Wie vertrauenswürdig ist OpenSearch?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
24 BelegeDie Security Policy nennt security@opensearch.org als privaten Meldeweg.
Quelle prüfen ↗Die Projektgeschichte dokumentiert einen Security-Issue-Prozess mit Predisclosure-Liste.
Quelle prüfen ↗OSTIF und X41 führten 2023 ein unabhängiges Code-Audit von OpenSearch 2.8.0 durch.
Quelle prüfen ↗Das X41-Audit meldete nur zwei Low-Severity-Schwachstellen plus Härtungshinweise.
Quelle prüfen ↗Die LTS-Policy verlangt Fixes für mittlere und höhere CVEs binnen 60 Tagen und hohe oder kritische CVEs binnen 30 Tagen.
Quelle prüfen ↗Das LTS-Programm nutzt Scans über rund 150 Repos, um SBOM- und Herkunftsnachweise aufzubauen.
Quelle prüfen ↗Security-Settings dokumentieren geschützte Indizes, Passwort-Hashing, TLS und Audit-Log-Kontrollen.
Quelle prüfen ↗Data-Prepper-Konfiguration setzt TLS für Server-APIs standardmäßig auf true.
Quelle prüfen ↗Die OpenSearch Software Foundation ist ein Linux-Foundation-Projekt für langfristige Nachhaltigkeit.
Quelle prüfen ↗Foundation-Doku veröffentlicht ein Governing Board, das Budget und Mitgliedervertretung beaufsichtigt.
Quelle prüfen ↗Die Foundation-Doku trennt technische Aufsicht vom Foundation Board und verweist auf die technische Charter.
Quelle prüfen ↗Das TSC schloss im Oktober 2025 seine erste Wahl ab und veröffentlichte die gewählten Mitglieder.
Quelle prüfen ↗Das Projekt meldete über 1.000 Beitragende, über 39.000 gemergte PRs und 250 Maintainer aus über 25 Organisationen.
Quelle prüfen ↗OpenSearch meldete Nicht-Amazon-Maintainer in 42 Prozent der Repos und steigende Nicht-Amazon-Beiträge.
Quelle prüfen ↗Offizielle Seiten verlinken Code of Conduct, Forum, GitHub und Slack für öffentliche Beteiligung.
Quelle prüfen ↗Release History nennt 3.6.0 und 2.19.5 Releases im März-April 2026.
Quelle prüfen ↗Die Release-Seite veröffentlicht Current-, Maintenance- und Deprecation-Fenster für Major-Versionen.
Quelle prüfen ↗OpenSearch LTS maintaint Major-Releases für mindestens 18 Monate.
Quelle prüfen ↗Die Release-Historie nennt Release Manager und Tracking Issues für Releases.
Quelle prüfen ↗Offizielle Navigation führt Nutzer zu Forum, Slack und Solution Providers.
Quelle prüfen ↗Apache 2.0 gewährt kostenlose Rechte zur Reproduktion, Modifikation, Sublicensing und Distribution in Source- oder Object-Form.
Quelle prüfen ↗LTS-Doku sagt keine Lizenzgebühren und kein Vendor-Lock-in für unterstützte Open-Source-Deployments.
Quelle prüfen ↗Die LTS-Ankündigung sagt, dass alle LTS-Entwicklungen upstream beigetragen werden müssen.
Quelle prüfen ↗Snapshot-Doku unterstützt Backup und Restore von Cluster State und Indexdaten für Migrationen.
Quelle prüfen ↗Vorbehalte
11 PunkteCVE-2025-9624 erlaubt mit komplexen query_string-Eingaben Denial of Service in OpenSearch vor 2.19.4 und 3.3.0.
Quelle prüfen ↗CVE-2025-62371 sagt, dass Data Prepper vor 2.12.2 ohne cert-Pfad standardmäßig allen SSL-Zertifikaten vertraute.
Quelle prüfen ↗CVE-2024-43794 erlaubte präparierten nextUrl-Parametern Redirects von OpenSearch-Dashboards-Logins vor 1.3.19 und 2.16.0.
Quelle prüfen ↗Ein Advisory von 2023 behob einen präparierten _search-Query-String, der StackOverflow-Denial-of-Service auslösen konnte.
Quelle prüfen ↗Die Security-Doku sagt, dass Produktionsdeployments Demo-Zertifikate und andere Defaults manuell ersetzen müssen.
Quelle prüfen ↗Security-Settings warnen, dass deaktivierte OpenSearch Security Konfiguration einschließlich Passwörtern öffentlich offenlegen kann.
Quelle prüfen ↗Data-Prepper-Core-API-Authentifizierung ist optional; ohne sie können Shutdown-APIs für jeden mit Netzwerkzugang erreichbar sein.
Quelle prüfen ↗OpenSearch 3.0 deaktivierte den Java Security Manager dauerhaft, während der eigene Vorschlag Ersatzlösungen nicht als Drop-in-Ersatz beschreibt.
Quelle prüfen ↗Ein Core-Issue von 2024 sagte, dass nur etwas mehr als die Hälfte von über 30 Maintainern zuletzt Review- oder Merge-Aktivität hatte.
Quelle prüfen ↗Premier-Mitgliedschaft gibt Board-Ernennungsrechte, und AWS bleibt als Premier Member gelistet.
Quelle prüfen ↗Offizielle LTS-Doku routet formalen Support zu zertifizierten Vendors; upstream OpenSearch ist selbst nicht die Vertragspartei.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.