E.EuroStackDigitale Souveränität
← Zurück zu Ladybird
9.1von 10
Trust Score · ready

Wie vertrauenswürdig ist Ladybird?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+11,4aus vier Dimensionen
=
Endwert91,4entspricht 9.1 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,1 / 12
Signale +3,0 · Abzüge −5,9
Governance4,3 / 8
Signale +2,8 · Abzüge −2,5
Zuverlässigkeit0,0 / 6
Signale +2,5 · Abzüge −6,6
Vertrag & Portabilität4,0 / 6
Signale +1,0 · Abzüge −0,0

Positive Signale

24 Belege
+1 · Sicherheit

Das IRS-Filing sagt, dass der Browser keine personenbezogenen Daten sammelt und Crash-Telemetrie opt-in ist.

Quelle prüfen ↗
+0.5 · Sicherheit

Eine öffentliche Security-Policy unterstützt private Schwachstellenmeldungen und eine standardmäßige 30-Tage-Offenlegung.

Quelle prüfen ↗
+0.5 · Sicherheit

Der Browser nutzt mehrere Renderer-Prozesse sowie ausgelagerte Bilddekodierung und Netzwerkprozesse.

Quelle prüfen ↗
+0.25 · Sicherheit

Ladybird verlagert C++-Subsysteme schrittweise nach Rust, beginnend mit LibJS-Parser- und Compiler-Code.

Quelle prüfen ↗
+0.25 · Sicherheit

Aktuelle IPC-Härtung begrenzt Nachrichtengrößen und trennt fehlerhafte Peers sauber.

Quelle prüfen ↗
+0.25 · Sicherheit

Global Privacy Control kann in den Einstellungen aktiviert werden.

Quelle prüfen ↗
+0.25 · Sicherheit

Die UAF-Lücke von 2026 wurde als GitHub-Advisory mit Patch-Version und Reporter-Credit veröffentlicht.

Quelle prüfen ↗
+0.5 · Governance

Betrieben von einer benannten US-501(c)(3)-Nonprofit mit veröffentlichter Adresse und EIN.

Quelle prüfen ↗
+0.5 · Governance

Articles, Bylaws, IRS-Bescheid und Form 1023 sind als Public Records veröffentlicht.

Quelle prüfen ↗
+0.5 · Governance

Das Form-1023-Paket enthält eine Conflict-of-Interest-Policy mit Offenlegung, Recusal, Protokollen und jährlicher Prüfung.

Quelle prüfen ↗
+0.25 · Governance

Die Organisationsseite nennt aktuelle Board-Mitglieder und die COO-Führung.

Quelle prüfen ↗
+0.5 · Governance

Die FAQ sagt, dass Sponsorships ungebundene Spenden sind und Board-Sitze nicht zum Verkauf stehen.

Quelle prüfen ↗
+0.25 · Governance

Das Projekt sagt, dass es keine Default-Search-Deals, Crypto-Tokens, Werbung oder Nutzerdaten-Monetarisierung gibt.

Quelle prüfen ↗
+0.25 · Governance

Monatliche öffentliche Updates legen Engineering-Fortschritt, Sponsoren und Contributor-Aktivität offen.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die FAQ sagt, dass 8 bezahlte Vollzeit-Engineers plus freiwillige Contributor an Ladybird arbeiten.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Allein im April 2026 gab es 333 gemergte PRs von 35 Contributoren.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das April-Update meldet WPT-Fortschritt auf 2.067.263 bestandene Subtests und 97,8 Prozent test262-Passrate.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Aktuelle Updates dokumentieren gezielte Fixes für reale Sites wie Reddit, YouTube, Strava und GitHub Insights.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Das README dokumentiert die Ausführung auf Linux, macOS, Windows über WSL2 und anderen Unix-ähnlichen Systemen.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Ladybird ist eine von Grund auf neue Browser-Engine und kein Fork von Chromium, Gecko oder WebKit.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Der Launch-Post sagt, dass Software und Source Code dauerhaft kostenlos bleiben.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Das Repository nutzt die permissive BSD-2-Clause-Lizenz.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Der Lesezeichen-Manager enthält Import und Export von Lesezeichen.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Der Browserverlauf wird lokal in SQLite gespeichert und ist mit einer Verlauf-löschen-Funktion verbunden.

Quelle prüfen ↗

Vorbehalte

14 Punkte
Major · −4

Das README kennzeichnet Ladybird weiterhin als Pre-Alpha und nur für Entwickler geeignet.

Quelle prüfen ↗
Moderate · −2

GitHubs Releases-Seite enthält weiterhin keine paketierten Releases für Nutzer.

Quelle prüfen ↗
Moderate · −2

Die erste Alpha zielt nur auf Linux und macOS; Windows und Mobile haben derzeit keine aktive Priorität.

Quelle prüfen ↗
Major · −4

NVD führt CVE-2025-47154 als umstrittene, aber kritische LibJS-Use-after-free-Lücke mit möglicher beliebiger Codeausführung.

Quelle prüfen ↗
Major · −4

Ein GitHub-Advisory von 2026 bestätigte eine kritische WebAssembly-TypedArray-Use-after-free-Lücke mit RCE-Auswirkung.

Quelle prüfen ↗
Major · −3

Unabhängige Forschung zeigte eine KI-gestützte RCE-Kette und sah bei Ladybird noch keine ausgereiften Browser-Mitigationen.

Quelle prüfen ↗
Moderate · −3

Die Security-Policy sagt, dass CSRF, XSS, CSP-Verstöße und Cross-Origin-Iframe-Sandboxing noch nicht im Scope sind.

Quelle prüfen ↗
Minor · −1

Ladybirds Security-Policy sagt, dass es derzeit kein Bug-Bounty gibt.

Quelle prüfen ↗
Moderate · −2

Die Public-Records-Seite listet Governance- und Steuerdokumente, aber dort keine Security-Zertifizierungen oder DPA-Materialien.

Quelle prüfen ↗
Moderate · −2

Die Organisationsseite sagt weiterhin, dass Finanzdaten bald veröffentlicht werden sollen.

Quelle prüfen ↗
Moderate · −2

Ladybird fügte Chrome- und Safari-Tokens hinzu, nachdem große Sites reduzierte UIs, Drosselung, Nicht-unterstützt-Seiten und 403s lieferten.

Quelle prüfen ↗
Minor · −1.5

Media Source Extensions bleiben experimentell, und Wiedergabeleistung sowie Speichernutzung brauchen noch Arbeit.

Quelle prüfen ↗
Minor · −1

Das neue GTK4-Linux-Frontend ist noch früh und noch nicht auf Feature-Parität mit Qt oder AppKit.

Quelle prüfen ↗
Minor · −1

CacheStorage ist mit einem flüchtigen In-Memory-Store statt mit persistentem Browser-Speicher umgesetzt.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.