E.EuroStackDigitale Souveränität
← Zurück zu MistServer
9.8von 10
Trust Score · ready

Wie vertrauenswürdig ist MistServer?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+18,0aus vier Dimensionen
=
Endwert98,0entspricht 9.8 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit2,5 / 12
Signale +3,0 · Abzüge −6,6
Governance4,8 / 8
Signale +3,0 · Abzüge −2,3
Zuverlässigkeit4,8 / 6
Signale +5,3 · Abzüge −3,5
Vertrag & Portabilität6,0 / 6
Signale +6,5 · Abzüge −2,5

Positive Signale

25 Belege
+1 · Sicherheit

Offizielle Specs listen Access Control, Verschlüsselung, HTTPS, Rate-Limiting und Access Logs.

Quelle prüfen ↗
+0.5 · Sicherheit

Die JWT-Doku weist den alg-Wert none für akzeptierte Keys zurück.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Stream-Key-Doku sagt, dass SRT-Passphrases nicht durch Stream Keys umgangen werden.

Quelle prüfen ↗
+0.5 · Sicherheit

Die 3.9.2-Notes fixen das Reverse-Proxy-API-Login-Handling für X-Forwarded-For.

Quelle prüfen ↗
+0.5 · Sicherheit

Release 3.9 aktualisierte gebündeltes und Self-Build-mbedTLS auf 3.6.5.

Quelle prüfen ↗
+1 · Governance

DDVTech veröffentlicht eine Adresse in Leiden, niederländische Steuernummer, Handelskammernummer und DUNS.

Quelle prüfen ↗
+0.5 · Governance

Die offizielle Kontaktseite sagt, dass DDVTech-Wurzeln bis 2009 reichen und MistServer das Kerngeschäft ist.

Quelle prüfen ↗
+0.5 · Governance

Das öffentliche GitHub-Repo zeigt Issue- und Pull-Request-Workflows rund um den Code.

Quelle prüfen ↗
+1 · Governance

2022 öffnete MistServer zuvor Pro-exklusive Features und wechselte auf Public-Domain-Lizenzierung.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die offizielle Kontaktseite sagt, dass MistServer etwa vier Major-Releases pro Jahr anpeilt.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das 2025-Archiv zeigt häufige Stable- und Bugfix-Releases mit Leak- und CPU-Loop-Fixes.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Die offizielle Supportbeschreibung sagt, dass Anrufe direkt von Engineers beantwortet werden, die an der Software arbeiten.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die öffentliche Mailingliste zeigt aktuelle Staff-Antworten bis Februar 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Downloads decken Linux, Windows, MacOS, ARM und Docker-Images in Version 3.10 ab.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Docker-Doku beschreibt das MistUtilHealth-Binary für Container-Health-Checks.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die offizielle Kontaktseite beschreibt getrennte Prozesse pro Verbindung für Stabilität und Recovery.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die offizielle Downloadseite sagt, dass jede Version vollständig und für kommerzielle Nutzung kostenlos ist.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die offizielle Kontaktseite sagt, dass es keine versteckten Kosten oder Zusatzgebühren für bestimmte Features gibt.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Sales-Seite beschreibt Support-Services als monatliche Gebühr, die jederzeit gekündigt werden kann.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die API dokumentiert JSON-Backup und -Restore für die vollständige Systemkonfiguration.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Config-Doku sagt, dass Servermigration durch Kopieren der JSON-Konfigurationsdatei möglich ist.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offizielle Specs listen breite Inbound- und Outbound-Protokoll- sowie Formatabdeckung.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Docker-Doku beschreibt source-basierte Container-Builds für eigene Images.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die IBC2025-Materialien sagen, dass Nutzer selbst hosten und die Plattform selbst betreiben können.

Quelle prüfen ↗

Vorbehalte

15 Punkte
Moderate · −2

GitHub zeigt weder SECURITY.md noch veröffentlichte Advisories, wodurch das Schwachstellen-Handling weniger formalisiert bleibt.

Quelle prüfen ↗
Moderate · −1.5

Das Docker-Bootstrap setzt die meisten Login-Daten auf admin/admin, daher brauchen Quick-Start-Deployments sofortige Härtung.

Quelle prüfen ↗
Moderate · −1

API- und Interface-Authentifizierung wird für Localhost-Zugriff übersprungen; Proxy- und Container-Grenzen müssen daher isoliert werden.

Quelle prüfen ↗
Moderate · −1.25

Ein Bugfix von 2025 war nötig, damit API-Traffic hinter Reverse-Proxys mit X-Forwarded-For ein Login verlangt.

Quelle prüfen ↗
Minor · −0.75

Stream Keys können Trigger und Passwortschutz umgehen; geleakte Keys können daher eigene Push-Kontrollen aushebeln.

Quelle prüfen ↗
Minor · −0.5

CVE-2017-16884 dokumentierte unauthentifizierte XSS in MistServer-Versionen vor 2.13.

Quelle prüfen ↗
Moderate · −1.25

Die öffentliche Datenschutzerklärung stammt weiter von 2015 und erlaubt breite Datenkombination sowie grenzüberschreitende Verarbeitung.

Quelle prüfen ↗
Moderate · −1

Geplantes Player-Reporting und ONNX-Processing schaffen Fragen zu Geolocation und medienabgeleiteten Metadaten, bevor moderne Policy-Abdeckung sichtbar ist.

Quelle prüfen ↗
Moderate · −1.25

Öffentliche Firmendaten listen DDVTECH mit 2-10 Beschäftigten, wodurch Support- und Security-Response-Kapazität konzentriert bleibt.

Quelle prüfen ↗
Moderate · −1

Aktuelle offene Issues umfassen CMAF-Bruch, hohe CPU-Sättigung, OGG-Hänger und RTMP-Push-Fehler.

Quelle prüfen ↗
Minor · −0.75

Die Downloadseite verweist Windows-Nutzer mit funktionierendem WebRTC weiter auf den alten 3.4-Build.

Quelle prüfen ↗
Minor · −0.5

Die Docker-Doku warnt, dass Default-Networking Performance schwächen kann und Shared-Memory-Sizing für brauchbare Deployments Pflicht ist.

Quelle prüfen ↗
Moderate · −1

Ein ULA-PDF von 2016 bleibt öffentlich und enthält Subscription- und Restriktionssprache, die nicht mehr zur aktuellen Produktlage passt.

Quelle prüfen ↗
Minor · −0.75

Alte Pricing-Seiten beschreiben weiter Commercial-Use-, Offline-Use- und 48-Stunden-Patch-Pakete und schaffen Beschaffungsunklarheit.

Quelle prüfen ↗
Minor · −0.75

Die alte Open-Source-Edition-Seite beschreibt weiter AGPLv3-Featuregrenzen gegenüber Pro und widerspricht dem aktuellen Unlicense-Modell.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.