Research

Was wir untersuchen.

Ein Forschungsprogramm zu Produkt-Trust-Ketten, vom Schlüssel in der Fertigung über die Boot-Kette bis zur Update-Verifikation. Systematisch, über mehrere Produkte, mit demselben Prüfraster.

FORSCHUNGSPROGRAMM 2026–2027

Die Fragen, die wir stellen.

Einzelfälle sind Anekdoten. Erst die Wiederholung auf mehreren Geräten zeigt Muster, die ganze Produktklassen betreffen.

01 · Wie groß ist die Lücke zwischen zugesichertem und durchgesetztem Schutz?

Datenblätter und Zertifizierungsunterlagen versprechen Secure Boot und Rollback-Schutz. Wir messen am Gerät, was davon tatsächlich durchgesetzt wird, und ob die Unterlagen die Realität überhaupt vorhersagen.

02 · Lassen sich Trust-Ketten-Fehler auf wenige Grundursachen zurückführen?

Unsere Hypothese: Nicht Unwissen erklärt die Versagensfälle, sondern eine kleine Zahl struktureller Ursachen, im Board-Support-Paket, in der Fertigung, an den Schnittstellen der Lieferkette. Eine Taxonomie der Grundursachen macht Befunde vorhersagbar und Fixes planbar.

03 · Wie viel Prüfung nötig ist, um eine verteidigungsfähige Aussage zu treffen?

Vom Advisory bis zum CRA-Nachweis: Wir entwickeln ein Prüfraster, das Trust-Ketten-Aussagen reproduzierbar und im Projektalltag durchführbar macht, und messen, wo seine Grenzen liegen.

WIE WIR FORSCHEN

Drei Prinzipien.

Systematisch, nicht anekdotisch

Dieselben Prüfpunkte auf jedem Gerät, dieselbe Methodik wie in unseren Assessments.

Echtes Hardware-Labor

Flash-Dumps über SPI und JTAG, Debug-Schnittstellen, Side-Channel- und Fault-Injection-Equipment. Am Gerät, nicht am Datenblatt.

Koordinierte Offenlegung

Hersteller zuerst: 90-Tage-Prozess ab erster Meldung. Veröffentlicht wird nur, was reproduzierbar und koordiniert ist.

ARCHIV

Beiträge erscheinen, wenn die Untersuchung abgeschlossen ist.

Research-Beiträge erscheinen hier, nachdem die jeweilige Untersuchung abgeschlossen und mit dem Hersteller koordiniert wurde. Kundenberichte veröffentlichen wir ausschließlich mit ausdrücklicher Freigabe. Laufende Erkenntnisse erscheinen in den Security Notes.