E.EuroStackDigitale Souveränität
← Zurück zu OPNsense
9.9von 10
Trust Score · ready

Wie vertrauenswürdig ist OPNsense?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+18,6aus vier Dimensionen
=
Endwert98,6entspricht 9.9 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit5,4 / 12
Signale +6,0 · Abzüge −6,6
Governance4,0 / 8
Signale +3,0 · Abzüge −3,0
Zuverlässigkeit4,3 / 6
Signale +3,8 · Abzüge −2,5
Vertrag & Portabilität5,0 / 6
Signale +4,3 · Abzüge −2,3

Positive Signale

32 Belege
+1.5 · Sicherheit

Die Security-Seite listet wiederkehrende LINCE/STIC-Prüfungen, einschließlich zertifizierter Business-Edition-Releases.

Quelle prüfen ↗
+1.5 · Sicherheit

Der STIC-Technikbericht 25.10 dokumentiert PASS-Ergebnisse für Schwachstellenanalyse und Penetrationstests.

Quelle prüfen ↗
+0.75 · Sicherheit

OPNsense veröffentlicht Security-Meldewege über GitHub und eine dedizierte Security-Adresse.

Quelle prüfen ↗
+0.75 · Sicherheit

Das Firmware-Modul enthält einen integrierten Audit-Check für bekannte Paket-Schwachstellen.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Security-Policy dokumentiert unterstützte Community- und Business-Branches für Security-Updates.

Quelle prüfen ↗
+0.75 · Sicherheit

Release 26.1.7 brachte Security-Fixes sowie aktuelle FreeBSD-, OpenSSL-, OpenVPN- und StrongSwan-Updates.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Release Notes 26.4 beschreiben breite Safe-Execution- und Command-Escaping-Härtung.

Quelle prüfen ↗
+0.75 · Governance

Deciso B.V. ist öffentlich als OPNsense-Betreiber mit niederländischer Adresse in Middelharnis genannt.

Quelle prüfen ↗
+0.75 · Governance

Deciso sagt, es sei 2000 gegründet worden, habe OPNsense gegründet und fördere Open-Source-Arbeit.

Quelle prüfen ↗
+0.25 · Governance

Das öffentliche Repository lädt zu Tests, Bugreports und Pull Requests über GitHub ein.

Quelle prüfen ↗
+0.25 · Governance

Beiträge müssen dieselben BSD-2-Clause-Bedingungen nutzen, damit das Projekt breit wiederverwendbar bleibt.

Quelle prüfen ↗
+0.25 · Governance

Die Website-Privacy-Erklärung sagt, dass nur administrative Daten wie IP-Adressen gesammelt werden.

Quelle prüfen ↗
+0.25 · Governance

Die Privacy-Seite sagt, dass Cookies nicht für Remarketing-Zwecke genutzt werden.

Quelle prüfen ↗
+0.25 · Governance

Die Privacy-Seite bietet Auskunft, Löschung, Korrektur und Portabilität mit vier Wochen Bearbeitungsziel.

Quelle prüfen ↗
+0.25 · Governance

Die ET-Pro-Telemetrie-Doku legt gesendete Felder offen und nennt ein Skript zur Prüfung ausgehender Daten.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die offizielle Doku meldet 340 Community-Edition-Releases seit Januar 2015 bis 26.1.7.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Community Edition 26.1.7 erschien am 30. April 2026 mit anschließendem Hotfix.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Business Edition 26.4 erschien am 15. April 2026 mit zusätzlichen Zuverlässigkeitsverbesserungen.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Core-Commit-Historie zeigt mehrere Maintainer und Contributor mit Änderungen im April 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Core-Repository zeigt rund 20k Commits, 4,4k Sterne und 950 Forks.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Das Core-Repository zeigt einen aktiven Pull-Request-Strom mit tausenden geschlossenen PRs.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die offizielle Doku bietet erweiterten professionellen Support gegen jährliche Gebühr an.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Community-Support-Kanäle umfassen Doku, Forum, IRC und GitHub-Tickets.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Downloads laufen über eine breite Mirror-Liste in Europa, Amerika, Asien und weiteren Regionen.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die BSD-2-Clause-Lizenz erhält Rechte zur Weitergabe, Änderung und zum Forken.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Das Repository verweist auf öffentliche Quellen und frei verfügbare Build-Tools zum Erstellen von OPNsense.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

OPNsense läuft auf Standard-x86-64-Hardware von Embedded-Systemen bis zu Rack-Servern.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Community-Edition-Installationsimages sind als freie öffentliche Downloads mit Mirror- und Checksum-Hinweisen verfügbar.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Konfigurations-Backup und -Restore sind dokumentiert, einschließlich passwortgeschütztem lokalem Export.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Die Backup-Doku enthält SFTP, Git-Nachvollziehbarkeit, Nextcloud-Backup und lokale History-Optionen.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

Der Shop nennt öffentlich Business-Edition-Preise, einschließlich Ein- und Drei-Jahres-Optionen.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Installierbare Firewall-Images laufen lokal statt einen verpflichtenden gehosteten Cloud-Dienst zu erfordern.

Quelle prüfen ↗

Vorbehalte

13 Punkte
Major · −3

GitHub Security listet ein kritisches RCE-Advisory von 2026, das Versionen bis 26.1.6 vor dem Patch 26.1.7 betrifft.

Quelle prüfen ↗
Moderate · −1.5

Ein LDAP-Injection-Advisory von 2026 erlaubte Usernamen-Enumeration und das Umgehen von Gruppenbeschränkungen bei LDAP-Auth.

Quelle prüfen ↗
Moderate · −1

Ein CSRF-Advisory von 2026 betraf statusändernde GET-Endpunkte, die privilegierte Backend-Aktionen auslösen konnten.

Quelle prüfen ↗
Major · −2.5

Der LogicalTrust-Pentest von 2023 fand 16 Schwachstellen, darunter vier High-Severity-Issues und einige verbleibende Punkte.

Quelle prüfen ↗
Minor · −0.5

Der STIC-Bericht 25.10 ließ einen offenen Command-Injection-Hygienepunkt in einem Pfad mit starken Backup- und HA-Rechten.

Quelle prüfen ↗
Moderate · −1.5

Die öffentliche Absicherung konzentriert sich auf LINCE/STIC-Produkttests statt auf ein breites SOC-2- oder ISO-Vendor-Paket.

Quelle prüfen ↗
Moderate · −1.5

Optionale ET-Pro-Telemetrie sendet bei Aktivierung teilweise IDS-Events und Sensor-Health-Daten an Proofpoint.

Quelle prüfen ↗
Moderate · −1

Tier-3-Community-Plugins werden nicht vom Core-Team QA-gestützt und können bei ausbleibender Wartung entfernt werden.

Quelle prüfen ↗
Moderate · −1

Der Core-Tracker zeigt rund 300 offene Issues, sodass manche Bugs weiter von Community-Triage und Reproduzierbarkeit abhängen.

Quelle prüfen ↗
Minor · −0.5

Die Backup-Doku warnt, dass Teil-Restores unerwartetes Verhalten verursachen und künftig entfallen können.

Quelle prüfen ↗
Moderate · −1

Die Bedingungen erlauben Preisänderungen ohne Vorankündigung und jährliche Abos bis zu 30 Tage vorab zu belasten.

Quelle prüfen ↗
Moderate · −0.75

Business-Edition-Lizenzen gelten für eine Installation; Missbrauch kann die Lizenz ohne Rückerstattung beenden.

Quelle prüfen ↗
Minor · −0.5

Die Bedingungen liefern Software as-is und begrenzen Haftung auf den gezahlten Betrag, ohne Datenverlust und entgangenen Gewinn.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.