E.EuroStackDigitale Souveränität
← Zurück zu Krita
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Krita?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+27,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit10,8 / 12
Signale +8,0 · Abzüge −3,3
Governance8,0 / 8
Signale +5,3 · Abzüge −0,0
Zuverlässigkeit2,8 / 6
Signale +7,3 · Abzüge −7,5
Vertrag & Portabilität6,0 / 6
Signale +8,0 · Abzüge −0,8

Positive Signale

32 Belege
+2 · Sicherheit

Krita sagt, dass es keine personenbezogenen Informationen oder Nutzerdaten abruft, sammelt, nutzt, teilt oder überträgt.

Quelle prüfen ↗
+1.5 · Sicherheit

Die offizielle Lizenz sagt, dass für normale installierte Nutzung keine Registrierung nötig ist und keine Internetverbindung aufgebaut wird.

Quelle prüfen ↗
+0.75 · Sicherheit

Die Datenschutzerklärung beschränkt ausgewiesenen Netzwerkzugriff auf optionale Newsfeeds und G'Mic-Filterabrufe.

Quelle prüfen ↗
+0.5 · Sicherheit

Krita kann Autorinformationen in Bildern speichern, tut dies laut eigener Aussage aber nicht standardmäßig.

Quelle prüfen ↗
+1 · Sicherheit

KDE veröffentlicht Security-Meldeadressen und bindet Krita-Probleme in eine formale Security-Policy ein.

Quelle prüfen ↗
+0.75 · Sicherheit

KDEs Security-Policy regelt vertrauliche Bearbeitung, Maintainer-Koordination, CVEs, Distributor-Hinweise und öffentliche Advisories.

Quelle prüfen ↗
+1 · Sicherheit

Downloadseiten veröffentlichen GPG-Signaturen für offizielle Builds und Source-Tarballs.

Quelle prüfen ↗
+0.5 · Sicherheit

Das Release 5.2.13 kündigte den TGA-Sicherheitsfix an und warnte ungepatchte Nutzer vor unbekannten TGA-Dateien.

Quelle prüfen ↗
+1.25 · Governance

Krita wird von einer unabhängigen niederländischen Nonprofit-Foundation mit veröffentlichter Adresse in Deventer und Bankdaten getragen.

Quelle prüfen ↗
+0.5 · Governance

Das Projekt bleibt Teil von KDE, und Krita sagt, dass alle Beitragenden KDE-Community-Mitglieder sind.

Quelle prüfen ↗
+0.5 · Governance

KDEs Code of Conduct gilt für Community-Foren, Listen, Wikis, IRC, Matrix, Meetings und Events.

Quelle prüfen ↗
+0.75 · Governance

Die Spendenseite erklärt die Mittelverwendung für Entwicklung, Hardware, Support und Reisen.

Quelle prüfen ↗
+0.75 · Governance

Krita nennt Unterstützung durch FLOSS/fund, Epic, Intel, FossHub und weitere Sponsoren über mehrere Jahre.

Quelle prüfen ↗
+0.5 · Governance

Das Projekt veröffentlicht eine Roadmap 2026 für UI, Dateien, Farbmanagement, Performance und CI.

Quelle prüfen ↗
+1 · Governance

Das Repository verbietet KI-unterstützte Entwicklungsarbeit bis Oktober 2026, solange der Policy-Konsens offen ist.

Quelle prüfen ↗
+1.25 · Zuverlässigkeit

Offizielle Posts zeigen aktive 2026-Releases von 5.2.15 bis 5.3.1.1.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Offizielle Downloads decken Windows, macOS, Linux-AppImage, Android-APKs, Flatpak und Snap ab.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Downloadseite behält eine Altversionsbibliothek für Nutzer, die mit der neuesten Version Probleme haben.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Repository verlinkt öffentliche Bugs, ein Diskussionsforum, IRC und Nightly-Build-Kanäle.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die Entwicklerdoku verweist auf Nightly-Builds sowie Linux- und Windows-ASAN-Buildjobs.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Der 5.3/6.0-Betaprozess verfolgte öffentlich 63 Meldungen und 22 behobene Bugs bis Beta 3.

Quelle prüfen ↗
+1.25 · Zuverlässigkeit

Der Development Fund sagt, dass Krita im Vorjahr mehr als 1.200 Issues gelöst hat.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Ein öffentlicher TIFF-Preview-Absturzbericht wurde im 5.2-Zweig binnen zwei Wochen nach Meldung behoben.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Der Android-only-Hotfix 5.3.1.1 erschien kurz nach 5.3.1 mit Crash- und Stylus-Fixes.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die vollständige App ist kostenlos; bezahlte Store-Builds sind optional und finanzieren nach Store-Gebühren die Entwicklung.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Lizenz erlaubt Nutzung für jeden Zweck, einschließlich kommerzieller Arbeit sowie Schulen und Unternehmen.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die Lizenz sagt, dass mit Krita erstellte Kunst alleiniges Eigentum der Nutzer bleibt.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Downloadseite veröffentlicht Source-Tarballs und einen KDE-Invent-Git-Pfad für Self-Builds.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Kritas Lizenzseite sagt, dass verteilte Plugins die GNU-GPL-Rechte der Nutzer wahren müssen.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

KRA-Dateien sind als ZIP inspizierbar und enthalten eine gerenderte mergedimage.png-Vorschau.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Krita dokumentiert ORA als vollständig offenes PNG-und-XML-Austauschformat.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die offizielle Doku beschreibt PSD-Layer-Support und empfiehlt nach Möglichkeit ORA oder TIFF.

Quelle prüfen ↗

Vorbehalte

10 Punkte
Moderate · −2.5

CVE-2025-59820 zeigte, dass präparierte TGA-Dateien vor 5.2.13 einen Heap-Overflow und mögliche Codeausführung auslösen konnten.

Quelle prüfen ↗
Minor · −0.75

KDE sagt ausdrücklich, dass es kein Bug-Bounty-Programm gibt; die Schwachstellensuche für Krita bleibt daher weniger incentiviert.

Quelle prüfen ↗
Moderate · −1.5

Krita 5.3.1 musste eine Windows-Verlangsamung beheben, bei der gängige Hilfsprogramme Menüs und UI-Aktionen träge machten.

Quelle prüfen ↗
Moderate · −1

Das Projekt bezeichnet Krita 6.0.1 weiter als experimentell und empfiehlt 5.3.1 für produktive Arbeit.

Quelle prüfen ↗
Moderate · −1.25

Android bleibt Beta, und 5.3.1.1 war nötig, um einen Textfeld-Absturz auf Android 12 zu beheben.

Quelle prüfen ↗
Moderate · −1

Der Development Fund beschreibt Kritas Kernentwicklerteam trotz breiterer Freiwilligenbasis als nur neun Personen.

Quelle prüfen ↗
Moderate · −1

Nutzersupport wird hauptsächlich ins öffentliche Forum gelenkt statt in einen klassischen Support-Helpdesk.

Quelle prüfen ↗
Minor · −1

Krita 5.2.16 erschien, weil der vorherige 5.2-Build Probleme beim Speichern von HEIF, HEIC und AVIF hatte.

Quelle prüfen ↗
Minor · −0.75

Aktuelle Windows-Releases liefern keine 32-Bit-Builds mehr.

Quelle prüfen ↗
Minor · −0.75

Kritas native KRA-Dateien sind für andere Anwendungen meist nicht lesbar; Portabilität hängt daher vom Export ab.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.