E.EuroStackDigitale Souveränität
← Zurück zu LuLu
9.6von 10
Trust Score · ready

Wie vertrauenswürdig ist LuLu?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+15,6aus vier Dimensionen
=
Endwert95,6entspricht 9.6 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit3,3 / 12
Signale +4,5 · Abzüge −7,2
Governance3,8 / 8
Signale +3,3 · Abzüge −3,5
Zuverlässigkeit2,5 / 6
Signale +3,5 · Abzüge −4,0
Vertrag & Portabilität6,0 / 6
Signale +3,5 · Abzüge −0,0

Positive Signale

27 Belege
+0.75 · Sicherheit

LuLu ist als lokaler macOS-Firewall für unbekannte ausgehende Verbindungen dokumentiert.

Quelle prüfen ↗
+0.75 · Sicherheit

Update-Checks lesen eine Versionsdatei, sammeln keine Nutzer- oder Produktdaten und können deaktiviert werden.

Quelle prüfen ↗
+0.75 · Sicherheit

VirusTotal-Requests erfolgen nur nach Klick auf den Alert-Button und verwenden einen Datei-Hash.

Quelle prüfen ↗
+0.75 · Sicherheit

Alerts zeigen Code-Signing-Details und Prozessursprünge für Verbindungsentscheidungen.

Quelle prüfen ↗
+0.5 · Sicherheit

Regeln können auf einen Remote-Endpunkt begrenzt und mit Ablaufzeit versehen werden.

Quelle prüfen ↗
+0.25 · Sicherheit

Manuelle Regeln unterstützen Prozesspfade, Domains, Ports und reguläre Ausdrücke.

Quelle prüfen ↗
+0.5 · Sicherheit

GitHub-Release-Notes veröffentlichen SHA-256-Hashes für LuLu-Disk-Images.

Quelle prüfen ↗
+0.25 · Sicherheit

LuLu 4.3.0 fügte eine Einstellung zum Filtern von Localhost-Traffic hinzu.

Quelle prüfen ↗
+0.75 · Governance

Objective-See bezeichnet sich öffentlich als registrierte 501(c)(3)-Nonprofit-Foundation.

Quelle prüfen ↗
+0.75 · Governance

Objective-See veröffentlicht Articles, Bylaws und jährliche Form-990-Unterlagen.

Quelle prüfen ↗
+0.25 · Governance

Objective-See sagt, dass es ein Platinum-Transparency-Rating bei GuideStar hält.

Quelle prüfen ↗
+0.5 · Governance

Das Form 990 für 2025 meldet sechs stimmberechtigte Board-Mitglieder und sechs unabhängige Mitglieder.

Quelle prüfen ↗
+0.5 · Governance

Die 2025-Unterlage meldet 776.132 USD Umsatz, 497.407 USD Vermögen und null Verbindlichkeiten.

Quelle prüfen ↗
+1 · Zuverlässigkeit

GitHub markiert LuLu v4.3.2 als neuestes Release vom 3. Mai 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Commit-Historie zeigt mehrere LuLu-Commits im Februar und März 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Aktuelle Release Notes verknüpfen Fixes mit konkreten GitHub-Issues.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

LuLu 4.3.0 nennt einen externen Contributor für Related-Flow-Fixes.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das öffentliche Repository zeigt etwa 12,5k Stars, 559 Forks, 552 Commits und 53 Releases.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Profile trennen Regeln und Einstellungen, sodass verschiedene Konfigurationen sauber gewechselt werden können.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

LuLu bringt Objective-Sees Netiquette-Netzwerkmonitor für die Live-Analyse von Aktivität mit.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die Produktseite dokumentiert Installation, Alerts, Regeln, Listen, Profile und Deinstallation detailliert.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Das Repository ist als GPL-3.0 gekennzeichnet und erhält Weitergabe- und Änderungsrechte.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Produktseite stellt LuLu als kostenlosen Download ohne Abo-Stufe dar.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Regeln können exportiert und importiert werden, einschließlich separater nutzererstellter Regeln.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Das vollständige Source-Repository ist öffentlich auf GitHub.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Profile nutzen im Hintergrund getrennte Regel- und Einstellungsdateien.

Quelle prüfen ↗

Vorbehalte

13 Punkte
Major · −3

Die offizielle Doku warnt, dass mancher Traffic macOS Network Extensions nie erreicht und von LuLu nicht gesehen oder blockiert werden kann.

Quelle prüfen ↗
Moderate · −1.5

Hostname-Blocking ist auf Network.framework- oder NSURLSession-Traffic begrenzt, sodass Chrome-artiger Traffic IP-Regeln brauchen kann.

Quelle prüfen ↗
Moderate · −1

Die Standardkonfiguration empfiehlt, Apple-Programme und bereits installierte Programme ohne Warnungen zu erlauben.

Quelle prüfen ↗
Moderate · −1

GitHub zeigt für das LuLu-Repository keine SECURITY.md und keine veröffentlichten Security Advisories.

Quelle prüfen ↗
Moderate · −2

Ein Issue von 2022 beanstandete, dass LuLu Sentry kontaktierte und DNS-basiertes Blocking die Requests nicht stoppte.

Quelle prüfen ↗
Moderate · −2

NVD dokumentiert einen historischen Bypass der Code-Signing-Prüfung, der LuLu bis Version 0.9.8 betraf.

Quelle prüfen ↗
Moderate · −2

Der Tracker zeigt etwa 493 offene Issues, darunter aktuelle Memory- und Kompatibilitätsmeldungen.

Quelle prüfen ↗
Minor · −0.5

Die Produktseite listete noch v4.3.1, nachdem GitHub v4.3.2 bereits als neueste Version markiert hatte.

Quelle prüfen ↗
Moderate · −1

Die FAQ verweist Bugreports auf GitHub statt auf einen formalen Enterprise-Support- oder PSIRT-Kanal.

Quelle prüfen ↗
Minor · −0.5

Die Installation erfordert die manuelle Freigabe einer System Extension und eines Network Filters in den macOS-Einstellungen.

Quelle prüfen ↗
Moderate · −2

Das Form 990 für 2025 meldet null Angestellte und Vergütung, die auf zwei Officers konzentriert ist.

Quelle prüfen ↗
Moderate · −1

Objective-See sagt, dass es vollständig von Spenden und Friends-of-the-Foundation-Unterstützung abhängt.

Quelle prüfen ↗
Minor · −0.5

Objective-See-Blogseiten legen Unterstützung durch kommerzielle Security- und Mac-Management-Anbieter offen.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.