FrOSCon 2026
Am 15. und 16. August 2026 fand die FrOSCon an der Hochschule Bonn-Rhein-Sieg in Sankt Augustin statt. Zwei Tage freie Software, Open-Source-Projekte, Gespräche und erstaunlich viele Dinge, die man sich eigentlich nur kurz anschauen wollte.
Die FrOSCon ist eine zweitägige Konferenz zu freier Software und Open Source. Das Programm umfasst Vorträge und Workshops zu vielen technischen und gesellschaftlichen Themen. Der Eintritt ist dank der Unterstützung durch Partner kostenlos.
Die meisten Vorträge findet man als Aufzeichnung bei media.ccc.de.
Notizen und Fundstücke
Der Cyber Resilience Act: Wo stehen wir?
Im Mittelpunkt stehen Open-Source-Entwickler, Maintainer, Stiftungen, der neue Begriff des "Open Source Software Steward" und die Frage, wie gesetzliche Pflichten kommerzieller Integratoren auf Upstream-Projekte zurückwirken.
Der Zeitplan ist konkreter als die schnelle Notiz zunächst vermuten ließ: Die Meldepflicht für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle beginnt am 11. September 2026. Vollständig anwendbar wird der CRA am 11. Dezember 2027. Nicht-kommerzielle Open-Source-Entwicklung fällt grundsätzlich nicht in den Anwendungsbereich. Grauzonen bleiben etwa bei Spenden, bezahlten Maintainer-Stellen, Dual Licensing und Foundation-Anstellungen.
OctoPrint: 3D-Drucker per Browser steuern
OctoPrint bietet eine Weboberfläche für 3D-Drucker und übernimmt dabei weit mehr als nur das Starten eines Druckjobs. Drucker und laufende Jobs lassen sich aus der Ferne überwachen und steuern, inklusive Webcam-Bild, Fortschrittsanzeige, GCODE-Visualisierung sowie Temperaturkontrolle für Hotend und Druckbett.
Eine Software zu pflegen kann richtig Arbeit werden. Es wurde eindrucksvoll erzählt, was toll ist, so etwas zu tun, aber dass es auch Schattenseiten gibt.
OctoPrint-Website Vortragsvideo
Die Folien zum OctoPrint-Vortrag sind separat verfügbar:
TLS, mTLS, SNI, ECH, CAA, HTTPS, PKI, Zertifikate und ein bisschen PQC
Der Vortrag von Sven Höxter gab einen praxisnahen Überblick über TLS, mTLS, SNI, ECH, CAA, HTTPS, PKI und Zertifikate. Die folgende Tabelle fasste die im Vortrag genannten Verfahren und Begriffe knapp zusammen:
| Verfahren / Begriff | Besonderheit | Typischer Einsatz |
|---|---|---|
| TLS | Verschlüsselt und authentifiziert die Transportverbindung | HTTPS und andere sichere Netzwerkverbindungen |
| mTLS | Beide Seiten weisen ihre Identität per Zertifikat nach | Interne APIs, Service-to-Service-Kommunikation, Zero-Trust-Umgebungen |
| SNI | Der gewünschte Hostname wird beim TLS-Aufbau mitgeteilt | Mehrere HTTPS-Domains auf einer IP-Adresse |
| ECH | Verschlüsselt auch den sensiblen Teil des ClientHello mit dem Ziel-Hostnamen | Mehr Privatsphäre beim Aufbau einer HTTPS-Verbindung |
| CAA | DNS legt fest, welche Zertifizierungsstellen Zertifikate ausstellen dürfen | Einschränkung und Kontrolle der Zertifikatsausstellung |
| HTTPS Resource Record | Verknüpft HTTPS-Dienste und Verbindungsparameter mit DNS | Moderne Hinweise für Clients bei der Verbindung zu einem Dienst |
| PKI | Vertrauensmodell aus Zertifikaten, Zertifizierungsstellen und Prüfungen | Aufbau und Verwaltung von Zertifikatsketten |
| x509 | Standardformat für viele digitale Zertifikate | TLS-Zertifikate und andere Identitätsnachweise |
| PQC | Kryptografie, die auch gegen zukünftige Quantencomputer robust sein soll | Vorbereitung auf die nächste Generation der Transportverschlüsselung |
Der Talk verzichtete bewusst weitgehend auf die zugrunde liegende Mathematik und auf einen ASN.1-Exkurs. Stattdessen ging es um die Entwicklung rund um TLS 1.3, aktuelle Implementierungen und die Frage, wie sich HTTPS in den kommenden Jahren weiter verändert.
curl: Mehr als HTTP
Den Vortrag habe ich leider verpasst. curl ist weit mehr als ein Werkzeug für einfache HTTP-Checks. Es eignet sich auch für REST-API-Debugging, Kubernetes-Ingress, SMTP, LDAP sowie für Vergleiche zwischen HTTP und HTTPS und die Analyse von TLS-Zertifikaten.
Gerade der ausführliche Verbose-Modus macht curl im Supportalltag interessant. Request, Response, Header, Redirects und TLS-Handshake lassen sich direkt beobachten, ohne erst einen spezialisierten Client zu starten. Das kleine Kommandozeilenwerkzeug wird damit zu einem universellen Diagnosewerkzeug für Netzwerk- und API-Probleme.
Overte: Selbst gehostete VR-Welten
Overte ist eine Open-Source-Plattform für virtuelle Welten und Social VR. Eigene Welten lassen sich erstellen und selbst hosten, entweder als VR-Erlebnis oder als Desktop-Anwendung. Dazu kommen Avatar-Interaktionen, räumliches Audio, Physik, gemeinsames Bauen und JavaScript-Scripting.
Der interessante Punkt ist die fehlende zentrale Autorität: Der Server kann grundsätzlich selbst betrieben werden, und für die Nutzung ist kein Benutzerkonto beim Plattformbetreiber nötig. Für den Einstieg wird derzeit allerdings noch eine Verbindung zu einem PC benötigt.
Log-Management mit Loki
Der Vortrag zeigte, wie sich mit Loki, Grafana und Alloy eine zentrale Logging-Infrastruktur aufbauen ließ. Loki speichert Logzeilen, indexiert aber nicht deren gesamten Inhalt, sondern Zeitstempel und Labels. Das reduziert den Speicher- und Betriebsaufwand und reicht für viele Such- und Analyseaufgaben trotzdem aus.
Alloy übernimmt die Erfassung und Vorverarbeitung, Loki die Speicherung und Grafana die Darstellung. Abfragen laufen über LogQL, das mit Label-Selektoren und Verarbeitungsschritten arbeitete. Im Vortrag wurde das an fehlerhaften SSH-Anmeldungen demonstriert: Die Ereignisse wurden gesammelt, nach Kriterien ausgewertet und nach ihrer Herkunft auf einer Weltkarte dargestellt.
| Baustein | Besonderheit | Einsatz |
|---|---|---|
| Alloy | Sammelt und verarbeitet Logs vor dem Versand | Agent auf Servern, VMs oder in Kubernetes |
| Loki | Indexiert Labels und Zeitstempel statt jeder Logzeile | Zentrale, speichereffiziente Logablage |
| Grafana | Macht Logs und Abfragen sichtbar | Suche, Dashboards und Korrelation mit Metriken |
| LogQL | Abfragesprache mit Label-Selektoren und Pipelines | Filtern, Parsen und Analysieren von Logs |
Der Stack kommt aus der Cloud-Native-Welt, war aber nicht darauf beschränkt. Auch klassische Linux-Server und kleinere Infrastrukturen können davon profitieren, wenn Logs ohne direkten Server-Zugriff zentral durchsucht und mit anderen Beobachtungsdaten verglichen werden sollen.
YaCy als RAG-Suchmaschine
YaCy ist eine freie, verteilte Suchmaschine, die auf Peer-to-Peer-Prinzipien basiert. Im Zusammenhang mit RAG ist besonders das Projekt YaCy Expert interessant: Eine YaCy-Suche liefert den passenden Kontext, der anschließend von einem Sprachmodell zur Beantwortung einer Frage genutzt werden kann.
Der Vorteil dieser Kombination liegt in der Trennung von Suche und Textgenerierung. Der Suchindex bestimmt, welche Dokumente als Grundlage dienen, während das Sprachmodell daraus eine verständliche Antwort formuliert. Das kann die Antworten stärker an einen kontrollierten Datenbestand binden und ist für selbst gehostete oder datenschutzbewusste Wissensbasen interessant.
Cognitive Utilities: Von einfachen KI-Aufrufen zum Coding-Agenten
Das Repository cognitive-utilities zeigt anhand kleiner, ausführbarer Beispiele, wie sich KI-Nutzung Schritt für Schritt erweitern lässt. Die Reise beginnt bei direkten API-Aufrufen und strukturierten Antworten, führt über Filter, Map-Reduce und Tool-Aufrufe zu agentischen Schleifen und endet bei einem Coding-Agenten mit kontrollierter Befehls- und Dateiausführung.
Besonders nützlich ist die sichtbare Entwicklung: LLM, Prompt, Tools und Schleife bleiben als einzelne Bausteine erkennbar, statt hinter einem großen Agent-Framework zu verschwinden. Die Beispiele laufen mit lokalen Modellen über Ollama und zeigen damit auch einen Weg zu Experimenten ohne Cloud-API. Für einen Workshop oder zum eigenen Verständnis ist das deutlich hilfreicher als ein fertiger Agent, der einfach nur irgendwie funktioniert.
Spec Kitty: Spec-Driven Development für Coding-Agenten
Spec Kitty ist ein Open-Source-CLI für Spec-Driven Development mit KI-Coding-Agenten. Der Workflow beginnt bei der Spezifikation und führt über Planung und Aufgaben bis zu Umsetzung, Review, Abnahme und Merge. Die Idee dahinter ist angenehm unmagisch: Menschen legen Ziel, Architektur und Akzeptanzkriterien fest, Agenten arbeiten in nachvollziehbaren Worktrees, und am Ende gibt es echte Review-Gates statt blindem Vertrauen in den nächsten Code-Block.
Die Projektartefakte bleiben lokal im Repository, ein SaaS-Dienst ist nicht zwingend nötig. Dazu kommen Work-Package-Lanes, ein lokales Dashboard und ein Audit-Trail. Das ist eine interessante Gegenposition zum "Vibe Coding": weniger Prompt-Zauberei, mehr überprüfbare Zwischenstände.
Der Open-Source-Stack für souveräne LLMs
Der Vortrag sortierte das große Durcheinander rund um lokale und selbst betriebene LLMs. Open Weights bedeuten dabei nicht automatisch Open Source: Die Gewichte können verfügbar sein, ohne dass bekannt ist, mit welchen Daten und Verfahren sie entstanden sind. Auch ein echtes Forken und Weiterentwickeln ist dadurch nicht zwangsläufig möglich.
Ein nützliches Unterscheidungsmerkmal ist die Frage, woran die Inferenz gerade hängt. Bei einem compute-bound Modell bremst die Rechenleistung, bei einem bandwidth-bound Modell der Durchsatz von Speicher und Datenpfaden. Das beeinflusst, welche Hardware und welche Optimierungen sinnvoll sind.
Für den Mehrbenutzerbetrieb wurde vLLM als Inferenzserver hervorgehoben. vLLM bietet hohe Performance, bringt aber auch viele Stellschrauben mit. Batching, Speicherverwaltung, KV-Cache und die konkrete Hardware entscheiden mit darüber, ob die theoretische Leistung im Alltag ankommt.
Als weitere interessante Entwicklungen wurden Meta Muse Glimmer, NVIDIAs Ansätze für Small-Language-Model-Agenten, KServe und llm-d genannt. Muse Glimmer zielt auf lokale, agentische Workflows. KServe und llm-d gehören in die Schicht, in der Modelle in Clustern bereitgestellt und für mehrere Nutzer betrieben werden.
Das mentale Modell aus dem Vortrag hilft, neue Werkzeuge nicht nur nach ihrem Buzzword-Faktor zu beurteilen, sondern nach ihrer Rolle im Inference-Stack: Modell, Runtime, Server, Orchestrierung und Betrieb. Genau diese Sortierung fehlt meistens, kurz bevor ein harmloses lokales Experiment zum Rabbit Hole wird.
KV-Cache: Kontext als Inferenz-Zustand
Der KV-Cache ist derzeit ein ziemlich aktives Thema in der LLM-Infrastruktur. Während der Inferenz speichert er die bereits berechneten Key- und Value-Tensoren der Attention-Schichten. Beim nächsten Token müssen diese Werte nicht erneut berechnet werden. Das spart Rechenzeit und verbessert Latenz und Durchsatz, kostet aber Speicher, vor allem bei langen Kontexten und vielen parallelen Anfragen.
Interessant ist der Effekt auf das Stateless-Modell: Ein LLM lernt dabei nicht wirklich dazu, aber der laufende Inferenzprozess besitzt einen konkreten Zustand. Der Cache hält den Kontext für eine Sitzung oder einen laufenden Request vor. Wird er zwischen Anfragen oder Inferenzservern weitergegeben, kann dieser Zustand sogar über Prozesse und GPUs hinweg nutzbar werden.
Damit wird KV-Caching zu mehr als einer kleinen Optimierung im Modellserver. Routing, Scheduling und Speicherverwaltung müssen berücksichtigen, auf welcher Instanz der passende Kontext bereits liegt. Gerade bei Multi-User-Systemen kann cache-bewusstes Routing verhindern, dass derselbe Kontext immer wieder neu aufgebaut wird. Der Preis dafür ist zusätzlicher Aufwand bei Speicher, Lebensdauer, Eviction und Datenschutz.
Collabora Office und der Euro Stack
Collabora Office entwickelt sich weiter. Neben der Web-Version gibt es inzwischen auch neue native Anwendungen. Das ist wichtig, weil eine Office-Suite nicht nur im Browser funktionieren muss, sondern auch offline, lokal und in Umgebungen, in denen Organisationen ihre Daten und Aktualisierungszyklen selbst kontrollieren wollen.
Der Vortrag stellte Collabora Office und Collabora Online in den Zusammenhang digitaler Souveränität. Offene Standards wie ODF und Open-Source-Software können dabei helfen, Abhängigkeiten von proprietären Anbietern zu verringern. Als Beispiele wurden Migrationsprojekte in Schleswig-Holstein und beim österreichischen Militär genannt.
Der Euro Stack ist dabei kein einzelnes Produkt und auch kein fertiges Betriebssystem für Europa. Gemeint ist eher ein europäisches digitales Ökosystem aus offenen Standards, Open-Source-Software, souveräner Infrastruktur und Anbietern, die Entwicklung und Betrieb nachvollziehbar halten. Office-Suiten wie Collabora sind darin ein sichtbarer Baustein, weil Dokumente in Behörden und Unternehmen täglich anfallen und langfristig zugänglich bleiben müssen.
Die Idee klingt zunächst nach Infrastrukturpolitik, landet aber schnell im Büroalltag: Wer Dokumentformate, Datenflüsse und Update-Zyklen selbst bestimmen kann, hat bei einer Migration deutlich mehr Optionen als jemand, der an einen einzelnen Anbieter und dessen Cloud gebunden ist.
Collabora Online und Collabora Office EuroStack-Initiative Vortragsvideo
Luanti: Voxel-Spiele selbst entwickeln
Am Ausstellerstand wurde Luanti vorgestellt, eine quelloffene Plattform für Voxel-Spiele. Die Engine erinnert natürlich an die bekannte Blockwelt, ist aber weniger ein einzelnes Spiel als mehr eine Plattform: Es gibt verschiedene Spiele, Mods, Texturen und die Möglichkeit, eigene Welten zu bauen.
Für die Entwicklung eigener Inhalte stellt Luanti eine Lua-API bereit. Damit lassen sich Spielmechaniken und Erweiterungen schreiben, ohne sich selbst um Voxel-Rendering oder Netzwerkcode kümmern zu müssen. Die Community veröffentlicht fertige Inhalte über die ContentDB.
Es bietet selbst keine Editor. Blender und Blockbench wurden empfohlen. Damit lassen sich eigene Modelle und Spielinhalte vorbereiten und anschließend in einer Luanti-Welt verwenden. Spannend ist die Kombination aus einer offenen Engine, einer Modding-Schnittstelle und Werkzeugen, mit denen auch eigene Spielideen relativ direkt ausprobiert werden können.
Lightning Talks: nspawn, CoverGrid und MOTIS
In den Lightning Talks gab es mehrere kleine, aber sehr unterschiedliche Fundstücke.
systemd-nspawn und machinectl gehören zum systemd-Werkzeugkasten für leichtgewichtige Container. Mit `machinectl` lassen sich solche Container verwalten; ein Image kann beispielsweise mit `import-tar` aus einem tar-Archiv importiert werden. Für Testsysteme und klar abgegrenzte Dienste ist das ein angenehm direkter Ansatz, ohne gleich eine große Containerplattform aufzufahren.
CoverGrid, kurz mcg, ist ein GTK-Client für den Music Player Daemon (MPD), der sich auf Alben statt auf einzelne Titel konzentriert. Die Oberfläche stellt die Musiksammlung als "Plattenschrank" dar. Das Projekt stammt von suruatoel und ist auf Codeberg zu finden.
CoverGrid / mcg suruatoel auf Codeberg
MOTIS ist ein Open-Source-Routing-System für Straßen, öffentlichen Verkehr und intermodale Verbindungen. Eine Route kann also verschiedene Verkehrsmittel kombinieren, darunter Fußwege, Fahrrad, Bus und Bahn sowie Sharing-Angebote wie Leihräder, E-Scooter oder Carsharing. Das verwandte Projekt Transitous betreibt darauf aufbauend einen gemeinschaftlichen, anbieterneutralen Routingdienst für den öffentlichen Verkehr.
postmarketOS: Linux auf alten Smartphones
postmarketOS ist eine Linux-Distribution für Smartphones und Tablets. Statt ein Gerät nach wenigen Jahren dem Hersteller und seinem letzten Android-Stand zu überlassen, versucht das Projekt, möglichst viel normale Linux-Infrastruktur auf mobiler Hardware weiterzuführen. Die Distribution basiert auf Alpine Linux und arbeitet daran, Geräte näher an den Mainline-Linux-Kernel zu bringen.
Das Ergebnis ist nicht bei jedem Modell gleich vollständig. Telefonie, Kamera, Grafik, WLAN oder Mobilfunk können je nach Gerät unterschiedlich gut funktionieren. Genau diese ehrliche Abstufung gehört aber zum Projekt: Unterstützt heißt nicht automatisch, dass jede Funktion perfekt läuft. Dafür bleibt die Software lesbar, veränderbar und unabhängig vom ursprünglichen Hersteller-Support.
Spannend ist postmarketOS besonders als Gegenentwurf zur kurzen Lebensdauer vieler Smartphones. Alte Hardware kann als Linux-Gerät, Testplattform oder mobiles Terminal weiterleben, statt wegen fehlender Updates ausgemustert zu werden.
Kahoot-Verlosung
Kahoot bringt Quizfragen, Wettbewerb und ein bisschen Bühnenchaos zusammen: Die Teilnehmer treten über ihre eigenen Geräte an und sehen direkt, wie gut sie im Vergleich zur Gruppe liegen.
Finale
Die FrOSCon 2026 hat Spaß gemacht. Das Rahmenprogramm mit Firmen und FOSS-Projekten ist immer wieder interessant. Auch die Abendveranstaltung am Samstag brachte spannende Begegnungen mit sich. Ich werde noch einige Vorträge online nach-schauen müssen.