E.EuroStackDigitale Souveränität
← Zurück zu Forgejo
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Forgejo?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+29,3aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit10,3 / 12
Signale +8,8 · Abzüge −4,5
Governance7,5 / 8
Signale +4,5 · Abzüge −1,0
Zuverlässigkeit5,5 / 6
Signale +4,0 · Abzüge −1,5
Vertrag & Portabilität6,0 / 6
Signale +5,0 · Abzüge −0,0

Positive Signale

26 Belege
+1.5 · Sicherheit

Ein gemeinsames Forgejo-Codeberg-Security-Team veröffentlicht eine dedizierte Meldestelle mit öffentlichem GPG-Key.

Quelle prüfen ↗
+0.75 · Sicherheit

Vorabhinweise zu Security-Releases sind über ein dediziertes Announcements-Repo und RSS verfügbar.

Quelle prüfen ↗
+1 · Sicherheit

Offizielle Binaries sind GPG-signiert und mit Verifikationsanleitung veröffentlicht.

Quelle prüfen ↗
+0.75 · Sicherheit

Release-Artefakte werden auf einer nicht öffentlichen Forgejo-Instanz kopiert und signiert, um Tokens und Keys zu schützen.

Quelle prüfen ↗
+1.5 · Sicherheit

Ein NLnet-finanziertes Audit von Radically Open Security führte 2025 zu konkreten Runner-Härtungen.

Quelle prüfen ↗
+0.5 · Sicherheit

Update-Checks bevorzugen einen DNS-TXT-Endpunkt statt des veralteten HTTP-Version-Feeds.

Quelle prüfen ↗
+0.75 · Sicherheit

Forgejo 14 validiert authorized_keys beim Start und bricht bei unerwarteten Schlüsseln ab.

Quelle prüfen ↗
+0.75 · Sicherheit

Forgejo 14 führte einen zustandslosen CSRF-Schutz für das Webinterface ein.

Quelle prüfen ↗
+0.75 · Sicherheit

Forgejo 12 entfernte Token-Authentifizierung per URL-Query, weil sie über Logs auslaufen kann.

Quelle prüfen ↗
+0.5 · Sicherheit

Standardgrenzen für Repository-Uploads und Anhänge sind dokumentiert und konfigurierbar.

Quelle prüfen ↗
+1 · Governance

Die Forgejo-Domains liegen bei Codeberg e.V. als demokratischem Nonprofit-Träger.

Quelle prüfen ↗
+0.75 · Governance

Die FAQ legt Codeberg e.V. als Berliner eingetragenen Verein mit Zielen zur dauerhaften Verfügbarkeit freier Software offen.

Quelle prüfen ↗
+1 · Governance

Eine entdeckte nicht-freie Abhängigkeit wurde schnell entfernt, blockierte einen Release und führte zu CI-Lizenzprüfungen.

Quelle prüfen ↗
+0.75 · Governance

Moderationsmaßnahmen werden anonymisiert dokumentiert und schaffen Transparenz bei der Community-Durchsetzung.

Quelle prüfen ↗
+0.5 · Governance

Forgejo sagt, dass das Copyright der Beitragenden bei den Autoren bleibt und dem DCO unterliegt.

Quelle prüfen ↗
+0.5 · Governance

Forgejo führte einen öffentlichen Abstimmungs- und Dokumentationsprozess zum Umgang mit AI-Beiträgen.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Aktuelle Stable- und LTS-Releases liefen bis zum 9. März 2026 mit v14.0.3 und v11.0.11 weiter.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das Projekt veröffentlicht einen quartalsweisen Release-Plan mit definierten LTS-Fenstern und End-of-Life-Daten.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Ein dedizierter Actions-Mirror mit zwei Servern wurde aufgebaut, um auch bei Last auf code.forgejo.org verfügbar zu bleiben.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Fedora Release Engineering kündigte öffentlich die Migration zu Forgejo für zentrale Ticket-Workflows an.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Support-Pfade sind öffentlich über Matrix-Chatroom und Issue-Tracker dokumentiert.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Forgejo ist als selbst gehostete GitHub-Alternative positioniert, die Nutzer auf eigener Infrastruktur betreiben können.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Eine dedizierte Migrationsanleitung dokumentiert Zwei-Schritt-Upgrades von Gitea unter Erhalt bestehender Daten.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Forgejo sagt, dass Upgrades von älteren Gitea-Instanzen auf den neuesten Forgejo-Release automatisch getestet werden.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Admins können Daten je Subsystem auf lokalem Storage oder S3-kompatiblen Backends halten.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Actions-Logs, Artefakte, Aufbewahrungsfristen und der Cache-Ort sind für Betreiberkontrolle dokumentiert.

Quelle prüfen ↗

Vorbehalte

4 Punkte
Moderate · −2.5

Das kritische CVE-2025-68937 zeigte, dass Forgejo-Instanzen von schnellem Betreiber-Patching abhängen.

Quelle prüfen ↗
Moderate · −2

Forgejo Actions ist effektiv RCE-Infrastruktur; unsichere Runner-Einstellungen können Privilegieneskalation oder Datenabfluss ermöglichen.

Quelle prüfen ↗
Moderate · −1.5

Eine schwere Regression in v13.0.0 führte noch am selben Tag zu einer Do-not-upgrade-Warnung, bevor 13.0.1 am nächsten Tag erschien.

Quelle prüfen ↗
Minor · −1

Die Security- und Release-Notfälle im Oktober 2025 belasteten Freiwillige deutlich und zeigen community-gebundene Incident-Kapazität.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.