Wie vertrauenswürdig ist Vaultwarden?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
20 BelegeDas Projekt dokumentiert ein BSI-CAOS-Audit von Vaultwarden v1.30.3 mit veröffentlichtem Bericht.
Quelle prüfen ↗ERNW veröffentlichte 2024 eine Penetrationstest-Offenlegung samt Fix-Analyse für Vaultwarden.
Quelle prüfen ↗Die Sicherheitsrichtlinie veröffentlicht private Meldekanäle und Regeln für koordinierte Offenlegung.
Quelle prüfen ↗Die GitHub-Sicherheitsübersicht listet Advisories öffentlich mit Datum und Schweregrad.
Quelle prüfen ↗Maintainer-Hinweise sagen, dass Tresordaten, Anhänge und Sends clientseitig verschlüsselt werden, bevor sie den Server erreichen.
Quelle prüfen ↗Der gehostete Web-Vault funktioniert nur in einem sicheren Web-Crypto-Kontext über localhost oder HTTPS.
Quelle prüfen ↗Die offizielle Doku nennt E-Mail-, Duo-, YubiKey- und FIDO2/WebAuthn-Optionen für Two-Step-Login.
Quelle prüfen ↗Jüngere Releases nutzen verifizierte signierte Tags, und 1.35.0 führte unveränderbare Releases plus Attestierung ein.
Quelle prüfen ↗Die Umbenennung zu Vaultwarden 2021 wurde öffentlich erklärt, um Verwechslung und Markenrisiken zu verringern.
Quelle prüfen ↗Das README leitet Bugs und Feature-Requests über öffentliche Issues und GitHub Discussions.
Quelle prüfen ↗Releases liefen bis 23. Februar 2026 weiter, mit schnellen 1.35.x-Wartungsupdates.
Quelle prüfen ↗Die Commit-Aktivität lief bis März 2026 über mehrere Maintainer weiter.
Quelle prüfen ↗Das öffentliche Repo zeigt eine große Community mit Zehntausenden Stars und vielen Mitwirkenden.
Quelle prüfen ↗Matrix, GitHub Discussions, Discourse, Issues und Wiki-Doku bieten öffentliche Supportpfade.
Quelle prüfen ↗Ein dediziertes Web-Vault-Build-Repo veröffentlicht Kompatibilitäts-Patches und vorgebaute Releases.
Quelle prüfen ↗Vaultwarden ist für Self-Hosting mit persistenter lokaler Datenspeicherung unter `/data` ausgelegt.
Quelle prüfen ↗Nutzer können Vaultwarden selbst bauen statt von Vendor-Binaries abzuhängen.
Quelle prüfen ↗Es ist mit offiziellen Bitwarden-Clients und der entsprechenden Web-Oberfläche kompatibel.
Quelle prüfen ↗Das Wiki listet Support für Orgs, Sharing, Event Logs, Emergency Access, Live Sync und SSO.
Quelle prüfen ↗Die offizielle Backup-Doku deckt Datenbank, Anhänge, Sends und Restore-Schritte ab, einschließlich eines eingebauten SQLite-Backup-Befehls.
Quelle prüfen ↗Vorbehalte
5 PunkteAdvisories vom März 2026 legten mehrere Privileg- und 2FA-Schwachstellen offen; zuegiges Patchen bleibt daher essenziell.
Quelle prüfen ↗Betreiber müssen regelmäßige Backups selbst betreiben, und das Projekt schließt die Haftung für Datenverlust aus.
Quelle prüfen ↗Support läuft über Matrix, GitHub Discussions und Foren statt über SLA-gestützten kommerziellen Support.
Quelle prüfen ↗Das README sagt, dass ein aktiver Maintainer bei Bitwarden angestellt ist; Unabhängigkeit beruht damit auf offengelegter Community-Review statt auf voller Trennung.
Quelle prüfen ↗Einige Upstream-Bitwarden-Funktionen fehlen noch ganz oder teilweise, darunter die Public API, Passkey-Login und Teile der Enterprise-Policy-Abdeckung.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.