Was wir untersuchen.
Ein Forschungsprogramm zu Produkt-Trust-Ketten, vom Schlüssel in der Fertigung über die Boot-Kette bis zur Update-Verifikation. Systematisch, über mehrere Produkte, mit demselben Prüfraster.
Die Fragen, die wir stellen.
Einzelfälle sind Anekdoten. Erst die Wiederholung auf mehreren Geräten zeigt Muster, die ganze Produktklassen betreffen.
01 · Wie groß ist die Lücke zwischen zugesichertem und durchgesetztem Schutz?
Datenblätter und Zertifizierungsunterlagen versprechen Secure Boot und Rollback-Schutz. Wir messen am Gerät, was davon tatsächlich durchgesetzt wird, und ob die Unterlagen die Realität überhaupt vorhersagen.
02 · Lassen sich Trust-Ketten-Fehler auf wenige Grundursachen zurückführen?
Unsere Hypothese: Nicht Unwissen erklärt die Versagensfälle, sondern eine kleine Zahl struktureller Ursachen, im Board-Support-Paket, in der Fertigung, an den Schnittstellen der Lieferkette. Eine Taxonomie der Grundursachen macht Befunde vorhersagbar und Fixes planbar.
03 · Wie viel Prüfung nötig ist, um eine verteidigungsfähige Aussage zu treffen?
Vom Advisory bis zum CRA-Nachweis: Wir entwickeln ein Prüfraster, das Trust-Ketten-Aussagen reproduzierbar und im Projektalltag durchführbar macht, und messen, wo seine Grenzen liegen.
Drei Prinzipien.
Systematisch, nicht anekdotisch
Dieselben Prüfpunkte auf jedem Gerät, dieselbe Methodik wie in unseren Assessments.
Echtes Hardware-Labor
Flash-Dumps über SPI und JTAG, Debug-Schnittstellen, Side-Channel- und Fault-Injection-Equipment. Am Gerät, nicht am Datenblatt.
Koordinierte Offenlegung
Hersteller zuerst: 90-Tage-Prozess ab erster Meldung. Veröffentlicht wird nur, was reproduzierbar und koordiniert ist.
Beiträge erscheinen, wenn die Untersuchung abgeschlossen ist.
Research-Beiträge erscheinen hier, nachdem die jeweilige Untersuchung abgeschlossen und mit dem Hersteller koordiniert wurde. Kundenberichte veröffentlichen wir ausschließlich mit ausdrücklicher Freigabe. Laufende Erkenntnisse erscheinen in den Security Notes.