E.EuroStackDigitale Souveränität
← Zurück zu Nitrokey
9.3von 10
Trust Score · ready

Wie vertrauenswürdig ist Nitrokey?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+12,9aus vier Dimensionen
=
Endwert92,9entspricht 9.3 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit4,4 / 12
Signale +4,0 · Abzüge −5,6
Governance3,0 / 8
Signale +2,5 · Abzüge −3,5
Zuverlässigkeit0,5 / 6
Signale +2,5 · Abzüge −5,0
Vertrag & Portabilität5,0 / 6
Signale +2,5 · Abzüge −0,5

Positive Signale

23 Belege
+0.75 · Sicherheit

Nitrokey veröffentlichte CVE-2025-25201 mit Abhilfehinweisen.

Quelle prüfen ↗
+0.5 · Sicherheit

Nitrokey-3-Firmware-Releases veröffentlichen verifizierte Signaturen und SHA-256-Hashes für Assets.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Nitrokey-3-Firmware-Dokumentation beschreibt Downgrade-Schutz.

Quelle prüfen ↗
+0.75 · Sicherheit

Der veröffentlichte Cure53-Firmwareaudit sagt, dass handlungsrelevante Nitrokey-Storage-Issues behoben und verifiziert wurden.

Quelle prüfen ↗
+0.25 · Sicherheit

Secfault führte einen veröffentlichten NetHSM-Sicherheitsassessments für Nitrokey durch.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Nitrokey-Storage-Dokumentation nennt Common-Criteria-EAL5+-Zertifizierung für den Sicherheitscontroller.

Quelle prüfen ↗
+0.75 · Sicherheit

Nitrokey 3 speichert OpenPGP-Schlüssel standardmäßig im SE050-Secure-Element.

Quelle prüfen ↗
+0.25 · Sicherheit

Nitrokey dankte und belohnte einen Responsible-Disclosure-Melder für das Storage-Problem öffentlich.

Quelle prüfen ↗
+0.5 · Governance

Das offizielle Impressum nennt Nitrokey GmbH in Teltow mit Register, USt-ID, CEO und Kontaktdaten.

Quelle prüfen ↗
+0.75 · Governance

Nitrokey sagt, dass es selbstfinanziert und unabhängig von externen Investoren ist.

Quelle prüfen ↗
+0.25 · Governance

Die Datenschutzerklärung dokumentiert DSGVO-Rechte und nennt den Datenschutzbeauftragten.

Quelle prüfen ↗
+0.25 · Governance

Nitrokey pflegt eine große öffentliche GitHub-Organisation mit sichtbaren Repositories und Issue-Trackern.

Quelle prüfen ↗
+0.5 · Governance

Nitrokey sagt, dass alle Nitrokeys in Deutschland produziert werden.

Quelle prüfen ↗
+0.25 · Governance

Die Datenschutzerklärung sagt, dass Kundenkonto-Daten für Bestellungen, Verträge und Kundenbetreuung genutzt werden.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Der offizielle Release-Feed zeigt Nitrokey-Software-Releases bis Mai 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Firmware-Doku unterscheidet Stable-, Release-Candidate- und Test-Releases für den Produktionseinsatz.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die Firmware-Update-Doku nennt einen Post-Flash-Testbefehl und einen Troubleshooting-Logpfad.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Öffentliche Support-Threads zeigen RMA-Hinweise und mindestens einen Austausch für ein totes Gerät.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Nitrokey-3-Firmware hat eine lange öffentliche Release-Historie mit Dutzenden GitHub-Releases.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Nitrokeys unterstützen gängige Authentifizierungsstandards wie HOTP, TOTP, U2F, FIDO2 und OpenPGP-Workflows.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Dokumentation bietet einen OpenPGP-Keygen- und Backup-Workflow.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Nitrokey dokumentiert das 14-tägige Verbraucher-Widerrufsrecht und den Erstattungsprozess.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Nitrokey kündigte die Preiserhöhung im Mai 2026 vorab an und nannte den Prozentsatz.

Quelle prüfen ↗

Vorbehalte

12 Punkte
Major · −3

Aktuelle Nitrokey-3-Issues melden lesbaren Flash, extrahierbare hw_key-Ableitung und schwachen At-Rest-Schutz für FIDO-Credentials.

Quelle prüfen ↗
Moderate · −1.5

GitHub zeigt für das zentrale Nitrokey-3-Firmware-Repository keine SECURITY.md, wodurch das Schwachstellen-Handling weniger formalisiert bleibt.

Quelle prüfen ↗
Moderate · −2

CVE-2025-25201 erlaubte Nitrokey 3 PIV in v1.8.0 ungültige Admin-Key-Authentifizierung bis zum Fix in v1.8.1.

Quelle prüfen ↗
Minor · −1

Ältere Nitrokey-FIDO-U2F-Firmware hatte eine von NVD kritisch bewertete Credential-Schutzlücke; Legacy-Geräte bleiben daher relevant.

Quelle prüfen ↗
Moderate · −1.5

Öffentliche Assurance-Unterlagen betonen Komponenten-Zertifizierung und Produktaudits statt eines modernen organisationsweiten Trust-Center-Pakets.

Quelle prüfen ↗
Moderate · −1.5

Nitrokey nennt bis zu 20 Mitarbeitende und pflegt zugleich ein breites Portfolio aus Hardware, HSM, Phone, Chat und Services.

Quelle prüfen ↗
Minor · −0.5

Shop-Zahlungs- und Versandabläufe können Kundendaten über Versanddienstleister, PayPal oder Stripe führen.

Quelle prüfen ↗
Moderate · −3

Nutzer melden Nitrokey-3-Attestation-Fehler, während die FIDO-Zertifizierung je nach Modell weiter uneinheitlich ist.

Quelle prüfen ↗
Moderate · −3

Support-Threads enthalten tote Nitrokey-3-Geräte und Nutzerfrust, daher bleiben Backup-Keys und RMA-Bereitschaft wichtig.

Quelle prüfen ↗
Minor · −1

Der Nitrokey-3-Firmware-Tracker zeigt weiter 78 offene Issues, darunter Tracking-Issues aus dem Jahr 2023.

Quelle prüfen ↗
Minor · −1

Firmware-Update-Dokumente warnen vor nötigen Backup-Logins und davor, dass abgebrochene Updates einen Nitrokey 3 unbrauchbar machen können.

Quelle prüfen ↗
Minor · −0.5

Der Verbraucher-Widerruf ist dokumentiert, aber Unternehmer haben kein Widerrufsrecht und Verbraucher tragen Rücksendekosten.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.