Wie vertrauenswürdig ist mailcow?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
26 BelegeVeröffentlichte Security-Policy mit eigener Meldestelle und koordiniertem Fix-Prozess.
Quelle prüfen ↗GitHub Security veröffentlicht datierte mailcow-Advisories mit Severity-Einstufungen.
Quelle prüfen ↗SonarSource dokumentierte die Meldung der 2024er-RCE-Kette am 22. März und den Fix-Release am 4. April.
Quelle prüfen ↗Die Mail-Crypt-Doku sagt, dass Mails komprimiert und verschlüsselt gespeichert werden und die Schlüssel in einem separaten Volume liegen.
Quelle prüfen ↗Die offizielle Doku unterstützt WebAuthn- und FIDO2-Logins für Admin-Rollen.
Quelle prüfen ↗mailcow dokumentiert TOTP, WebAuthn und Yubi OTP als unterstützte 2FA-Methoden.
Quelle prüfen ↗Der Release vom 10. März 2026 führte erzwungene 2FA-Einrichtung und Passwort-Update-Erzwingung ein.
Quelle prüfen ↗Die offizielle Doku beschreibt integriertes Antivirus-Scanning einschließlich Makro-Scanning in Office-Dokumenten.
Quelle prüfen ↗Die Produktübersicht nennt ein eingebautes Quarantäne-System.
Quelle prüfen ↗Die offizielle Doku bewirbt eine fail2ban-ähnliche Integration.
Quelle prüfen ↗Das offizielle Impressum nennt eine echte deutsche Firma, Anschrift und Registerdaten.
Quelle prüfen ↗Das Repo sagt, dass das Projekt von der The Infrastructure Company GmbH verwaltet und gepflegt wird.
Quelle prüfen ↗GitHub-Releases werden mit verifizierten Signaturen veröffentlicht.
Quelle prüfen ↗Das Haupt-Repo stellt Beitragsleitfaden, Code of Conduct und Security-Policy öffentlich bereit.
Quelle prüfen ↗Servercow sagt, dass auf der Website keine Tracking-Tools eingesetzt werden.
Quelle prüfen ↗GitHub-Releases zeigen aktive Wartung bis 2026-03a am 13. März 2026.
Quelle prüfen ↗GitHub meldet 383 Beitragende, was die Abhängigkeit von einer einzelnen Person senkt.
Quelle prüfen ↗Die offizielle Doku verweist Nutzer auf Community, Telegram, GitHub und kommerziellen Support.
Quelle prüfen ↗Die Doku veröffentlicht unterstützte Betriebssysteme und Größenhinweise für aktuelle Installationen.
Quelle prüfen ↗Offizielle Seiten bieten öffentliche Stable- und Nightly-Demos zur praktischen Evaluation.
Quelle prüfen ↗mailcow läuft auf dem eigenen Docker-Host des Betreibers, und die Daten liegen in lokalen Docker-Volumes.
Quelle prüfen ↗IMAP, POP, SMTP, ActiveSync und CardDAV bzw. CalDAV decken Standard-Workflows für Mail und Groupware ab.
Quelle prüfen ↗Die offizielle Doku liefert Backup- und Restore-Werkzeuge für Kerndaten und Docker-Volumes.
Quelle prüfen ↗Die offizielle Doku bietet eine Migrationsanleitung für den Umzug eines bestehenden mailcow-Servers auf einen neuen Host.
Quelle prüfen ↗Das Projekt bietet optionale SAL-Unterstützung als Einmalzahlung ohne wiederkehrende Gebühren an.
Quelle prüfen ↗Offizielle API-Materialien sagen, dass aktuelle OpenAPI-Doku je Instanz unter /api und auf der öffentlichen Demo verfügbar ist.
Quelle prüfen ↗Vorbehalte
4 PunkteGitHub listet mehrere Advisories aus 2024-2025, darunter Admin-RCE-, Auth- und Template-Injection-Themen; selbst gehostete Instanzen hängen daher von schnellem Patchen ab.
Quelle prüfen ↗Der Servercow-Rechtstext sagt, dass die SAL-Validierung die Server-IP für die Lebensdauer der Lizenz speichert, während der SAL-Check-Text sagt, dass keine Serverdaten gespeichert werden; das bleibt auditseitig unklar.
Quelle prüfen ↗Servercow sagt, dass Self-Hosting von mailcow Linux-, CLI-, Docker-, DNS- und Mail-Know-how braucht; die operative Last liegt damit beim Betreiber.
Quelle prüfen ↗Bezahlter Support wird über vierteljährliche Ticket- oder Zeitkontingente mit Reaktionsfenstern während der Geschäftszeiten verkauft statt als unbegrenzte Rund-um-die-Uhr-Abdeckung.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.