Wie vertrauenswürdig ist OPNsense?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
32 BelegeDie Security-Seite listet wiederkehrende LINCE/STIC-Prüfungen, einschließlich zertifizierter Business-Edition-Releases.
Quelle prüfen ↗Der STIC-Technikbericht 25.10 dokumentiert PASS-Ergebnisse für Schwachstellenanalyse und Penetrationstests.
Quelle prüfen ↗OPNsense veröffentlicht Security-Meldewege über GitHub und eine dedizierte Security-Adresse.
Quelle prüfen ↗Das Firmware-Modul enthält einen integrierten Audit-Check für bekannte Paket-Schwachstellen.
Quelle prüfen ↗Die Security-Policy dokumentiert unterstützte Community- und Business-Branches für Security-Updates.
Quelle prüfen ↗Release 26.1.7 brachte Security-Fixes sowie aktuelle FreeBSD-, OpenSSL-, OpenVPN- und StrongSwan-Updates.
Quelle prüfen ↗Die Release Notes 26.4 beschreiben breite Safe-Execution- und Command-Escaping-Härtung.
Quelle prüfen ↗Deciso B.V. ist öffentlich als OPNsense-Betreiber mit niederländischer Adresse in Middelharnis genannt.
Quelle prüfen ↗Deciso sagt, es sei 2000 gegründet worden, habe OPNsense gegründet und fördere Open-Source-Arbeit.
Quelle prüfen ↗Das öffentliche Repository lädt zu Tests, Bugreports und Pull Requests über GitHub ein.
Quelle prüfen ↗Beiträge müssen dieselben BSD-2-Clause-Bedingungen nutzen, damit das Projekt breit wiederverwendbar bleibt.
Quelle prüfen ↗Die Website-Privacy-Erklärung sagt, dass nur administrative Daten wie IP-Adressen gesammelt werden.
Quelle prüfen ↗Die Privacy-Seite sagt, dass Cookies nicht für Remarketing-Zwecke genutzt werden.
Quelle prüfen ↗Die Privacy-Seite bietet Auskunft, Löschung, Korrektur und Portabilität mit vier Wochen Bearbeitungsziel.
Quelle prüfen ↗Die ET-Pro-Telemetrie-Doku legt gesendete Felder offen und nennt ein Skript zur Prüfung ausgehender Daten.
Quelle prüfen ↗Die offizielle Doku meldet 340 Community-Edition-Releases seit Januar 2015 bis 26.1.7.
Quelle prüfen ↗Community Edition 26.1.7 erschien am 30. April 2026 mit anschließendem Hotfix.
Quelle prüfen ↗Business Edition 26.4 erschien am 15. April 2026 mit zusätzlichen Zuverlässigkeitsverbesserungen.
Quelle prüfen ↗Die Core-Commit-Historie zeigt mehrere Maintainer und Contributor mit Änderungen im April 2026.
Quelle prüfen ↗Das Core-Repository zeigt rund 20k Commits, 4,4k Sterne und 950 Forks.
Quelle prüfen ↗Das Core-Repository zeigt einen aktiven Pull-Request-Strom mit tausenden geschlossenen PRs.
Quelle prüfen ↗Die offizielle Doku bietet erweiterten professionellen Support gegen jährliche Gebühr an.
Quelle prüfen ↗Community-Support-Kanäle umfassen Doku, Forum, IRC und GitHub-Tickets.
Quelle prüfen ↗Downloads laufen über eine breite Mirror-Liste in Europa, Amerika, Asien und weiteren Regionen.
Quelle prüfen ↗Die BSD-2-Clause-Lizenz erhält Rechte zur Weitergabe, Änderung und zum Forken.
Quelle prüfen ↗Das Repository verweist auf öffentliche Quellen und frei verfügbare Build-Tools zum Erstellen von OPNsense.
Quelle prüfen ↗OPNsense läuft auf Standard-x86-64-Hardware von Embedded-Systemen bis zu Rack-Servern.
Quelle prüfen ↗Community-Edition-Installationsimages sind als freie öffentliche Downloads mit Mirror- und Checksum-Hinweisen verfügbar.
Quelle prüfen ↗Konfigurations-Backup und -Restore sind dokumentiert, einschließlich passwortgeschütztem lokalem Export.
Quelle prüfen ↗Die Backup-Doku enthält SFTP, Git-Nachvollziehbarkeit, Nextcloud-Backup und lokale History-Optionen.
Quelle prüfen ↗Der Shop nennt öffentlich Business-Edition-Preise, einschließlich Ein- und Drei-Jahres-Optionen.
Quelle prüfen ↗Installierbare Firewall-Images laufen lokal statt einen verpflichtenden gehosteten Cloud-Dienst zu erfordern.
Quelle prüfen ↗Vorbehalte
13 PunkteGitHub Security listet ein kritisches RCE-Advisory von 2026, das Versionen bis 26.1.6 vor dem Patch 26.1.7 betrifft.
Quelle prüfen ↗Ein LDAP-Injection-Advisory von 2026 erlaubte Usernamen-Enumeration und das Umgehen von Gruppenbeschränkungen bei LDAP-Auth.
Quelle prüfen ↗Ein CSRF-Advisory von 2026 betraf statusändernde GET-Endpunkte, die privilegierte Backend-Aktionen auslösen konnten.
Quelle prüfen ↗Der LogicalTrust-Pentest von 2023 fand 16 Schwachstellen, darunter vier High-Severity-Issues und einige verbleibende Punkte.
Quelle prüfen ↗Der STIC-Bericht 25.10 ließ einen offenen Command-Injection-Hygienepunkt in einem Pfad mit starken Backup- und HA-Rechten.
Quelle prüfen ↗Die öffentliche Absicherung konzentriert sich auf LINCE/STIC-Produkttests statt auf ein breites SOC-2- oder ISO-Vendor-Paket.
Quelle prüfen ↗Optionale ET-Pro-Telemetrie sendet bei Aktivierung teilweise IDS-Events und Sensor-Health-Daten an Proofpoint.
Quelle prüfen ↗Tier-3-Community-Plugins werden nicht vom Core-Team QA-gestützt und können bei ausbleibender Wartung entfernt werden.
Quelle prüfen ↗Der Core-Tracker zeigt rund 300 offene Issues, sodass manche Bugs weiter von Community-Triage und Reproduzierbarkeit abhängen.
Quelle prüfen ↗Die Backup-Doku warnt, dass Teil-Restores unerwartetes Verhalten verursachen und künftig entfallen können.
Quelle prüfen ↗Die Bedingungen erlauben Preisänderungen ohne Vorankündigung und jährliche Abos bis zu 30 Tage vorab zu belasten.
Quelle prüfen ↗Business-Edition-Lizenzen gelten für eine Installation; Missbrauch kann die Lizenz ohne Rückerstattung beenden.
Quelle prüfen ↗Die Bedingungen liefern Software as-is und begrenzen Haftung auf den gezahlten Betrag, ohne Datenverlust und entgangenen Gewinn.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.