E.EuroStackDigitale Souveränität
← Zurück zu Nextcloud
9.6von 10
Trust Score · ready

Wie vertrauenswürdig ist Nextcloud?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+15,5aus vier Dimensionen
=
Endwert95,5entspricht 9.6 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit1,0 / 12
Signale +4,0 · Abzüge −9,0
Governance3,5 / 8
Signale +3,0 · Abzüge −3,5
Zuverlässigkeit5,0 / 6
Signale +2,0 · Abzüge −0,0
Vertrag & Portabilität6,0 / 6
Signale +3,0 · Abzüge −0,0

Positive Signale

17 Belege
+1.5 · Sicherheit

Eine vom BSI beauftragte statische und dynamische Prüfung untersuchte Nextcloud und seine 2FA-Erweiterungen öffentlich.

Quelle prüfen ↗
+0.5 · Sicherheit

Nextcloud sagt, dass sein Sicherheitsprogramm von einem öffentlichen 10.000-USD-Bug-Bounty begleitet wird.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Security-Seite veröffentlicht HackerOne-Meldung, einen PGP-Key und Responsible-Disclosure-Regeln.

Quelle prüfen ↗
+0.5 · Sicherheit

Das öffentliche security-advisories-Repository ist die massgebliche Advisory-Quelle des Projekts.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Admin-Doku veröffentlicht konkrete Härtungshinweise für HTTPS, HSTS, Admin-IP-Bereiche, DMZ-Platzierung und Header.

Quelle prüfen ↗
+0.5 · Sicherheit

Server-Downloads liefern MD5-, SHA256- und PGP-Verifikationsschritte.

Quelle prüfen ↗
+1 · Governance

Das Impressum nennt die Nextcloud GmbH und eine echte Stuttgarter Postadresse.

Quelle prüfen ↗
+0.5 · Governance

Die Privacy Policy nennt einen Datenschutzbeauftragten und die Angaben zum Verantwortlichen.

Quelle prüfen ↗
+0.5 · Governance

Die Privacy Policy sagt, dass Produktdaten standardmäßig nicht an Nextcloud gehen, und benennt die optionalen Ausnahmen.

Quelle prüfen ↗
+0.5 · Governance

Die Compliance-Seite sagt ausdrücklich, dass Zertifizierung von der Hosting-Partei abhängt, statt pauschale Vendor-Zertifizierung zu behaupten.

Quelle prüfen ↗
+0.5 · Governance

Compliance-Tools umfassen Datenanfragen, Account-Löschung, Terms-Review sowie Impressums- und Privacy-Links.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Nextcloud veröffentlicht einen Support-Kalender mit Major-Releases alle vier Monate und monatlicher Wartung.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Download-Seiten listeten Hub 26 Winter 33.0.0 am 2026-02-18.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Support-Seiten verweisen auf Admin-, User- und Developer-Doku sowie Community- und Enterprise-Support.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Nextcloud Server wird für Self-Hosting auf dem eigenen Server oder in der privaten Cloud angeboten.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Die Install-Seite sagt, dass Nextcloud offene Standards wie CalDAV, WebDAV und IMAP für Drittanbieter-Clients nutzt.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Hub 26 Winter erweiterte die eingebaute Export- und Import-Unterstützung für Mail, Kontakte, Kalender, Tables und Deck.

Quelle prüfen ↗

Vorbehalte

6 Punkte
Major · −4

Ein Advisory von März 2026 sagte, dass verwundbare Flow-Versionen netzwerknahe Angreifer Dateien lesen, Tokens leaken und im Container Root erreichen lassen konnten.

Quelle prüfen ↗
Major · −4

Ein Lookup-Server-Logikfehler im März 2025 löste unnötige Callbacks für föderierte Identitäten aus und leakte Cloud-IDs über HTTP-Verifizierungsanfragen.

Quelle prüfen ↗
Moderate · −2

Die Härtungsdoku sagt, dass SSRF für Föderation und externen Storage außerhalb von Nextclouds Threat Model liegt; strikte Netzwerksegmentierung bleibt daher beim Betreiber.

Quelle prüfen ↗
Moderate · −2

Eine deutsche Anti-SLAPP-Stelle dokumentierte wiederholte rechtliche Schritte von Nextcloud gegen den Journalisten Markus Feilner als Fall mit SLAPP-Indizien und Chilling-Effect-Risiko.

Quelle prüfen ↗
Moderate · −1.5

Nextcloud sagt, dass missbräuchliche Apps aus dem Store entfernt werden können, sagt aber auch, dass nicht aller Drittanbieter-Code geprüft werden kann.

Quelle prüfen ↗
Minor · −1

Optionale AI-as-a-Service-Integrationen können Prompts an externe Anbieter wie OpenAI oder Replicate senden.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.