Forschungs- und Entwicklungsvorhaben · Berlin
Famed
Automatisierte, nachvollziehbare Bewertung von Software-Sicherheit und verantwortungsvolle Offenlegung von Schwachstellen.
Famed erforscht Verfahren, mit denen sich die Sicherheit von Software automatisiert und reproduzierbar bewerten lässt. Ziel ist eine belastbare, nachvollziehbare Entscheidungsgrundlage für Sicherheits- und Konformitätsfragen, wie sie neue EU-Regulierung wie der Cyber Resilience Act und die NIS2-Richtlinie zunehmend fordert.
01 · Das Vorhaben
Software entsteht schneller, als sie geprüft wird
Moderne Software wird schneller entwickelt, als sie geprüft werden kann. Famed setzt an dieser Lücke an und verbindet die automatisierte Analyse von Programmcode mit einer quantitativen Einschätzung, wie wahrscheinlich eine bekannte Schwachstelle tatsächlich ausgenutzt werden kann.
Ein Verfahren zur verantwortungsvollen Offenlegung ergänzt diesen Ansatz: Über Schwachstellen lässt sich informieren, ohne sicherheitskritische Details preiszugeben. So entsteht eine belastbare, nachvollziehbare Entscheidungsgrundlage für Sicherheits- und Konformitätsfragen, wie sie durch neue EU-Regulierung zunehmend gefordert wird.
02 · Ziele
Die Ziele des Vorhabens
- Automatisierte Sicherheitsbewertung: Verfahren, das die tatsächliche Ausnutzbarkeit von Schwachstellen quantitativ vorhersagt, statt rein manueller, statischer Bewertung.
- Automatisierte Code-Analyse: Umwandlung von Quellcode in maschinenlesbare Graphenstrukturen zur systematischen, reproduzierbaren Schwachstellenerkennung.
- Verantwortungsvolle Offenlegung: kryptographisch gesicherte Methode, um Existenz und Bearbeitungsstand einer Schwachstelle zu kommunizieren, ohne ausnutzbare Details offenzulegen.
- Deterministische, prüfbare Ergebnisse: Analyseverfahren, die bei gleichem Input stets gleiche Resultate liefern und damit audit- und konformitätsfähig sind.
- Wissenschaftlich-technischer Fortschritt: Überführung aktueller Forschung in einsatznahe Prototypen.
- Wirtschaftliche Verwertung am Standort Berlin: Aufbau verwertbarer Technologie-Bausteine und Forschungskompetenz im Berliner Cybersicherheits-Umfeld.
03 · Schwerpunkte
Drei Kernbausteine
Die Arbeit gliedert sich in industrielle Forschung und experimentelle Entwicklung. Drei Bausteine bilden den fachlichen Kern des Vorhabens.
Sicherheitsbewertung
Code-Analyse
Verantwortungsvolle Offenlegung
04 · Ergebnisse
Quantitativ erreichte Ziele
Das Vorhaben wurde zum verlängerten Projektende am 28. Februar 2026 abgeschlossen. Die drei Kern-Forschungsziele wurden erreicht und über zwei Meilenstein-Abnahmen (5. März 2024 und 4. Dezember 2024) bestätigt; die fünf Spezifikations- und Schnittstellen-Arbeitspakete wurden vollständig fertiggestellt, die übrigen als validierte Forschungs-Prototypen realisiert.
Projektverlauf von 03/2023 bis 02/2026, inklusive der durch Änderungsbescheid genehmigten zwölfmonatigen Laufzeitverlängerung.
Laufzeitverlängerung durch Änderungsbescheid genehmigt. Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Sicherheitsbewertung
- Der Vorhersage-Algorithmus für die Ausnutzbarkeit von Schwachstellen wurde an über 100 Open-Source-Projekten aus mehr als zwölf Repository-Quellen validiert und blieb mit einer Generalisierungsfehlerquote von 7,3 Prozent unter dem Zielwert von 10 Prozent Abweichung gegenüber der Referenzimplementierung.
- Die Sicherheitsbewertungs-API wurde mit fünf Endpoints im Staging produktiv gestellt, von rund 50 auf über 250 Anfragen pro Sekunde skaliert und in der Testabdeckung von 35 auf über 85 Prozent gesteigert.
Erreichter Ist-Wert gegen den Zielwert der Sicherheitsbewertung.
Erreichte Generalisierungsfehlerquote · Ziel < 10 %
Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Testabdeckung und Durchsatz über die Quartale 2025; in Q3 wurde nicht gemessen.
Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Code-Analyse
- Die automatisierte Erzeugung von Code Property Graphs erreichte das definierte Meilenstein-Kriterium von mindestens 50 Prozent Übereinstimmung mit manuell erstellten Referenzgraphen und lieferte bei gleichem Eingabecode deterministisch reproduzierbare Ergebnisse.
- Die Analyse-Schnittstelle wurde fertiggestellt und bestand einen Last-Test von über 150 Anfragen pro Sekunde.
Verantwortungsvolle Offenlegung
- Der Prototyp für die kryptographisch gesicherte Offenlegung wurde implementiert und auf einem öffentlichen Testnetz nutzbar gemacht; ein initialer, werkzeuggestützter Sicherheits-Scan ergab keine schwerwiegenden Befunde.
- Durch Caching und Parallelisierung wurde die Build-Zeit der Pipeline von 18 auf 11 Minuten verkürzt.
Caching und Parallelisierung senken die Build-Zeit spürbar.
Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Integration, Verifikation und Sicherheit
- Die drei Kern-Services wurden in einer End-to-End-Test-Suite zusammengeführt und ein formaler Verifikationsschritt (formal-check) für Kernfunktionen in die CI/CD-Pipeline aufgenommen.
- In der Bedrohungsmodellierung nach STRIDE und OWASP Top 10 wurden 34 Risiken identifiziert und dokumentiert; ein teilautomatisiertes Red-Teaming-Framework wurde als Prototyp realisiert.
Fortschritt der Code-Property-Graph-Generierung und Abdeckung der formalen Verifikation; die CI-Laufzeit ging gegenüber der Baseline zurück.
Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Farbe kennzeichnet die Förderphase, Füllung den Status; die Balkenbreite die Personenmonate (PM).
- AP 120 PMExpected ExploitabilityIndustrielle Forschung · abgeschlossen
- AP 220 PMCPG-GenerierungIndustrielle Forschung · abgeschlossen
- AP 320 PMZero-Knowledge-OffenlegungIndustrielle Forschung · abgeschlossen
- AP 44 PMSpezifikation SicherheitsbewertungExperimentelle Entwicklung · abgeschlossen
- AP 514 PMAPI SicherheitsbewertungExperimentelle Entwicklung · abgeschlossen
- AP 64 PMSpezifikation CPGExperimentelle Entwicklung · abgeschlossen
- AP 714 PMAPI CPG-GenerierungExperimentelle Entwicklung · abgeschlossen
- AP 84 PMSpezifikation ZK-ProofsExperimentelle Entwicklung · abgeschlossen
- AP 910 PMAPI ZK-ProofsExperimentelle Entwicklung · Prototyp
- AP 1010 PMSystem-IntegrationExperimentelle Entwicklung · Prototyp
- AP 118 PMFormale VerifikationExperimentelle Entwicklung · Prototyp
- AP 126 PMSecurity-ManagementExperimentelle Entwicklung · Prototyp
- AP 136 PMTeilautomatisiertes Red-TeamingExperimentelle Entwicklung · Prototyp
Quelle: Schluss-Sachbericht Pro FIT „Famed“ (2026)
Die entwickelten Verfahren ergänzen allgemeine KI-Werkzeuge um eine quantitative Vorhersage der Ausnutzbarkeit, eine deterministische, reproduzierbare Code-Analyse und eine kryptographisch gesicherte Offenlegung; sie adressieren die Anforderungen des EU Cyber Resilience Act und der NIS2-Richtlinie.
Beitrag zum Standort Berlin und zur europäischen digitalen Souveränität
Am Technologiestandort Berlin wurden rund 140 Personenmonate spezialisierte Forschungs- und Entwicklungskompetenz in der Cybersicherheit aufgebaut. Damit stärkt das Vorhaben die technologische und digitale Souveränität Europas: es schafft nachvollziehbare, reproduzierbare Grundlagen für die Sicherheitsbewertung von Software. Famed ist ein reines Software-Vorhaben ohne negative Umweltauswirkungen.
05 · Förderung
Programm Pro FIT, kofinanziert aus dem EFRE
Famed – Automatisierte Cyber-Security und verantwortliche Veröffentlichung von Schwachstellen. Das Vorhaben erforscht Verfahren zur automatisierten, reproduzierbaren Bewertung von Software-Sicherheit und zur verantwortungsvollen Offenlegung von Schwachstellen. Erreichte Ergebnisse sind einsatznahe, audit- und konformitätsfähige Forschungs-Prototypen für die automatisierte Sicherheitsbewertung, die Code-Analyse und die kryptographisch gesicherte Offenlegung.
Das Vorhaben wird im Programm Pro FIT (Förderung von Forschung, Innovationen und Technologien) des Landes Berlin gefördert, durchgeführt von der Investitionsbank Berlin, und aus dem Europäischen Fonds für regionale Entwicklung (EFRE) sowie aus Landesmitteln kofinanziert.
- Programm
- Pro FIT (Land Berlin / Investitionsbank Berlin)
- Kofinanzierung
- Europäischer Fonds für regionale Entwicklung (EFRE) Berlin 2021–2027 und Landesmittel
- Laufzeit
- 01.03.2023 – 28.02.2026
06 · Kontakt
Kontakt
Fragen zum Vorhaben beantworten wir gern. Die vollständigen Angaben zum Anbieter finden Sie im Impressum.
E-Mail: contact(at)morphysm.com