Wie vertrauenswürdig ist Stalwart Mail Server?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
20 BelegeDie veröffentlichte Security-Policy nennt unterstützte Versionen, Meldewege und Reaktionsziele.
Quelle prüfen ↗GitHub Security veröffentlicht datierte Stalwart-Advisories mit Severity-Einstufungen.
Quelle prüfen ↗Das Repo enthält eine öffentliche Incident-Response-Checkliste für Validierung, Mitigation, Release und Nachbereitung.
Quelle prüfen ↗Ein öffentlicher ROS-Audit 2025 mit Retest löste beide High-Severity-Findings.
Quelle prüfen ↗Ein öffentlicher ROS-Code-Audit von 2023 liefert frühe externe Sicherheitsprüfung.
Quelle prüfen ↗Der Security-Audit-Post von 2025 sagt, dass die beiden High-Findings binnen vier Stunden behoben und in v0.13.3 und v0.13.4 veröffentlicht wurden.
Quelle prüfen ↗Aktuelle Release-Seiten veröffentlichen Binary-Attestation-Links zur Verifikation.
Quelle prüfen ↗Encryption at rest ist als Standard dokumentiert, sobald Nutzer OpenPGP- oder S-MIME-Material hochladen, und Admins können die gespeicherten Mails nicht entschlüsseln.
Quelle prüfen ↗Die offizielle Doku unterstützt TOTP-2FA, OAuth-Flows und Application Passwords für Legacy-Clients.
Quelle prüfen ↗Companies House zeigt eine aktive britische Firma mit öffentlicher Adresse und aktuellen Einreichungen.
Quelle prüfen ↗Stalwart sagt, dass es 2023 und 2025 NLnet-geförderte NGI-Zuschüssse erhalten hat.
Quelle prüfen ↗Nextcloud kündigte 2025 eine Partnerschaft an, die Nextcloud Groupware mit Stalwart Mail Server bündelt.
Quelle prüfen ↗GitHub-Releases zeigen aktive Wartung bis v0.15.5 am 14. Februar 2026.
Quelle prüfen ↗Die offiziellen Cluster-Dokus beschreiben native High Availability, Peer-to-Peer-Koordination und Fault Recovery.
Quelle prüfen ↗Stalwart stellt Prometheus-Metriken und OpenTelemetry-Tracing für produktive Observability bereit.
Quelle prüfen ↗Die Community-Edition ist auf Docker und Linux selbst hostbar, und die Daten liegen im Installationsverzeichnis des Betreibers.
Quelle prüfen ↗CLI-Export und -Import unterstützen JMAP-Account-Migrationen im JSON-Format über Server oder Datenbank-Backends hinweg.
Quelle prüfen ↗Das Projekt deckt Standardprotokolle für Mail und Groupware ab, darunter IMAP, POP3, SMTP, JMAP, CalDAV, CardDAV und WebDAV.
Quelle prüfen ↗Abgelaufene Enterprise-Keys setzen den Server nach 15 Tagen auf Community-Edition-Funktionalität zurück.
Quelle prüfen ↗Externe OpenID-Connect-Authentifizierung wurde in v0.11.5 in die AGPL-Edition überführt.
Quelle prüfen ↗Vorbehalte
6 PunkteGitHub Security listet mehrere Advisories aus 2024-2026, darunter eine kritische Privilegieneskalation und spätere DoS-Themen; selbst gehostete Admins hängen daher von schnellem Patchen ab.
Quelle prüfen ↗Der ROS-Audit vom 7. Oktober 2025 markierte nach dem Retest noch ein Low-Severity-Quota-Race als unresolved.
Quelle prüfen ↗Die Enterprise-Edition nutzt Subscription-Keys und Weiterverbreitungsgrenzen, was neben dem AGPL-Community-Pfad zusätzliche Lizenz- und Packaging-Komplexität schafft.
Quelle prüfen ↗Aktuelle Releases bringen weiter Breaking-Upgrade-Schritte mit, sodass Betreiber geplante Migrationen statt fire-and-forget-Updates brauchen.
Quelle prüfen ↗Die About-Seite sagt, dass das Projekt mit einem Entwickler begann und das Team noch erweitert wird; die Wartungstiefe ist damit weniger erprobt als bei älteren Mail-Stacks.
Quelle prüfen ↗Priority Support und priorisierte Bugfixes beginnen erst ab 150+ Mailboxen; kleinere Deployments bleiben sonst bei Community-Kanälen, sofern nichts separat vereinbart wird.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.