Wie vertrauenswürdig ist Nitrokey?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
23 BelegeNitrokey veröffentlichte CVE-2025-25201 mit Abhilfehinweisen.
Quelle prüfen ↗Nitrokey-3-Firmware-Releases veröffentlichen verifizierte Signaturen und SHA-256-Hashes für Assets.
Quelle prüfen ↗Die Nitrokey-3-Firmware-Dokumentation beschreibt Downgrade-Schutz.
Quelle prüfen ↗Der veröffentlichte Cure53-Firmwareaudit sagt, dass handlungsrelevante Nitrokey-Storage-Issues behoben und verifiziert wurden.
Quelle prüfen ↗Secfault führte einen veröffentlichten NetHSM-Sicherheitsassessments für Nitrokey durch.
Quelle prüfen ↗Die Nitrokey-Storage-Dokumentation nennt Common-Criteria-EAL5+-Zertifizierung für den Sicherheitscontroller.
Quelle prüfen ↗Nitrokey 3 speichert OpenPGP-Schlüssel standardmäßig im SE050-Secure-Element.
Quelle prüfen ↗Nitrokey dankte und belohnte einen Responsible-Disclosure-Melder für das Storage-Problem öffentlich.
Quelle prüfen ↗Das offizielle Impressum nennt Nitrokey GmbH in Teltow mit Register, USt-ID, CEO und Kontaktdaten.
Quelle prüfen ↗Nitrokey sagt, dass es selbstfinanziert und unabhängig von externen Investoren ist.
Quelle prüfen ↗Die Datenschutzerklärung dokumentiert DSGVO-Rechte und nennt den Datenschutzbeauftragten.
Quelle prüfen ↗Nitrokey pflegt eine große öffentliche GitHub-Organisation mit sichtbaren Repositories und Issue-Trackern.
Quelle prüfen ↗Nitrokey sagt, dass alle Nitrokeys in Deutschland produziert werden.
Quelle prüfen ↗Die Datenschutzerklärung sagt, dass Kundenkonto-Daten für Bestellungen, Verträge und Kundenbetreuung genutzt werden.
Quelle prüfen ↗Der offizielle Release-Feed zeigt Nitrokey-Software-Releases bis Mai 2026.
Quelle prüfen ↗Die Firmware-Doku unterscheidet Stable-, Release-Candidate- und Test-Releases für den Produktionseinsatz.
Quelle prüfen ↗Die Firmware-Update-Doku nennt einen Post-Flash-Testbefehl und einen Troubleshooting-Logpfad.
Quelle prüfen ↗Öffentliche Support-Threads zeigen RMA-Hinweise und mindestens einen Austausch für ein totes Gerät.
Quelle prüfen ↗Nitrokey-3-Firmware hat eine lange öffentliche Release-Historie mit Dutzenden GitHub-Releases.
Quelle prüfen ↗Nitrokeys unterstützen gängige Authentifizierungsstandards wie HOTP, TOTP, U2F, FIDO2 und OpenPGP-Workflows.
Quelle prüfen ↗Die Dokumentation bietet einen OpenPGP-Keygen- und Backup-Workflow.
Quelle prüfen ↗Nitrokey dokumentiert das 14-tägige Verbraucher-Widerrufsrecht und den Erstattungsprozess.
Quelle prüfen ↗Nitrokey kündigte die Preiserhöhung im Mai 2026 vorab an und nannte den Prozentsatz.
Quelle prüfen ↗Vorbehalte
12 PunkteAktuelle Nitrokey-3-Issues melden lesbaren Flash, extrahierbare hw_key-Ableitung und schwachen At-Rest-Schutz für FIDO-Credentials.
Quelle prüfen ↗GitHub zeigt für das zentrale Nitrokey-3-Firmware-Repository keine SECURITY.md, wodurch das Schwachstellen-Handling weniger formalisiert bleibt.
Quelle prüfen ↗CVE-2025-25201 erlaubte Nitrokey 3 PIV in v1.8.0 ungültige Admin-Key-Authentifizierung bis zum Fix in v1.8.1.
Quelle prüfen ↗Ältere Nitrokey-FIDO-U2F-Firmware hatte eine von NVD kritisch bewertete Credential-Schutzlücke; Legacy-Geräte bleiben daher relevant.
Quelle prüfen ↗Öffentliche Assurance-Unterlagen betonen Komponenten-Zertifizierung und Produktaudits statt eines modernen organisationsweiten Trust-Center-Pakets.
Quelle prüfen ↗Nitrokey nennt bis zu 20 Mitarbeitende und pflegt zugleich ein breites Portfolio aus Hardware, HSM, Phone, Chat und Services.
Quelle prüfen ↗Shop-Zahlungs- und Versandabläufe können Kundendaten über Versanddienstleister, PayPal oder Stripe führen.
Quelle prüfen ↗Nutzer melden Nitrokey-3-Attestation-Fehler, während die FIDO-Zertifizierung je nach Modell weiter uneinheitlich ist.
Quelle prüfen ↗Support-Threads enthalten tote Nitrokey-3-Geräte und Nutzerfrust, daher bleiben Backup-Keys und RMA-Bereitschaft wichtig.
Quelle prüfen ↗Der Nitrokey-3-Firmware-Tracker zeigt weiter 78 offene Issues, darunter Tracking-Issues aus dem Jahr 2023.
Quelle prüfen ↗Firmware-Update-Dokumente warnen vor nötigen Backup-Logins und davor, dass abgebrochene Updates einen Nitrokey 3 unbrauchbar machen können.
Quelle prüfen ↗Der Verbraucher-Widerruf ist dokumentiert, aber Unternehmer haben kein Widerrufsrecht und Verbraucher tragen Rücksendekosten.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.