Wie vertrauenswürdig ist Mailu?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
16 BelegeVeröffentlichte Security-Policy mit dediziertem Sicherheitskontakt und klarem Support-Scope.
Quelle prüfen ↗Die GitHub-Sicherheitsseite veröffentlicht Projekt-Advisories zu Fetchmail-, Dovecot- und Antivirus-Themen.
Quelle prüfen ↗Die Fetchmail-Lücke wurde im Februar 2020 innerhalb von rund einem Tag gemeldet, gepatcht und öffentlich dokumentiert.
Quelle prüfen ↗Die Release Notes sagen, dass Mailu Container-Rechte reduziert, Netzwerke trennt und PHP-Webmail mit Snuffleupagus härtet.
Quelle prüfen ↗Mailu stellte Web-Apps auf vereinheitlichte serverseitige Sessions mit Session-Fixation-Schutz und Failed-Login-Logging um.
Quelle prüfen ↗Mailu unterstützt Client-Auth-Tokens und kann sie statt wiederverwendbarer Passwörter erzwingen.
Quelle prüfen ↗Die Release Notes dokumentieren Rate-Limit-Schutz über Login-Pfade hinweg sowie Drosselung ausgehender Mails.
Quelle prüfen ↗Die Beitragsdoku verlangt CI-Prüfungen und normalerweise zwei zustimmende Reviews vor dem Merge.
Quelle prüfen ↗GitHub-Releases werden mit verifizierten Signaturen veröffentlicht.
Quelle prüfen ↗Die FAQ leitet Bugs, Feature-Wünsche und Diskussionen über öffentliche GitHub-Kanäle.
Quelle prüfen ↗Mailu dokumentiert einen öffentlichen Community-Bridge-Finanzierungspfad für Entwicklung und Mentoring.
Quelle prüfen ↗GitHub-Releases zeigen fortlaufende Wartung bis 2024.06.47 am 31. Januar 2026.
Quelle prüfen ↗Die FAQ verweist Nutzer für Hilfe auf Doku, Matrix, GitHub Issues und GitHub Discussions.
Quelle prüfen ↗Mailu wird als selbst hostbare Mailserver-Distribution auf Basis von Docker-Images angeboten.
Quelle prüfen ↗Config-Export und -Import per YAML unterstützen Bulk-Setup und DBMS-Migration.
Quelle prüfen ↗Mailu dokumentiert eine token-geschützte REST-API mit Swagger UI und swagger.json.
Quelle prüfen ↗Vorbehalte
5 PunkteDie aktuelle Setup-Doku warnt, dass generische Bind-Adressen, userland-proxy oder riskante IPv6-Optionen Mailu in ein Open Relay verwandeln können.
Quelle prüfen ↗Die Release Notes dokumentieren DNS-basierte Nutzungsstatistiken und HIBP-Passwortprüfungen, was datenschutzsensible ausgehende Requests aus einem selbst gehosteten Mail-Stack erzeugt.
Quelle prüfen ↗Der Security-Support gilt nur für die jeweils neueste Version, sodass langsamere Betreiber schnell aus dem Support fallen.
Quelle prüfen ↗Mailu sagt, dass das Projekt größtenteils in der Freizeit der Beitragenden entwickelt wird, was die personelle Wartungstiefe begrenzt.
Quelle prüfen ↗Offizieller Support läuft über Doku, Matrix, GitHub Issues und Discussions statt über ein SLA-gestütztes Supportmodell.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.