Wie wir bewerten
Am Anfang stehen Anforderungen, keine Produktnamen: Datenvolumen, Latenzbudget, Konsistenz- und Verfügbarkeitsziele, Betriebsmodell, Größe und Erfahrung des Teams, regulatorischer Rahmen. Daraus entsteht eine gewichtete Bewertungsmatrix – jedes Kriterium mit Gewicht, jede Option mit Begründung. Die Entscheidung wandert als Architecture Decision Record ins Repository, samt der verworfenen Alternativen und der Bedingungen, unter denen sie neu zu prüfen ist.
Projektgesundheit messen wir an prüfbaren Signalen: Release-Kadenz und Versionierungsdisziplin, Verteilung der Commits über Autoren und Organisationen, wie sie git shortlog -sn --since=12.months sichtbar macht, Reaktionszeit auf Sicherheitsmeldungen, Qualität einer SECURITY.md, CVE-Historie, Testabdeckung und CI-Reife. Erklärte Wartungszeiträume sind planbare Größen – ein Debian-Release wird inklusive LTS etwa fünf Jahre gepflegt, ein PostgreSQL-Hauptrelease fünf Jahre ab Erscheinen. Auch die Governance zählt: Stiftung oder Einzelanbieter, DCO oder CLA, wer Release-Rechte hält.
Lizenzen prüfen wir auf Verträglichkeit, nicht nur auf ihren Namen. Jede Komponente erhält einen SPDX-Identifikator, die Stückliste entsteht automatisiert als SBOM im CycloneDX- oder SPDX-Format und wird in der Pipeline gegen Schwachstellendaten abgeglichen. Entscheidend ist die Reichweite des Copyleft: GPL-2.0 gegenüber LGPL gegenüber AGPL, statisches oder dynamisches Einbinden, Weitergabe als Paket oder Betrieb als Dienst. Daraus folgen sehr unterschiedliche Pflichten – und bei Einzelanbieter-Projekten mit CLA zusätzlich das Risiko einer späteren Relizenzierung.
Kosten rechnen wir über drei bis fünf Jahre: Betrieb, Support, Patch-Aufwand, Migration und Schulung gegen Lizenz- und Abhängigkeitskosten. Der Exit wird nicht behauptet, sondern durchgespielt – Export der Daten, Import in die Alternative, Vergleich der Ergebnisse. Offene Formate, dokumentierte Protokolle und mindestens eine zweite unabhängige Implementierung sind belastbarere Argumente als jede Zusicherung im Vertrag.