E.EuroStackDigitale Souveränität
← Zurück zu OpenSearch
10von 10
Trust Score · ready

Wie vertrauenswürdig ist OpenSearch?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+21,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit1,5 / 12
Signale +7,8 · Abzüge −12,3
Governance8,0 / 8
Signale +5,5 · Abzüge −1,0
Zuverlässigkeit6,0 / 6
Signale +4,3 · Abzüge −0,8
Vertrag & Portabilität6,0 / 6
Signale +4,0 · Abzüge −1,0

Positive Signale

24 Belege
+1 · Sicherheit

Die Security Policy nennt security@opensearch.org als privaten Meldeweg.

Quelle prüfen ↗
+0.75 · Sicherheit

Die Projektgeschichte dokumentiert einen Security-Issue-Prozess mit Predisclosure-Liste.

Quelle prüfen ↗
+1.25 · Sicherheit

OSTIF und X41 führten 2023 ein unabhängiges Code-Audit von OpenSearch 2.8.0 durch.

Quelle prüfen ↗
+0.75 · Sicherheit

Das X41-Audit meldete nur zwei Low-Severity-Schwachstellen plus Härtungshinweise.

Quelle prüfen ↗
+1.5 · Sicherheit

Die LTS-Policy verlangt Fixes für mittlere und höhere CVEs binnen 60 Tagen und hohe oder kritische CVEs binnen 30 Tagen.

Quelle prüfen ↗
+1 · Sicherheit

Das LTS-Programm nutzt Scans über rund 150 Repos, um SBOM- und Herkunftsnachweise aufzubauen.

Quelle prüfen ↗
+1 · Sicherheit

Security-Settings dokumentieren geschützte Indizes, Passwort-Hashing, TLS und Audit-Log-Kontrollen.

Quelle prüfen ↗
+0.5 · Sicherheit

Data-Prepper-Konfiguration setzt TLS für Server-APIs standardmäßig auf true.

Quelle prüfen ↗
+1 · Governance

Die OpenSearch Software Foundation ist ein Linux-Foundation-Projekt für langfristige Nachhaltigkeit.

Quelle prüfen ↗
+0.75 · Governance

Foundation-Doku veröffentlicht ein Governing Board, das Budget und Mitgliedervertretung beaufsichtigt.

Quelle prüfen ↗
+0.75 · Governance

Die Foundation-Doku trennt technische Aufsicht vom Foundation Board und verweist auf die technische Charter.

Quelle prüfen ↗
+0.75 · Governance

Das TSC schloss im Oktober 2025 seine erste Wahl ab und veröffentlichte die gewählten Mitglieder.

Quelle prüfen ↗
+1 · Governance

Das Projekt meldete über 1.000 Beitragende, über 39.000 gemergte PRs und 250 Maintainer aus über 25 Organisationen.

Quelle prüfen ↗
+0.75 · Governance

OpenSearch meldete Nicht-Amazon-Maintainer in 42 Prozent der Repos und steigende Nicht-Amazon-Beiträge.

Quelle prüfen ↗
+0.5 · Governance

Offizielle Seiten verlinken Code of Conduct, Forum, GitHub und Slack für öffentliche Beteiligung.

Quelle prüfen ↗
+1.25 · Zuverlässigkeit

Release History nennt 3.6.0 und 2.19.5 Releases im März-April 2026.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

Die Release-Seite veröffentlicht Current-, Maintenance- und Deprecation-Fenster für Major-Versionen.

Quelle prüfen ↗
+1.25 · Zuverlässigkeit

OpenSearch LTS maintaint Major-Releases für mindestens 18 Monate.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Release-Historie nennt Release Manager und Tracking Issues für Releases.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Offizielle Navigation führt Nutzer zu Forum, Slack und Solution Providers.

Quelle prüfen ↗
+1.25 · Vertrag & Portabilität

Apache 2.0 gewährt kostenlose Rechte zur Reproduktion, Modifikation, Sublicensing und Distribution in Source- oder Object-Form.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

LTS-Doku sagt keine Lizenzgebühren und kein Vendor-Lock-in für unterstützte Open-Source-Deployments.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die LTS-Ankündigung sagt, dass alle LTS-Entwicklungen upstream beigetragen werden müssen.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Snapshot-Doku unterstützt Backup und Restore von Cluster State und Indexdaten für Migrationen.

Quelle prüfen ↗

Vorbehalte

11 Punkte
Major · −2.5

CVE-2025-9624 erlaubt mit komplexen query_string-Eingaben Denial of Service in OpenSearch vor 2.19.4 und 3.3.0.

Quelle prüfen ↗
Major · −2

CVE-2025-62371 sagt, dass Data Prepper vor 2.12.2 ohne cert-Pfad standardmäßig allen SSL-Zertifikaten vertraute.

Quelle prüfen ↗
Moderate · −1.5

CVE-2024-43794 erlaubte präparierten nextUrl-Parametern Redirects von OpenSearch-Dashboards-Logins vor 1.3.19 und 2.16.0.

Quelle prüfen ↗
Moderate · −1.5

Ein Advisory von 2023 behob einen präparierten _search-Query-String, der StackOverflow-Denial-of-Service auslösen konnte.

Quelle prüfen ↗
Moderate · −1.5

Die Security-Doku sagt, dass Produktionsdeployments Demo-Zertifikate und andere Defaults manuell ersetzen müssen.

Quelle prüfen ↗
Major · −2

Security-Settings warnen, dass deaktivierte OpenSearch Security Konfiguration einschließlich Passwörtern öffentlich offenlegen kann.

Quelle prüfen ↗
Moderate · −1.25

Data-Prepper-Core-API-Authentifizierung ist optional; ohne sie können Shutdown-APIs für jeden mit Netzwerkzugang erreichbar sein.

Quelle prüfen ↗
Moderate · −1.5

OpenSearch 3.0 deaktivierte den Java Security Manager dauerhaft, während der eigene Vorschlag Ersatzlösungen nicht als Drop-in-Ersatz beschreibt.

Quelle prüfen ↗
Moderate · −1.5

Ein Core-Issue von 2024 sagte, dass nur etwas mehr als die Hälfte von über 30 Maintainern zuletzt Review- oder Merge-Aktivität hatte.

Quelle prüfen ↗
Moderate · −1

Premier-Mitgliedschaft gibt Board-Ernennungsrechte, und AWS bleibt als Premier Member gelistet.

Quelle prüfen ↗
Moderate · −1

Offizielle LTS-Doku routet formalen Support zu zertifizierten Vendors; upstream OpenSearch ist selbst nicht die Vertragspartei.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.