Unterstützte Formate
Was LegacyMind liest und was Sie zurückbekommen
Firmware-Images mit Linux, Bare-Metal-Builds aus Keil, IAR oder GNU Arm und SBOMs Ihrer Zulieferer. Ohne Quellcode, ohne Agent auf dem Gerät.
Eingang
Firmware
Dateigröße 10 KB bis 2 GB je Upload. Stand 5. Oktober 2026.
| Eingang | Was gelesen wird | Dateiendungen |
|---|---|---|
Firmware-Images mit LinuxDas Image, wie Sie es ausliefern: Archive, Roh-Images, Dateisysteme (SquashFS, JFFS2, CramFS, UBI, YAFFS2, ext), Kernel- und Boot-Images einschließlich ARM-zImage, Update-Container und VM-Festplatten. Die Analyse packt bis zum Root-Dateisystem aus und liest Paketdatenbanken (dpkg, opkg, apk, rpm), Binärdateien und den Kernel. .zip .tar .gz .tgz .bz2 .xz .lzma .lz4 .zst .7z .rar .cpio .bin .fw .img .rom .raw .dd .squashfs .jffs2 .cramfs .ubi .ubifs .yaffs2 .ext2 .ext3 .ext4 .iso .uimage .zimage .vmlinuz .itb .fit .initrd .trx .chk .npk .swu .mender .raucb .wup .vmdk .qcow2 .vdi .vhd .vhdx | Komponenten, Versionen, Schwachstellen | .zip .tar .gz .tgz .bz2 .xz .lzma .lz4 .zst .7z .rar .cpio .bin .fw .img .rom .raw .dd .squashfs .jffs2 .cramfs .ubi .ubifs .yaffs2 .ext2 .ext3 .ext4 .iso .uimage .zimage .vmlinuz .itb .fit .initrd .trx .chk .npk .swu .mender .raucb .wup .vmdk .qcow2 .vdi .vhd .vhdx |
Bare-Metal-Builds (ELF, AXF)Builds für Mikrocontroller aus Keil MDK, IAR oder GNU Arm. Gelesen werden CMSIS-Packs mit Version aus der Paketbeschreibung des Pack-Herstellers, Versionsdatensätze im Binary (etwa RTX5) und Versionen aus Quellpfaden (FreeRTOS, lwIP, mbedTLS, STM32Cube). Dazu Härtung (Stack-Canary, MPU, Privilegientrennung) und eingebettete Schlüssel. .elf .axf .out | Komponenten, Versionen, Schwachstellen | .elf .axf .out |
Roh-Images von Mikrocontrollern (BIN)Ein BIN ohne Dateisystem wird Byte für Byte gelesen. Komponenten werden dort benannt, wo die Bytes sie belegen, etwa über Versionskennungen von TLS-Bibliotheken. .bin | Gelesen, Komponenten wo die Bytes sie belegen | .bin |
Windows-CE-ImagesDie Modultabelle des ROM und die Versionsangaben der Programme werden gelesen. | Gelesen, Komponenten wo die Bytes sie belegen | |
Intel HEX und Motorola S-RecordWerden angenommen und erkannt. Bis die Umwandlung in Bytes fertig ist, laden Sie bitte das BIN oder das AXF desselben Builds hoch. .hex .ihex .s19 .srec .mot | Angenommen und erkannt | .hex .ihex .s19 .srec .mot |
Komponenten, Versionen, Schwachstellen: Bestandteile mit Version, abgeglichen gegen die Schwachstellenquellen. Gelesen: der Inhalt wird gelesen, Komponenten werden benannt, wo die Bytes sie belegen. Angenommen und erkannt: der Upload nimmt die Datei an und erkennt das Format, der Inhalt wird noch nicht gelesen.
Eingang
Lieferanten-SBOMs
SBOMs Ihrer Zulieferer in CycloneDX (JSON, XML) oder SPDX (JSON, Tag-Value, SPDX 3.0 JSON-LD), bis 64 MB. Das Format wird am Dokument erkannt, nicht am Dateinamen. Jede Komponente wird gegen die Schwachstellenquellen abgeglichen.
Formate: CycloneDX 1.x JSON · CycloneDX 1.x XML · SPDX 2.x JSON · SPDX 2.x Tag-Value · SPDX 3.0.x JSON-LD
Image und SBOM am selben Gerät
Heute entstehen zwei Ergebnisse nebeneinander: das gemessene Inventar des Images und der CVE-Abgleich der Lieferanten-SBOM. Beide hängen am selben Gerät, so dass Sie sie nebeneinander lesen. Der automatische Abgleich, welche erklärte Komponente im Image tatsächlich steckt, ist in Arbeit.
Ergebnis
Was Sie zurückbekommen
SBOM-Export
CycloneDX 1.6 JSON und CSV. Jede Komponente sagt, wo im Image sie gelesen wurde.
Schwachstellen
Abgleich gegen 16 Quellen, angereichert um CISA KEV und EUVD. Bei Lieferanten-SBOMs sind es 12 Quellen: Komponentennamen Ihrer Zulieferer gehen an keine öffentliche Abfrage-API.
Entscheidung je Befund
Eine SSVC-Entscheidung nach CERT/CC für jede gefundene Schwachstelle, mit den Eingaben, aus denen sie folgt.
Zwei Berichte
Ein Managementbericht und ein technischer Befundbericht, beide auf Deutsch, mit Feststellungen zu CRA Anhang I und § 30 BSIG.
Ihre Daten
Das hochgeladene Firmware-Image wird nach der Analyse gelöscht, auf jedem Weg, auf dem eine Analyse endet.
Die Konformitätsaussage treffen Sie. Die Berichte liefern technische Feststellungen als Grundlage dafür.
In Arbeit
Als Nächstes
- VEX- und CSAF-Export
- SBOM-Export als SPDX
- Firmware Extractor (geschlossene Beta)
Häufige Fragen
- Kann LegacyMind Keil-Builds prüfen?
- Ja. Laden Sie das AXF hoch. Gelesen werden die CMSIS-Packs mit Version, Versionsdatensätze im Binary und Versionen aus Quellpfaden, dazu Härtung und eingebettete Schlüssel. Ein Intel-HEX wird angenommen, aber noch nicht in Bytes umgewandelt; laden Sie dafür das BIN oder das AXF desselben Builds hoch.
- Welche SBOM-Formate werden gelesen?
- CycloneDX als JSON oder XML und SPDX als JSON, Tag-Value oder SPDX 3.0 JSON-LD. Das Format wird am Dokument erkannt, nicht an der Dateiendung.
- Braucht die Analyse den Quellcode?
- Nein. Die Analyse braucht nur das ausgelieferte Image oder die SBOM, keinen Quellcode, keinen Agenten auf dem Gerät und keine Verbindung in Ihr Netz.
Prüfen Sie ein eigenes Image
Der CRA-Readiness-Check ist kostenlos: ein Image oder eine SBOM, ein Befundbericht.