Hardware & Debug-Schnittstellen
UART, JTAG/SWD, Flash-Extraktion, Fault Injection und Manipulationsschutz des Geräts.
IoT- & Produkt-Security
Smarte Geräte, Gateways und Controller werden vom ersten Tag an angegriffen, die Apps und Clouds dahinter auch. Wir testen den kompletten IoT-Stack, von Hardware und Firmware über Funk bis zu Apps und Cloud-APIs, und helfen Herstellern, Security von Anfang an einzubauen. Genau das verlangt jetzt der EU Cyber Resilience Act.
Kurz gesagt
Ein IoT-Security-Test ist eine praktische Sicherheitsprüfung eines vernetzten Produkts als Ganzes: Gerätehardware, Firmware, Funkschnittstellen, Companion-Apps und Cloud-Backends. Zyberum führt IoT-Penetrationstests und Firmware-Analysen durch, unterstützt bei sicherer Entwicklung und Schwachstellenmanagement und bereitet Hersteller auf den EU Cyber Resilience Act sowie Normen wie ETSI EN 303 645 und IEC 62443-4-2 vor.
Testumfang
Angreifer nehmen den schwächsten Weg. Wir testen sie alle, in unserem Labor oder bei dir vor Ort.
UART, JTAG/SWD, Flash-Extraktion, Fault Injection und Manipulationsschutz des Geräts.
Reverse Engineering, hartcodierte Secrets, veraltete Komponenten, Secure Boot und Integrität von Updates.
Bluetooth LE, WLAN, Zigbee, Thread/Matter, LoRaWAN, Mobilfunk, MQTT und CoAP.
Companion-Apps (iOS/Android), Weboberflächen, Device-to-Cloud-APIs und Provisioning.
Security by Design
Eine Schwachstelle zu beheben, wenn schon Tausende Geräte im Feld sind, ist teuer. Manchmal ist es unmöglich. Deshalb arbeiten wir ab der Konzeptphase mit deinem Entwicklungsteam: Threat Modeling, Sicherheitsarchitektur und sichere Update-Mechanismen.
Mit Secure Development und Secure-Coding-Schulungen wird die Firmware deines Teams robust. Unsere Tests beweisen es vor dem Marktstart.
Vorgehen
Wir legen mit dir den Umfang fest und bauen ein Bedrohungsmodell für das Gerät, seine Schnittstellen und sein Backend.
Teardown, Debug-Zugriff, Firmware-Extraktion und Analyse auf Secrets und verwundbare Komponenten.
Angriffe auf Funkprotokolle, Apps und Cloud-APIs, verkettet, um die reale Auswirkung zu zeigen.
CVSS-bewertete Findings, Empfehlungen zur Behebung und ein Nachtest, bereit für deine technische Dokumentation nach dem CRA.
Case Studies
Voller Root-Zugriff auf dem Gerät und Zugriff auf die Live-WebRTC-Kamera fremder Nutzer über die Cloud-API.
Wir haben einen Saugroboter mit Kamera getestet: Root-Zugriff auf dem Gerät und Lücken in der Cloud-API, die die Live-Kamera fremder Nutzer öffneten. Was schieflief.
Case Study lesenÜber MQTT konnten wir die Geräte anderer Kunden sehen und aktivieren und orten, wo sie installiert sind.
Wir haben ein smartes Bewässerungssystem getestet: Durch ein fehlerhaftes MQTT-Setup konnten wir Geräte anderer Kunden sehen, schalten und ihren Standort ermitteln.
Case Study lesenFAQ
Ein IoT-Penetrationstest ist eine Sicherheitsprüfung eines vernetzten Produkts über alle Ebenen hinweg: Hardware, Firmware, Funkschnittstellen, mobile Apps und Cloud-Dienste. Die Tester setzen echte Angriffstechniken ein, um Schwachstellen zu finden, bevor das Produkt ausgeliefert wird.
Ja. Nahezu alle vernetzten Geräte, die in der EU verkauft werden, sind Produkte mit digitalen Elementen im Sinne des CRA. Ab dem 11. Dezember 2027 müssen sie die grundlegenden Cybersecurity-Anforderungen erfüllen; die Meldepflicht für aktiv ausgenutzte Schwachstellen gilt bereits seit dem 11. September 2026.
ETSI EN 303 645 für Consumer-IoT, IEC 62443-4-1 und 4-2 für industrielle Komponenten sowie die harmonisierten Normen, die derzeit unter dem CRA entwickelt werden. Für Funkanlagen gelten seit dem 1. August 2025 die Cybersecurity-Anforderungen der Funkanlagenrichtlinie (RED, EN 18031).
In der Regel zwei bis vier Wochen pro Produkt, abhängig von der Anzahl der Schnittstellen und davon, ob Hardware-Angriffe im Scope sind. Nach einem kurzen Scoping-Gespräch bekommst du ein Angebot mit festem Umfang.
Jetzt starten
Zeig uns dein Gerät und seine Schnittstellen. Wir legen den Testumfang gemeinsam fest und schicken dir ein Festpreisangebot.

Dein Gespräch führst du mitTom ZaubermannGründer & CEO, Zyberum
Wir antworten innerhalb eines Werktags.
Deine Privatsphäre
Wir nutzen Cookies und ähnliche Technologien, um unsere Website und den Erfolg unserer Anzeigen zu messen. Du entscheidest, welche wir einsetzen dürfen. Deine Auswahl kannst du jederzeit über „Cookie-Einstellungen“ im Footer ändern. Datenschutzerklärung