E.EuroStackDigitale Souveränität
← Zurück zu PostgreSQL
10von 10
Trust Score · ready

Wie vertrauenswürdig ist PostgreSQL?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+22,0aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit4,5 / 12
Signale +5,8 · Abzüge −7,3
Governance5,5 / 8
Signale +5,3 · Abzüge −3,8
Zuverlässigkeit6,0 / 6
Signale +7,0 · Abzüge −3,0
Vertrag & Portabilität6,0 / 6
Signale +6,5 · Abzüge −0,0

Positive Signale

28 Belege
+0.75 · Sicherheit

Das PostgreSQL-Projekt ist CVE Numbering Authority für PostgreSQL und eng verwandte Projekte.

Quelle prüfen ↗
+0.75 · Sicherheit

Die offiziellen Security-Dokumente nennen security@postgresql.org für vertrauliche Schwachstellenmeldungen.

Quelle prüfen ↗
+0.75 · Sicherheit

Öffentliche Schwachstellentabellen nennen betroffene Versionen, Fix-Releases, Login-Anforderungen und CVSS-Scores.

Quelle prüfen ↗
+0.75 · Sicherheit

Die Versioning-Policy liefert Bug- und Security-Fixes mindestens alle drei Monate, mit außerplanmäßigen Releases für kritische Fixes.

Quelle prüfen ↗
+0.75 · Sicherheit

Passwortauthentifizierung unterstützt SCRAM-SHA-256 und dokumentiert die Migration weg von schwächeren MD5-Hashes.

Quelle prüfen ↗
+0.75 · Sicherheit

PostgreSQL unterstützt TLS-Verbindungen und Client-Zertifikatsprüfung über hostssl-Regeln.

Quelle prüfen ↗
+0.75 · Sicherheit

Row-Level-Security-Policies können sichtbare und änderbare Zeilen pro Rolle begrenzen, mit Default-Deny bei Aktivierung.

Quelle prüfen ↗
+0.5 · Sicherheit

pg_hba.conf-Regeln steuern Verbindungstyp, Client-Adresse, Datenbank, Nutzer und Authentifizierungsmethode.

Quelle prüfen ↗
+1 · Governance

Die FAQ sagt, dass kein Unternehmen PostgreSQL besitzt; Freiwillige und Firmen teilen Code unter der Projektlizenz.

Quelle prüfen ↗
+1 · Governance

Das Projekt sagt, dass mehr als 700 Personen zur Core-Datenbanksoftware beitragen.

Quelle prüfen ↗
+0.75 · Governance

Das siebenköpfige Core Team veröffentlicht Zuständigkeiten für Release-Koordination, Berechtigungen, Policy und schwierige Entscheidungen.

Quelle prüfen ↗
+0.75 · Governance

Die Committer-Seite listet aktuelle Committer und sagt, dass Patches von Committern und der breiteren Community geprüft werden.

Quelle prüfen ↗
+0.5 · Governance

Governance-Seiten listen Core-, Sysadmin-, Committer-, Security-, Code-of-Conduct-, Contributor- und Sponsor-Gremien.

Quelle prüfen ↗
+0.75 · Governance

Der Code of Conduct definiert Melde-, Untersuchungs-, Einspruchs-, Aufbewahrungs- und Jahresbericht-Prozesse.

Quelle prüfen ↗
+0.5 · Governance

PGCA wird als NPO beschrieben, die zentrale Projektwerte wie Domains und Marken verwaltet und schützt.

Quelle prüfen ↗
+1.25 · Zuverlässigkeit

PostgreSQL veröffentlicht einen ungefähr jährlichen Major-Release-Zyklus und quartalsweise Minor-Releases.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Jede PostgreSQL-Major-Version erhält fünf Jahre Support nach dem Erst-Release.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Unterstützte Branches wurden im Februar 2026 bis PostgreSQL 18.3, 17.9, 16.13, 15.17 und 14.22 aktualisiert.

Quelle prüfen ↗
+1 · Zuverlässigkeit

pg_basebackup kann Full- oder Incremental-Base-Backups eines laufenden Clusters erstellen, ohne andere Clients zu beeinträchtigen.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Continuous Archiving und WAL-Replay unterstützen Point-in-Time-Recovery ab einem Base Backup.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die Doku deckt Warm Standby, Log Shipping, Streaming Replication, synchrone Replikation und Hot-Standby-Reads ab.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

pg_upgrade unterstützt Major-Version-Upgrades ohne das sonst übliche Dump-und-Restore-Verfahren.

Quelle prüfen ↗
+1.5 · Vertrag & Portabilität

Die PostgreSQL License erlaubt Nutzung, Kopieren, Änderung und Verteilung für jeden Zweck ohne Gebühr oder schriftliche Vereinbarung.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die Lizenzseite sagt, dass das Projekt keine Pläne hat, die PostgreSQL License zu ändern oder unter anderer Lizenz zu veröffentlichen.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die offizielle Doku sagt, dass der Ort des Data Directory vollständig vom Betreiber gewählt wird.

Quelle prüfen ↗
+1.25 · Vertrag & Portabilität

pg_dump exportiert konsistente SQL- oder Archiv-Backups, die mit psql oder pg_restore wiederhergestellt werden können.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

COPY ist dokumentiert, um Tabellendaten zwischen PostgreSQL-Tabellen und Standarddateien oder Programmen zu bewegen.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Logical Replication unterstützt Datenteilmengen und Einsatzfälle über Major-Versionen und Plattformen hinweg.

Quelle prüfen ↗

Vorbehalte

10 Punkte
Major · −3

Das Update vom Februar 2026 behob fünf Sicherheitslücken, darunter mehrere CVSS-8.8-Probleme mit beliebiger Codeausführung.

Quelle prüfen ↗
Major · −2.5

CVE-2025-1094 wurde als Teil einer nachgelagerten Exploit-Kette genutzt, bevor PostgreSQL unterstützte Releases patchte.

Quelle prüfen ↗
Moderate · −1.5

Das Security-Update vom Februar 2026 führte Regressionen ein, die ein außerplanmäßiges Release für alle unterstützten Versionen erforderten.

Quelle prüfen ↗
Moderate · −1.5

Eine Projekt-Mailinglisten-Antwort sagt, dass PostgreSQL nicht SOC-2-zertifiziert ist und Compliance-Käufer an Anbieter verweist.

Quelle prüfen ↗
Moderate · −1.5

Der Core-Support ist communitybasiert; kommerzieller Support wird an externe Professional-Services-Firmen delegiert.

Quelle prüfen ↗
Moderate · −1.5

Der laufende Markenstreit kostete dem Projekt Geld und hunderte Stunden von Senior-Community-Mitgliedern.

Quelle prüfen ↗
Moderate · −1.25

initdb warnt, dass die lokale Standardauthentifizierung ohne Härtung jedem lokalen Nutzer Superuser-Zugriff geben kann.

Quelle prüfen ↗
Moderate · −1

Die pg_dump-Dokumentation warnt, dass Restores beliebigen Code ausführen können, den Source-Superuser gewählt haben.

Quelle prüfen ↗
Minor · −0.75

Die Security-Seite sagt ausdrücklich, dass das PostgreSQL-Projekt keine Bug-Bounties anbietet.

Quelle prüfen ↗
Minor · −0.75

Die Website-Datenschutzerklärung nutzt weiter Google Analytics, wobei IP-bezogene Daten an US-Server gehen.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.