OpenBao und Souveränität: der Fork, den es ohne diese Frage nicht gäbe
Bei OpenBao ist Souveränität nicht ein Argument unter vielen, sondern der Grund für die Existenz des Projekts. Als HashiCorp im August 2023 die Lizenz von Vault von der quelloffenen MPL 2.0 auf die Business Source License umstellte und das Unternehmen 2024 von IBM übernommen wurde, forkte die Community das Projekt unter dem Dach der Linux Foundation als OpenBao.
Wer heute HashiCorp Vault betreibt, verwaltet seine Secrets mit Software, die IBM in den USA kontrolliert, unter einer restriktiven Lizenz. API-Schlüssel, Datenbankzugänge, Verschlüsselungsschlüssel und Zertifikate liegen damit in einem Werkzeug, über dessen Zukunft ein US-Konzern entscheidet, der dem CLOUD Act untersteht.
Warum OpenBao die souveräne Wahl ist
OpenBao behält die volle API-Kompatibilität zu HashiCorp Vault und stellt zugleich die quelloffene Governance wieder her:
- Quelloffen (MPL 2.0): genau die Lizenz, die HashiCorp aufgegeben hat, jetzt unter der Governance der Linux Foundation
- Kein Konzerneigentümer: getragen von der Linux Foundation statt von einer einzelnen Firma
- Volle Vault-Kompatibilität: bestehende Clients, Terraform-Provider und Integrationen laufen ohne Änderung weiter
- Betrieb ausschliesslich in der Schweiz: VSHN betreibt OpenBao auf Schweizer Cloud-Infrastruktur, mit verschlüsselter Speicherung und strikter Zugriffskontrolle
- Kenntnis der Codebasis: unsere Engineers arbeiten täglich mit dem OpenBao-Quellcode und verfolgen die Community der Linux Foundation
Souveränität im Vergleich
| Dimension | HashiCorp Vault | AWS Secrets Manager | Azure Key Vault | Google Secret Manager | VSHN Managed OpenBao |
|---|---|---|---|---|---|
| Eigentümer | IBM (USA) | Amazon (USA) | Microsoft (USA) | Google (USA) | VSHN AG (Schweiz) |
| Anwendbares Recht | US-Recht | US-Recht | US-Recht | US-Recht | Schweizer Recht |
| CLOUD Act | Betroffen | Betroffen | Betroffen | Betroffen | Nicht betroffen |
| Lizenz | BSL (nicht quelloffen) | Proprietär | Proprietär | Proprietär | MPL 2.0 (quelloffen) |
| Governance | IBM | Amazon | Microsoft | Linux Foundation | |
| Schlüsselverwaltung | Cloud-HSM (US-Anbieter) | AWS CloudHSM | Azure Managed HSM | Cloud-HSM | Schweizer Infrastruktur, verschlüsselt gespeichert |
| Schlüsselverwahrung | Anbieter oder Kunde | von AWS verwaltet | von Microsoft verwaltet | von Google verwaltet | strikte Zugriffskontrolle für Operatoren |
| Betriebsteam | Kunde oder IBM | USA | USA | USA | Schweiz (Option Schweiz-only) |
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao auf Schweizer Infrastruktur |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Servala (Managed Services, kostenlos testen), Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für dein Secrets Management
Läuft bei dir noch HashiCorp Vault? Wir beurteilen dein Souveränitätsprofil und planen die Migration auf OpenBao. Unsere Engineers haben produktive Vault-Cluster migriert und kennen die Plattform im Quellcode.