Themen
Was hält, und was nur so aussieht.
Vierzehn technische Themen, an denen Produktsicherheit tatsächlich scheitert.
01
Debug & Production Lockdown
Der vergessene Debug-Port ist der Angriffspfad, gegen den Sie alles andere getestet haben.
JTAG, SWD, UART, Readout-Schutz & Lifecycle-Zustand
02
Device Identity & Keys
Ein geteiltes Credential kann eine gesamte Produktlinie kompromittieren.
Provisioning, Speicherung, Rotation & Revocation
03
Firmware-Update-Sicherheit
Der Update-Mechanismus ist die exponierteste privilegierte Funktion des Produkts.
Signatur, Verifikation, Rollback & Recovery
04
Gemeldete Schwachstelle & Produkt-Auswirkung
Ein Report, der „Command Injection“ sagt, hat noch nicht gesagt, was Ihr Produkt verliert.
Reproduktion, Exploitability, betroffene Versionen & Root Cause
05
Hardcodierte Credentials & Secrets
Ein Secret im Binary ist ein Flotten-Master-Key, den Sie nicht rotieren können.
Keys, Passwörter, API-Tokens & geteilte Credentials
06
Management-Schnittstellen & privilegierter Zugriff
Authentisierung gelingt. Autorisierung entscheidet, inkonsistent.
Admin-APIs, versteckte Dienste, Rollen & privilegierte Kontrollpfade
07
Produktsicherheits-Regulierung
Regulatorische Anforderungen brauchen technische Evidenz am realen Produkt.
CRA · EN 18031 · IEC 62443
08
Proprietäre Protokollsicherheit
Proprietär ist kein Security-Feature. Undokumentiert ist nicht unbrechbar.
Reverse Engineering, State Machines, Authentisierung & Parser-Verhalten
09
Recovery- & Maintenance-Schnittstellen
Gebaut für den schlimmsten Tag im Feld. Nie getestet gegen den schlimmsten Menschen im Netz.
Service-Modi, Factory Reset, Recovery-Pfade & Maintenance-Zugang
10
Secure Boot
Secure Boot kann jede Signatur korrekt prüfen – und trotzdem scheitern.
Trust-Anker, Bypasses & Rollback
11
Secure Storage & Key Protection
Ein Key im Flash ist ein Key, den ein Angreifer lesen kann. Ein Key in Hardware braucht trotzdem die richtigen Regeln.
Secure Elements, TPMs, hardware-gestützte Keys & Extraktions-Widerstand
12
Security-Architektur & Vertrauensgrenzen
Ihr Architektur-Diagramm zeigt, wo Vertrauen fließt. Angreifer lesen es als Karte.
Angriffspfade, Trust-Annahmen & Privilegien-Grenzen
13
Third-Party-Komponenten & CVEs
Ein CVE in Ihrer Komponente ist eine Schlagzeile. Ihr Produkt-Impact ist die Geschichte.
Reachability, Exploitability & echter Produkt-Impact
14
Wireless Pairing & Trust
Pairing entscheidet, wem das Produkt vertraut. Die meisten Produkte entscheiden schlecht.
Peer-Authentisierung, Replay, Spoofing & Protokoll-Zustand
Sie bauen ein Produkt, das ernsthaften Security-Testing braucht?
Beschreiben Sie kurz Ihr Anliegen. Wir melden uns in der Regel innerhalb eines Werktags.
Auf Wunsch zuerst NDA.