E.EuroStackDigitale Souveränität
← Zurück zu Keycloak
9.6von 10
Trust Score · ready

Wie vertrauenswürdig ist Keycloak?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+16,3aus vier Dimensionen
=
Endwert96,3entspricht 9.6 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,0 / 12
Signale +4,0 · Abzüge −7,0
Governance3,5 / 8
Signale +3,5 · Abzüge −4,0
Zuverlässigkeit3,8 / 6
Signale +4,5 · Abzüge −3,8
Vertrag & Portabilität6,0 / 6
Signale +4,5 · Abzüge −0,0

Positive Signale

30 Belege
+0.75 · Sicherheit

Keycloak dokumentiert private Schwachstellenmeldungen und strebt Bestätigung binnen sieben Geschäftstagen an.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Policy deckt alle Keycloak-Komponenten ab und koordiniert Forschung über ein Security-Response-Team.

Quelle prüfen ↗
+0.75 · Sicherheit

Release 26.6.1 lieferte Fixes für SSRF- und User-Enumeration-CVEs.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Red-Hat-build-Seite veröffentlicht aktuelle wichtige Security Advisories für unterstützte Keycloak-Builds.

Quelle prüfen ↗
+0.5 · Sicherheit

Die offizielle Container-Doku sagt, dass dem Image übliche Paketwerkzeuge fehlen, um die Angriffsoberfläche zu verringern.

Quelle prüfen ↗
+0.25 · Sicherheit

Das Produktions-Container-Beispiel startet Keycloak mit gesicherter HTTPS-Kommunikation.

Quelle prüfen ↗
+0.5 · Sicherheit

Unterstützte Features umfassen WebAuthn, Passkeys, DPoP, PAR, CIBA und feingranulare Admin-Rechte.

Quelle prüfen ↗
+0.25 · Sicherheit

Keycloak bietet bei Bedarf eine unterstützte Option für FIPS-140-2-Modus.

Quelle prüfen ↗
+1 · Governance

Keycloak wird von CNCF als incubating Cloud-Native-Projekt geführt.

Quelle prüfen ↗
+0.5 · Governance

Die CNCF-Projektankündigung nannte Hunderte Mitwirkende und mehr als 100 Releases.

Quelle prüfen ↗
+0.5 · Governance

Das öffentliche Repository zeigt eine große Nutzer- und Contributor-Basis mit Tausenden Forks, Issues und Pull Requests.

Quelle prüfen ↗
+0.5 · Governance

IBMs Übernahmeerklärung sagt, Red Hat behalte Unabhängigkeit und Neutralität innerhalb eines großen Enterprise-Mutterkonzerns.

Quelle prüfen ↗
+0.75 · Governance

Red Hat veröffentlicht eine Lifecycle-Policy für Red Hat build of Keycloak mit Major- und Minor-Supportfenstern.

Quelle prüfen ↗
+0.25 · Governance

Die Red-Hat-build-Seite verlinkt Release Notes, unterstützte Konfigurationen, Installation, Upgrade, Server- und Anwendungsdoku.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Die offizielle Download-Seite bietet Keycloak 26.6.1 als aktuellen Server-Release an.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Rolling Updates für Patch-Releases sind ab der 26.6-Linie standardmäßig aktiviert.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Keycloak ist für High Availability und Multi-Node-Cluster mit verteilten Caches ausgelegt.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Eingebaute Health-Endpunkte unterstützen Startup-, Liveness-, Readiness- und Gesamt-Health-Checks.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Keycloak stellt bei Aktivierung OpenMetrics-kompatible Metriken auf einem Management-Endpunkt bereit.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Aktuelle Releases fügten OpenTelemetry-Unterstützung für Metriken und Logging hinzu.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Offizielle Auslieferung umfasst Server-Archive, Container-Images und einen Operator für Kubernetes und OpenShift.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Red Hat sagt, jeder unterstützte Build werde über Plattform-, JVM- und Datenbank-Kombinationen getestet, verifiziert und supportet.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Red Hat build of Keycloak bietet Support-Cases, Live-Chat sowie Telefon- und Email-Supportpfade.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die Apache-2.0-Lizenz gewährt kostenlose Copyright- und Patentrechte für Nutzung, Änderung und Weitergabe.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Betreiber können per offiziellen Archiven, Container-Images oder Kubernetes- und OpenShift-Operator selbst hosten.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Realm-Import und -Export nutzen JSON-Dateien über dokumentierte CLI-Kommandos.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die Download-Seite veröffentlicht Drittanbieter-Lizenz- und Quellcodeinformationen für Abhängigkeiten.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Offizielle Downloads enthalten JavaScript-, Admin-, Authorization-, Policy-Enforcer- und Common-Client-Artefakte.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Ein unterstützter Red-Hat-Build ist verfügbar, ohne die Upstream-Community-Edition zu entfernen.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Unterstützte Standard-Features umfassen OpenID Connect, OAuth-nahe Flows, WebAuthn und Token-Exchange-Fähigkeiten.

Quelle prüfen ↗

Vorbehalte

10 Punkte
Major · −2.5

Ein CVE vom März 2026 zeigte, dass Keycloak Redirects in Client-Konfigurationsanfragen folgen und interne Ressourcen erreichen konnte.

Quelle prüfen ↗
Moderate · −1.75

Ein CVE vom Februar 2026 erlaubte unauthentifizierten SAMLRequest-Dekompressionsverkehr für Denial of Service.

Quelle prüfen ↗
Moderate · −0.75

Ein CVE vom März 2026 zeigte, dass Organisation-Login-Fehlermeldungen vorhandene Benutzernamen verraten konnten.

Quelle prüfen ↗
Major · −2

Red Hat meldete 2025 einen Consulting-GitLab-Einbruch mit kopierten Projektdaten, sagte aber, Produkte und Lieferkette seien nicht betroffen.

Quelle prüfen ↗
Moderate · −1.25

Red Hats öffentliche SOC-2-Type-2-Seite nennt Red Hat Single Sign-On, aber nicht aktuelles Upstream-Keycloak oder Red Hat build of Keycloak.

Quelle prüfen ↗
Moderate · −1.75

Ein Liquibase-Relicensing-Problem von 2025 bleibt ein offener Blocker, weil CNCF source-available Abhängigkeiten normalerweise nicht erlaubt.

Quelle prüfen ↗
Moderate · −1.5

Offizielle Import-Export-Doku warnt, dass Exporte nur bei gestoppten Nodes konsistent sind und Sessions, Events, Workflow-State und widerrufene Tokens auslassen.

Quelle prüfen ↗
Moderate · −1.25

Rolling Updates decken Patch-Releases ab 26.6.0 ab, während nicht unterstützte Rolling-Upgrades weiter das Stoppen von Keycloak erfordern.

Quelle prüfen ↗
Moderate · −1

Die Upstream-Security-Policy erwartet regelmäßige Upgrades und verweist Nutzer mit Langzeitsupportbedarf auf Red Hat build of Keycloak.

Quelle prüfen ↗
Moderate · −1

Red Hat sagte, dass Middleware-Engineering- und Produktteams in IBMs Data-Security-, IAM- und Runtimes-Organisation wechseln würden.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.