<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>Thema "Viessmann Vitocal 250-A: 200+ Open-Source-Pakete verbaut – und dann alles abgeriegelt. Fakten, Fragen und eine moralische Betrachtung." in Konnektivität</title>
    <link>https://community.viessmann.de/t5/Konnektivitaet/Viessmann-Vitocal-250-A-200-Open-Source-Pakete-verbaut-und-dann/m-p/613963#M76982</link>
    <description>&lt;P&gt;&lt;STRONG&gt;Viessmann Vitocal 250-A: 200+ Open-Source-Pakete verbaut – und dann alles abgeriegelt&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Fakten, Schlussfolgerungen und eine moralische Betrachtung zum TCU301-Gateway der Viessmann E3-Generation.&lt;/P&gt;&lt;P&gt;Dieser Post ergänzt die laufende Diskussion um die abgeschaltete Developer-API (&lt;STRONG&gt;PACKAGE_NOT_PAID_FOR seit 10.02.2026&lt;/STRONG&gt;) um eine weitere Perspektive: Was steckt eigentlich in dem TCU301-Gateway, das in unseren Geräten verbaut ist – und welche Software läuft darauf?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Hinweis zur Methodik&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Dieser Post kennzeichnet jede Aussage explizit:&lt;BR /&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] – Direkt technisch verifiziert und reproduzierbar&lt;BR /&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] – Logische Folgerung aus Fakten, aber nicht direkt bewiesen&lt;BR /&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] – Offene Frage, von außen nicht klärbar&lt;BR /&gt;[&lt;STRONG&gt;MEINUNG&lt;/STRONG&gt;] – Persönliche Bewertung&lt;/P&gt;&lt;P&gt;Alle Messungen wurden lokal im eigenen Netzwerk durchgeführt (nmap vollständiger TCP-Portscan aller 65.535 Ports, curl auf Port 80, nc-Verbindungstests).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Was wir wissen (Fakten)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Das TCU301-Gateway betreibt auf Port 80 eine Lizenzseite mit allen verwendeten Open-Source-Paketen. Diese ist gesetzlich vorgeschrieben und von uns vollständig ausgelesen worden.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Lizenzverteilung (Anzahl Lizenz-Referenzen, direkt gezählt):&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;GPL-2.0-or-later   133  ← größte Gruppe
BSD-3-Clause        67
GPL-2.0-only        61
MIT                 46
LGPL-2.1-or-later   39
BSD-2-Clause        22
ISC                 12
Apache-2.0          10
LGPL-2.1-only        8
LGPL-2.0-only        6
MPL-2.0              2
EPL-2.0              2
... weitere        ~50
─────────────────────
Gesamt:           460+   davon 194x GPL, 53x LGPL&lt;/LI-CODE&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Installierte Pakete (Auszug, direkt aus der Lizenzseite):&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;Linux Kernel 6.1.28    GPL-2.0-only
bash                   GPL-2.0-or-later
busybox                GPL-2.0-only
systemd                LGPL-2.1-or-later
mosquitto              EPL-2.0           ← MQTT-Broker
libmosquitto1          EPL-2.0
zeromq                 MPL-2.0
openssh                BSD/ISC
openssh-sshd           BSD/ISC           ← SSH-Daemon installiert
openssh-sftp-server    BSD/ISC
avahi-daemon           LGPL-2.1-or-later
dnsmasq                GPL-2.0-or-later
can-utils              GPL-2.0-only
can-isotp              GPL-2.0-only
iptables (+~100 Module) GPL-2.0-or-later
connman                GPL-2.0-only
glibc                  LGPL-2.1-or-later
swupdate               GPL-2.0-or-later
optee-client           BSD-2-Clause      ← TEE / Secure Boot Client
optee-os-stm32mp       BSD-2-Clause
tf-a-stm32mp           BSD-3-Clause      ← ARM Trusted Firmware
u-boot-stm32mp         GPL-2.0-or-later
... (200+ Pakete gesamt)&lt;/LI-CODE&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Portscan aller 65.535 TCP-Ports (nmap -sS -sV -p- --open -T4, lokal durchgeführt):&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;Port  80/tcp   HTTP    OFFEN   → statische Lizenzseite, kein API
Port  22/tcp   SSH     CLOSED  → openssh-sshd installiert, aber blockiert
Port 1883/tcp  MQTT    CLOSED  → mosquitto installiert, aber blockiert
Port 4712/tcp  EEBus   CLOSED  → embedded-websocket-library installiert, blockiert
Port 13400/tcp DoIP    CLOSED  → nicht erreichbar
72 weitere Ports: silently gefiltert (aktive Firewall)&lt;/LI-CODE&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Verbindungstest (nc -zv) bestätigt für alle oben genannten Ports: „Connection refused“. Der HTTP-Server auf Port 80 gibt keinen Server:-Header zurück – die Webserver-Software ist nicht identifizierbar.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Was wir schlussfolgern (nicht direkt bewiesen)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] &lt;CODE&gt;mosquitto&lt;/CODE&gt; ist als MQTT-Broker-Paket installiert. Da Port 1883 nach außen geschlossen ist, wird es – falls aktiv – nur intern verwendet. Wofür genau, ist von außen nicht einsehbar.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] &lt;CODE&gt;openssh-sshd&lt;/CODE&gt; ist als Paket installiert, Port 22 nach außen geschlossen. Ob der Daemon aktiv läuft und ob Viessmann ihn für Fernwartung nutzt, können wir nicht von außen bestätigen.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] &lt;CODE&gt;optee-client&lt;/CODE&gt;, &lt;CODE&gt;optee-os-stm32mp&lt;/CODE&gt; und &lt;CODE&gt;tf-a-stm32mp&lt;/CODE&gt; (ARM Trusted Firmware) sind installiert – das ist die klassische Secure-Boot-Kette für STM32MP-Prozessoren. Ob Secure Boot aktiv ist und das Einspielen modifizierter Software verhindert, ist von außen nicht verifizierbar.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] 133 Pakete sind „GPL-2.0-or-later“ lizenziert – sie dürfen unter GPL-3.0 genutzt werden. Ob Viessmann sie als GPL-2.0 oder GPL-3.0 einsetzt, ist nicht dokumentiert, macht aber einen erheblichen lizenzrechtlichen Unterschied.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Was wir nicht wissen (offene Fragen)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Läuft &lt;CODE&gt;mosquitto&lt;/CODE&gt; aktiv als Daemon? Für welchen Zweck? (Interne IPC? Cloud-Kommunikation? Nur installiert, nicht aktiv?)&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Nutzt Viessmann SSH-Fernzugriff auf die Geräte im Feld? Oder ist SSH nur für lokalen Werkszugang vorhanden?&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Ist Secure Boot aktiv und verhindert es den Austausch von LGPL-Bibliotheken? Das wäre eine mögliche LGPL-Verletzung.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Welche GPL-Version wählt Viessmann für die „or-later“-Pakete? GPL-2.0 oder GPL-3.0? Das ist entscheidend für die Tivoization-Frage.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Hat Viessmann eigene Patches an GPL-Paketen (Linux-Kernel, can-isotp) vorgenommen, ohne diese zu veröffentlichen?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Die lizenzrechtliche Dimension&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Formal erfüllt Viessmann die Mindestanforderungen: Lizenzseite vorhanden, Lizenztexte zugänglich. Es gibt jedoch Graubereiche:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;1) LGPL und Bibliotheksaustausch [FRAGE/SCHLUSS]&lt;/STRONG&gt;&lt;BR /&gt;Die LGPL erlaubt die Einbettung in proprietäre Produkte – aber unter einer Bedingung: Nutzer müssen die LGPL-Bibliothek gegen eine modifizierte Version austauschen können. 53 LGPL-lizenzierte Pakete sind verbaut (glibc, systemd, avahi u.a.). Falls der TEE-Stack (OP-TEE) oder Secure Boot den Austausch verhindert, wäre das eine mögliche LGPL-Verletzung. [&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Das können wir von außen nicht abschließend beurteilen.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;2) Tivoization und GPL-3.0 [SCHLUSS/FRAGE]&lt;/STRONG&gt;&lt;BR /&gt;GPL-3.0 §6 („Installation Information“) verpflichtet Hersteller von Consumer Products dazu, Installationsanweisungen für modifizierte Software bereitzustellen – explizit um Fälle wie diesen zu verhindern. GPL-2.0 hat diese Klausel nicht. 133 der verwendeten Pakete sind „GPL-2.0-or-later“ – also potenziell GPL-3.0-pflichtig. Ob Viessmann sie als GPL-2.0 oder GPL-3.0 einsetzt, ist nicht dokumentiert [&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;]. Zuständig für solche Fragen: &lt;A href="https://sfconservancy.org/copyleft-compliance/" target="_blank" rel="noopener"&gt;https://sfconservancy.org/copyleft-compliance/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;3) Was eindeutig ist [FAKT + MEINUNG]&lt;/STRONG&gt;&lt;BR /&gt;Viessmann veröffentlicht keine eigenen Beiträge zurück an die Open-Source-Community, betreibt ein vollständig abgeriegeltes Gerät auf gemeinschaftsentwickelter Software, und bewirbt es im Verkaufsprospekt (9444 803-2 DE, Stand 09/2025) als &lt;EM&gt;„offene Plattform für alle digitalen Services“&lt;/EM&gt;.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Die moralische Dimension [MEINUNG]&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Open-Source-Software lebt davon, dass Nutzende – auch kommerzielle – etwas zurückgeben: Code, Dokumentation, Bug-Reports. Viessmann baut ein Gerät auf ~200 Open-Source-Paketen auf, spart damit erhebliche Entwicklungskosten, gibt nichts zurück, riegelt das Gerät vollständig ab und schaltet die einzige externe Schnittstelle (Developer-API) am 10.02.2026 ab – während im Verkaufsprospekt noch „nahtlose Smart-Home-Integration“ versprochen wird. Das steht im direkten Widerspruch zum Geist der Software, auf der das Gerät läuft. Das ist unsere Meinung – jede und jeder kann das selbst bewerten.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Reproduzierbarkeit&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Alle Fakten können von jedem TCU301-Besitzer selbst nachgeprüft werden (IP des eigenen Geräts einsetzen):&lt;/P&gt;&lt;LI-CODE lang="bash"&gt;curl http://&amp;lt;IP-des-TCU301&amp;gt;/

curl http://&amp;lt;IP-des-TCU301&amp;gt;/ | grep -oP "licenses/[^/]+" | cut -d'/' -f2 | sort -u

curl http://&amp;lt;IP-des-TCU301&amp;gt;/ | grep -oP "generic_[A-Za-z0-9.+-]+" | sort | uniq -c | sort -rn

nmap -sS -sV -p- --open -T4 &amp;lt;IP-des-TCU301&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Weiterführende Kontakte&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;GPL/LGPL-Compliance:&lt;BR /&gt;Software Freedom Conservancy – &lt;A href="https://sfconservancy.org" target="_blank" rel="noopener"&gt;https://sfconservancy.org&lt;/A&gt;&lt;BR /&gt;FSFE (Free Software Foundation Europe) – &lt;A href="https://fsfe.org/contact/" target="_blank" rel="noopener"&gt;https://fsfe.org/contact/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;Irreführende Werbung (§5 UWG):&lt;BR /&gt;Wettbewerbszentrale – mail@wettbewerbszentrale.de&lt;BR /&gt;Verbraucherzentrale BW – info@vz-bw.de&lt;/P&gt;</description>
    <pubDate>Sat, 04 Apr 2026 08:12:28 GMT</pubDate>
    <dc:creator>JonnyMouse</dc:creator>
    <dc:date>2026-04-04T08:12:28Z</dc:date>
    <item>
      <title>Viessmann Vitocal 250-A: 200+ Open-Source-Pakete verbaut – und dann alles abgeriegelt. Fakten, Fragen und eine moralische Betrachtung.</title>
      <link>https://community.viessmann.de/t5/Konnektivitaet/Viessmann-Vitocal-250-A-200-Open-Source-Pakete-verbaut-und-dann/m-p/613963#M76982</link>
      <description>&lt;P&gt;&lt;STRONG&gt;Viessmann Vitocal 250-A: 200+ Open-Source-Pakete verbaut – und dann alles abgeriegelt&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Fakten, Schlussfolgerungen und eine moralische Betrachtung zum TCU301-Gateway der Viessmann E3-Generation.&lt;/P&gt;&lt;P&gt;Dieser Post ergänzt die laufende Diskussion um die abgeschaltete Developer-API (&lt;STRONG&gt;PACKAGE_NOT_PAID_FOR seit 10.02.2026&lt;/STRONG&gt;) um eine weitere Perspektive: Was steckt eigentlich in dem TCU301-Gateway, das in unseren Geräten verbaut ist – und welche Software läuft darauf?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Hinweis zur Methodik&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Dieser Post kennzeichnet jede Aussage explizit:&lt;BR /&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] – Direkt technisch verifiziert und reproduzierbar&lt;BR /&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] – Logische Folgerung aus Fakten, aber nicht direkt bewiesen&lt;BR /&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] – Offene Frage, von außen nicht klärbar&lt;BR /&gt;[&lt;STRONG&gt;MEINUNG&lt;/STRONG&gt;] – Persönliche Bewertung&lt;/P&gt;&lt;P&gt;Alle Messungen wurden lokal im eigenen Netzwerk durchgeführt (nmap vollständiger TCP-Portscan aller 65.535 Ports, curl auf Port 80, nc-Verbindungstests).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Was wir wissen (Fakten)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Das TCU301-Gateway betreibt auf Port 80 eine Lizenzseite mit allen verwendeten Open-Source-Paketen. Diese ist gesetzlich vorgeschrieben und von uns vollständig ausgelesen worden.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Lizenzverteilung (Anzahl Lizenz-Referenzen, direkt gezählt):&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;GPL-2.0-or-later   133  ← größte Gruppe
BSD-3-Clause        67
GPL-2.0-only        61
MIT                 46
LGPL-2.1-or-later   39
BSD-2-Clause        22
ISC                 12
Apache-2.0          10
LGPL-2.1-only        8
LGPL-2.0-only        6
MPL-2.0              2
EPL-2.0              2
... weitere        ~50
─────────────────────
Gesamt:           460+   davon 194x GPL, 53x LGPL&lt;/LI-CODE&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Installierte Pakete (Auszug, direkt aus der Lizenzseite):&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;Linux Kernel 6.1.28    GPL-2.0-only
bash                   GPL-2.0-or-later
busybox                GPL-2.0-only
systemd                LGPL-2.1-or-later
mosquitto              EPL-2.0           ← MQTT-Broker
libmosquitto1          EPL-2.0
zeromq                 MPL-2.0
openssh                BSD/ISC
openssh-sshd           BSD/ISC           ← SSH-Daemon installiert
openssh-sftp-server    BSD/ISC
avahi-daemon           LGPL-2.1-or-later
dnsmasq                GPL-2.0-or-later
can-utils              GPL-2.0-only
can-isotp              GPL-2.0-only
iptables (+~100 Module) GPL-2.0-or-later
connman                GPL-2.0-only
glibc                  LGPL-2.1-or-later
swupdate               GPL-2.0-or-later
optee-client           BSD-2-Clause      ← TEE / Secure Boot Client
optee-os-stm32mp       BSD-2-Clause
tf-a-stm32mp           BSD-3-Clause      ← ARM Trusted Firmware
u-boot-stm32mp         GPL-2.0-or-later
... (200+ Pakete gesamt)&lt;/LI-CODE&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Portscan aller 65.535 TCP-Ports (nmap -sS -sV -p- --open -T4, lokal durchgeführt):&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;Port  80/tcp   HTTP    OFFEN   → statische Lizenzseite, kein API
Port  22/tcp   SSH     CLOSED  → openssh-sshd installiert, aber blockiert
Port 1883/tcp  MQTT    CLOSED  → mosquitto installiert, aber blockiert
Port 4712/tcp  EEBus   CLOSED  → embedded-websocket-library installiert, blockiert
Port 13400/tcp DoIP    CLOSED  → nicht erreichbar
72 weitere Ports: silently gefiltert (aktive Firewall)&lt;/LI-CODE&gt;&lt;P&gt;[&lt;STRONG&gt;FAKT&lt;/STRONG&gt;] Verbindungstest (nc -zv) bestätigt für alle oben genannten Ports: „Connection refused“. Der HTTP-Server auf Port 80 gibt keinen Server:-Header zurück – die Webserver-Software ist nicht identifizierbar.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Was wir schlussfolgern (nicht direkt bewiesen)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] &lt;CODE&gt;mosquitto&lt;/CODE&gt; ist als MQTT-Broker-Paket installiert. Da Port 1883 nach außen geschlossen ist, wird es – falls aktiv – nur intern verwendet. Wofür genau, ist von außen nicht einsehbar.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] &lt;CODE&gt;openssh-sshd&lt;/CODE&gt; ist als Paket installiert, Port 22 nach außen geschlossen. Ob der Daemon aktiv läuft und ob Viessmann ihn für Fernwartung nutzt, können wir nicht von außen bestätigen.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] &lt;CODE&gt;optee-client&lt;/CODE&gt;, &lt;CODE&gt;optee-os-stm32mp&lt;/CODE&gt; und &lt;CODE&gt;tf-a-stm32mp&lt;/CODE&gt; (ARM Trusted Firmware) sind installiert – das ist die klassische Secure-Boot-Kette für STM32MP-Prozessoren. Ob Secure Boot aktiv ist und das Einspielen modifizierter Software verhindert, ist von außen nicht verifizierbar.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;SCHLUSS&lt;/STRONG&gt;] 133 Pakete sind „GPL-2.0-or-later“ lizenziert – sie dürfen unter GPL-3.0 genutzt werden. Ob Viessmann sie als GPL-2.0 oder GPL-3.0 einsetzt, ist nicht dokumentiert, macht aber einen erheblichen lizenzrechtlichen Unterschied.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Was wir nicht wissen (offene Fragen)&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Läuft &lt;CODE&gt;mosquitto&lt;/CODE&gt; aktiv als Daemon? Für welchen Zweck? (Interne IPC? Cloud-Kommunikation? Nur installiert, nicht aktiv?)&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Nutzt Viessmann SSH-Fernzugriff auf die Geräte im Feld? Oder ist SSH nur für lokalen Werkszugang vorhanden?&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Ist Secure Boot aktiv und verhindert es den Austausch von LGPL-Bibliotheken? Das wäre eine mögliche LGPL-Verletzung.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Welche GPL-Version wählt Viessmann für die „or-later“-Pakete? GPL-2.0 oder GPL-3.0? Das ist entscheidend für die Tivoization-Frage.&lt;/P&gt;&lt;P&gt;[&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Hat Viessmann eigene Patches an GPL-Paketen (Linux-Kernel, can-isotp) vorgenommen, ohne diese zu veröffentlichen?&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Die lizenzrechtliche Dimension&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Formal erfüllt Viessmann die Mindestanforderungen: Lizenzseite vorhanden, Lizenztexte zugänglich. Es gibt jedoch Graubereiche:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;1) LGPL und Bibliotheksaustausch [FRAGE/SCHLUSS]&lt;/STRONG&gt;&lt;BR /&gt;Die LGPL erlaubt die Einbettung in proprietäre Produkte – aber unter einer Bedingung: Nutzer müssen die LGPL-Bibliothek gegen eine modifizierte Version austauschen können. 53 LGPL-lizenzierte Pakete sind verbaut (glibc, systemd, avahi u.a.). Falls der TEE-Stack (OP-TEE) oder Secure Boot den Austausch verhindert, wäre das eine mögliche LGPL-Verletzung. [&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;] Das können wir von außen nicht abschließend beurteilen.&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;2) Tivoization und GPL-3.0 [SCHLUSS/FRAGE]&lt;/STRONG&gt;&lt;BR /&gt;GPL-3.0 §6 („Installation Information“) verpflichtet Hersteller von Consumer Products dazu, Installationsanweisungen für modifizierte Software bereitzustellen – explizit um Fälle wie diesen zu verhindern. GPL-2.0 hat diese Klausel nicht. 133 der verwendeten Pakete sind „GPL-2.0-or-later“ – also potenziell GPL-3.0-pflichtig. Ob Viessmann sie als GPL-2.0 oder GPL-3.0 einsetzt, ist nicht dokumentiert [&lt;STRONG&gt;FRAGE&lt;/STRONG&gt;]. Zuständig für solche Fragen: &lt;A href="https://sfconservancy.org/copyleft-compliance/" target="_blank" rel="noopener"&gt;https://sfconservancy.org/copyleft-compliance/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;3) Was eindeutig ist [FAKT + MEINUNG]&lt;/STRONG&gt;&lt;BR /&gt;Viessmann veröffentlicht keine eigenen Beiträge zurück an die Open-Source-Community, betreibt ein vollständig abgeriegeltes Gerät auf gemeinschaftsentwickelter Software, und bewirbt es im Verkaufsprospekt (9444 803-2 DE, Stand 09/2025) als &lt;EM&gt;„offene Plattform für alle digitalen Services“&lt;/EM&gt;.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Die moralische Dimension [MEINUNG]&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Open-Source-Software lebt davon, dass Nutzende – auch kommerzielle – etwas zurückgeben: Code, Dokumentation, Bug-Reports. Viessmann baut ein Gerät auf ~200 Open-Source-Paketen auf, spart damit erhebliche Entwicklungskosten, gibt nichts zurück, riegelt das Gerät vollständig ab und schaltet die einzige externe Schnittstelle (Developer-API) am 10.02.2026 ab – während im Verkaufsprospekt noch „nahtlose Smart-Home-Integration“ versprochen wird. Das steht im direkten Widerspruch zum Geist der Software, auf der das Gerät läuft. Das ist unsere Meinung – jede und jeder kann das selbst bewerten.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Reproduzierbarkeit&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Alle Fakten können von jedem TCU301-Besitzer selbst nachgeprüft werden (IP des eigenen Geräts einsetzen):&lt;/P&gt;&lt;LI-CODE lang="bash"&gt;curl http://&amp;lt;IP-des-TCU301&amp;gt;/

curl http://&amp;lt;IP-des-TCU301&amp;gt;/ | grep -oP "licenses/[^/]+" | cut -d'/' -f2 | sort -u

curl http://&amp;lt;IP-des-TCU301&amp;gt;/ | grep -oP "generic_[A-Za-z0-9.+-]+" | sort | uniq -c | sort -rn

nmap -sS -sV -p- --open -T4 &amp;lt;IP-des-TCU301&amp;gt;&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Weiterführende Kontakte&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;GPL/LGPL-Compliance:&lt;BR /&gt;Software Freedom Conservancy – &lt;A href="https://sfconservancy.org" target="_blank" rel="noopener"&gt;https://sfconservancy.org&lt;/A&gt;&lt;BR /&gt;FSFE (Free Software Foundation Europe) – &lt;A href="https://fsfe.org/contact/" target="_blank" rel="noopener"&gt;https://fsfe.org/contact/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;Irreführende Werbung (§5 UWG):&lt;BR /&gt;Wettbewerbszentrale – mail@wettbewerbszentrale.de&lt;BR /&gt;Verbraucherzentrale BW – info@vz-bw.de&lt;/P&gt;</description>
      <pubDate>Sat, 04 Apr 2026 08:12:28 GMT</pubDate>
      <guid>https://community.viessmann.de/t5/Konnektivitaet/Viessmann-Vitocal-250-A-200-Open-Source-Pakete-verbaut-und-dann/m-p/613963#M76982</guid>
      <dc:creator>JonnyMouse</dc:creator>
      <dc:date>2026-04-04T08:12:28Z</dc:date>
    </item>
  </channel>
</rss>

