E.EuroStackDigitale Souveränität
← Zurück zu Paperless-ngx
9.4von 10
Trust Score · ready

Wie vertrauenswürdig ist Paperless-ngx?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+14,0aus vier Dimensionen
=
Endwert94,0entspricht 9.4 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit0,0 / 12
Signale +3,5 · Abzüge −11,0
Governance4,0 / 8
Signale +2,0 · Abzüge −2,0
Zuverlässigkeit4,0 / 6
Signale +2,5 · Abzüge −1,5
Vertrag & Portabilität6,0 / 6
Signale +4,0 · Abzüge −0,5

Positive Signale

18 Belege
+1 · Sicherheit

Die Doku sagt, dass Nutzerdaten lokal gespeichert und standardmäßig nicht übertragen oder geteilt werden.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Security Policy leitet Schwachstellenmeldungen über private GitHub Security Advisories.

Quelle prüfen ↗
+0.5 · Sicherheit

Release Notes markieren Security Fixes klar und empfehlen betroffenen Nutzern Updates.

Quelle prüfen ↗
+0.5 · Sicherheit

Die Nutzerdoku enthält eingebaute Zwei-Faktor-Authentifizierung mit Recovery Codes.

Quelle prüfen ↗
+0.5 · Sicherheit

Die REST-API dokumentiert Basic-, Session-, Token- und Remote-User-Authentifizierung.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Setup-Doku unterstützt Docker Secrets über _FILE-Konfigurationsvariablen.

Quelle prüfen ↗
+0.25 · Sicherheit

Die Setup-Doku rät wegen des Vollzugriffs von Superusern zu einem separaten normalen Konto für den Alltag.

Quelle prüfen ↗
+1 · Governance

Nicht-triviale Pull Requests brauchen Tests, manuelles Review und Freigabe durch mindestens zwei Teammitglieder.

Quelle prüfen ↗
+0.5 · Governance

Das Projekt verlangt, dass finaler PR-Code aus AI-Quellen attribuiert wird und nicht größtenteils AI-abgeleitet ist.

Quelle prüfen ↗
+0.5 · Governance

GitHub markiert die Paperless-ngx-Organisation als für die Projektdomain verifiziert.

Quelle prüfen ↗
+1 · Zuverlässigkeit

GitHub zeigt v2.20.15 als Release vom 27. April 2026.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Das Haupt-Repo zeigt breite Adoption mit zehntausenden Stars und tausenden Forks.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Administrationsdoku enthält einen Sanity Checker für fehlende, unzugängliche, korrupte und verwaiste Dokumentdateien.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Website verweist Nutzer für Community-Support auf GitHub Discussions und Matrix.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die offizielle Setup-Doku bietet Docker-Compose- und Bare-Metal-Wege für Self-Hosting.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Der Exporter schreibt Dokumente, Thumbnails, Metadaten, Datenbankinhalte und Manifest-Dateien für Backup oder Migration.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Doku sagt, dass Dokumente als plain files mit PDF/A-Archiven neben unveränderten Originalen gespeichert werden.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

Paperless-ngx liefert eine dokumentierte REST-API mit browsable Schema-Interface.

Quelle prüfen ↗

Vorbehalte

13 Punkte
Major · −3.5

Ein High-Severity-Advisory von März 2026 erlaubte delegierten User-Admins vor v2.20.11 das Erstellen von Superuser-Konten.

Quelle prüfen ↗
Major · −2.5

Ein Advisory von Februar 2026 sagte, dass Nutzer mit Share-Link-Rechten öffentliche Links für Dokumente erstellen konnten, die sie nicht sehen durften.

Quelle prüfen ↗
Moderate · −1

Ein Advisory von Februar 2026 fand, dass der Mail-Account-Test-Endpunkt per übergebener ID das gespeicherte Passwort eines anderen Kontos nutzen konnte.

Quelle prüfen ↗
Moderate · −1

Ein Advisory von Februar 2026 sagte, dass jeder authentifizierte Nutzer über den Storage-Path-Test-Endpunkt Inhalte anderer Dokumente lesen konnte.

Quelle prüfen ↗
Moderate · −1

Ein Advisory von Januar 2026 sagte, dass authentifizierte Nutzer über Storage Paths Dateien außerhalb der Anwendungsverzeichnisse schreiben konnten.

Quelle prüfen ↗
Moderate · −0.5

Ein Advisory von März 2026 sagte, dass die globale Suche Mail-Account- und Mail-Rule-Metadaten anderer Nutzer leaken konnte.

Quelle prüfen ↗
Moderate · −1

CVE-2024-35184 erlaubte Remote-User-Authentifizierung den API-Zugriff, obwohl API-Zugriff deaktiviert war.

Quelle prüfen ↗
Moderate · −1

Die Doku sagt, dass eingebaute Verschlüsselung entfernt wurde und Dokumenttext sowie Dateinamen nicht durch Paperless-ngx selbst verschlüsselt werden.

Quelle prüfen ↗
Moderate · −1.5

Der Contributing Guide nennt nur zwei Repo-Admins mit vollen Rechten und sagt, dass weitere dedizierte Maintainer gesucht werden.

Quelle prüfen ↗
Minor · −0.5

Automatische Wartung kann nicht reproduzierbare Issues nach sieben Tagen auf stale setzen und Feature Requests mit wenig Votes schließen.

Quelle prüfen ↗
Moderate · −1

Offizieller Support läuft community-basiert über GitHub Discussions und Matrix statt über einen SLA-gestützten Vendor-Kanal.

Quelle prüfen ↗
Minor · −0.5

Die Troubleshooting-Doku warnt, dass manche Network Shares mmap-Verhalten des Suchindex oder das Watching des Consume-Ordners brechen können.

Quelle prüfen ↗
Minor · −0.5

Die Doku warnt, dass Exporte einer Paperless-Version nicht in eine andere Version importiert werden können.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.