E.EuroStackDigitale Souveränität
← Zurück zu Vaultwarden
10von 10
Trust Score · ready

Wie vertrauenswürdig ist Vaultwarden?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+27,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit12,0 / 12
Signale +9,0 · Abzüge −3,0
Governance5,5 / 8
Signale +2,5 · Abzüge −1,0
Zuverlässigkeit4,0 / 6
Signale +4,0 · Abzüge −3,0
Vertrag & Portabilität6,0 / 6
Signale +6,0 · Abzüge −1,0

Positive Signale

20 Belege
+2 · Sicherheit

Das Projekt dokumentiert ein BSI-CAOS-Audit von Vaultwarden v1.30.3 mit veröffentlichtem Bericht.

Quelle prüfen ↗
+1.5 · Sicherheit

ERNW veröffentlichte 2024 eine Penetrationstest-Offenlegung samt Fix-Analyse für Vaultwarden.

Quelle prüfen ↗
+1 · Sicherheit

Die Sicherheitsrichtlinie veröffentlicht private Meldekanäle und Regeln für koordinierte Offenlegung.

Quelle prüfen ↗
+1 · Sicherheit

Die GitHub-Sicherheitsübersicht listet Advisories öffentlich mit Datum und Schweregrad.

Quelle prüfen ↗
+2 · Sicherheit

Maintainer-Hinweise sagen, dass Tresordaten, Anhänge und Sends clientseitig verschlüsselt werden, bevor sie den Server erreichen.

Quelle prüfen ↗
+0.5 · Sicherheit

Der gehostete Web-Vault funktioniert nur in einem sicheren Web-Crypto-Kontext über localhost oder HTTPS.

Quelle prüfen ↗
+1 · Sicherheit

Die offizielle Doku nennt E-Mail-, Duo-, YubiKey- und FIDO2/WebAuthn-Optionen für Two-Step-Login.

Quelle prüfen ↗
+1 · Governance

Jüngere Releases nutzen verifizierte signierte Tags, und 1.35.0 führte unveränderbare Releases plus Attestierung ein.

Quelle prüfen ↗
+0.5 · Governance

Die Umbenennung zu Vaultwarden 2021 wurde öffentlich erklärt, um Verwechslung und Markenrisiken zu verringern.

Quelle prüfen ↗
+1 · Governance

Das README leitet Bugs und Feature-Requests über öffentliche Issues und GitHub Discussions.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Releases liefen bis 23. Februar 2026 weiter, mit schnellen 1.35.x-Wartungsupdates.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die Commit-Aktivität lief bis März 2026 über mehrere Maintainer weiter.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Das öffentliche Repo zeigt eine große Community mit Zehntausenden Stars und vielen Mitwirkenden.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Matrix, GitHub Discussions, Discourse, Issues und Wiki-Doku bieten öffentliche Supportpfade.

Quelle prüfen ↗
+0.5 · Zuverlässigkeit

Ein dediziertes Web-Vault-Build-Repo veröffentlicht Kompatibilitäts-Patches und vorgebaute Releases.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Vaultwarden ist für Self-Hosting mit persistenter lokaler Datenspeicherung unter `/data` ausgelegt.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Nutzer können Vaultwarden selbst bauen statt von Vendor-Binaries abzuhängen.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Es ist mit offiziellen Bitwarden-Clients und der entsprechenden Web-Oberfläche kompatibel.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Das Wiki listet Support für Orgs, Sharing, Event Logs, Emergency Access, Live Sync und SSO.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Die offizielle Backup-Doku deckt Datenbank, Anhänge, Sends und Restore-Schritte ab, einschließlich eines eingebauten SQLite-Backup-Befehls.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Moderate · −3

Advisories vom März 2026 legten mehrere Privileg- und 2FA-Schwachstellen offen; zuegiges Patchen bleibt daher essenziell.

Quelle prüfen ↗
Moderate · −2

Betreiber müssen regelmäßige Backups selbst betreiben, und das Projekt schließt die Haftung für Datenverlust aus.

Quelle prüfen ↗
Minor · −1

Support läuft über Matrix, GitHub Discussions und Foren statt über SLA-gestützten kommerziellen Support.

Quelle prüfen ↗
Minor · −1

Das README sagt, dass ein aktiver Maintainer bei Bitwarden angestellt ist; Unabhängigkeit beruht damit auf offengelegter Community-Review statt auf voller Trennung.

Quelle prüfen ↗
Minor · −1

Einige Upstream-Bitwarden-Funktionen fehlen noch ganz oder teilweise, darunter die Public API, Passkey-Login und Teile der Enterprise-Policy-Abdeckung.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.