E.EuroStackDigitale Souveränität
← Zurück zu HedgeDoc
9.9von 10
Trust Score · ready

Wie vertrauenswürdig ist HedgeDoc?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+19,3aus vier Dimensionen
=
Endwert99,3entspricht 9.9 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,8 / 12
Signale +4,8 · Abzüge −3,0
Governance5,0 / 8
Signale +3,0 · Abzüge −2,0
Zuverlässigkeit1,0 / 6
Signale +3,0 · Abzüge −5,0
Vertrag & Portabilität5,5 / 6
Signale +2,5 · Abzüge −0,0

Positive Signale

24 Belege
+1 · Sicherheit

Öffentliche Release Notes ordnen Security-Fixes CVEs und GHSAs zu.

Quelle prüfen ↗
+1 · Sicherheit

Die Doku lässt CSP standardmäßig aktiv und warnt vor dem Abschalten.

Quelle prüfen ↗
+0.75 · Sicherheit

Die Doku rät von Framing, PDF-Embeds, Disqus und Google Analytics ab, weil sie die Angriffsoberfläche vergrößern.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Konfiguration unterstützt per Nutzer Rate-Limits für neue Notizen.

Quelle prüfen ↗
+0.5 · Sicherheit

Uploads lassen sich auf registrierte Nutzer beschränken oder ganz deaktivieren.

Quelle prüfen ↗
+0.25 · Sicherheit

Instanzen können externe Avatar-Lookups deaktivieren.

Quelle prüfen ↗
+0.25 · Sicherheit

Der PDF-Export wurde nach Chromium-bezogenen Sicherheitsproblemen entfernt.

Quelle prüfen ↗
+0.5 · Sicherheit

Die eingebauten Notizrechte umfassen auch Protected und Private.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offizielle Seiten positionieren HedgeDoc als Self-Hosted-Editor unter Kontrolle des Betreibers.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

`/me/export` liefert einen ZIP-Export aller Nutzer-Notizen.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

API-Endpunkte liefern rohe Markdown-Downloads für Notizen.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die Doku unterstützt eigene Terms-, Privacy- und Imprint-Seiten in Self-Hosting-Deployments.

Quelle prüfen ↗
+1 · Governance

HedgeDoc e.V. ist ein deutscher Nonprofit-Verein hinter dem Projekt.

Quelle prüfen ↗
+0.75 · Governance

Das Impressum nennt Rechtsform, Registernummer, Anschrift und Vorstand.

Quelle prüfen ↗
+0.25 · Governance

Der Verein sagt, dass er die Domains besitzt und die Demo betreibt.

Quelle prüfen ↗
+0.25 · Governance

Mitgliedschaft und Satzung sind durch den Verein veröffentlicht.

Quelle prüfen ↗
+0.5 · Governance

Öffentliche GitHub Actions enthalten REUSE-Compliance- und Scorecard-Supply-Chain-Checks.

Quelle prüfen ↗
+0.25 · Governance

Das Haupt-Repo stellt AUTHORS-, CONTRIBUTING- und SECURITY-Dokumente bereit.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Seiten verweisen auf Doku, Matrix und das Community-Forum.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Support-Forum ist ausdrücklich als langfristige Wissensbasis beschrieben.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die API bietet Status- und Prometheus-Metrik-Endpunkte.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die GitHub-Organisation zeigt mehrere Repositories mit Updates bis November 2025.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Das Community-Forum zeigt aktuelle Support- und Feedback-Aktivität bis März 2026.

Quelle prüfen ↗

Vorbehalte

6 Punkte
Moderate · −3

Releases aus 2025-2026 behoben Schwachstellen bei Uploads, CSRF und Rate-Limits; selbst gehostete Instanzen hängen daher von schnellem Patchen ab.

Quelle prüfen ↗
Moderate · −2

HedgeDoc 1.x ist nur noch maintenance-only, während 2.0 ein Rewrite ist; manche nichtkritischen Lücken bleiben daher vorerst offen.

Quelle prüfen ↗
Moderate · −1.5

Die Doku sagt, dass mehrere Instanzen keine gemeinsame Datenbank nutzen dürfen, was einfache HA-Setups begrenzt.

Quelle prüfen ↗
Moderate · −1.5

Support läuft über Forum und Matrix statt über ein Hersteller-SLA.

Quelle prüfen ↗
Minor · −1

Die Community-Forum-ToS enthält weiter Platzhalterfelder und US-Arbitration-Textbausteine.

Quelle prüfen ↗
Minor · −1

Die offizielle Demo ist für private Notizen ausdrücklich ungeeignet und nicht für Produktion gedacht.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.