E.EuroStackDigitale Souveränität
← Zurück zu Passbolt
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Passbolt?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+29,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit12,0 / 12
Signale +10,5 · Abzüge −1,0
Governance6,0 / 8
Signale +5,0 · Abzüge −3,0
Zuverlässigkeit5,5 / 6
Signale +3,5 · Abzüge −1,0
Vertrag & Portabilität6,0 / 6
Signale +7,0 · Abzüge −4,0

Positive Signale

24 Belege
+2 · Sicherheit

Cure53 veröffentlichte im Juli 2025 White-Box-Audit-Ergebnisse für API und Browser-Erweiterung.

Quelle prüfen ↗
+2 · Sicherheit

Mehrere unabhängige Cure53-Auditberichte wurden über jüngere Releases hinweg veröffentlicht.

Quelle prüfen ↗
+1 · Sicherheit

Der dokumentierte Meldeprozess für Schwachstellen enthält Schritte für Fix-vor-Offenlegung.

Quelle prüfen ↗
+1 · Sicherheit

Security-Incident-Seiten veröffentlichen betroffene Versionen, Fixes und Offenlegungszeitlinien.

Quelle prüfen ↗
+0.5 · Sicherheit

Der öffentliche Bug-Bounty-Umfang und die Regeln für Forscher-Credits sind dokumentiert.

Quelle prüfen ↗
+2 · Sicherheit

Die Ende-zu-Ende-Verschlüsselung nutzt nutzergehaltene Schlüssel statt serverseitiger Entschlüsselung.

Quelle prüfen ↗
+1 · Sicherheit

OpenPGP-basierte Kryptografie und signierte Secret-Operationen sind dokumentiert.

Quelle prüfen ↗
+1 · Sicherheit

Die Cloud-DPA verpflichtet sich zur Benachrichtigung über Datenschutzverletzungen innerhalb von 48 Stunden.

Quelle prüfen ↗
+1 · Governance

Passbolt SA und der Luxemburger Hauptsitz sind öffentlich dokumentiert.

Quelle prüfen ↗
+0.5 · Governance

Die Series-A-Runde 2025 und die aktuellen Investoren sind öffentlich offengelegt.

Quelle prüfen ↗
+1 · Governance

Die Cloud-DPA gewährt Kunden Compliance-Nachweise und regelmäßige Audit-Rechte.

Quelle prüfen ↗
+1 · Governance

Die Cloud-DPA bietet Vorankündigung und Widerspruchsrechte für Änderungen bei Unterauftragsverarbeitern.

Quelle prüfen ↗
+1 · Governance

In den Produkten oder der Cloud-Site werden keine Analytics- oder Werbedaten erhoben.

Quelle prüfen ↗
+0.5 · Governance

Jüngere GitHub-Releases werden aus verifizierten signierten Tags veröffentlicht.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Eine öffentliche Statusseite ist für das Service-Monitoring verfügbar.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Ausfälle und Sicherheitsereignisse werden in einem öffentlichen Incident-Archiv dokumentiert.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die Kern-API hielt bis Januar 2026 einen aktiven Release-Rhythmus.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Business- und Enterprise-Pläne enthalten Support-SLAs am nächsten Werktag oder binnen 4 Stunden.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Passbolt kann auf eigener kontrollierter Infrastruktur selbst gehostet werden.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Der selbst gehostete Server kann standardmäßig ohne Drittanbieter-Dienste oder Internetzugang betrieben werden.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Zugangsdaten können in CSV- oder KDBX-Formaten exportiert werden.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Privacy-Bedingungen erlauben den Export von Cloud zu Self-Hosted sowie von bezahlt zu frei.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Cloud-Nutzungsbedingungen sagen, dass Kundendaten dem Kunden gehören.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Daten der Cloud-Workspaces werden in Europa gehostet.

Quelle prüfen ↗

Vorbehalte

6 Punkte
Moderate · −2

Ein Audit von 2025 markierte fehlende Metadaten-Signaturprüfung und ließ damit eine Manipulationslücke auf Datenbankebene.

Quelle prüfen ↗
Moderate · −2

Passbolt Cloud nutzt teils in den USA registrierte Unterauftragsverarbeiter und schafft damit trotz EU-Hosting einen US-Zugriffspfad.

Quelle prüfen ↗
Moderate · −2

Passbolt Pro hängt von einem Subscription-Key ab, und die Bedingungen erlauben eine automatische Deaktivierung ohne Verlängerung.

Quelle prüfen ↗
Moderate · −2

Die Cloud-Bedingungen schließen Rückerstattungen bei bequemer Kündigung aus und begrenzen die Haftung auf die Gebühren der letzten 12 Monate.

Quelle prüfen ↗
Minor · −1

SOC 2 Typ II wird beansprucht, der Bericht ist jedoch nur für Kunden auf Anfrage verfügbar.

Quelle prüfen ↗
Minor · −1

Die öffentliche Incident-Historie zeigt wiederholte Cloud-Ausfälle in 2024-2025, darunter Deployments und CDN-Abhängigkeiten.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.