Wie vertrauenswürdig ist Penpot?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
26 BelegeDie Security-Doku nennt AES-256-Verschlüsselung im Ruhezustand und TLS 1.2+ bei der Übertragung.
Quelle prüfen ↗Die Enterprise-Security-Doku nennt SAML-SSO, RBAC, API-Security und Webhooks.
Quelle prüfen ↗Das Whitepaper beschreibt Cloud-Monitoring, DDoS-Kontrollen, Schwachstellenscans und Pentests durch Dritte.
Quelle prüfen ↗Das Repository veröffentlicht einen privaten Security-Meldeweg über support@penpot.app.
Quelle prüfen ↗NVD dokumentiert Version 2.13.2 als Patch für CVE-2026-26202.
Quelle prüfen ↗Die AVV verlangt die Meldung relevanter Datenschutzvorfälle binnen 48 Stunden.
Quelle prüfen ↗Die MCP-Doku beschreibt das Deaktivieren von MCP und das Regenerieren geleakter Keys, um Agentenzugriff zu stoppen.
Quelle prüfen ↗Kaleidos veröffentlicht eine spanische Gesellschaft und eine Madrider Büroanschrift.
Quelle prüfen ↗Die AVV sagt, dass Kaleidos Controller-Daten nicht für eigene Zwecke nutzt.
Quelle prüfen ↗Die AVV bietet Compliance-Informationen und jährliche Kundenaudit-Rechte nach Vorankündigung.
Quelle prüfen ↗Der Contribution Guide dokumentiert PR-Review, Testnotizen, DCO-Sign-off und Klarnamen-Anforderungen.
Quelle prüfen ↗Das Repository verweist Beitragende auf einen Contributor-Covenant-Code-of-Conduct und einen Meldeweg.
Quelle prüfen ↗Kaleidos veröffentlicht Teamrollen und sagt, dass Produkte Kaleidos, Mitarbeitenden und Investoren gehören.
Quelle prüfen ↗GitHub-Releases zeigen, dass Penpot 2.14.4 am 27. April 2026 erschien.
Quelle prüfen ↗Das Hauptrepo zeigt rund 47k Stars, 2,9k Forks und mehr als 21k Commits.
Quelle prüfen ↗Das Whitepaper dokumentiert Deployment-Optionen für Docker, Kubernetes, Elestio und OpenShift.
Quelle prüfen ↗Das README verlinkt offizielle Doku, Lernressourcen, Community-Kanäle und Issue-Reporting.
Quelle prüfen ↗Der Private-Server-Plan bewirbt dedizierte Infrastruktur und garantierte Antwortzeiten.
Quelle prüfen ↗Die Bedingungen sagen, dass Nutzer oder Kunden alleinige Eigentümer hochgeladener Inhalte bleiben.
Quelle prüfen ↗Die Bedingungen sagen, dass Produktverbesserungsanalysen Metadaten statt Aufgabentext oder Anhangsinhalten nutzen.
Quelle prüfen ↗Self-Hosting unterstützt volle Datenkontrolle, eigene Sicherheitskontrollen und Air-Gap-Umgebungen.
Quelle prüfen ↗Die Export-Doku beschreibt ein ZIP-Archiv mit binären Assets und lesbarer JSON-Struktur.
Quelle prüfen ↗Das README sagt, dass Penpot mit offenen Standards wie SVG, CSS, HTML und JSON arbeitet.
Quelle prüfen ↗Die Preise sind öffentlich, einschließlich Gratis-, 7-Dollar-pro-Nutzer-, gedeckelter Enterprise- und Private-Server-Tiers.
Quelle prüfen ↗Die Bedingungen erlauben die Kündigung von Cloud-Abos im Konto mit sofortiger Wirkung.
Quelle prüfen ↗Das Repository veröffentlicht MPL-2.0-Bedingungen mit Rechten zur Source-Form-Verteilung.
Quelle prüfen ↗Vorbehalte
11 PunkteDie Security-Unterlagen beschreiben SOC2 und HIPAA als Fähigkeit oder Kompatibilität, statt Vendor-Attestierungen zu veröffentlichen.
Quelle prüfen ↗CVE-2026-26202 ermöglichte vor Version 2.13.2 beliebige Dateizugriffe aus dem Penpot-Backend-Prozess.
Quelle prüfen ↗Das MCP-README sagt, dass ein LLM beliebigen Code in der Plugin-Umgebung gegen eine Designdatei ausführen kann.
Quelle prüfen ↗Der MCP-Multi-User-Modus ist nur für Tests markiert und dokumentiert noch einen fest kodierten Plugin-Token.
Quelle prüfen ↗Ein Issue von 2026 meldete, dass eine große Penpot-Datei nach dem Laden fortlaufend abstürzte.
Quelle prüfen ↗Ein Self-Hosted-Issue von 2025 beschrieb Penpot-Dateiimport und Copy-Paste als unbenutzbar.
Quelle prüfen ↗Die Standardpreise nennen Forum und Help Center; garantierte Antwortzeiten stehen beim Private-Server-Angebot.
Quelle prüfen ↗Die Bedingungen warnen, dass gekündigte, gesperrte oder gelöschte Konten keinen Zugriff mehr auf gespeicherte Kontodaten haben können.
Quelle prüfen ↗Die Bedingungen sagen, dass Drittanbieter-Services nicht geprüft oder kontrolliert werden und auf eigenes Risiko genutzt werden.
Quelle prüfen ↗Die Cookie-Policy nennt Google Analytics, PostHog und mögliche Advertising-Network-Empfänger für Cookie-Daten.
Quelle prüfen ↗Die Bedingungen sagen, dass bestimmte Kaleidos-Produktmodule proprietär sind, obwohl der Penpot-Kern unter MPL steht.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.