E.EuroStackDigitale Souveränität
← Zurück zu Jellyfin
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Jellyfin?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+24,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit5,5 / 12
Signale +5,5 · Abzüge −6,0
Governance7,0 / 8
Signale +5,0 · Abzüge −2,0
Zuverlässigkeit6,0 / 6
Signale +6,0 · Abzüge −2,0
Vertrag & Portabilität6,0 / 6
Signale +6,0 · Abzüge −0,0

Positive Signale

25 Belege
+2 · Sicherheit

Offizielle Seiten sagen, dass Jellyfin kein Tracking, kein Phone-Home und keine zentralen Server zur Sammlung von Nutzerdaten hat.

Quelle prüfen ↗
+1 · Sicherheit

Eine öffentliche Security-E-Mail für Responsible Disclosure ist dokumentiert.

Quelle prüfen ↗
+1 · Sicherheit

Die Security-Policy sagt, dass angenommene Meldungen über GitHub-Advisories und CVEs veröffentlicht werden.

Quelle prüfen ↗
+1 · Sicherheit

Prometheus-Metriken sind standardmäßig deaktiviert, um keine Instanzdaten ins öffentliche Internet lecken zu lassen.

Quelle prüfen ↗
+0.5 · Sicherheit

Der Reverse-Proxy-Guide warnt davor, dass vollständige URL-Logs API-Keys leaken können.

Quelle prüfen ↗
+1 · Governance

Die Trademark-Dokumentation nennt Jellyfin, Inc. als gemeinnützige Körperschaft in Ontario.

Quelle prüfen ↗
+0.5 · Governance

Die Community-Standards sagen, dass das Projekt nicht von einer Firma oder gewinngetriebenen Entität kontrolliert werden soll.

Quelle prüfen ↗
+1 · Governance

Bug-Reporting und Issue-Labeling sind über einen öffentlichen GitHub-Prozess dokumentiert.

Quelle prüfen ↗
+0.5 · Governance

Feature-Requests laufen über einen öffentlichen Fider-Hub statt über private Vertriebskanäle.

Quelle prüfen ↗
+1 · Governance

Das Projekt veröffentlicht eine explizite LLM-Policy, die menschliche Verantwortung für Beiträge verlangt.

Quelle prüfen ↗
+0.5 · Governance

Open Collective veröffentlicht Budget, Transaktionen und Ausgabenhistorie des Projekts.

Quelle prüfen ↗
+0.5 · Governance

Bezahlte Server unter dem Jellyfin-Namen müssen umgebrandet werden oder klare Betreiber-Kontaktdaten angeben.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Stabile Server-Releases liefen im Januar 2026 mit v10.11.6 weiter.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Dem Release 10.11.0 gingen mehr als sechs Monate Release-Candidate-Tests voraus.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Offizielle Matrix-Räume, Discord und Foren bieten öffentliche Support-Pfade.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Eingebaute Health-Checks und Prometheus-artige Metriken sind für Operatoren dokumentiert.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Offizielle Doku deckt eingebautes Backup und Restore für laufende Instanzen ab.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Installationsanleitungen werden für Windows, macOS, Linux, Docker, Synology und TrueNAS SCALE gepflegt.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Seiten listen Web-, Desktop-, Mobil-, TV- und Kodi-Client-Optionen auf.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Version 10.11 führte Free-Space-Checks beim Start ein, um Korruptionsrisiken zu senken.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Jellyfin kann auf unterstützten Plattformen aus dem Quellcode gebaut werden.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Jellyfin kann lokale .nfo-Metadaten für Interoperabilität mit anderen Tools lesen und schreiben.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offizielle Seiten sagen, dass es keine Gebühren, Premium-Lizenzen oder versteckten Feature-Paywalls gibt.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Filme, Serien, Musik, Live-TV, Bücher, Fotos und SyncPlay sind alle im Kernangebot enthalten.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Das Projekt sagt, dass es außer einer Demo-Instanz keine Nutzer-Server betreibt.

Quelle prüfen ↗

Vorbehalte

6 Punkte
Major · −4

Ein High-Severity-Advisory von 2025 zeigte, dass FFmpeg-Argument-Injection vor 10.10.7 weiter zu File-Write- oder möglichen RCE-Pfaden führen konnte.

Quelle prüfen ↗
Moderate · −2

Ein Advisory von 2024 dokumentierte Stored XSS über manipulierte SVG-Profilbilder, die einem niedrig privilegierten Nutzer beim Aufstieg zu Admin-Rechten helfen konnten.

Quelle prüfen ↗
Moderate · −2

Die Security-Policy garantiert Fixes nur für den neuesten Stable-Release; ältere Self-Hosted-Deployments fallen dadurch schnell aus der Patch-Abdeckung.

Quelle prüfen ↗
Moderate · −2

Metadatenabfragen nutzen standardmäßig Drittanbieter wie TMDb und OMDb; dadurch können Bibliotheksanfragen Interessen-Daten außerhalb der Instanz offenlegen.

Quelle prüfen ↗
Minor · −1

Der Standard-Splash-Screen kann vor dem Login Bilder aus der Bibliothek zeigen und dadurch Teile der Sammlung offenlegen.

Quelle prüfen ↗
Moderate · −2

Jellyfin beschreibt sich als rein freiwilliges Best-Effort-Projekt ohne kommerziellen Support oder SLA-Zusagen.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.