Wie vertrauenswürdig ist PostgreSQL?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
28 BelegeDas PostgreSQL-Projekt ist CVE Numbering Authority für PostgreSQL und eng verwandte Projekte.
Quelle prüfen ↗Die offiziellen Security-Dokumente nennen security@postgresql.org für vertrauliche Schwachstellenmeldungen.
Quelle prüfen ↗Öffentliche Schwachstellentabellen nennen betroffene Versionen, Fix-Releases, Login-Anforderungen und CVSS-Scores.
Quelle prüfen ↗Die Versioning-Policy liefert Bug- und Security-Fixes mindestens alle drei Monate, mit außerplanmäßigen Releases für kritische Fixes.
Quelle prüfen ↗Passwortauthentifizierung unterstützt SCRAM-SHA-256 und dokumentiert die Migration weg von schwächeren MD5-Hashes.
Quelle prüfen ↗PostgreSQL unterstützt TLS-Verbindungen und Client-Zertifikatsprüfung über hostssl-Regeln.
Quelle prüfen ↗Row-Level-Security-Policies können sichtbare und änderbare Zeilen pro Rolle begrenzen, mit Default-Deny bei Aktivierung.
Quelle prüfen ↗pg_hba.conf-Regeln steuern Verbindungstyp, Client-Adresse, Datenbank, Nutzer und Authentifizierungsmethode.
Quelle prüfen ↗Die FAQ sagt, dass kein Unternehmen PostgreSQL besitzt; Freiwillige und Firmen teilen Code unter der Projektlizenz.
Quelle prüfen ↗Das Projekt sagt, dass mehr als 700 Personen zur Core-Datenbanksoftware beitragen.
Quelle prüfen ↗Das siebenköpfige Core Team veröffentlicht Zuständigkeiten für Release-Koordination, Berechtigungen, Policy und schwierige Entscheidungen.
Quelle prüfen ↗Die Committer-Seite listet aktuelle Committer und sagt, dass Patches von Committern und der breiteren Community geprüft werden.
Quelle prüfen ↗Governance-Seiten listen Core-, Sysadmin-, Committer-, Security-, Code-of-Conduct-, Contributor- und Sponsor-Gremien.
Quelle prüfen ↗Der Code of Conduct definiert Melde-, Untersuchungs-, Einspruchs-, Aufbewahrungs- und Jahresbericht-Prozesse.
Quelle prüfen ↗PGCA wird als NPO beschrieben, die zentrale Projektwerte wie Domains und Marken verwaltet und schützt.
Quelle prüfen ↗PostgreSQL veröffentlicht einen ungefähr jährlichen Major-Release-Zyklus und quartalsweise Minor-Releases.
Quelle prüfen ↗Jede PostgreSQL-Major-Version erhält fünf Jahre Support nach dem Erst-Release.
Quelle prüfen ↗Unterstützte Branches wurden im Februar 2026 bis PostgreSQL 18.3, 17.9, 16.13, 15.17 und 14.22 aktualisiert.
Quelle prüfen ↗pg_basebackup kann Full- oder Incremental-Base-Backups eines laufenden Clusters erstellen, ohne andere Clients zu beeinträchtigen.
Quelle prüfen ↗Continuous Archiving und WAL-Replay unterstützen Point-in-Time-Recovery ab einem Base Backup.
Quelle prüfen ↗Die Doku deckt Warm Standby, Log Shipping, Streaming Replication, synchrone Replikation und Hot-Standby-Reads ab.
Quelle prüfen ↗pg_upgrade unterstützt Major-Version-Upgrades ohne das sonst übliche Dump-und-Restore-Verfahren.
Quelle prüfen ↗Die PostgreSQL License erlaubt Nutzung, Kopieren, Änderung und Verteilung für jeden Zweck ohne Gebühr oder schriftliche Vereinbarung.
Quelle prüfen ↗Die Lizenzseite sagt, dass das Projekt keine Pläne hat, die PostgreSQL License zu ändern oder unter anderer Lizenz zu veröffentlichen.
Quelle prüfen ↗Die offizielle Doku sagt, dass der Ort des Data Directory vollständig vom Betreiber gewählt wird.
Quelle prüfen ↗pg_dump exportiert konsistente SQL- oder Archiv-Backups, die mit psql oder pg_restore wiederhergestellt werden können.
Quelle prüfen ↗COPY ist dokumentiert, um Tabellendaten zwischen PostgreSQL-Tabellen und Standarddateien oder Programmen zu bewegen.
Quelle prüfen ↗Logical Replication unterstützt Datenteilmengen und Einsatzfälle über Major-Versionen und Plattformen hinweg.
Quelle prüfen ↗Vorbehalte
10 PunkteDas Update vom Februar 2026 behob fünf Sicherheitslücken, darunter mehrere CVSS-8.8-Probleme mit beliebiger Codeausführung.
Quelle prüfen ↗CVE-2025-1094 wurde als Teil einer nachgelagerten Exploit-Kette genutzt, bevor PostgreSQL unterstützte Releases patchte.
Quelle prüfen ↗Das Security-Update vom Februar 2026 führte Regressionen ein, die ein außerplanmäßiges Release für alle unterstützten Versionen erforderten.
Quelle prüfen ↗Eine Projekt-Mailinglisten-Antwort sagt, dass PostgreSQL nicht SOC-2-zertifiziert ist und Compliance-Käufer an Anbieter verweist.
Quelle prüfen ↗Der Core-Support ist communitybasiert; kommerzieller Support wird an externe Professional-Services-Firmen delegiert.
Quelle prüfen ↗Der laufende Markenstreit kostete dem Projekt Geld und hunderte Stunden von Senior-Community-Mitgliedern.
Quelle prüfen ↗initdb warnt, dass die lokale Standardauthentifizierung ohne Härtung jedem lokalen Nutzer Superuser-Zugriff geben kann.
Quelle prüfen ↗Die pg_dump-Dokumentation warnt, dass Restores beliebigen Code ausführen können, den Source-Superuser gewählt haben.
Quelle prüfen ↗Die Security-Seite sagt ausdrücklich, dass das PostgreSQL-Projekt keine Bug-Bounties anbietet.
Quelle prüfen ↗Die Website-Datenschutzerklärung nutzt weiter Google Analytics, wobei IP-bezogene Daten an US-Server gehen.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.