Wie vertrauenswürdig ist HedgeDoc?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
24 BelegeÖffentliche Release Notes ordnen Security-Fixes CVEs und GHSAs zu.
Quelle prüfen ↗GitHub-Releases zeigen 1.10.7 vom 2026-02-24.
Quelle prüfen ↗Die Doku lässt CSP standardmäßig aktiv und warnt vor dem Abschalten.
Quelle prüfen ↗Die Doku rät von Framing, PDF-Embeds, Disqus und Google Analytics ab, weil sie die Angriffsoberfläche vergrößern.
Quelle prüfen ↗Die Konfiguration unterstützt per Nutzer Rate-Limits für neue Notizen.
Quelle prüfen ↗Uploads lassen sich auf registrierte Nutzer beschränken oder ganz deaktivieren.
Quelle prüfen ↗Instanzen können externe Avatar-Lookups deaktivieren.
Quelle prüfen ↗Der PDF-Export wurde nach Chromium-bezogenen Sicherheitsproblemen entfernt.
Quelle prüfen ↗Die eingebauten Notizrechte umfassen auch Protected und Private.
Quelle prüfen ↗Offizielle Seiten positionieren HedgeDoc als Self-Hosted-Editor unter Kontrolle des Betreibers.
Quelle prüfen ↗`/me/export` liefert einen ZIP-Export aller Nutzer-Notizen.
Quelle prüfen ↗API-Endpunkte liefern rohe Markdown-Downloads für Notizen.
Quelle prüfen ↗Die Doku unterstützt eigene Terms-, Privacy- und Imprint-Seiten in Self-Hosting-Deployments.
Quelle prüfen ↗HedgeDoc e.V. ist ein deutscher Nonprofit-Verein hinter dem Projekt.
Quelle prüfen ↗Das Impressum nennt Rechtsform, Registernummer, Anschrift und Vorstand.
Quelle prüfen ↗Der Verein sagt, dass er die Domains besitzt und die Demo betreibt.
Quelle prüfen ↗Mitgliedschaft und Satzung sind durch den Verein veröffentlicht.
Quelle prüfen ↗Öffentliche GitHub Actions enthalten REUSE-Compliance- und Scorecard-Supply-Chain-Checks.
Quelle prüfen ↗Das Haupt-Repo stellt AUTHORS-, CONTRIBUTING- und SECURITY-Dokumente bereit.
Quelle prüfen ↗Offizielle Seiten verweisen auf Doku, Matrix und das Community-Forum.
Quelle prüfen ↗Das Support-Forum ist ausdrücklich als langfristige Wissensbasis beschrieben.
Quelle prüfen ↗Die API bietet Status- und Prometheus-Metrik-Endpunkte.
Quelle prüfen ↗Die GitHub-Organisation zeigt mehrere Repositories mit Updates bis November 2025.
Quelle prüfen ↗Das Community-Forum zeigt aktuelle Support- und Feedback-Aktivität bis März 2026.
Quelle prüfen ↗Vorbehalte
6 PunkteReleases aus 2025-2026 behoben Schwachstellen bei Uploads, CSRF und Rate-Limits; selbst gehostete Instanzen hängen daher von schnellem Patchen ab.
Quelle prüfen ↗HedgeDoc 1.x ist nur noch maintenance-only, während 2.0 ein Rewrite ist; manche nichtkritischen Lücken bleiben daher vorerst offen.
Quelle prüfen ↗Die Doku sagt, dass mehrere Instanzen keine gemeinsame Datenbank nutzen dürfen, was einfache HA-Setups begrenzt.
Quelle prüfen ↗Support läuft über Forum und Matrix statt über ein Hersteller-SLA.
Quelle prüfen ↗Die Community-Forum-ToS enthält weiter Platzhalterfelder und US-Arbitration-Textbausteine.
Quelle prüfen ↗Die offizielle Demo ist für private Notizen ausdrücklich ungeeignet und nicht für Produktion gedacht.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.