E.EuroStackDigitale Souveränität
← Zurück zu QEMU
9.7von 10
Trust Score · ready

Wie vertrauenswürdig ist QEMU?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+17,2aus vier Dimensionen
=
Endwert97,2entspricht 9.7 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit2,2 / 12
Signale +4,5 · Abzüge −8,4
Governance6,3 / 8
Signale +3,3 · Abzüge −1,0
Zuverlässigkeit2,8 / 6
Signale +3,5 · Abzüge −3,8
Vertrag & Portabilität6,0 / 6
Signale +4,3 · Abzüge −1,0

Positive Signale

26 Belege
+0.75 · Sicherheit

QEMU veröffentlicht eine private Security-Mailingliste für vermutete Schwachstellenmeldungen.

Quelle prüfen ↗
+0.75 · Sicherheit

Der Security-Prozess dokumentiert CVE-Vergabe, Embargo-Regeln, Vertraulichkeit und ein 60-Tage-Bearbeitungsziel.

Quelle prüfen ↗
+0.5 · Sicherheit

Offizielle Source-Release-Tarballs werden vom Release-Manager mit veröffentlichtem GPG-Key signiert.

Quelle prüfen ↗
+0.5 · Sicherheit

Security-Dokumente definieren vertrauenswürdige und unvertrauenswürdige Entitäten für QEMU-Virtualisierungsdeployments.

Quelle prüfen ↗
+0.75 · Sicherheit

Deployment-Doku behandelt unprivilegierte QEMU-Prozesse, SELinux, AppArmor, cgroups, Namespaces und seccomp-Sandboxing.

Quelle prüfen ↗
+0.5 · Sicherheit

QEMU dokumentiert Virtual-Device-Fuzzing-Infrastruktur und OSS-Fuzz-Integration.

Quelle prüfen ↗
+0.5 · Sicherheit

Secure-Coding-Doku behandelt typische C-Schwachstellenklassen, Input-Validierung und statische oder dynamische Analysewerkzeuge.

Quelle prüfen ↗
+0.25 · Sicherheit

QEMU unterstützt qcow2-Payload-Verschlüsselung mit LUKS und dokumentiert einstellbare Verschlüsselungsparameter.

Quelle prüfen ↗
+1 · Governance

QEMU ist ein Software-Freedom-Conservancy-Mitgliedsprojekt; Assets und Spenden werden für das Projekt gehalten.

Quelle prüfen ↗
+0.75 · Governance

Das Leadership Committee begrenzt Mitglieder desselben Arbeitgebers auf ein Drittel.

Quelle prüfen ↗
+0.5 · Governance

QEMU verlangt Signed-off-by-Zertifizierung nach Developer Certificate of Origin für Patch-Herkunft.

Quelle prüfen ↗
+0.5 · Governance

QEMUs Herkunftsrichtlinie lehnt Beiträge ab, die vermutlich KI-generierte Inhalte enthalten oder daraus abgeleitet sind.

Quelle prüfen ↗
+0.25 · Governance

Der Code of Conduct gilt für QEMU-Mailinglisten, Issue-Tracker, Events und andere projektverwaltete Räume.

Quelle prüfen ↗
+0.25 · Governance

Die Konfliktrichtlinie bietet vertrauliche Eskalation an das QEMU Leadership Committee.

Quelle prüfen ↗
+1 · Zuverlässigkeit

QEMU 11.0.0 wurde im April 2026 mit mehr als 2.500 Commits von 237 Autoren veröffentlicht.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Die Download-Seite listet Stable-Point-Releases vom März 2026 für gewartete 10.x-Branches.

Quelle prüfen ↗
+0.75 · Zuverlässigkeit

QEMU dokumentiert CI-Builds und automatisierte Tests als Gate vor dem Mergen von Pull Requests.

Quelle prüfen ↗
+0.25 · Zuverlässigkeit

Die CI-Doku beschreibt Custom Runner für Architekturen wie aarch64, s390x und ppc64le.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Der Stable-Prozess nimmt CVE-Fixes, Fixes für schwere Probleme und Regressionen für Stable-Releases auf.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Sponsoren stellen CI-Credits, Compute-Hosts, Download-Hosting und GitLab-Open-Source-Programmzugang bereit.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

QEMUs Lizenzdatei sagt, dass der Emulator unter GPL Version 2 mit kompatiblen dateispezifischen Lizenzen veröffentlicht wird.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Offizielle Seiten bieten Source-Tarballs und das öffentliche Git-Repository zum direkten Bauen von QEMU.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

QEMU dokumentiert Raw-Disk-Images als einfach und leicht in andere Emulatoren exportierbar.

Quelle prüfen ↗
+0.75 · Vertrag & Portabilität

Die Block-Driver-Doku behandelt Kompatibilitätsformate wie VMDK, VHD und VHDX.

Quelle prüfen ↗
+0.5 · Vertrag & Portabilität

QMP ist als JSON-basiertes Management-Protokoll auf Maschinenebene dokumentiert.

Quelle prüfen ↗
+0.25 · Vertrag & Portabilität

QEMU unterstützt Full-System-Emulation, User-Mode-Emulation sowie KVM- oder Xen-Virtualisierung.

Quelle prüfen ↗

Vorbehalte

13 Punkte
Major · −3

Ein Ubuntu-Advisory von März 2026 behob QEMU-VNC-, e1000-, virtio-crypto-, UHCI- und KVM-Xen-Probleme, teils mit möglicher Codeausführung.

Quelle prüfen ↗
Major · −2

Ein Ubuntu-Advisory von September 2025 behob QEMU-Probleme in virtio, SDHCI, qemu-img, NBD, USB und binfmt.

Quelle prüfen ↗
Moderate · −1.5

QEMU sagt, dass TCG- und andere Nicht-Virtualisierungsfälle nicht für Guest-Isolation oder Sicherheitsgarantien genutzt werden sollen.

Quelle prüfen ↗
Moderate · −1

QEMU behandelt QMP- und HMP-Monitor-Konsolen als privilegierte Steuerinterfaces, die nur lokal oder TLS-geschützt exponiert werden sollen.

Quelle prüfen ↗
Minor · −0.75

QEMU dokumentiert alte qcow-AES-CBC-Verschlüsselung als mangelhaft und nur für Interoperabilität mit Alt-Images erhalten.

Quelle prüfen ↗
Moderate · −1

Project Zero stellte fest, dass öffentliche KVM-Virtualisierungs-Exploits historisch oft QEMUs Userspace-Device-Emulation betrafen.

Quelle prüfen ↗
Moderate · −1.25

Upstream-Support konzentriert sich auf das neueste Release und den Master-Branch; ältere Distributionspakete werden an Downstream verwiesen.

Quelle prüfen ↗
Moderate · −1

Offizielle Materialien bieten Source-Downloads und Community-Ressourcen, aber kein First-Party-SOC-2- oder ISO-artiges Assurance-Paket.

Quelle prüfen ↗
Moderate · −1

Maintainer-Dokumente sagen, dass das Open-Source-Projekt keine Garantien für Bug- oder Feature-Bearbeitung gibt.

Quelle prüfen ↗
Minor · −0.75

Die MAINTAINERS-Status enthalten Odd Fixes, Orphan und Obsolete; die Wartungstiefe variiert daher je Subsystem.

Quelle prüfen ↗
Minor · −0.5

QEMUs E-Mail-basierter Patch-Workflow kann sehr listenintensiv sein und für Erstbeiträge Moderationsverzögerung haben.

Quelle prüfen ↗
Minor · −0.75

Versionierte Machine-Types sind für sechs Jahre Lebensdauer vorgesehen und müssen in langlebigen VM-Umgebungen aktualisiert werden.

Quelle prüfen ↗
Minor · −0.5

Offizieller Support sagt, dass komplexe Netzwerk- und Storage-Fragen meist an Management-Tools wie libvirt verwiesen werden.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.