E.EuroStackDigitale Souveränität
← Zurück zu Gitea
9.8von 10
Trust Score · ready

Wie vertrauenswürdig ist Gitea?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+17,5aus vier Dimensionen
=
Endwert97,5entspricht 9.8 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,5 / 12
Signale +2,8 · Abzüge −1,3
Governance3,5 / 8
Signale +2,5 · Abzüge −3,0
Zuverlässigkeit3,3 / 6
Signale +1,8 · Abzüge −1,5
Vertrag & Portabilität3,3 / 6
Signale +2,8 · Abzüge −2,5

Positive Signale

23 Belege
+0.75 · Sicherheit

Eine öffentliche Security-Policy nennt eine dedizierte Meldestelle plus veröffentlichten PGP-Key.

Quelle prüfen ↗
+0.5 · Sicherheit

Security-Releases fordern Betreiber ausdrücklich zu schnellem Upgrade auf, wenn Fixes veröffentlicht werden.

Quelle prüfen ↗
+0.25 · Sicherheit

Release-Logs halten SECURITY-Einträge sichtbar, statt Fixes in stillen Patches zu verstecken.

Quelle prüfen ↗
+0.75 · Sicherheit

Gitea meldete im November 2025 eine abgeschlossene SOC-2-Type-II- und SOC-3-Attestierung für seine kommerziellen Abläufe.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Doku empfiehlt einen dedizierten Non-Root-Account, weil Gitea SSH-Keys verwaltet.

Quelle prüfen ↗
+0.25 · Sicherheit

Konten mit Schreibzugriff müssen Zwei-Faktor-Authentifizierung verwenden.

Quelle prüfen ↗
+0.25 · Governance

Der Contributor-Guide verlangt für AI-unterstützte Beiträge Offenlegung des Modells, Review des Codes und Tests.

Quelle prüfen ↗
+0.5 · Governance

Beiträge folgen einem DCO-Modell statt einem separaten CLA-Workflow.

Quelle prüfen ↗
+0.5 · Governance

Die Governance ist öffentlich mit TOC-Struktur, Wahlen und Vergütungsregeln dokumentiert.

Quelle prüfen ↗
+0.5 · Governance

Das Repository veröffentlicht eine größere Maintainer-Liste statt sich auf einen einzelnen Gatekeeper zu stützen.

Quelle prüfen ↗
+0.25 · Governance

Normale Pull Requests benötigen vor dem Merge mindestens zwei Maintainer-Reviews.

Quelle prüfen ↗
+0.5 · Governance

Die Community-Finanzierung ist auf Open Collective mit öffentlichen Förderern und Beträgen sichtbar.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Projekt veröffentlicht einen Release-Zyklus mit Major-Releases alle drei oder vier Monate.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Releases wurden auch im Dezember 2025 noch mit neuen Fixes und Security-Updates ausgeliefert.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Das Haupt-Repository zeigt über zwanzigtausend Commits und mehr als fünfzehnhundert Mitwirkende.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Support-Pfade sind öffentlich über Forum, Discord, Matrix und Bug-Reporting dokumentiert.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Enterprise-Käufer erhalten einen dokumentierten bezahlten Support-Pfad per Support-Mail oder Chat im Kundenportal.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Das Kernprodukt wird als Self-Hosting-Deployment für Infrastruktur unter Betreiberkontrolle angeboten.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Gitea sagt, dass es voll Git-kompatibel ist, was Workflow-Lock-in reduziert.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Admins erhalten einen dokumentierten Dump- und Restore-Pfad mit Repository-Kopien und SQL-Backups.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Gitea Cloud bewirbt eine private isolierte Umgebung für jede gemanagte Instanz.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Gitea Cloud hat öffentlich eine Frankfurt-Region für EU-Data-Residency-Bedarf angekündigt.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Das Cloud-Marketing nennt ausdrücklich Migration hinein und die Option, wieder zu einer selbst gehosteten Support-Stufe zu wechseln.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Major · −3

Domains und Marke liegen bei einem gewinnorientierten Träger, wodurch die Projektkontrolle weniger neutral ist als bei nonprofit-getragenen Peers.

Quelle prüfen ↗
Moderate · −2.5

Security-Releases im März 2025 behoben kritische Berechtigungs- und Expositionsfehler, sodass exponierte Instanzen von schnellem Betreiber-Patching abhängen.

Quelle prüfen ↗
Moderate · −1.5

Das gehostete gitea.com hatte Anfang 2026 mehrere Störungen, was für Nutzer der gemanagten Oberflächen relevant ist.

Quelle prüfen ↗
Moderate · −1.5

Die öffentlich sichtbaren Website-AGB sagen selbst, dass sie Produkt- oder Servicenutzung nicht regeln; für Cloud oder Enterprise ist daher zusätzliche Vertragsprüfung nötig.

Quelle prüfen ↗
Minor · −1

Die Forgejo-Abspaltung hat sich zu Upgrade-Inkompatibilität jenseits von Gitea 1.22 verhärtet und schwächt Annahmen über einfache Ökosystem-Migration.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.