Eliminierung technischer Schulden mit PHPStan, Rector PHP und PHPUnit. Über 20 Jahre Praxiserfahrung in skalierbaren Backends.
- Aktualisiert:
- Autor:
- Roland Golla
Was ist Cal.com?
Inhalt
Cal.com mit NCA: Schnelle Hilfe vom Experten
Gesetzliche Konformität & Inklusion. Optimierung von Performance und Conversion durch radikal nutzerzentriertes, universelles Design.
Skalierbare KI-Systeme mit echtem Code Ownership. CI/CD, Backup-Strategien und Infrastruktur, die mit deinem Team wächst.
Von Calendso zu Cal.com: die Geschichte
- Self Hosting: die komplette Anwendung auf eigener Infrastruktur betreiben
- White Label: Buchungsseiten im eigenen Design und unter eigener Domain
- API first: Termine per Schnittstelle in eigene Anwendungen einbinden
- Datenhoheit: Buchungen und Kontaktdaten bleiben beim Betreiber
Warum Cal.com Closed Source wurde
- CVE-2025-66489 (Ende 2025): Ein Fehler in der TOTP Logik erlaubte, Passwort und Zwei Faktor Prüfung mit einem beliebigen Wert zu umgehen. Bewertung: CVSS 9.3.
- Gecko Security (Anfang 2026): Ein KI Scanner fand drei verkettete Lücken in der Zugriffskontrolle. Das Ergebnis war eine komplette Übernahme beliebiger Accounts, inklusive Admins, und offene Buchungsdaten. Cal.com schloss die Lücken mit Version 6.0.8.
Cal.diy: der offene Kern von Cal.com
- Teams und Organisationen mit Rechteverwaltung
- Routing Forms und Workflows für Erinnerungen und Follow ups
- Instant Booking und das KI Telefon Cal.ai
- SAML und SSO
- Insights Dashboards und Booking Audit Logs
- die komplette API v1
Cal.com und Cal.diy im Vergleich
| Merkmal | Cal.com | Cal.diy |
|---|---|---|
| Quellcode | Privat, Zugang für Enterprise Kunden | Öffentlich auf GitHub |
| Lizenz | Proprietär | MIT |
| Teams und Organisationen | Ja | Nein |
| Workflows und Routing Forms | Ja | Nein |
| SAML und SSO | Ja | Nein |
| Insights und Audit Logs | Ja | Nein |
| API | Voller Umfang | Nur API v2 |
| Betrieb | Gehostet vom Hersteller oder On Premise für Enterprise | Self Hosting in eigener Verantwortung |
| Empfohlener Einsatz | Kommerziell und Enterprise | Privat, laut Hersteller nicht für Production |
Cal.diy selbst hosten: DSGVO und Betrieb
- Hosting: eigener Server in Deutschland, zum Beispiel bei unserem Infrastruktur Partner Conversis in Duisburg
- Deployment: Docker Container, verwaltet etwa über Coolify als Self Hosted PaaS
- TLS und Proxy: automatische Zertifikate mit Caddy als Reverse Proxy
- Datenbank: PostgreSQL mit täglichem Backup und getestetem Restore
- Monitoring: Fehler und Lastspitzen mit Sentry und Grafana im Blick
- Testdaten: Entwicklung und Tests nur mit Fake Daten, nie mit echten Buchungen
NCA Einordnung: Sicherheit entsteht in der Pipeline
- Statische Analyse in jedem Merge Request, für TypeScript mit strikter Konfiguration
- Unit Tests mit Vitest, abgesichert durch Mutation Testing mit StrykerJS
- E2E Tests mit Cypress für Login, Buchung und Stornierung
- Automatische Reviews, etwa mit CodeRabbit, und klare Guardrails für KI Coding Agents
- Regelmäßige Audits mit der NCA Codebase Audit Methodik
Alternativen zu Cal.com für Teams in Deutschland
- Cal.diy selbst betreiben: passt für kleine Teams mit eigener DevOps Kompetenz, die Buchungsseiten ohne Team Funktionen brauchen.
- OpenReception: Für Arztpraxen gibt es mit OpenReception eine offene Terminverwaltung mit Ende zu Ende Verschlüsselung.
- Nextcloud Kalender: Wer ohnehin Nextcloud betreibt, kann Terminbuchung über die Kalender App abbilden.
- Easy!Appointments: eine schlanke Open Source Anwendung in PHP für einfache Buchungen.
- Eigene Terminbuchung: Ein Buchungsformular in Symfony oder Astro, mit Telegram Benachrichtigung für Formulare, deckt viele Fälle ab, ohne fremde Plattform.
Open source code is basically like handing out the blueprint to a bank vault.
NCA Erfahrung mit Open Source Plattformen und Self Hosting
Frontend 2025: Optimieren Sie Ihre Webseite mit Astro JS und nutzen Sie die Vorteile der Barrierefreiheit
Optimieren Sie Ihre Webseite mit Astro JS und nutzen Sie die Vorteile einer schnellen, sicheren und barrierefreien Webseite. Erfüllen Sie die gesetzlichen Anforderungen und verbessern Sie die Benutzererfahrung Ihrer Webseite. Mit Astro JS können Sie die Ladezeit reduzieren, die Sicherheit maximieren und die SEO-Optimierung verbessern. Kontaktieren Sie uns, um mehr zu erfahren und um Ihre Webseite auf ein neues Level zu heben.
Häufige Fragen zu Cal.com
Ist Cal.com 2026 noch Open Source?
Nein. Cal.com hat 2026 den Produktionscode in ein privates Repository verschoben und ist damit Closed Source. Enterprise und zahlende Kunden erhalten Zugang zum privaten Repository. Der offene Teil lebt als Cal.diy unter MIT Lizenz weiter. Cal.diy enthält die Scheduling Engine, das App Store Framework und die API v2, aber keine Enterprise Funktionen wie Teams, Workflows oder SSO.
Warum ist Cal.com 2026 Closed Source geworden?
Cal.com nennt Sicherheit als Grund. KI Modelle finden Schwachstellen in offenem Code heute sehr schnell. Das Unternehmen verwies auf Anthropics Mythos Preview und auf eigene Vorfälle, darunter einen TOTP Bypass mit CVSS 9.3 und eine Kette von drei Lücken, die komplette Account Übernahmen erlaubte. Kritiker halten dagegen, dass KI auch kompilierte Software analysiert und verschlossener Code allein keine Sicherheit schafft.
Was ist Cal.diy 2026?
Cal.diy ist die Community Edition von Cal.com für Self Hosting. Sie liegt im öffentlichen Repository calcom/cal.diy und steht unter MIT Lizenz. Enthalten sind Buchungsseiten, Kalender Anbindung, App Store und API v2. Gepflegt wird Cal.diy von ehemaligen Cal.com Praktikanten als Maintainern. Das Repository empfiehlt den Einsatz für private Zwecke und rät von Production ab.
Kann ich Cal.diy 2026 DSGVO konform betreiben?
Ja, wenn du die Anwendung auf eigenen Servern in Deutschland betreibst und die Pflichten ernst nimmst. Dazu gehören ein Verzeichnis der Verarbeitung, Löschfristen für Buchungsdaten, Backups mit getestetem Restore und eine klare Update Strategie. In Entwicklung und Tests nutzt du nur Fake Daten. Die Verantwortung für Sicherheitsfixes liegt beim Betreiber.
Welche Alternativen zu Cal.com gibt es 2026?
Neben Cal.diy gibt es mehrere offene Wege. OpenReception richtet sich an Arztpraxen, Nextcloud bietet Terminbuchung in der Kalender App und Easy!Appointments ist eine schlanke PHP Lösung. Für viele Unternehmen reicht auch ein eigenes Buchungsformular in Symfony oder Astro. Welche Variante passt, hängt von Teamgröße, Datenschutz und vorhandener Infrastruktur ab.
Welche Funktionen fehlen in Cal.diy?
Cal.diy enthält keine Teams und Organisationen, keine Routing Forms und keine Workflows für Erinnerungen. Auch Instant Booking, das KI Telefon Cal.ai, SAML und SSO, Insights Dashboards, Booking Audit Logs und die komplette API v1 wurden entfernt. Für Einzelpersonen und kleine Setups reicht der Umfang oft aus. Für Teams mit Rollen und Routing fehlen zentrale Bausteine.
Welche Lizenz hat Cal.diy?
Cal.diy steht unter der MIT Lizenz. Früher lief der offene Code von Cal.com unter AGPL 3.0. Mit dem Umzug hat der Hersteller die Lizenz gewechselt, um der Community möglichst viel Freiheit zu geben. MIT erlaubt Nutzung, Änderung und kommerzielle Weiterverwendung mit wenigen Pflichten. Den Lizenzhinweis musst du bei Weitergabe beibehalten.
Auf welchem Tech Stack basiert Cal.com?
Cal.com und Cal.diy sind in TypeScript geschrieben und bauen auf Next.js mit PostgreSQL als Datenbank. Für den Betrieb stehen Docker Images bereit. Wer Cal.diy anpassen will, braucht solide Kenntnisse in TypeScript, React und Datenbank Migrationen. Für stabile Änderungen lohnt sich eine Pipeline mit statischer Analyse, Unit Tests und E2E Tests.
Welche Sicherheitslücken hatte Cal.com?
Ende 2025 wurde CVE-2025-66489 bekannt, ein Fehler in der TOTP Logik mit CVSS 9.3. Er erlaubte, Passwort und Zwei Faktor Prüfung zu umgehen. Anfang 2026 fand Gecko Security drei verkettete Lücken in der Zugriffskontrolle, die eine Übernahme beliebiger Accounts und Zugriff auf Buchungsdaten ermöglichten. Cal.com schloss diese Lücken mit Version 6.0.8.
Ist Closed Source sicherer als Open Source?
Nicht automatisch. Verschlossener Code erschwert Angreifern die Analyse, nimmt aber auch Verteidigern, Auditoren und Kunden die Sicht. KI Werkzeuge untersuchen inzwischen auch kompilierte Software. Nachhaltige Sicherheit entsteht durch Tests für Authentifizierung und Rechte, statische Analyse, Reviews und schnelle Updates. KI Scanner sind dabei ein zusätzliches Netz.
Was bedeutet der Wechsel für bestehende Self Hosting Installationen?
Wer bisher den offenen Cal.com Code selbst betreibt, steht vor einer Entscheidung. Enterprise Kunden erhalten Zugang zum privaten Repository. Alle anderen wechseln auf Cal.diy oder bleiben auf einem eigenen Fork. Beim Wechsel fallen Enterprise Funktionen weg und API v1 entfällt. Plane Migration, Datenbank Backup und Tests der Buchungsabläufe vor dem Umstieg.
Wie unterstützt NCA bei Cal.diy und Terminbuchung?
NCA hilft beim Aufbau einer sicheren Self Hosting Umgebung in Deutschland, bei Security Audits, CI CD Pipelines mit Staging und Tests für Buchungsabläufe. Wer Terminbuchung in eine eigene Plattform integrieren will, bekommt Unterstützung bei Architektur und Umsetzung. Start ist ein kostenloses Kennenlernen, danach schätzen wir den Aufwand und rechnen minutengenau ab.