Wie vertrauenswürdig ist Jellyfin?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
25 BelegeOffizielle Seiten sagen, dass Jellyfin kein Tracking, kein Phone-Home und keine zentralen Server zur Sammlung von Nutzerdaten hat.
Quelle prüfen ↗Eine öffentliche Security-E-Mail für Responsible Disclosure ist dokumentiert.
Quelle prüfen ↗Die Security-Policy sagt, dass angenommene Meldungen über GitHub-Advisories und CVEs veröffentlicht werden.
Quelle prüfen ↗Prometheus-Metriken sind standardmäßig deaktiviert, um keine Instanzdaten ins öffentliche Internet lecken zu lassen.
Quelle prüfen ↗Der Reverse-Proxy-Guide warnt davor, dass vollständige URL-Logs API-Keys leaken können.
Quelle prüfen ↗Die Trademark-Dokumentation nennt Jellyfin, Inc. als gemeinnützige Körperschaft in Ontario.
Quelle prüfen ↗Die Community-Standards sagen, dass das Projekt nicht von einer Firma oder gewinngetriebenen Entität kontrolliert werden soll.
Quelle prüfen ↗Bug-Reporting und Issue-Labeling sind über einen öffentlichen GitHub-Prozess dokumentiert.
Quelle prüfen ↗Feature-Requests laufen über einen öffentlichen Fider-Hub statt über private Vertriebskanäle.
Quelle prüfen ↗Das Projekt veröffentlicht eine explizite LLM-Policy, die menschliche Verantwortung für Beiträge verlangt.
Quelle prüfen ↗Open Collective veröffentlicht Budget, Transaktionen und Ausgabenhistorie des Projekts.
Quelle prüfen ↗Bezahlte Server unter dem Jellyfin-Namen müssen umgebrandet werden oder klare Betreiber-Kontaktdaten angeben.
Quelle prüfen ↗Stabile Server-Releases liefen im Januar 2026 mit v10.11.6 weiter.
Quelle prüfen ↗Dem Release 10.11.0 gingen mehr als sechs Monate Release-Candidate-Tests voraus.
Quelle prüfen ↗Offizielle Matrix-Räume, Discord und Foren bieten öffentliche Support-Pfade.
Quelle prüfen ↗Eingebaute Health-Checks und Prometheus-artige Metriken sind für Operatoren dokumentiert.
Quelle prüfen ↗Offizielle Doku deckt eingebautes Backup und Restore für laufende Instanzen ab.
Quelle prüfen ↗Installationsanleitungen werden für Windows, macOS, Linux, Docker, Synology und TrueNAS SCALE gepflegt.
Quelle prüfen ↗Offizielle Seiten listen Web-, Desktop-, Mobil-, TV- und Kodi-Client-Optionen auf.
Quelle prüfen ↗Version 10.11 führte Free-Space-Checks beim Start ein, um Korruptionsrisiken zu senken.
Quelle prüfen ↗Jellyfin kann auf unterstützten Plattformen aus dem Quellcode gebaut werden.
Quelle prüfen ↗Jellyfin kann lokale .nfo-Metadaten für Interoperabilität mit anderen Tools lesen und schreiben.
Quelle prüfen ↗Offizielle Seiten sagen, dass es keine Gebühren, Premium-Lizenzen oder versteckten Feature-Paywalls gibt.
Quelle prüfen ↗Filme, Serien, Musik, Live-TV, Bücher, Fotos und SyncPlay sind alle im Kernangebot enthalten.
Quelle prüfen ↗Das Projekt sagt, dass es außer einer Demo-Instanz keine Nutzer-Server betreibt.
Quelle prüfen ↗Vorbehalte
6 PunkteEin High-Severity-Advisory von 2025 zeigte, dass FFmpeg-Argument-Injection vor 10.10.7 weiter zu File-Write- oder möglichen RCE-Pfaden führen konnte.
Quelle prüfen ↗Ein Advisory von 2024 dokumentierte Stored XSS über manipulierte SVG-Profilbilder, die einem niedrig privilegierten Nutzer beim Aufstieg zu Admin-Rechten helfen konnten.
Quelle prüfen ↗Die Security-Policy garantiert Fixes nur für den neuesten Stable-Release; ältere Self-Hosted-Deployments fallen dadurch schnell aus der Patch-Abdeckung.
Quelle prüfen ↗Metadatenabfragen nutzen standardmäßig Drittanbieter wie TMDb und OMDb; dadurch können Bibliotheksanfragen Interessen-Daten außerhalb der Instanz offenlegen.
Quelle prüfen ↗Der Standard-Splash-Screen kann vor dem Login Bilder aus der Bibliothek zeigen und dadurch Teile der Sammlung offenlegen.
Quelle prüfen ↗Jellyfin beschreibt sich als rein freiwilliges Best-Effort-Projekt ohne kommerziellen Support oder SLA-Zusagen.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.