Wie vertrauenswürdig ist Trilium?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
23 BelegeDie Privacy-Doku sagt, dass Trilium Notes aus Nutzerinstallationen weder Analytics noch Telemetrie sendet.
Quelle prüfen ↗Protected Notes werden passwortbasiert verschlüsselt und nach Inaktivität wieder gesperrt.
Quelle prüfen ↗Server-Instanzen unterstützen TOTP- oder OAuth/OpenID-MFA.
Quelle prüfen ↗GitHub-Advisories veröffentlichen betroffene und gefixte Versionen für offengelegte Sicherheitsprobleme.
Quelle prüfen ↗Die Release Notes zu v0.97.0 markierten ein wichtiges Sicherheitsupdate ausdrücklich und drangen auf schnelle Upgrades.
Quelle prüfen ↗Die Doku bietet rootless-Docker-Images und erklärt deren geringere Breakout-Auswirkungen.
Quelle prüfen ↗Aktuelle GitHub-Releases werden mit verifizierten Signaturen angezeigt.
Quelle prüfen ↗Das README dokumentiert, dass der ursprüngliche Entwickler das Repository an das Community-Projekt übergeben hat.
Quelle prüfen ↗Das Haupt-Repo zeigt einen Code of Conduct und eine Security Policy.
Quelle prüfen ↗v0.102.0 entfernte die LLM-Integration aus dem Kern, statt einen schwer wartbaren Default beizubehalten.
Quelle prüfen ↗GitHub zeigt v0.102.1 vom 2026-03-08.
Quelle prüfen ↗Das Haupt-Repo zeigt 313 Beitragende.
Quelle prüfen ↗LFX Insights meldet 195 aktive Beitragende im letzten Quartal.
Quelle prüfen ↗Die Doku beschreibt tägliche, wöchentliche, monatliche und Vor-Migrations-Backups.
Quelle prüfen ↗Trilium speichert Notiz-Snapshots als eingebaute Revisionen.
Quelle prüfen ↗Die Doku bietet einen Prometheus-Metrik-Endpunkt und ein Grafana-Dashboard.
Quelle prüfen ↗Der Safe Mode deaktiviert Startskripte und Custom Widgets für die Crash-Recovery.
Quelle prüfen ↗Die Doku veröffentlicht einen Nightly-Kanal für Vorabtests aus `main`.
Quelle prüfen ↗Das Repo verweist Nutzer auf Matrix, Discussions und Issues.
Quelle prüfen ↗Die offizielle Doku positioniert Trilium für lokale Desktop-Nutzung oder Sync mit einem selbst gehosteten Server.
Quelle prüfen ↗Die Doku unterstützt HTML-, Markdown- und OPML-Import/Export plus Evernote- und OneNote-Importe.
Quelle prüfen ↗ETAPI kann eine Notiz als ZIP-Archiv exportieren.
Quelle prüfen ↗Aktuelle Releases veröffentlichen Source-Archive neben Binär-Assets.
Quelle prüfen ↗Vorbehalte
7 PunkteGHSA-hxf6-58cx-qq3x beschrieb 2026 einen Auth-Bypass per Timing-Angriff in `/api/login/sync`; öffentlich erreichbare Server hängen daher von schnellem Patchen ab.
Quelle prüfen ↗GHSA-hw5p-ff75-327r beschrieb einen Bruteforce-Bypass auf `/api/setup/sync-seed`, der durch Triliums Single-User-Login-Modell leichter ausnutzbar wird.
Quelle prüfen ↗LFX sagt, dass weiter zwei Beitragende für 51%+ der Beiträge stehen; Liefer- und Wartungsrisiko bleibt damit konzentriert.
Quelle prüfen ↗Support läuft über GitHub, Doku und Matrix statt über ein Hersteller-SLA.
Quelle prüfen ↗Die offizielle Cloud-Hosting-Doku warnt, dass Trilium.cc üblicherweise mehrere Versionen hinter Releases liegt.
Quelle prüfen ↗Kerndaten liegen in einer SQLite-`document.db`; Exits hängen daher von Exporten statt von einfach synchronisierten Dateien ab.
Quelle prüfen ↗Die Doku warnt, dass sehr große Notizbäume die Anwendung deutlich verlangsamen können.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.