E.EuroStackDigitale Souveränität
← Zurück zu mailcow
10von 10
Trust Score · ready

Wie vertrauenswürdig ist mailcow?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+20,8aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit8,3 / 12
Signale +4,3 · Abzüge −2,0
Governance4,3 / 8
Signale +2,3 · Abzüge −2,0
Zuverlässigkeit3,3 / 6
Signale +2,3 · Abzüge −2,0
Vertrag & Portabilität5,0 / 6
Signale +3,0 · Abzüge −1,0

Positive Signale

26 Belege
+0.75 · Sicherheit

Veröffentlichte Security-Policy mit eigener Meldestelle und koordiniertem Fix-Prozess.

Quelle prüfen ↗
+0.25 · Sicherheit

GitHub Security veröffentlicht datierte mailcow-Advisories mit Severity-Einstufungen.

Quelle prüfen ↗
+0.75 · Sicherheit

SonarSource dokumentierte die Meldung der 2024er-RCE-Kette am 22. März und den Fix-Release am 4. April.

Quelle prüfen ↗
+0.75 · Sicherheit

Die Mail-Crypt-Doku sagt, dass Mails komprimiert und verschlüsselt gespeichert werden und die Schlüssel in einem separaten Volume liegen.

Quelle prüfen ↗
+0.25 · Sicherheit

Die offizielle Doku unterstützt WebAuthn- und FIDO2-Logins für Admin-Rollen.

Quelle prüfen ↗
+0.25 · Sicherheit

mailcow dokumentiert TOTP, WebAuthn und Yubi OTP als unterstützte 2FA-Methoden.

Quelle prüfen ↗
+0.5 · Sicherheit

Der Release vom 10. März 2026 führte erzwungene 2FA-Einrichtung und Passwort-Update-Erzwingung ein.

Quelle prüfen ↗
+0.25 · Sicherheit

Die offizielle Doku beschreibt integriertes Antivirus-Scanning einschließlich Makro-Scanning in Office-Dokumenten.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Produktübersicht nennt ein eingebautes Quarantäne-System.

Quelle prüfen ↗
+0.25 · Sicherheit

Die offizielle Doku bewirbt eine fail2ban-ähnliche Integration.

Quelle prüfen ↗
+0.75 · Governance

Das offizielle Impressum nennt eine echte deutsche Firma, Anschrift und Registerdaten.

Quelle prüfen ↗
+0.25 · Governance

Das Repo sagt, dass das Projekt von der The Infrastructure Company GmbH verwaltet und gepflegt wird.

Quelle prüfen ↗
+0.75 · Governance

GitHub-Releases werden mit verifizierten Signaturen veröffentlicht.

Quelle prüfen ↗
+0.25 · Governance

Das Haupt-Repo stellt Beitragsleitfaden, Code of Conduct und Security-Policy öffentlich bereit.

Quelle prüfen ↗
+0.25 · Governance

Servercow sagt, dass auf der Website keine Tracking-Tools eingesetzt werden.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

GitHub-Releases zeigen aktive Wartung bis 2026-03a am 13. März 2026.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

GitHub meldet 383 Beitragende, was die Abhängigkeit von einer einzelnen Person senkt.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die offizielle Doku verweist Nutzer auf Community, Telegram, GitHub und kommerziellen Support.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die Doku veröffentlicht unterstützte Betriebssysteme und Größenhinweise für aktuelle Installationen.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Offizielle Seiten bieten öffentliche Stable- und Nightly-Demos zur praktischen Evaluation.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

mailcow läuft auf dem eigenen Docker-Host des Betreibers, und die Daten liegen in lokalen Docker-Volumes.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

IMAP, POP, SMTP, ActiveSync und CardDAV bzw. CalDAV decken Standard-Workflows für Mail und Groupware ab.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die offizielle Doku liefert Backup- und Restore-Werkzeuge für Kerndaten und Docker-Volumes.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die offizielle Doku bietet eine Migrationsanleitung für den Umzug eines bestehenden mailcow-Servers auf einen neuen Host.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Das Projekt bietet optionale SAL-Unterstützung als Einmalzahlung ohne wiederkehrende Gebühren an.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Offizielle API-Materialien sagen, dass aktuelle OpenAPI-Doku je Instanz unter /api und auf der öffentlichen Demo verfügbar ist.

Quelle prüfen ↗

Vorbehalte

4 Punkte
Major · −4

GitHub listet mehrere Advisories aus 2024-2025, darunter Admin-RCE-, Auth- und Template-Injection-Themen; selbst gehostete Instanzen hängen daher von schnellem Patchen ab.

Quelle prüfen ↗
Moderate · −2

Der Servercow-Rechtstext sagt, dass die SAL-Validierung die Server-IP für die Lebensdauer der Lizenz speichert, während der SAL-Check-Text sagt, dass keine Serverdaten gespeichert werden; das bleibt auditseitig unklar.

Quelle prüfen ↗
Moderate · −2

Servercow sagt, dass Self-Hosting von mailcow Linux-, CLI-, Docker-, DNS- und Mail-Know-how braucht; die operative Last liegt damit beim Betreiber.

Quelle prüfen ↗
Minor · −1

Bezahlter Support wird über vierteljährliche Ticket- oder Zeitkontingente mit Reaktionsfenstern während der Geschäftszeiten verkauft statt als unbegrenzte Rund-um-die-Uhr-Abdeckung.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.