Quelle prüfen ↗Die offizielle Seite verweist Nutzer für Support und Dokumentation auf das öffentliche Forum und Wiki.
Quelle prüfen ↗Offizielle Materialien beschreiben FHEM als freie Software unter GPLv2.
Quelle prüfen ↗Der FHEM-Kern läuft auf eigener 24/7-Server-Hardware des Nutzers.
Quelle prüfen ↗Ereignisse können lokal in Dateien oder eine Datenbank geloggt werden.
Quelle prüfen ↗ASCII-, JSON- und XML-Schnittstellen über TCP/IP, SSL, HTTP und HTTPS senken strukturellen Lock-in.
Quelle prüfen ↗Die Update-Doku enthält restoreDir-Backups und Rollback-Befehle für fehlgeschlagene Updates.
Quelle prüfen ↗Vorbehalte
5 PunkteStandardmäßig kann jedes Gerät im selben Netzwerk FHEM ohne Transportverschlüsselung oder Authentifizierung steuern.
Quelle prüfen ↗CVE-2020-19360 dokumentierte in FHEM 6.0 einen über das Netzwerk erreichbaren Local-File-Inclusion-Pfad mit öffentlichen Exploit-Referenzen.
Quelle prüfen ↗Der öffentliche GitHub-Mirror ist read-only; normale GitHub-Pull-Requests werden abgewiesen und der Beitragsfluss bleibt SVN-zentriert.
Quelle prüfen ↗Die offizielle Update-Doku setzt auf Rolling-Updates und vom Betreiber gesteuerte Backup- oder Restore-Schritte.
Quelle prüfen ↗Paket-Repository- und Keyring-Anleitungen erzeugten noch in einem Support-Thread von Dezember 2025 Installationsfriktion.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.