Open Source

Software für die öffentliche Hand gehört offengelegt.

mandari steht vollständig unter der AGPL-3.0 – derselbe Code, mit dem wir selbst arbeiten.

Für uns ist das keine Werbeaussage, sondern die Grundlage dafür, dass Sie uns nicht blind vertrauen müssen.

  • AGPL-3.0 für die gesamte Plattform
  • Entwicklung öffentlich auf GitHub
  • SBOM je Release

Was das für Sie als Auftraggeber bedeutet

Sie können den Anbieter wechseln.

Der vollständige Code liegt öffentlich vor. Ihre IT, ein kommunaler Dienstleister oder ein anderes Unternehmen kann mandari betreiben und weiterentwickeln. Das ist die stärkste Verhandlungsposition, die ein Auftraggeber haben kann.

Sie können prüfen, was läuft.

Ihre Informationssicherheit, ein externer Prüfer oder der Landesrechnungshof kann den Code einsehen – ohne Geheimhaltungsvereinbarung und ohne Termin bei uns.

Der Code bleibt, auch ohne uns.

Sollte es uns eines Tages nicht mehr geben, ist der Quellcode weiter verfügbar. Eine Hinterlegung bei einem Treuhänder, wie sie bei geschlossener Software üblich ist, braucht es nicht.

Öffentliches Geld, öffentlicher Code.

Was eine Kommune beauftragt, kommt allen zugute. Erweiterungen fließen ins Hauptprojekt zurück, statt in einem Einzelvertrag zu verschwinden.

Wie wir entwickeln

Offen heißt bei uns nicht, dass irgendwo ein Archiv zum Herunterladen liegt. Die Arbeit selbst findet öffentlich statt.

Softwarelieferkette im Trust Center

Eine Fassung, nicht zwei
Es gibt keine zurückgehaltene Ausgabe für zahlende Kunden. Was wir betreiben, ist das, was im Repository liegt.
Öffentliche Releases
Jede Version wird mit Änderungsprotokoll auf GitHub veröffentlicht.
Nachvollziehbare Lieferkette
Festgeschriebene Abhängigkeiten, eine Schwachstellenprüfung, die den Bau bei Befund stoppt, und eine Stückliste (SBOM) je Release.
Geregelte Meldewege
Sicherheitslücken nehmen wir vertraulich unter security@mandari.de entgegen, mit zugesagten Fristen und Schutz für gutgläubige Forschung.

Die Repositories

Alle unter github.com/mandariOSS.

Mitwirken können Sie mit einem Fehlerbericht ebenso wie mit Code. Wie das geht, steht in der Datei CONTRIBUTING im jeweiligen Repository und unter Mitmachen auf mandari.de

Sie wollen den Code prüfen lassen?

Wir beantworten Fragen Ihrer IT und Ihrer Informationssicherheit direkt – gern auch im gemeinsamen Termin.