Wer „Open Source IT Asset Management" sucht, will meistens dreierlei: keine Lizenzkosten, keinen Anbieter, der einen einsperrt, und die Möglichkeit nachzulesen, was mit den eigenen Daten passiert. Das sind drei verschiedene Wünsche, und sie fallen nicht zusammen. Dieser Beitrag sortiert, welche Systeme wirklich unter einer von der OSI anerkannten Lizenz stehen, was ihr Betrieb tatsächlich verlangt — und sagt anschließend klar, warum AssetNode nicht dazugehört.

Was „Open Source" genau bedeutet

Der Begriff hat eine Definition, und sie ist nicht Geschmackssache. Die Open Source Initiative pflegt die Open Source Definition; eine Lizenz ist Open Source, wenn sie alle zehn Kriterien erfüllt. Zwei davon sind für dieses Thema entscheidend:

  • Kriterium 1, freie Weitergabe: Die Lizenz darf niemanden daran hindern, die Software zu verkaufen oder zu verschenken, und darf dafür keine Gebühr verlangen.
  • Kriterium 6, keine Einschränkung von Einsatzbereichen: Die Lizenz darf niemandem verbieten, das Programm in einem bestimmten Bereich einzusetzen.

„Der Quellcode ist einsehbar" reicht dafür nicht. Dafür gibt es den neutralen Begriff source-available — den die OSI selbst benutzt und den sie den proprietären Lizenzen zuordnet, nicht als dritte Kategorie dazwischen.

Die Systeme, die wirklich Open Source sind

Snipe-IT — AGPL-3.0-or-later

Der bekannteste Vertreter und für viele Teams der erste Anlaufpunkt. Die Lizenzdatei im Repository ist der unveränderte AGPL-3.0-Text, und composer.json deklariert AGPL-3.0-or-later. Grokability, das Unternehmen dahinter, betreibt zusätzlich eine kostenpflichtige Cloud-Variante.

Technisch ist es eine PHP-Anwendung auf Laravel 12. Vorausgesetzt werden MySQL 5.7+ oder MariaDB — PostgreSQL wird ausdrücklich nicht offiziell unterstützt, auch wenn ein entsprechender Konfigurationsblock existiert. Bemerkenswert ist die PHP-Obergrenze: Das Upgrade-Skript verweigert den Dienst außerhalb von PHP 8.2 bis 8.5, Sie können also nicht einfach der neuesten Version Ihrer Distribution folgen.

GLPI — GPL-3.0-or-later

Deutlich größerer Zuschnitt: GLPI ist eine vollständige ITSM-Plattform, Asset-Management ist ein Teil davon. Wer ohnehin Ticketing, Vertragsverwaltung und eine CMDB braucht, bekommt hier alles aus einer Hand. Wer nur wissen will, welches Notebook bei wem liegt, bekommt sehr viel mehr, als er wollte.

Ebenfalls PHP, ab Version 11 auf Symfony. MySQL oder MariaDB sind Pflicht — die Dokumentation sagt das ausdrücklich, andere Datenbanken gibt es nicht. Ein Detail, das man kennen sollte: Der GLPI Agent, den Sie auf die Endgeräte ausrollen, liegt in einem eigenen Repository und unter einer anderen Lizenz (GPL-2.0-or-later).

Ralph — Apache-2.0

Von Allegro entwickelt, Python und Django, und als einziges hier unter einer permissiven Lizenz. Ralph verwaltet Rechenzentrums- und Büro-Hardware und bringt für Letztere ein echtes Zuordnungsmodell mit: BackOfficeAsset kennt sowohl einen Besitzer als auch einen Nutzer.

Zwei Dinge sollte man vor der Entscheidung wissen. Erstens ist der Stack festgenagelt: Python exakt 3.10 und Django 4.2 LTS — beide sind inzwischen aus dem Support gelaufen. Zweitens hat Allegro das Projekt Anfang 2025 auf ein „Sources only"-Modell umgestellt: Der Code wird weiter veröffentlicht und gepflegt, aber Pull Requests werden nicht angenommen und auf Issues gibt es keine Zusage. Sie betreiben damit das interne Werkzeug eines anderen Unternehmens, nicht ein Gemeinschaftsprojekt.

Kurz erwähnt

OCS Inventory NG (GPL-2.0) ist stark in der automatischen Erkennung — ein Agent für Windows, Linux, macOS und weitere Systeme inventarisiert, was im Netz steht. Was ihm fehlt, ist ein erstklassiges Modell dafür, wer ein Gerät gerade hat. Erkennung und Verantwortlichkeit sind zwei verschiedene Aufgaben. i-doit open (AGPL-3.0) ist der offene Teil eines kommerziellen Produkts und eher CMDB als Geräteverwaltung.

Was der Eigenbetrieb wirklich kostet

Die Lizenz ist kostenlos. Der Betrieb ist es nicht. Bei den PHP-Kandidaten übernehmen Sie einen kompletten LAMP-Stack: eine Webserver-Konfiguration, eine MySQL-Instanz mit Sicherungen, ein Dutzend PHP-Erweiterungen und ein Upgrade-Pfad, der über composer install und Datenbankmigrationen läuft. Bei Ralph kommt hinzu, dass Sie an eine Python- und eine Django-Version gebunden sind, die beide keinen Sicherheits-Support mehr haben.

Das ist kein Argument gegen Open Source. Es ist ein Argument dafür, die Rechnung ehrlich aufzumachen: Ein halber Tag Einrichtung plus ein paar Stunden pro Quartal für Updates, Backups und Zertifikate ist eine realistische Erwartung — und wenn Ihr Team das ohnehin kann, ist es gut investiert. Wenn nicht, zahlen Sie den Preis nur in einer anderen Währung.

Wo AssetNode steht

AssetNode ist nicht Open Source im Sinne der Open Source Initiative. Es steht unter der Sustainable Use License v1.0 (SPDX: SUL-1.0), die im SPDX-Verzeichnis ausdrücklich als nicht OSI-anerkannt geführt wird. Die Lizenz erlaubt die Nutzung „nur für Ihre eigenen internen Geschäftszwecke oder für nicht-kommerzielle oder private Zwecke" und die Weitergabe nur kostenlos und zu nicht-kommerziellen Zwecken.

Das kollidiert mit Kriterium 1 und Kriterium 6 der Open Source Definition. Wir haben die Lizenz der OSI nicht zur Prüfung vorgelegt; sie wäre nach diesen Kriterien auch nicht anerkennungsfähig. Der zutreffende Begriff ist source-available, und AssetNode ist damit, so ehrlich muss man sein, eine proprietäre Lizenz mit offenem Quellcode.

Wichtig, weil es oft falsch wiedergegeben wird: Die Lizenz verbietet nicht die kommerzielle Nutzung. Sie dürfen AssetNode in einem Unternehmen jeder Größe produktiv einsetzen, anpassen und intern betreiben. Untersagt ist, AssetNode Dritten gegen Geld bereitzustellen.

Für dieses Modell hat sich der Begriff fair-code eingebürgert, den n8n 2020 geprägt hat. Fair-code ist keine Lizenz, sondern eine Beschreibung: Quellcode offen, Nutzung frei, Weiterverkauf eingeschränkt. Nicht zu verwechseln mit Fair Source — eine andere Initiative von 2024, die eine verzögerte Open-Source-Freigabe verlangt. Die hat AssetNode nicht.

Warum nicht MIT oder AGPL

Eine permissive Lizenz erlaubt es jedem Hyperscaler, AssetNode als eigenen Managed Service zu betreiben, ohne etwas zurückzugeben. Für ein Projekt, das von einem kleinen Team in Bonn entwickelt wird, ist das kein theoretisches Risiko: Es würde bedeuten, dass die Weiterentwicklung genau des Produkts, auf das Sie sich verlassen, unfinanzierbar wird.

Die AGPL wäre der naheliegende Mittelweg — sie ist der Grund, warum Snipe-IT als Open Source gelten kann und trotzdem nicht beliebig als Dienst weiterverkauft wird. Wir haben uns dagegen entschieden, weil die Copyleft-Wirkung der AGPL bei Integrationen und Erweiterungen Fragen aufwirft, die ein Unternehmen erst mit Rechtsberatung beantwortet. Die Sustainable Use License zieht stattdessen genau eine Grenze: kostenlos für Ihr eigenes Unternehmen, nicht zum Weiterverkauf. Alles andere bleibt offen.

Wir sagen das lieber deutlich, als es im Kleingedruckten zu verstecken.

Was das konkret heißt

Kostenlos und dauerhaft für den internen Einsatz im eigenen Unternehmen, in jeder Größe
Selbst hosten, in beliebigem Umfang, mit unbegrenzt vielen Assets und Benutzern
Quellcode lesen, prüfen, anpassen und erweitern
Kostenlos weitergeben zu nicht-kommerziellen Zwecken
AssetNode weiterverkaufen oder Dritten als gehosteten Dienst anbieten

Was nicht offen ist

Dateien mit .ee. im Namen oder in einem .ee-Verzeichnis sind kommerziell lizenziert und benötigen eine Enterprise-Lizenz. Aktuell gibt es keine einzige solche Datei im Repository — Sie können das mit einem grep nachprüfen. Die Konvention steht von Anfang an fest, damit später klar erkennbar bleibt, was zum freien Umfang gehört, statt Bestehendes nachträglich umzuwidmen.

Selbst hosten

Voraussetzungen sind Node 20 und eine MongoDB-Instanz:

git clone https://github.com/elixio-io/asset-node.com.git
cd asset-node.com
npm install

cp .env.example .env        # MONGODB_URI, JWT_SECRET, JWT_REFRESH_SECRET setzen
npm run db:setup
npm run dev:all

Ohne MDM-Zugangsdaten zur Hand? npm run dev:mock startet sämtliche Integrationen gegen simulierte APIs.

Wenn Sie lieber vergleichen, bevor Sie etwas installieren: Der Vergleich mit Snipe-IT geht die Unterschiede im Detail durch, und die Tarifübersicht zeigt, was die verwaltete Cloud kostet.

Mitmachen

Das Projekt ist jung und die rauen Kanten sind real. Wenn Sie IT-Assets verwalten und Ihnen etwas fehlt oder auffällt, ist ein Issue mehr wert als ein Stern.

Beide Repositories werden synchron gehalten; Issues und Pull Requests sind auf beiden willkommen. Eines sollten Sie vorher wissen, und es steht auch in der CONTRIBUTING.md: Beiträge werden uns unter einer Lizenz eingeräumt, die auch kommerzielle Versionen von AssetNode einschließt. Das ist bei kommerziell gepflegten Projekten üblich, aber es ist ein Unterschied zu einem Projekt unter einer OSI-Lizenz, und Sie sollten ihn kennen, bevor Sie Ihre Zeit investieren.

Wer mit einem KI-Coding-Agent arbeitet, findet in der AGENTS.md die Build-Befehle, eine Architekturübersicht und die Fallstricke, die man dem Quellcode nicht ansieht.