Wie vertrauenswürdig ist GrapheneOS?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
21 BelegeEin öffentlicher Sicherheitskontakt für Schwachstellenmeldungen ist dokumentiert.
Quelle prüfen ↗Android-Sicherheitsdanksagungen nennen GrapheneOS-Mitwirkende für gemeldete Schwachstellen.
Quelle prüfen ↗Der Server-Artikel sagt, dass GrapheneOS-Websites und Dienste auf projektbetriebenen Servern laufen.
Quelle prüfen ↗Die Privacy Policy sagt, dass die Website weder Google Analytics noch andere Third-Party-Analytics nutzt.
Quelle prüfen ↗Server-Logs sind auf grundlegende Request-Metadaten begrenzt und werden nach vier Tagen gelöscht.
Quelle prüfen ↗Die Nutzungsdoku sagt, dass Updates signiert und per Verified Boot geprüft werden, sodass Nutzer den GrapheneOS-Servern nicht vertrauen müssen.
Quelle prüfen ↗Die Features-Seite dokumentiert hardwarebasierte Remote-Attestation über die Auditor-App.
Quelle prüfen ↗Sandboxed Google Play läuft als normale App ohne Sonderzugriff auf das OS oder Nutzerdaten.
Quelle prüfen ↗Build-Signaturen entstehen auf lokalen physischen Maschinen, während Release-Schlüssel nicht auf gemieteten Servern liegen.
Quelle prüfen ↗Das Projekt sagt, dass die GrapheneOS Foundation 2023 als kanadische Nonprofit gegründet wurde.
Quelle prüfen ↗Bugmeldungen und Feature-Requests werden an öffentliche Issue-Tracker geleitet.
Quelle prüfen ↗Die FAQ sagt, dass jeder Release den exakt veröffentlichten Source Trees für OS und Projekt-Apps zugeordnet ist.
Quelle prüfen ↗Die Privacy Policy dokumentiert die Datenverarbeitung dienstweise mit konkreten Aufbewahrungsfristen.
Quelle prüfen ↗Die offizielle Releases-Seite zeigt fortlaufende Stable-Releases im Jahr 2026.
Quelle prüfen ↗Stable-, Beta- und Alpha-Kanäle werden parallel für gestufte Rollouts und Tests veröffentlicht.
Quelle prüfen ↗Das Projekt nennt drei Vollzeit- und fünf Teilzeit-Entwickler sowie Community-Beiträger.
Quelle prüfen ↗Offizielle Dokumentation, Forum, Matrix und IRC bieten öffentliche Supportpfade.
Quelle prüfen ↗Updates werden automatisch im Hintergrund heruntergeladen und installiert; für Nutzer bleibt nur der Neustart.
Quelle prüfen ↗Die offizielle Build-Dokumentation beschreibt den lokalen Bau des OS und der Projekt-Apps.
Quelle prüfen ↗Die Kernnutzung erfordert keine Nutzerkonten, Registrierung oder Daten-Uploads.
Quelle prüfen ↗Google-Play-Integration ist optional und kann nur in den Profilen installiert werden, in denen Nutzer sie wollen.
Quelle prüfen ↗Vorbehalte
3 PunkteDie offizielle Installation ist auf aktuelle Google-Pixel-Geräte begrenzt, wodurch Deployments an eine Hardwarelinie und deren Hersteller-Supportfenster gebunden bleiben.
Quelle prüfen ↗Der offizielle Support basiert auf Dokumentation, Forum, Matrix und IRC und ist damit leichter als ein Enterprise-Supportmodell.
Quelle prüfen ↗Ein offizielles Update von April 2025 sagte, dass einer von zwei Senior-Entwicklern zum Militärdienst eingezogen wurde, was konzentriertes Liefer- und Wartungsrisiko zeigt.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.