E.EuroStackDigitale Souveränität
← Zurück zu GrapheneOS
10von 10
Trust Score · ready

Wie vertrauenswürdig ist GrapheneOS?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+31,0aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit12,0 / 12
Signale +10,0 · Abzüge −0,0
Governance8,0 / 8
Signale +4,0 · Abzüge −0,0
Zuverlässigkeit6,0 / 6
Signale +5,0 · Abzüge −2,0
Vertrag & Portabilität5,0 / 6
Signale +4,0 · Abzüge −2,0

Positive Signale

21 Belege
+1 · Sicherheit

Ein öffentlicher Sicherheitskontakt für Schwachstellenmeldungen ist dokumentiert.

Quelle prüfen ↗
+1 · Sicherheit

Android-Sicherheitsdanksagungen nennen GrapheneOS-Mitwirkende für gemeldete Schwachstellen.

Quelle prüfen ↗
+1 · Sicherheit

Der Server-Artikel sagt, dass GrapheneOS-Websites und Dienste auf projektbetriebenen Servern laufen.

Quelle prüfen ↗
+1 · Sicherheit

Die Privacy Policy sagt, dass die Website weder Google Analytics noch andere Third-Party-Analytics nutzt.

Quelle prüfen ↗
+1 · Sicherheit

Server-Logs sind auf grundlegende Request-Metadaten begrenzt und werden nach vier Tagen gelöscht.

Quelle prüfen ↗
+2 · Sicherheit

Die Nutzungsdoku sagt, dass Updates signiert und per Verified Boot geprüft werden, sodass Nutzer den GrapheneOS-Servern nicht vertrauen müssen.

Quelle prüfen ↗
+1 · Sicherheit

Die Features-Seite dokumentiert hardwarebasierte Remote-Attestation über die Auditor-App.

Quelle prüfen ↗
+1 · Sicherheit

Sandboxed Google Play läuft als normale App ohne Sonderzugriff auf das OS oder Nutzerdaten.

Quelle prüfen ↗
+1 · Sicherheit

Build-Signaturen entstehen auf lokalen physischen Maschinen, während Release-Schlüssel nicht auf gemieteten Servern liegen.

Quelle prüfen ↗
+1 · Governance

Das Projekt sagt, dass die GrapheneOS Foundation 2023 als kanadische Nonprofit gegründet wurde.

Quelle prüfen ↗
+1 · Governance

Bugmeldungen und Feature-Requests werden an öffentliche Issue-Tracker geleitet.

Quelle prüfen ↗
+1 · Governance

Die FAQ sagt, dass jeder Release den exakt veröffentlichten Source Trees für OS und Projekt-Apps zugeordnet ist.

Quelle prüfen ↗
+1 · Governance

Die Privacy Policy dokumentiert die Datenverarbeitung dienstweise mit konkreten Aufbewahrungsfristen.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die offizielle Releases-Seite zeigt fortlaufende Stable-Releases im Jahr 2026.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Stable-, Beta- und Alpha-Kanäle werden parallel für gestufte Rollouts und Tests veröffentlicht.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das Projekt nennt drei Vollzeit- und fünf Teilzeit-Entwickler sowie Community-Beiträger.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Offizielle Dokumentation, Forum, Matrix und IRC bieten öffentliche Supportpfade.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Updates werden automatisch im Hintergrund heruntergeladen und installiert; für Nutzer bleibt nur der Neustart.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Die offizielle Build-Dokumentation beschreibt den lokalen Bau des OS und der Projekt-Apps.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Kernnutzung erfordert keine Nutzerkonten, Registrierung oder Daten-Uploads.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Google-Play-Integration ist optional und kann nur in den Profilen installiert werden, in denen Nutzer sie wollen.

Quelle prüfen ↗

Vorbehalte

3 Punkte
Moderate · −2

Die offizielle Installation ist auf aktuelle Google-Pixel-Geräte begrenzt, wodurch Deployments an eine Hardwarelinie und deren Hersteller-Supportfenster gebunden bleiben.

Quelle prüfen ↗
Minor · −1

Der offizielle Support basiert auf Dokumentation, Forum, Matrix und IRC und ist damit leichter als ein Enterprise-Supportmodell.

Quelle prüfen ↗
Moderate · −2

Ein offizielles Update von April 2025 sagte, dass einer von zwei Senior-Entwicklern zum Militärdienst eingezogen wurde, was konzentriertes Liefer- und Wartungsrisiko zeigt.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.