NCA Social Media
Aktualisiert:
Autor:
Roland Golla
Grüner Pfad durch offenes Cal.diy Kalendertor, Cal.com hinter Tresortür, Rakete

Was ist Cal.com?

Cal.com ist eine Scheduling Plattform für Online Terminbuchung, gestartet als Open Source Alternative zu Calendly. Seit 2026 ist der Produktionscode von Cal.com Closed Source, der offene Kern lebt als Cal.diy unter MIT Lizenz weiter.
Über Buchungsseiten, Kalender Sync und eine API legen Kunden selbst Termine in freie Slots. Das Projekt startete 2021 unter dem Namen Calendso und wuchs auf über 40.000 GitHub Stars und fast 1.000 Contributors. Damit war es eine der bekanntesten Open Source Anwendungen im TypeScript Umfeld.
Mit dem Wechsel zu Closed Source hat Cal.com eine Debatte ausgelöst, die weit über Terminbuchung hinausgeht. Wie sicher ist offener Code, wenn KI Modelle ihn in Stunden nach Lücken durchsuchen? Für Teams in Deutschland folgt daraus eine ganz praktische Frage: gehosteten Dienst nutzen, Cal.diy selbst betreiben oder eine andere Lösung wählen. Wir ordnen alle drei Wege ein. Weitere Werkzeuge findest du im NCA Glossar Open Source Projekte.

Cal.com mit NCA: Schnelle Hilfe vom Experten

Never Code Alone arbeitet seit Jahren mit Open Source Stacks. Unsere Plattform läuft auf Sulu, Symfony und PHP, das Frontend auf Astro mit TypeScript, gehostet auf eigenen Servern in Deutschland. Den Kern der Cal.com Debatte kennen wir aus dem Alltag: Sicherheit entsteht bei uns durch statische Analyse, Tests und Reviews in der Pipeline. Das gilt für öffentlichen Code genauso wie für privaten.
Wenn ihr Cal.diy selbst betreiben, eine bestehende Instanz absichern oder die Terminbuchung in eure eigene Plattform holen wollt, helfen wir mit einem Security Audit für KI generierten Code, einer CI CD Pipeline mit Docker und Staging und den AI Coding Guidelines für TypeScript Projekte. Wer mehrere Tools ersetzen will, findet den Weg in der SaaS Ablösung mit eigener Plattform. Für Datenschutzfragen gibt es unsere DSGVO Beratung, für Symfony Backends das PHP Consulting.
Terminbuchung sicher selbst betreiben
Finde das passende Angebot für dein Projekt
Anfrage-Konfiguration
Starten Sie Ihre Anfrage
Projektart
Infos
Nachricht

Eliminierung technischer Schulden mit PHPStan, Rector PHP und PHPUnit. Über 20 Jahre Praxiserfahrung in skalierbaren Backends.

CORE EXPERTISE

Gesetzliche Konformität & Inklusion. Optimierung von Performance und Conversion durch radikal nutzerzentriertes, universelles Design.

BFSG COMPLIANT

Skalierbare KI-Systeme mit echtem Code Ownership. CI/CD, Backup-Strategien und Infrastruktur, die mit deinem Team wächst.

ENTERPRISE READY

Von Calendso zu Cal.com: die Geschichte

Die Idee war einfach. Tools wie Calendly machen Terminbuchung bequem, lassen aber wenig Kontrolle über Daten, Aussehen und Abläufe. Calendso trat 2021 als offene Alternative an und nannte sich noch im selben Jahr in Cal.com um.
Das Versprechen richtete sich direkt an Entwickler und Unternehmen:
  • Self Hosting: die komplette Anwendung auf eigener Infrastruktur betreiben
  • White Label: Buchungsseiten im eigenen Design und unter eigener Domain
  • API first: Termine per Schnittstelle in eigene Anwendungen einbinden
  • Datenhoheit: Buchungen und Kontaktdaten bleiben beim Betreiber
Genau dieses Versprechen machte Cal.com für Firmen mit sensiblen Daten interessant. Der Code lag offen auf GitHub, anfangs unter AGPL 3.0, mit einem abgetrennten Enterprise Bereich für kommerzielle Funktionen. Technisch baut die Plattform auf TypeScript, Next.js und PostgreSQL. Wer einen ähnlichen Stack prüft, findet in Zod 4 für Schema Validation ein gutes Beispiel für typsichere Formulare.

Warum Cal.com Closed Source wurde

Nach fünf Jahren als Open Source Projekt hat Cal.com 2026 den Produktionscode in ein privates Repository verschoben. Die offizielle Begründung lautet Sicherheit. KI Modelle finden Schwachstellen heute schneller und günstiger als je zuvor. Offener Code sei deshalb ein Bauplan für Angreifer.
Als Beleg nannte das Unternehmen Anthropics Mythos Preview, das im Rahmen von Project Glasswing eine 27 Jahre alte Lücke in OpenBSD gefunden hatte. Dazu kamen zwei eigene Vorfälle:
  • CVE-2025-66489 (Ende 2025): Ein Fehler in der TOTP Logik erlaubte, Passwort und Zwei Faktor Prüfung mit einem beliebigen Wert zu umgehen. Bewertung: CVSS 9.3.
  • Gecko Security (Anfang 2026): Ein KI Scanner fand drei verkettete Lücken in der Zugriffskontrolle. Das Ergebnis war eine komplette Übernahme beliebiger Accounts, inklusive Admins, und offene Buchungsdaten. Cal.com schloss die Lücken mit Version 6.0.8.
Die Reaktion der Community fiel kritisch aus. Viele Contributors hatten Code für ein offenes Projekt geschrieben, das nun privat weiterläuft. Kritiker verweisen außerdem darauf, dass KI Werkzeuge längst auch kompilierte Software analysieren. Wer Sicherheit nur über verschlossenen Code herstellt, verschiebt das Problem. Wie Teams sich dagegen aufstellen, zeigen Tools wie Claude Security und der KI Pentester Shannon.

Cal.diy: der offene Kern von Cal.com

Das öffentliche Repository heißt jetzt calcom/cal.diy. Cal.diy ist die Community Edition für Self Hosting. Sie enthält die komplette Scheduling Engine, das App Store Framework, die Buchungsabläufe und die API v2. Die Lizenz wechselte dabei von AGPL 3.0 auf MIT. Gepflegt wird Cal.diy von ehemaligen Cal.com Praktikanten, die jetzt offizielle Maintainer sind.
Entfernt wurden alle kommerziellen und Enterprise Funktionen:
  • Teams und Organisationen mit Rechteverwaltung
  • Routing Forms und Workflows für Erinnerungen und Follow ups
  • Instant Booking und das KI Telefon Cal.ai
  • SAML und SSO
  • Insights Dashboards und Booking Audit Logs
  • die komplette API v1
Wichtig für die Praxis: Das Repository selbst empfiehlt Cal.diy ausdrücklich für den privaten Einsatz und rät von Production ab. Self Hosting setze tiefes Wissen in Serverbetrieb, Datenbanken und Absicherung sensibler Daten voraus. Für kommerzielle Szenarien verweist der Hersteller auf Cal.com.

Cal.com und Cal.diy im Vergleich

Merkmal Cal.com Cal.diy
Quellcode Privat, Zugang für Enterprise Kunden Öffentlich auf GitHub
Lizenz Proprietär MIT
Teams und Organisationen Ja Nein
Workflows und Routing Forms Ja Nein
SAML und SSO Ja Nein
Insights und Audit Logs Ja Nein
API Voller Umfang Nur API v2
Betrieb Gehostet vom Hersteller oder On Premise für Enterprise Self Hosting in eigener Verantwortung
Empfohlener Einsatz Kommerziell und Enterprise Privat, laut Hersteller nicht für Production

Cal.diy selbst hosten: DSGVO und Betrieb

Buchungsdaten sind personenbezogen. Namen, Mail Adressen, Telefonnummern und Termininhalte fallen unter die DSGVO. Wer Cal.diy auf eigenen Servern in Deutschland betreibt, behält die volle Kontrolle über diese Daten. Dafür trägt er auch die volle Verantwortung für Updates und Absicherung.
Diese Punkte gehören vor den Start auf die Liste:
  • Hosting: eigener Server in Deutschland, zum Beispiel bei unserem Infrastruktur Partner Conversis in Duisburg
  • Deployment: Docker Container, verwaltet etwa über Coolify als Self Hosted PaaS
  • TLS und Proxy: automatische Zertifikate mit Caddy als Reverse Proxy
  • Datenbank: PostgreSQL mit täglichem Backup und getestetem Restore
  • Monitoring: Fehler und Lastspitzen mit Sentry und Grafana im Blick
  • Testdaten: Entwicklung und Tests nur mit Fake Daten, nie mit echten Buchungen
Der kritischste Punkt ist die Update Strategie. Sicherheitsfixes aus dem privaten Cal.com Repository landen nicht mehr automatisch in Cal.diy. Wer einen Fork betreibt, muss Abhängigkeiten, CVE Meldungen und Releases selbst verfolgen. Eine Pipeline mit Staging Umgebung fängt Regressionen ab, bevor sie live gehen.

NCA Einordnung: Sicherheit entsteht in der Pipeline

Die Sorge von Cal.com ist berechtigt. KI Scanner finden Lücken, für die früher erfahrene Sicherheitsforscher Wochen gebraucht haben. Verschlossener Code nimmt Angreifern aber nur einen Teil der Sicht. Verteidiger, Kunden und Auditoren verlieren sie gleich mit.
Unser Weg ist seit Jahren derselbe. Zuerst kommen Quality Gates, dann die KI:
  1. Statische Analyse in jedem Merge Request, für TypeScript mit strikter Konfiguration
  2. Unit Tests mit Vitest, abgesichert durch Mutation Testing mit StrykerJS
  3. E2E Tests mit Cypress für Login, Buchung und Stornierung
  4. Automatische Reviews, etwa mit CodeRabbit, und klare Guardrails für KI Coding Agents
  5. Regelmäßige Audits mit der NCA Codebase Audit Methodik
Die Lücken von Cal.com lagen in Authentifizierung und Zugriffskontrolle. Genau dort helfen gezielte Tests pro Rolle und Endpunkt am meisten. KI Scanner sind dann ein zusätzliches Netz und ersetzen die Grundlagen nicht.

Alternativen zu Cal.com für Teams in Deutschland

Welche Lösung passt, hängt vom Einsatz ab. Diese Wege sehen wir in der Beratung am häufigsten:
  • Cal.diy selbst betreiben: passt für kleine Teams mit eigener DevOps Kompetenz, die Buchungsseiten ohne Team Funktionen brauchen.
  • OpenReception: Für Arztpraxen gibt es mit OpenReception eine offene Terminverwaltung mit Ende zu Ende Verschlüsselung.
  • Nextcloud Kalender: Wer ohnehin Nextcloud betreibt, kann Terminbuchung über die Kalender App abbilden.
  • Easy!Appointments: eine schlanke Open Source Anwendung in PHP für einfache Buchungen.
  • Eigene Terminbuchung: Ein Buchungsformular in Symfony oder Astro, mit Telegram Benachrichtigung für Formulare, deckt viele Fälle ab, ohne fremde Plattform.
Für Verwaltungen, die gleich die ganze Office Umgebung souverän aufstellen, lohnt der Blick auf openDesk. Und wer mobil unabhängig werden will, findet in Fossify einen offenen Android Kalender.

Open source code is basically like handing out the blueprint to a bank vault.

Bailey Pumfleet, CEO und Co Founder Cal.com – via How2Shout

NCA Erfahrung mit Open Source Plattformen und Self Hosting

Never Code Alone begleitet Teams, die Werkzeuge aus der Cloud zurück auf eigene Infrastruktur holen. Dabei geht es selten um ein einzelnes Tool. Meist hängen Terminbuchung, CRM, Formulare und Mail Benachrichtigung zusammen. Wir helfen, daraus eine wartbare Plattform zu machen, statt zehn Abos zu pflegen.
Bei der Modellwahl hilft unser Guide Welches KI Modell ohne US Anbieter. Wer Architektur dokumentieren will, nutzt PlantUML für Diagramme als Code. Den Einstieg in KI gestützte Entwicklung begleiten wir im NCA Vibe Coding Consulting.
Abgerechnet wird transparent: kostenloses Kennenlernen, dann schätzen wir den Aufwand und rechnen minutengenau ab.
CYPRESS.IO Ambassador und IT Consultant für QA Engenieering und Qualität in PHP Projekten.

Frontend 2025: Optimieren Sie Ihre Webseite mit Astro JS und nutzen Sie die Vorteile der Barrierefreiheit

Optimieren Sie Ihre Webseite mit Astro JS und nutzen Sie die Vorteile einer schnellen, sicheren und barrierefreien Webseite. Erfüllen Sie die gesetzlichen Anforderungen und verbessern Sie die Benutzererfahrung Ihrer Webseite. Mit Astro JS können Sie die Ladezeit reduzieren, die Sicherheit maximieren und die SEO-Optimierung verbessern. Kontaktieren Sie uns, um mehr zu erfahren und um Ihre Webseite auf ein neues Level zu heben.

Astro JS Frontend E-Mail Kontakt

Häufige Fragen zu Cal.com

Die wichtigsten Fragen zu Cal.com, Cal.diy, Self Hosting und DSGVO kurz beantwortet.

Ist Cal.com 2026 noch Open Source?

Nein. Cal.com hat 2026 den Produktionscode in ein privates Repository verschoben und ist damit Closed Source. Enterprise und zahlende Kunden erhalten Zugang zum privaten Repository. Der offene Teil lebt als Cal.diy unter MIT Lizenz weiter. Cal.diy enthält die Scheduling Engine, das App Store Framework und die API v2, aber keine Enterprise Funktionen wie Teams, Workflows oder SSO.

Warum ist Cal.com 2026 Closed Source geworden?

Cal.com nennt Sicherheit als Grund. KI Modelle finden Schwachstellen in offenem Code heute sehr schnell. Das Unternehmen verwies auf Anthropics Mythos Preview und auf eigene Vorfälle, darunter einen TOTP Bypass mit CVSS 9.3 und eine Kette von drei Lücken, die komplette Account Übernahmen erlaubte. Kritiker halten dagegen, dass KI auch kompilierte Software analysiert und verschlossener Code allein keine Sicherheit schafft.

Was ist Cal.diy 2026?

Cal.diy ist die Community Edition von Cal.com für Self Hosting. Sie liegt im öffentlichen Repository calcom/cal.diy und steht unter MIT Lizenz. Enthalten sind Buchungsseiten, Kalender Anbindung, App Store und API v2. Gepflegt wird Cal.diy von ehemaligen Cal.com Praktikanten als Maintainern. Das Repository empfiehlt den Einsatz für private Zwecke und rät von Production ab.

Kann ich Cal.diy 2026 DSGVO konform betreiben?

Ja, wenn du die Anwendung auf eigenen Servern in Deutschland betreibst und die Pflichten ernst nimmst. Dazu gehören ein Verzeichnis der Verarbeitung, Löschfristen für Buchungsdaten, Backups mit getestetem Restore und eine klare Update Strategie. In Entwicklung und Tests nutzt du nur Fake Daten. Die Verantwortung für Sicherheitsfixes liegt beim Betreiber.

Welche Alternativen zu Cal.com gibt es 2026?

Neben Cal.diy gibt es mehrere offene Wege. OpenReception richtet sich an Arztpraxen, Nextcloud bietet Terminbuchung in der Kalender App und Easy!Appointments ist eine schlanke PHP Lösung. Für viele Unternehmen reicht auch ein eigenes Buchungsformular in Symfony oder Astro. Welche Variante passt, hängt von Teamgröße, Datenschutz und vorhandener Infrastruktur ab.

Welche Funktionen fehlen in Cal.diy?

Cal.diy enthält keine Teams und Organisationen, keine Routing Forms und keine Workflows für Erinnerungen. Auch Instant Booking, das KI Telefon Cal.ai, SAML und SSO, Insights Dashboards, Booking Audit Logs und die komplette API v1 wurden entfernt. Für Einzelpersonen und kleine Setups reicht der Umfang oft aus. Für Teams mit Rollen und Routing fehlen zentrale Bausteine.

Welche Lizenz hat Cal.diy?

Cal.diy steht unter der MIT Lizenz. Früher lief der offene Code von Cal.com unter AGPL 3.0. Mit dem Umzug hat der Hersteller die Lizenz gewechselt, um der Community möglichst viel Freiheit zu geben. MIT erlaubt Nutzung, Änderung und kommerzielle Weiterverwendung mit wenigen Pflichten. Den Lizenzhinweis musst du bei Weitergabe beibehalten.

Auf welchem Tech Stack basiert Cal.com?

Cal.com und Cal.diy sind in TypeScript geschrieben und bauen auf Next.js mit PostgreSQL als Datenbank. Für den Betrieb stehen Docker Images bereit. Wer Cal.diy anpassen will, braucht solide Kenntnisse in TypeScript, React und Datenbank Migrationen. Für stabile Änderungen lohnt sich eine Pipeline mit statischer Analyse, Unit Tests und E2E Tests.

Welche Sicherheitslücken hatte Cal.com?

Ende 2025 wurde CVE-2025-66489 bekannt, ein Fehler in der TOTP Logik mit CVSS 9.3. Er erlaubte, Passwort und Zwei Faktor Prüfung zu umgehen. Anfang 2026 fand Gecko Security drei verkettete Lücken in der Zugriffskontrolle, die eine Übernahme beliebiger Accounts und Zugriff auf Buchungsdaten ermöglichten. Cal.com schloss diese Lücken mit Version 6.0.8.

Ist Closed Source sicherer als Open Source?

Nicht automatisch. Verschlossener Code erschwert Angreifern die Analyse, nimmt aber auch Verteidigern, Auditoren und Kunden die Sicht. KI Werkzeuge untersuchen inzwischen auch kompilierte Software. Nachhaltige Sicherheit entsteht durch Tests für Authentifizierung und Rechte, statische Analyse, Reviews und schnelle Updates. KI Scanner sind dabei ein zusätzliches Netz.

Was bedeutet der Wechsel für bestehende Self Hosting Installationen?

Wer bisher den offenen Cal.com Code selbst betreibt, steht vor einer Entscheidung. Enterprise Kunden erhalten Zugang zum privaten Repository. Alle anderen wechseln auf Cal.diy oder bleiben auf einem eigenen Fork. Beim Wechsel fallen Enterprise Funktionen weg und API v1 entfällt. Plane Migration, Datenbank Backup und Tests der Buchungsabläufe vor dem Umstieg.

Wie unterstützt NCA bei Cal.diy und Terminbuchung?

NCA hilft beim Aufbau einer sicheren Self Hosting Umgebung in Deutschland, bei Security Audits, CI CD Pipelines mit Staging und Tests für Buchungsabläufe. Wer Terminbuchung in eine eigene Plattform integrieren will, bekommt Unterstützung bei Architektur und Umsetzung. Start ist ein kostenloses Kennenlernen, danach schätzen wir den Aufwand und rechnen minutengenau ab.