E.EuroStackDigitale Souveränität
← Zurück zu Mailu
9.7von 10
Trust Score · ready

Wie vertrauenswürdig ist Mailu?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+17,0aus vier Dimensionen
=
Endwert97,0entspricht 9.7 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,5 / 12
Signale +5,5 · Abzüge −4,0
Governance3,5 / 8
Signale +3,0 · Abzüge −3,5
Zuverlässigkeit1,0 / 6
Signale +1,5 · Abzüge −3,5
Vertrag & Portabilität5,0 / 6
Signale +2,0 · Abzüge −0,0

Positive Signale

16 Belege
+1 · Sicherheit

Veröffentlichte Security-Policy mit dediziertem Sicherheitskontakt und klarem Support-Scope.

Quelle prüfen ↗
+0.5 · Sicherheit

Die GitHub-Sicherheitsseite veröffentlicht Projekt-Advisories zu Fetchmail-, Dovecot- und Antivirus-Themen.

Quelle prüfen ↗
+1 · Sicherheit

Die Fetchmail-Lücke wurde im Februar 2020 innerhalb von rund einem Tag gemeldet, gepatcht und öffentlich dokumentiert.

Quelle prüfen ↗
+1 · Sicherheit

Die Release Notes sagen, dass Mailu Container-Rechte reduziert, Netzwerke trennt und PHP-Webmail mit Snuffleupagus härtet.

Quelle prüfen ↗
+1 · Sicherheit

Mailu stellte Web-Apps auf vereinheitlichte serverseitige Sessions mit Session-Fixation-Schutz und Failed-Login-Logging um.

Quelle prüfen ↗
+0.5 · Sicherheit

Mailu unterstützt Client-Auth-Tokens und kann sie statt wiederverwendbarer Passwörter erzwingen.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Release Notes dokumentieren Rate-Limit-Schutz über Login-Pfade hinweg sowie Drosselung ausgehender Mails.

Quelle prüfen ↗
+1 · Governance

Die Beitragsdoku verlangt CI-Prüfungen und normalerweise zwei zustimmende Reviews vor dem Merge.

Quelle prüfen ↗
+1 · Governance

GitHub-Releases werden mit verifizierten Signaturen veröffentlicht.

Quelle prüfen ↗
+0.5 · Governance

Die FAQ leitet Bugs, Feature-Wünsche und Diskussionen über öffentliche GitHub-Kanäle.

Quelle prüfen ↗
+0.5 · Governance

Mailu dokumentiert einen öffentlichen Community-Bridge-Finanzierungspfad für Entwicklung und Mentoring.

Quelle prüfen ↗
+1 · Zuverlässigkeit

GitHub-Releases zeigen fortlaufende Wartung bis 2024.06.47 am 31. Januar 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die FAQ verweist Nutzer für Hilfe auf Doku, Matrix, GitHub Issues und GitHub Discussions.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Mailu wird als selbst hostbare Mailserver-Distribution auf Basis von Docker-Images angeboten.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Config-Export und -Import per YAML unterstützen Bulk-Setup und DBMS-Migration.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Mailu dokumentiert eine token-geschützte REST-API mit Swagger UI und swagger.json.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Major · −4

Die aktuelle Setup-Doku warnt, dass generische Bind-Adressen, userland-proxy oder riskante IPv6-Optionen Mailu in ein Open Relay verwandeln können.

Quelle prüfen ↗
Major · −3.5

Die Release Notes dokumentieren DNS-basierte Nutzungsstatistiken und HIBP-Passwortprüfungen, was datenschutzsensible ausgehende Requests aus einem selbst gehosteten Mail-Stack erzeugt.

Quelle prüfen ↗
Moderate · −1.5

Der Security-Support gilt nur für die jeweils neueste Version, sodass langsamere Betreiber schnell aus dem Support fallen.

Quelle prüfen ↗
Moderate · −1.5

Mailu sagt, dass das Projekt größtenteils in der Freizeit der Beitragenden entwickelt wird, was die personelle Wartungstiefe begrenzt.

Quelle prüfen ↗
Minor · −0.5

Offizieller Support läuft über Doku, Matrix, GitHub Issues und Discussions statt über ein SLA-gestütztes Supportmodell.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.