Wie vertrauenswürdig ist Passbolt?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
24 BelegeCure53 veröffentlichte im Juli 2025 White-Box-Audit-Ergebnisse für API und Browser-Erweiterung.
Quelle prüfen ↗Mehrere unabhängige Cure53-Auditberichte wurden über jüngere Releases hinweg veröffentlicht.
Quelle prüfen ↗Der dokumentierte Meldeprozess für Schwachstellen enthält Schritte für Fix-vor-Offenlegung.
Quelle prüfen ↗Security-Incident-Seiten veröffentlichen betroffene Versionen, Fixes und Offenlegungszeitlinien.
Quelle prüfen ↗Der öffentliche Bug-Bounty-Umfang und die Regeln für Forscher-Credits sind dokumentiert.
Quelle prüfen ↗Die Ende-zu-Ende-Verschlüsselung nutzt nutzergehaltene Schlüssel statt serverseitiger Entschlüsselung.
Quelle prüfen ↗OpenPGP-basierte Kryptografie und signierte Secret-Operationen sind dokumentiert.
Quelle prüfen ↗Die Cloud-DPA verpflichtet sich zur Benachrichtigung über Datenschutzverletzungen innerhalb von 48 Stunden.
Quelle prüfen ↗Passbolt SA und der Luxemburger Hauptsitz sind öffentlich dokumentiert.
Quelle prüfen ↗Die Series-A-Runde 2025 und die aktuellen Investoren sind öffentlich offengelegt.
Quelle prüfen ↗Die Cloud-DPA gewährt Kunden Compliance-Nachweise und regelmäßige Audit-Rechte.
Quelle prüfen ↗Die Cloud-DPA bietet Vorankündigung und Widerspruchsrechte für Änderungen bei Unterauftragsverarbeitern.
Quelle prüfen ↗In den Produkten oder der Cloud-Site werden keine Analytics- oder Werbedaten erhoben.
Quelle prüfen ↗Jüngere GitHub-Releases werden aus verifizierten signierten Tags veröffentlicht.
Quelle prüfen ↗Eine öffentliche Statusseite ist für das Service-Monitoring verfügbar.
Quelle prüfen ↗Ausfälle und Sicherheitsereignisse werden in einem öffentlichen Incident-Archiv dokumentiert.
Quelle prüfen ↗Die Kern-API hielt bis Januar 2026 einen aktiven Release-Rhythmus.
Quelle prüfen ↗Business- und Enterprise-Pläne enthalten Support-SLAs am nächsten Werktag oder binnen 4 Stunden.
Quelle prüfen ↗Passbolt kann auf eigener kontrollierter Infrastruktur selbst gehostet werden.
Quelle prüfen ↗Der selbst gehostete Server kann standardmäßig ohne Drittanbieter-Dienste oder Internetzugang betrieben werden.
Quelle prüfen ↗Zugangsdaten können in CSV- oder KDBX-Formaten exportiert werden.
Quelle prüfen ↗Die Privacy-Bedingungen erlauben den Export von Cloud zu Self-Hosted sowie von bezahlt zu frei.
Quelle prüfen ↗Die Cloud-Nutzungsbedingungen sagen, dass Kundendaten dem Kunden gehören.
Quelle prüfen ↗Die Daten der Cloud-Workspaces werden in Europa gehostet.
Quelle prüfen ↗Vorbehalte
6 PunkteEin Audit von 2025 markierte fehlende Metadaten-Signaturprüfung und ließ damit eine Manipulationslücke auf Datenbankebene.
Quelle prüfen ↗Passbolt Cloud nutzt teils in den USA registrierte Unterauftragsverarbeiter und schafft damit trotz EU-Hosting einen US-Zugriffspfad.
Quelle prüfen ↗Passbolt Pro hängt von einem Subscription-Key ab, und die Bedingungen erlauben eine automatische Deaktivierung ohne Verlängerung.
Quelle prüfen ↗Die Cloud-Bedingungen schließen Rückerstattungen bei bequemer Kündigung aus und begrenzen die Haftung auf die Gebühren der letzten 12 Monate.
Quelle prüfen ↗SOC 2 Typ II wird beansprucht, der Bericht ist jedoch nur für Kunden auf Anfrage verfügbar.
Quelle prüfen ↗Die öffentliche Incident-Historie zeigt wiederholte Cloud-Ausfälle in 2024-2025, darunter Deployments und CDN-Abhängigkeiten.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.