Penetrationstests
Security Research an Fahrzeugsteuergeräten, um Schwachstellen in Hard- und Software aufzudecken.
Automotive Security
Moderne Fahrzeuge sind Netzwerke aus über 100 Steuergeräten mit Cloud-Anbindung. Wir testen jede Ebene, von Hardware und Firmware über CAN, Diagnose und Funk bis zu den Backends, und machen aus den Findings Nachweise für ISO/SAE 21434.
Kurz gesagt
Ein Automotive-Penetrationstest ist eine praktische Sicherheitsprüfung von Fahrzeugkomponenten wie Steuergeräten, Gateways, Infotainment, Telematik und Backends, um ausnutzbare Schwachstellen zu finden. Zyberum kombiniert manuelle Tests mit automatisiertem Fuzzing (AutoST) und liefert CVSS-bewertete Findings in einem TARA-kompatiblen Format, das direkt in die Compliance mit ISO/SAE 21434 und UN R155 einfließt.
Was wir tun
Security Research an Fahrzeugsteuergeräten, um Schwachstellen in Hard- und Software aufzudecken.
Automatisiertes Fuzzing von UDS-, DoIP-, SOME/IP- und CAN-Stacks, um Abstürze und Speicherfehler zu finden.
Review von Sicherheitskonzepten und -anforderungen für neu geplante Steuergeräte und Architekturen.
Bedrohungs- und Risikoanalyse für Steuergeräte und Fahrzeugkonzepte nach ISO/SAE 21434.
Testumfang
Wir testen echte Hardware, in unserem Labor oder bei dir vor Ort, nach etablierten Methoden.
Debug-Zugriff über JTAG/SWD, Firmware-Extraktion, Fault Injection, Seitenkanalanalyse und PCB-Reverse-Engineering.
Binäranalyse mit Ghidra/IDA, Prüfung der Secure-Boot-Kette, Krypto-Implementierung und Update-Mechanismen.
Sicherheit von CAN/CAN FD, UDS/KWP2000-Diagnose, Gateway-Umgehung und Kommunikation zwischen Steuergeräten.
Bluetooth/BLE, WLAN, 4G/5G, V2X, RDKS, Funkschlüssel (Relay, Replay, Rollback) und NFC.
Telematikplattformen, OTA-Update-Server, APIs von Companion-Apps und Vehicle-to-Cloud-Kanäle.
HSM-Konfiguration, Schlüsselspeicherung, Zertifikatsmanagement und Implementierung kryptografischer Protokolle.
IVI-Systeme, Android/iOS-Companion-Apps und die Grenze zwischen Infotainment- und Safety-Domäne.
Ladekommunikation (ISO 15118 / PLC) und Backend-Schnittstellen der Ladeinfrastruktur.
Warum jetzt
Seit Juli 2024 gelten die UN-Regelungen Nr. 155 (Cybersecurity) und Nr. 156 (Software-Updates) für alle in der EU und weiteren UNECE-WP.29-Märkten neu zugelassenen Fahrzeuge. OEMs müssen ein zertifiziertes Cybersecurity-Managementsystem (CSMS) betreiben und nachweisen, dass Risiken in der gesamten Lieferkette beherrscht werden.
ISO/SAE 21434 beschreibt, wie das in der Entwicklung umgesetzt wird: von der TARA in der Konzeptphase bis zu Verifikation, Validierung und Penetrationstests vor Produktionsstart. Zulieferer müssen diese Nachweise zunehmend mit jeder Komponente liefern.
Vorgehen
Wir legen Umfang und kritische Assets fest und bauen ein gezieltes Bedrohungsmodell auf Basis deiner Architektur und deines Risikoprofils.
Von der Angreifersimulation ohne Vorwissen bis zum vollen Quellcodezugriff mit Unterstützung deiner Entwickler.
Hands-on-Tests an echter Hardware. Wir verketten Schwachstellen, um die reale Auswirkung zu zeigen.
Detaillierte Findings, Empfehlungen zur Behebung und Nachtests, bis die Lücken zu sind.
Compliance-Beratung
Richtlinien, Rollen, Kompetenzmanagement und kontinuierliche Verbesserung gemäß ISO/SAE 21434 und UN R155.
ISO/SAE 21434-BeratungAsset-Identifikation, Bedrohungsszenarien, Angriffspotenzial, Risikowerte und Behandlungsentscheidungen.
Cybersecurity Case, Assessment-Berichte und durchgängige Traceability von den Anforderungen bis zu den Verifikationsnachweisen.
FAQ
UN R155 ist eine gesetzliche Regelung: Fahrzeughersteller benötigen ein genehmigtes Cybersecurity-Managementsystem und müssen es für die Typgenehmigung nachweisen. ISO/SAE 21434 ist der Engineering-Standard, der beschreibt, wie Cybersecurity-Aktivitäten über den gesamten Fahrzeuglebenszyklus umgesetzt werden. Er ist der gängigste Weg, die Anforderungen der R155 zu erfüllen.
In der Regel zwei bis sechs Wochen, abhängig von der Anzahl der Schnittstellen, dem Zugriffsniveau (Black, Grey oder White Box) und davon, ob Hardware-Angriffe im Scope sind. Nach dem Scoping-Gespräch bekommst du einen festen Umfang und ein Angebot.
Idealerweise ja: zwei bis drei Muster des Steuergeräts plus Prüfstandsaufbau oder Kabelbaum. Wir können auch bei dir vor Ort, im Fahrzeug oder remote über einen Prüfstand testen, den du bereitstellst.
Ja. Unsere Testsuite AutoST fuzzt UDS, DoIP, SOME/IP und CAN/CAN FD und läuft in deiner CI- oder HIL-Umgebung. So fallen Regressionen vor jedem Release auf.
Jetzt starten
Erzähl uns von deinem Steuergerät, seinen Schnittstellen und deinem SOP-Termin. Du sprichst direkt mit einem Automotive-Pentester.

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum
Wir antworten innerhalb eines Werktags.
Deine Privatsphäre
Wir nutzen Cookies und ähnliche Technologien, um unsere Website und den Erfolg unserer Anzeigen zu messen. Du entscheidest, welche wir einsetzen dürfen. Deine Auswahl kannst du jederzeit über „Cookie-Einstellungen“ im Footer ändern. Datenschutzerklärung