Wie vertrauenswürdig ist Rocket.Chat?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
16 BelegeISO/IEC 27001-Zertifizierung bis Juni 2026 dokumentiert
Quelle prüfen ↗SOC 2 Type II Attestierung im Februar 2026 angekündigt
Quelle prüfen ↗Öffentlicher HackerOne-Meldeweg für Schwachstellen
Quelle prüfen ↗Die Privacy-Doku sagt, dass Rocket.Chat nicht auf selbst gehostete Nutzerdaten zugreifen kann und keine Backdoors hat
Quelle prüfen ↗Community-E2EE-Push sendet verschlüsselte Nutzdaten über Gateways statt Klartext
Quelle prüfen ↗Das E2EE-Passwort wird nicht auf Rocket.Chat-Servern gespeichert
Quelle prüfen ↗Das Kern-Repository ist öffentlich unter MIT-Bedingungen verfügbar
Quelle prüfen ↗Die Customer Terms nennen Rocket.Chat Technologies Corp. und eine Postadresse in Wilmington, Delaware
Quelle prüfen ↗Nicht registrierter FOSS-Self-Build kann ohne Registrierung oder Datenerhebung durch Rocket.Chat laufen
Quelle prüfen ↗Vorsignierte DSGVO-AVV enthält EU-SCCs und kann verbundene Self-managed-Instanzen abdecken
Quelle prüfen ↗GitHub-Releases zeigen aktuelle Release-Aktivität im Jahr 2026
Quelle prüfen ↗Die öffentliche Statusseite zeigt aktuellen Dienststatus und Incident-Historie
Quelle prüfen ↗Air-gapped Self-Hosting ist offiziell dokumentiert
Quelle prüfen ↗Self-managed Workspaces können das Standard-Push-Gateway durch einen eigenen Push-Server ersetzen
Quelle prüfen ↗Raumnachrichten können lokal als JSON exportiert werden
Quelle prüfen ↗Nutzer können ihre persönlichen Workspace-Daten als JSON exportieren
Quelle prüfen ↗Vorbehalte
8 PunkteGitHub Security Lab veröffentlichte CVE-2026-28514, bei der Rocket.Chats Microservice-Account-Service bis zum Patch jedes Passwort akzeptieren konnte.
Quelle prüfen ↗Air-gapped Workspaces mit Starter-Lizenz fallen nach 90 Tagen ohne Online-Validierung in den Read-only-Modus, außer man wechselt auf einen bezahlten Plan.
Quelle prüfen ↗Die Customer Terms sagen, dass selbst gehostete Dienste standardmäßig Nutzungsdaten melden und Rocket.Chat Auditrechte für Compliance und Abrechnung behält.
Quelle prüfen ↗Die Option, Push-Inhalte vor Apple, Google und dem Gateway zu verbergen, ist nur in Premium-Plänen verfügbar.
Quelle prüfen ↗Omnichannel-Nachrichtendaten können bis zu 24 Stunden in einer Rocket.Chat-Queue auf einem gesicherten US-Server liegen, unabhängig vom Deployment-Typ.
Quelle prüfen ↗Rocket.Chat unterstützt jede Server-Version nur sechs Monate; danach funktionieren gehostete Dienste wie Push Gateway und Marketplace für diese Version nicht mehr.
Quelle prüfen ↗Eine akademische Analyse von 2025 sagt, dass Rocket.Chat E2EE weiter keine Public-Key-Authentizität gegen einen bösartigen oder kompromittierten Server bietet und das Risiko derzeit akzeptiert wird.
Quelle prüfen ↗Selbst verwaltete Workspaces müssen sich bei Rocket.Chat Cloud registrieren, um Cloud-Dienste wie Push-Benachrichtigungen und Marketplace-Apps zu nutzen.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.