Security Notes

Analysen zur Product Security.

Technische Analysen, praktische Engineering-Erkenntnisse und regulatorischer Kontext für Teams, die sicherheitskritische Produkte entwickeln.

FirmwareSecure BootTesting
Note lesen →
Current Note 27.08.2026 7 Min. Lesezeit

CRA Vulnerability Reporting: Die technische Realität des 24-Stunden-Fensters

Ab dem 11. September 2026 sind aktiv ausgenutzte Schwachstellen nach dem CRA zu melden: Frühwarnung in 24 Stunden, Meldung in 72. Die rechtliche Seite ist dokumentiert, das hier ist die Engineering-Seite: Was das Fenster von Triage, SBOM und Telemetrie verlangt.

RegulationVulnerability
Current Note 13.08.2026 6 Min. Lesezeit

EN 18031 und der CRA: Was Security-Testing belegen kann, und was nicht

EN 18031 ist unter der RED harmonisiert, nicht unter dem CRA. Ein CRA-Harmonisierungsstandard existiert bislang nicht. Was Testing gegen EN 18031 tatsächlich belegt, wie Evidenz auf den CRA-Anhang I mappt, und warum Erklärungen und Pentest-Befunde nicht austauschbar sind.

RegulationTesting
Engineering Note 23.07.2026 8 Min. Lesezeit

„Betrifft diese CVE unser Produkt?”. Ein praktischer Triage-Workflow

Versions-Matching lügt, Presence ist keine Reachability, und CVSS beschreibt die Komponente, nicht Ihr Produkt. Die Vier-Stufen-Kette vom Advisory zur verteidigungsfähigen Aussage, und die Routine, die sie wiederholbar macht.

FirmwareRegulationVulnerability
Field Note 09.07.2026 5 Min. Lesezeit

Field Note: „Der Key liegt im Secure Element”, was wir als Nächstes prüfen

Die häufigste Behauptung in Hardware-Assessments ist in einem engen Sinne wahr und schweigt über alles, was zählt. Die vier folgenden Checks: Debug-Oberflächen, Key-Policy, Provisioning-Historie, und was der Key tatsächlich schützt.

CryptographyDevice Identity
Engineering Note 25.06.2026 7 Min. Lesezeit

Embedded Device Penetration Testing: Warum ein Web-Pentest nicht reicht

Ein Web-Pentest deckt API und App ab, die zwei Schichten mit HTTP drin. Angegriffen wird ein vernetztes Produkt über Flash-Chips, Funkverbindungen und Firmware. Was ein Produkt-Assessment schichtweise abdeckt, und wie man es vorbereitet.

FirmwareTestingWireless
Engineering Note 11.06.2026 7 Min. Lesezeit

Firmware-Extraktion: Warum lesbarer Flash Ihr Bedrohungsmodell verändert

Lesbarer Flash kann Firmware und Credentials offenlegen. Was ein Dump zeigt, hängt von Speicher und Schutz ab; sein Schadensumfang von den gefundenen Geheimnissen und ihren Rechten. Wie man Aufwand bewertet und die Kompromittierung begrenzt.

FirmwareTesting
Engineering Note 28.05.2026 7 Min. Lesezeit

Device Identity: Warum Shared Credentials die Flotte gefährden

Ein geleakter Shared Key kann die Flotte gefährden. Einzigartige Geräte-Credentials begrenzen den Schaden nur im Zusammenspiel mit Autorisierung, Provisioning, Sperrung und Key-Schutz. Was diese Architektur braucht.

CryptographyDevice Identity
Engineering Note 14.05.2026 8 Min. Lesezeit

BLE-Pairing-Sicherheit: Verschlüsselung verrät nicht, mit wem Sie reden

„Die Verbindung ist verschlüsselt" beantwortet die kleinere Frage. Die größere: verschlüsselt mit wem? Die vier BLE-Pairing-Methoden im Vergleich, was jede über Vertrauen voraussetzt, was Legacy-Pairing verrät und die Fehler aus Wireless-Assessments.

CryptographyWireless
Engineering Note 30.04.2026 8 Min. Lesezeit

Secure Element vs. Secure Storage vs. TPM: Wo Device-Keys hingehören

Ein Secure Element schützt ein Geheimnis, Secure Storage Daten im Ruhezustand, ein TPM fügt Attestation-Protokolle hinzu. Was jede Option wirklich bringt, wo jede scheitert, und die zwei Fragen, die das Design entscheiden.

CryptographyDevice IdentityTesting
Engineering Note 16.04.2026 8 Min. Lesezeit

Firmware Anti-Rollback: Warum signierte Firmware trotzdem downgegradet werden kann

Eine gültige Signatur erzwingt keinen Mindest-Sicherheitsstand. Wie unabhängige Security-Counter verwundbare Releases sperren und definierte Rückfälle erlauben, und warum Counter-Speicher und Update-Bestätigung zählen.

FirmwareSecure BootVulnerability
Engineering Note 26.03.2026 7 Min. Lesezeit

Secure Boot vs. Firmware Signing vs. Code Signing: Die Unterschiede erklärt

Drei Controls, drei Stellen im System, drei verschiedene Fragen. Code Signing belegt die Pipeline, Firmware Signing das Update, Secure Boot erzwingt auf dem Gerät. Was jede leistet, und warum Sie alle drei brauchen.

CryptographyFirmwareSecure Boot