Zum Inhalt springen
Emblem der Europäischen UnionKofinanziert von der Europäischen Union
Famed

Forschungs- und Entwicklungsvorhaben · Berlin

Famed

Automatisierte, nachvollziehbare Bewertung von Software-Sicherheit und verantwortungsvolle Offenlegung von Schwachstellen.

Famed erforscht Verfahren, mit denen sich die Sicherheit von Software automatisiert und reproduzierbar bewerten lässt. Ziel ist eine belastbare, nachvollziehbare Entscheidungsgrundlage für Sicherheits- und Konformitätsfragen, wie sie neue EU-Regulierung wie der Cyber Resilience Act und die NIS2-Richtlinie zunehmend fordert.

01 · Das Vorhaben

Software entsteht schneller, als sie geprüft wird

Moderne Software wird schneller entwickelt, als sie geprüft werden kann. Famed setzt an dieser Lücke an und verbindet die automatisierte Analyse von Programmcode mit einer quantitativen Einschätzung, wie wahrscheinlich eine bekannte Schwachstelle tatsächlich ausgenutzt werden kann.

Ein Verfahren zur verantwortungsvollen Offenlegung ergänzt diesen Ansatz: Über Schwachstellen lässt sich informieren, ohne sicherheitskritische Details preiszugeben. So entsteht eine belastbare, nachvollziehbare Entscheidungsgrundlage für Sicherheits- und Konformitätsfragen, wie sie durch neue EU-Regulierung zunehmend gefordert wird.

02 · Ziele

Die Ziele des Vorhabens

  1. Automatisierte Sicherheitsbewertung: Verfahren, das die tatsächliche Ausnutzbarkeit von Schwachstellen quantitativ vorhersagt, statt rein manueller, statischer Bewertung.
  2. Automatisierte Code-Analyse: Umwandlung von Quellcode in maschinenlesbare Graphenstrukturen zur systematischen, reproduzierbaren Schwachstellenerkennung.
  3. Verantwortungsvolle Offenlegung: kryptographisch gesicherte Methode, um Existenz und Bearbeitungsstand einer Schwachstelle zu kommunizieren, ohne ausnutzbare Details offenzulegen.
  4. Deterministische, prüfbare Ergebnisse: Analyseverfahren, die bei gleichem Input stets gleiche Resultate liefern und damit audit- und konformitätsfähig sind.
  5. Wissenschaftlich-technischer Fortschritt: Überführung aktueller Forschung in einsatznahe Prototypen.
  6. Wirtschaftliche Verwertung am Standort Berlin: Aufbau verwertbarer Technologie-Bausteine und Forschungskompetenz im Berliner Cybersicherheits-Umfeld.

03 · Schwerpunkte

Drei Kernbausteine

Die Arbeit gliedert sich in industrielle Forschung und experimentelle Entwicklung. Drei Bausteine bilden den fachlichen Kern des Vorhabens.

Sicherheitsbewertung

Automatisierte, nachprüfbare Bewertung der Ausnutzbarkeit von Schwachstellen (Expected Exploitability) statt rein manueller, statischer Einschätzung.

Code-Analyse

Umwandlung von Quellcode in Graphenstrukturen (Code Property Graphs), auf denen sich sicherheitsrelevante Muster systematisch und reproduzierbar erkennen lassen.

Verantwortungsvolle Offenlegung

Kryptographisch gesicherte Kommunikation über Existenz und Bearbeitungsstand einer Schwachstelle, ohne ausnutzbare Details preiszugeben.

04 · Ergebnisse

Quantitativ erreichte Ziele

Das Vorhaben wurde zum verlängerten Projektende am 28. Februar 2026 abgeschlossen. Die drei Kern-Forschungsziele wurden erreicht und über zwei Meilenstein-Abnahmen (5. März 2024 und 4. Dezember 2024) bestätigt; die fünf Spezifikations- und Schnittstellen-Arbeitspakete wurden vollständig fertiggestellt, die übrigen als validierte Forschungs-Prototypen realisiert.

Zeitplan
Meilensteine: geplant vs. tatsächlich

Projektverlauf von 03/2023 bis 02/2026, inklusive der durch Änderungsbescheid genehmigten zwölfmonatigen Laufzeitverlängerung.

Laufzeitverlängerung durch Änderungsbescheid genehmigt. Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

0,0 %
Generalisierungsfehler (Ziel < 10 %)
> 0
validierte Open-Source-Projekte
0 / 13
Arbeitspakete abgeschlossen
0
extern abgenommene Meilensteine

Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

Sicherheitsbewertung

  • Der Vorhersage-Algorithmus für die Ausnutzbarkeit von Schwachstellen wurde an über 100 Open-Source-Projekten aus mehr als zwölf Repository-Quellen validiert und blieb mit einer Generalisierungsfehlerquote von 7,3 Prozent unter dem Zielwert von 10 Prozent Abweichung gegenüber der Referenzimplementierung.
  • Die Sicherheitsbewertungs-API wurde mit fünf Endpoints im Staging produktiv gestellt, von rund 50 auf über 250 Anfragen pro Sekunde skaliert und in der Testabdeckung von 35 auf über 85 Prozent gesteigert.
AP 1 · Expected Exploitability
Generalisierungsfehlerquote unter Zielwert

Erreichter Ist-Wert gegen den Zielwert der Sicherheitsbewertung.

Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

AP 5 · Sicherheitsbewertungs-API
Reifung der Sicherheitsbewertungs-API

Testabdeckung und Durchsatz über die Quartale 2025; in Q3 wurde nicht gemessen.

Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

Code-Analyse

  • Die automatisierte Erzeugung von Code Property Graphs erreichte das definierte Meilenstein-Kriterium von mindestens 50 Prozent Übereinstimmung mit manuell erstellten Referenzgraphen und lieferte bei gleichem Eingabecode deterministisch reproduzierbare Ergebnisse.
  • Die Analyse-Schnittstelle wurde fertiggestellt und bestand einen Last-Test von über 150 Anfragen pro Sekunde.

Verantwortungsvolle Offenlegung

  • Der Prototyp für die kryptographisch gesicherte Offenlegung wurde implementiert und auf einem öffentlichen Testnetz nutzbar gemacht; ein initialer, werkzeuggestützter Sicherheits-Scan ergab keine schwerwiegenden Befunde.
  • Durch Caching und Parallelisierung wurde die Build-Zeit der Pipeline von 18 auf 11 Minuten verkürzt.
AP 9 · Build-Zeit
Build-Zeit-Optimierung

Caching und Parallelisierung senken die Build-Zeit spürbar.

Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

Integration, Verifikation und Sicherheit

  • Die drei Kern-Services wurden in einer End-to-End-Test-Suite zusammengeführt und ein formaler Verifikationsschritt (formal-check) für Kernfunktionen in die CI/CD-Pipeline aufgenommen.
  • In der Bedrohungsmodellierung nach STRIDE und OWASP Top 10 wurden 34 Risiken identifiziert und dokumentiert; ein teilautomatisiertes Red-Teaming-Framework wurde als Prototyp realisiert.
Forschung & Verifikation
CPG-Generierung und formale Verifikation

Fortschritt der Code-Property-Graph-Generierung und Abdeckung der formalen Verifikation; die CI-Laufzeit ging gegenüber der Baseline zurück.

Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

Arbeitspakete
13 Arbeitspakete nach Phase und Status

Farbe kennzeichnet die Förderphase, Füllung den Status; die Balkenbreite die Personenmonate (PM).

Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)

Die entwickelten Verfahren ergänzen allgemeine KI-Werkzeuge um eine quantitative Vorhersage der Ausnutzbarkeit, eine deterministische, reproduzierbare Code-Analyse und eine kryptographisch gesicherte Offenlegung; sie adressieren die Anforderungen des EU Cyber Resilience Act und der NIS2-Richtlinie.

Beitrag zum Standort Berlin und zur europäischen digitalen Souveränität

Am Technologiestandort Berlin wurden rund 140 Personenmonate spezialisierte Forschungs- und Entwicklungskompetenz in der Cybersicherheit aufgebaut. Damit stärkt das Vorhaben die technologische und digitale Souveränität Europas: es schafft nachvollziehbare, reproduzierbare Grundlagen für die Sicherheitsbewertung von Software. Famed ist ein reines Software-Vorhaben ohne negative Umweltauswirkungen.

05 · Förderung

Programm Pro FIT, kofinanziert aus dem EFRE

Emblem der Europäischen UnionKofinanziert von der Europäischen Union

Famed – Automatisierte Cyber-Security und verantwortliche Veröffentlichung von Schwachstellen. Das Vorhaben erforscht Verfahren zur automatisierten, reproduzierbaren Bewertung von Software-Sicherheit und zur verantwortungsvollen Offenlegung von Schwachstellen. Erreichte Ergebnisse sind einsatznahe, audit- und konformitätsfähige Forschungs-Prototypen für die automatisierte Sicherheitsbewertung, die Code-Analyse und die kryptographisch gesicherte Offenlegung.

Das Vorhaben wird im Programm Pro FIT (Förderung von Forschung, Innovationen und Technologien) des Landes Berlin gefördert, durchgeführt von der Investitionsbank Berlin, und aus dem Europäischen Fonds für regionale Entwicklung (EFRE) sowie aus Landesmitteln kofinanziert.

Programm
Pro FIT (Land Berlin / Investitionsbank Berlin)
Kofinanzierung
Europäischer Fonds für regionale Entwicklung (EFRE) Berlin 2021–2027 und Landesmittel
Laufzeit
01.03.2023 – 28.02.2026

06 · Kontakt

Kontakt

Fragen zum Vorhaben beantworten wir gern. Die vollständigen Angaben zum Anbieter finden Sie im Impressum.

E-Mail: contact(at)morphysm.com