Wie vertrauenswürdig ist Forgejo?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
26 BelegeEin gemeinsames Forgejo-Codeberg-Security-Team veröffentlicht eine dedizierte Meldestelle mit öffentlichem GPG-Key.
Quelle prüfen ↗Vorabhinweise zu Security-Releases sind über ein dediziertes Announcements-Repo und RSS verfügbar.
Quelle prüfen ↗Offizielle Binaries sind GPG-signiert und mit Verifikationsanleitung veröffentlicht.
Quelle prüfen ↗Release-Artefakte werden auf einer nicht öffentlichen Forgejo-Instanz kopiert und signiert, um Tokens und Keys zu schützen.
Quelle prüfen ↗Ein NLnet-finanziertes Audit von Radically Open Security führte 2025 zu konkreten Runner-Härtungen.
Quelle prüfen ↗Update-Checks bevorzugen einen DNS-TXT-Endpunkt statt des veralteten HTTP-Version-Feeds.
Quelle prüfen ↗Forgejo 14 validiert authorized_keys beim Start und bricht bei unerwarteten Schlüsseln ab.
Quelle prüfen ↗Forgejo 14 führte einen zustandslosen CSRF-Schutz für das Webinterface ein.
Quelle prüfen ↗Forgejo 12 entfernte Token-Authentifizierung per URL-Query, weil sie über Logs auslaufen kann.
Quelle prüfen ↗Standardgrenzen für Repository-Uploads und Anhänge sind dokumentiert und konfigurierbar.
Quelle prüfen ↗Die Forgejo-Domains liegen bei Codeberg e.V. als demokratischem Nonprofit-Träger.
Quelle prüfen ↗Die FAQ legt Codeberg e.V. als Berliner eingetragenen Verein mit Zielen zur dauerhaften Verfügbarkeit freier Software offen.
Quelle prüfen ↗Eine entdeckte nicht-freie Abhängigkeit wurde schnell entfernt, blockierte einen Release und führte zu CI-Lizenzprüfungen.
Quelle prüfen ↗Moderationsmaßnahmen werden anonymisiert dokumentiert und schaffen Transparenz bei der Community-Durchsetzung.
Quelle prüfen ↗Forgejo sagt, dass das Copyright der Beitragenden bei den Autoren bleibt und dem DCO unterliegt.
Quelle prüfen ↗Forgejo führte einen öffentlichen Abstimmungs- und Dokumentationsprozess zum Umgang mit AI-Beiträgen.
Quelle prüfen ↗Aktuelle Stable- und LTS-Releases liefen bis zum 9. März 2026 mit v14.0.3 und v11.0.11 weiter.
Quelle prüfen ↗Das Projekt veröffentlicht einen quartalsweisen Release-Plan mit definierten LTS-Fenstern und End-of-Life-Daten.
Quelle prüfen ↗Ein dedizierter Actions-Mirror mit zwei Servern wurde aufgebaut, um auch bei Last auf code.forgejo.org verfügbar zu bleiben.
Quelle prüfen ↗Fedora Release Engineering kündigte öffentlich die Migration zu Forgejo für zentrale Ticket-Workflows an.
Quelle prüfen ↗Support-Pfade sind öffentlich über Matrix-Chatroom und Issue-Tracker dokumentiert.
Quelle prüfen ↗Forgejo ist als selbst gehostete GitHub-Alternative positioniert, die Nutzer auf eigener Infrastruktur betreiben können.
Quelle prüfen ↗Eine dedizierte Migrationsanleitung dokumentiert Zwei-Schritt-Upgrades von Gitea unter Erhalt bestehender Daten.
Quelle prüfen ↗Forgejo sagt, dass Upgrades von älteren Gitea-Instanzen auf den neuesten Forgejo-Release automatisch getestet werden.
Quelle prüfen ↗Admins können Daten je Subsystem auf lokalem Storage oder S3-kompatiblen Backends halten.
Quelle prüfen ↗Actions-Logs, Artefakte, Aufbewahrungsfristen und der Cache-Ort sind für Betreiberkontrolle dokumentiert.
Quelle prüfen ↗Vorbehalte
4 PunkteDas kritische CVE-2025-68937 zeigte, dass Forgejo-Instanzen von schnellem Betreiber-Patching abhängen.
Quelle prüfen ↗Forgejo Actions ist effektiv RCE-Infrastruktur; unsichere Runner-Einstellungen können Privilegieneskalation oder Datenabfluss ermöglichen.
Quelle prüfen ↗Eine schwere Regression in v13.0.0 führte noch am selben Tag zu einer Do-not-upgrade-Warnung, bevor 13.0.1 am nächsten Tag erschien.
Quelle prüfen ↗Die Security- und Release-Notfälle im Oktober 2025 belasteten Freiwillige deutlich und zeigen community-gebundene Incident-Kapazität.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.