Unterstützte Formate

Was LegacyMind liest und was Sie zurückbekommen

Firmware-Images mit Linux, Bare-Metal-Builds aus Keil, IAR oder GNU Arm und SBOMs Ihrer Zulieferer. Ohne Quellcode, ohne Agent auf dem Gerät.

Eingang

Firmware

Dateigröße 10 KB bis 2 GB je Upload. Stand 5. Oktober 2026.

EingangWas gelesen wirdDateiendungen

Firmware-Images mit Linux

Das Image, wie Sie es ausliefern: Archive, Roh-Images, Dateisysteme (SquashFS, JFFS2, CramFS, UBI, YAFFS2, ext), Kernel- und Boot-Images einschließlich ARM-zImage, Update-Container und VM-Festplatten. Die Analyse packt bis zum Root-Dateisystem aus und liest Paketdatenbanken (dpkg, opkg, apk, rpm), Binärdateien und den Kernel.

.zip .tar .gz .tgz .bz2 .xz .lzma .lz4 .zst .7z .rar .cpio .bin .fw .img .rom .raw .dd .squashfs .jffs2 .cramfs .ubi .ubifs .yaffs2 .ext2 .ext3 .ext4 .iso .uimage .zimage .vmlinuz .itb .fit .initrd .trx .chk .npk .swu .mender .raucb .wup .vmdk .qcow2 .vdi .vhd .vhdx

Komponenten, Versionen, Schwachstellen.zip .tar .gz .tgz .bz2 .xz .lzma .lz4 .zst .7z .rar .cpio .bin .fw .img .rom .raw .dd .squashfs .jffs2 .cramfs .ubi .ubifs .yaffs2 .ext2 .ext3 .ext4 .iso .uimage .zimage .vmlinuz .itb .fit .initrd .trx .chk .npk .swu .mender .raucb .wup .vmdk .qcow2 .vdi .vhd .vhdx

Bare-Metal-Builds (ELF, AXF)

Builds für Mikrocontroller aus Keil MDK, IAR oder GNU Arm. Gelesen werden CMSIS-Packs mit Version aus der Paketbeschreibung des Pack-Herstellers, Versionsdatensätze im Binary (etwa RTX5) und Versionen aus Quellpfaden (FreeRTOS, lwIP, mbedTLS, STM32Cube). Dazu Härtung (Stack-Canary, MPU, Privilegientrennung) und eingebettete Schlüssel.

.elf .axf .out

Komponenten, Versionen, Schwachstellen.elf .axf .out

Roh-Images von Mikrocontrollern (BIN)

Ein BIN ohne Dateisystem wird Byte für Byte gelesen. Komponenten werden dort benannt, wo die Bytes sie belegen, etwa über Versionskennungen von TLS-Bibliotheken.

.bin

Gelesen, Komponenten wo die Bytes sie belegen.bin

Windows-CE-Images

Die Modultabelle des ROM und die Versionsangaben der Programme werden gelesen.

Gelesen, Komponenten wo die Bytes sie belegen

Intel HEX und Motorola S-Record

Werden angenommen und erkannt. Bis die Umwandlung in Bytes fertig ist, laden Sie bitte das BIN oder das AXF desselben Builds hoch.

.hex .ihex .s19 .srec .mot

Angenommen und erkannt.hex .ihex .s19 .srec .mot

Komponenten, Versionen, Schwachstellen: Bestandteile mit Version, abgeglichen gegen die Schwachstellenquellen. Gelesen: der Inhalt wird gelesen, Komponenten werden benannt, wo die Bytes sie belegen. Angenommen und erkannt: der Upload nimmt die Datei an und erkennt das Format, der Inhalt wird noch nicht gelesen.

Eingang

Lieferanten-SBOMs

SBOMs Ihrer Zulieferer in CycloneDX (JSON, XML) oder SPDX (JSON, Tag-Value, SPDX 3.0 JSON-LD), bis 64 MB. Das Format wird am Dokument erkannt, nicht am Dateinamen. Jede Komponente wird gegen die Schwachstellenquellen abgeglichen.

Formate: CycloneDX 1.x JSON · CycloneDX 1.x XML · SPDX 2.x JSON · SPDX 2.x Tag-Value · SPDX 3.0.x JSON-LD

Image und SBOM am selben Gerät

Heute entstehen zwei Ergebnisse nebeneinander: das gemessene Inventar des Images und der CVE-Abgleich der Lieferanten-SBOM. Beide hängen am selben Gerät, so dass Sie sie nebeneinander lesen. Der automatische Abgleich, welche erklärte Komponente im Image tatsächlich steckt, ist in Arbeit.

Ergebnis

Was Sie zurückbekommen

  • SBOM-Export

    CycloneDX 1.6 JSON und CSV. Jede Komponente sagt, wo im Image sie gelesen wurde.

  • Schwachstellen

    Abgleich gegen 16 Quellen, angereichert um CISA KEV und EUVD. Bei Lieferanten-SBOMs sind es 12 Quellen: Komponentennamen Ihrer Zulieferer gehen an keine öffentliche Abfrage-API.

  • Entscheidung je Befund

    Eine SSVC-Entscheidung nach CERT/CC für jede gefundene Schwachstelle, mit den Eingaben, aus denen sie folgt.

  • Zwei Berichte

    Ein Managementbericht und ein technischer Befundbericht, beide auf Deutsch, mit Feststellungen zu CRA Anhang I und § 30 BSIG.

  • Ihre Daten

    Das hochgeladene Firmware-Image wird nach der Analyse gelöscht, auf jedem Weg, auf dem eine Analyse endet.

Die Konformitätsaussage treffen Sie. Die Berichte liefern technische Feststellungen als Grundlage dafür.

In Arbeit

Als Nächstes

  • VEX- und CSAF-Export
  • SBOM-Export als SPDX
  • Firmware Extractor (geschlossene Beta)

Häufige Fragen

Kann LegacyMind Keil-Builds prüfen?
Ja. Laden Sie das AXF hoch. Gelesen werden die CMSIS-Packs mit Version, Versionsdatensätze im Binary und Versionen aus Quellpfaden, dazu Härtung und eingebettete Schlüssel. Ein Intel-HEX wird angenommen, aber noch nicht in Bytes umgewandelt; laden Sie dafür das BIN oder das AXF desselben Builds hoch.
Welche SBOM-Formate werden gelesen?
CycloneDX als JSON oder XML und SPDX als JSON, Tag-Value oder SPDX 3.0 JSON-LD. Das Format wird am Dokument erkannt, nicht an der Dateiendung.
Braucht die Analyse den Quellcode?
Nein. Die Analyse braucht nur das ausgelieferte Image oder die SBOM, keinen Quellcode, keinen Agenten auf dem Gerät und keine Verbindung in Ihr Netz.

Prüfen Sie ein eigenes Image

Der CRA-Readiness-Check ist kostenlos: ein Image oder eine SBOM, ein Befundbericht.