Wie vertrauenswürdig ist QGIS?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
26 BelegeFeed-Analytics speichern nur grobe Versions-, Datums-, Länder- und Plattformdaten, wobei IP-Adressen verworfen werden.
Quelle prüfen ↗Plugin-Download-Analytics speichern nur Datum, Plugin-Version und Land, ohne IP-Adresse aufzubewahren.
Quelle prüfen ↗QGIS veröffentlicht einen privaten GitHub-Security-Advisory-Weg für Schwachstellenmeldungen.
Quelle prüfen ↗Meldungen werden in einem privaten Repository behandelt, und Fixes werden je nach Schwere in Point-Releases ausgeliefert.
Quelle prüfen ↗Ein Schweizer NCSC/NTC-Audit von 2025 fand im Scope keine direkt ausnutzbaren QGIS-Server-Schwachstellen.
Quelle prüfen ↗Der Audit 2025 sagt, dass gemeldete Risiken in QGIS Server und QWC2 vor der Veröffentlichung behoben wurden.
Quelle prüfen ↗Neue Plugin-Uploads werden automatisch gescannt und bei kritischen Bandit- oder Secret-Funden blockiert.
Quelle prüfen ↗Für Windows-Builds wird OSGeo4W von QGIS gepflegt und bietet Update-Skripte für Dependency-Patching.
Quelle prüfen ↗QGIS.ORG ist ein Schweizer Verein mit veröffentlichter Laax-Adresse und benannten Board-Rollen.
Quelle prüfen ↗Die Charta definiert gewählte Board- und PSC-Rollen mit zweijährigen Amtszeiten.
Quelle prüfen ↗Die Jahresversammlung genehmigt Berichte, Budget, Board-Wahlen und Finanzprüfer.
Quelle prüfen ↗Der Finanzbericht 2024 wurde von Prüfern und der Generalversammlung 2025 genehmigt.
Quelle prüfen ↗Die Einnahmen 2024 kamen aus Mitgliedschaften, Spenden, Zahlungsplattformen, GitHub Sponsors, Shop-Einnahmen und Trainingszertifikaten.
Quelle prüfen ↗Ausgaben 2024 finanzierten Bugfixing, Packaging, Dokumentation, Code-Review, Infrastruktur und Grants.
Quelle prüfen ↗Contributor-Regeln verlangen GPL-kompatiblen Code und verbieten marken- oder patentverletzende Beiträge.
Quelle prüfen ↗Das GitHub-Repository listete QGIS 4.0.2 als neuesten Release vom 1. Mai 2026.
Quelle prüfen ↗QGIS dokumentiert monatliche Point-Releases, einen Vier-Monats-Release-Zyklus und LTR-Wartung.
Quelle prüfen ↗Das Projekt listet 820 einzelne Beitragende und 7 beitragende Organisationen.
Quelle prüfen ↗GIS StackExchange zeigt mehr als 42.000 Fragen mit QGIS-Tag für Community-Troubleshooting.
Quelle prüfen ↗Das offizielle Support-Verzeichnis listet viele kommerzielle Anbieter, darunter aktive QGIS-Beitragende.
Quelle prüfen ↗G2 zeigt QGIS mit 4,5 von 5 Punkten aus 152 Reviews.
Quelle prüfen ↗Offizielle Doku nennt breite Unterstützung für Vektor-, Raster-, Datenbank- und Webservice-Formate.
Quelle prüfen ↗GeoPackage ist als QGIS-Standardformat für Vektordaten dokumentiert.
Quelle prüfen ↗Layer können über dokumentierte Export-Workflows in andere Formate gespeichert und reprojiziert werden.
Quelle prüfen ↗QGIS Server nutzt Standardprotokolle wie WMS, WFS, OGC API Features und WCS.
Quelle prüfen ↗QGIS veröffentlicht Quellcode, Build-Anleitung und vorkompilierte Binaries für wichtige Desktop-Plattformen.
Quelle prüfen ↗Vorbehalte
9 PunkteEin GitHub-Advisory von 2026 zeigte, dass QGISs Pre-Commit-Workflow vor dem Fix unvertrauenswürdigen PR-Code mit erhöhten Repository-Rechten ausführen konnte.
Quelle prüfen ↗QGIS-Plugins können beliebigen Code mit Nutzerrechten ausführen, und das öffentliche Repository ist ohne fortgeschrittene QA-Prüfung offen.
Quelle prüfen ↗Der NCSC/NTC-Audit 2025 fand zwei hohe Stored-XSS-Probleme in QWC2, die bis zum Patch Sessions stehlen konnten.
Quelle prüfen ↗Derselbe Audit sagte, dass QWC2-Admin-Deployments das JWT_COOKIE_SECURE-Flag brauchen, um schwächere CSRF-Cookie-Behandlung zu vermeiden.
Quelle prüfen ↗Security-Badges für Plugins sind derzeit auf der Website sichtbar, aber nicht im QGIS-Desktop-Plugin-Manager.
Quelle prüfen ↗Der Audit 2025 fand einen widerrufenen Bing-API-Key in der QWC2-Git-Historie und zeigt frühere Lücken bei Secret-Hygiene.
Quelle prüfen ↗QGIS-Support ist ein Marktplatz aus Drittanbieter-Dienstleistern statt einer einzigen nativen Enterprise-Support-Linie.
Quelle prüfen ↗Aktuelle Nutzerreviews nennen weiter langsame Arbeit mit großen Datenmengen, Instabilität und uneinheitliche Plugin-Qualität.
Quelle prüfen ↗Offizielle Sicherheitsunterlagen bieten Melde- und Patch-Prozesse, aber keine SOC-2- oder ISO-artigen Compliance-Attestierungen.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.