Security Notes

Analysen zur Product Security.

Technische Analysen, praktische Engineering-Erkenntnisse und regulatorischer Kontext für Teams, die sicherheitskritische Produkte entwickeln.

Engineering Note 23.07.2026 8 Min. Lesezeit

„Betrifft diese CVE unser Produkt?”. Ein praktischer Triage-Workflow

Versions-Matching lügt, Presence ist keine Reachability, und CVSS beschreibt die Komponente, nicht Ihr Produkt. Die Vier-Stufen-Kette vom Advisory zur verteidigungsfähigen Aussage, und die Routine, die sie wiederholbar macht.

FirmwareRegulationVulnerability
Engineering Note 25.06.2026 7 Min. Lesezeit

Embedded Device Penetration Testing: Warum ein Web-Pentest nicht reicht

Ein Web-Pentest deckt API und App ab, die zwei Schichten mit HTTP drin. Angegriffen wird ein vernetztes Produkt über Flash-Chips, Funkverbindungen und Firmware. Was ein Produkt-Assessment schichtweise abdeckt, und wie man es vorbereitet.

FirmwareTestingWireless
Engineering Note 11.06.2026 7 Min. Lesezeit

Firmware-Extraktion: Warum lesbarer Flash Ihr Bedrohungsmodell verändert

Lesbarer Flash kann Firmware und Credentials offenlegen. Was ein Dump zeigt, hängt von Speicher und Schutz ab; sein Schadensumfang von den gefundenen Geheimnissen und ihren Rechten. Wie man Aufwand bewertet und die Kompromittierung begrenzt.

FirmwareTesting
Engineering Note 28.05.2026 7 Min. Lesezeit

Device Identity: Warum Shared Credentials die Flotte gefährden

Ein geleakter Shared Key kann die Flotte gefährden. Einzigartige Geräte-Credentials begrenzen den Schaden nur im Zusammenspiel mit Autorisierung, Provisioning, Sperrung und Key-Schutz. Was diese Architektur braucht.

CryptographyDevice Identity
Engineering Note 14.05.2026 8 Min. Lesezeit

BLE-Pairing-Sicherheit: Verschlüsselung verrät nicht, mit wem Sie reden

„Die Verbindung ist verschlüsselt" beantwortet die kleinere Frage. Die größere: verschlüsselt mit wem? Die vier BLE-Pairing-Methoden im Vergleich, was jede über Vertrauen voraussetzt, was Legacy-Pairing verrät und die Fehler aus Wireless-Assessments.

CryptographyWireless
Engineering Note 30.04.2026 8 Min. Lesezeit

Secure Element vs. Secure Storage vs. TPM: Wo Device-Keys hingehören

Ein Secure Element schützt ein Geheimnis, Secure Storage Daten im Ruhezustand, ein TPM fügt Attestation-Protokolle hinzu. Was jede Option wirklich bringt, wo jede scheitert, und die zwei Fragen, die das Design entscheiden.

CryptographyDevice IdentityTesting
Engineering Note 16.04.2026 8 Min. Lesezeit

Firmware Anti-Rollback: Warum signierte Firmware trotzdem downgegradet werden kann

Eine gültige Signatur erzwingt keinen Mindest-Sicherheitsstand. Wie unabhängige Security-Counter verwundbare Releases sperren und definierte Rückfälle erlauben, und warum Counter-Speicher und Update-Bestätigung zählen.

FirmwareSecure BootVulnerability
Engineering Note 26.03.2026 7 Min. Lesezeit

Secure Boot vs. Firmware Signing vs. Code Signing: Die Unterschiede erklärt

Drei Controls, drei Stellen im System, drei verschiedene Fragen. Code Signing belegt die Pipeline, Firmware Signing das Update, Secure Boot erzwingt auf dem Gerät. Was jede leistet, und warum Sie alle drei brauchen.

CryptographyFirmwareSecure Boot
Engineering Note 12.03.2026 8 Min. Lesezeit

Secure Boot: Was die Signaturprüfung schützt, und was nicht

Secure Boot gilt als Checkbox: aktiviert, erledigt. Dabei belegt eine gültige Signatur nur, woher ein Image stammt. Aktualität, Konfiguration und Vollständigkeit der Kette, die Eigenschaften, an denen echte Produkte scheitern, sind eigene Mechanismen.

FirmwareSecure BootTesting