coreboot-Laptop, Notebook und PC: offene Firmware mit eingeschränkter Intel ME
coreboot und die Intel ME entscheiden mit darüber, wie vertrauenswürdig ein Rechner ist, schon bevor das Betriebssystem startet. coreboot ersetzt das geschlossene BIOS durch eine offene Firmware. Die Intel Management Engine (Intel ME) ist ein eigenständiges Subsystem im Chipsatz, das sich auf unterstützten Geräten stark einschränken lässt. Wir beraten bei der Auswahl passender Laptops und Mini-PCs, richten sie ein und erklären verständlich, was die Technik leistet und wo ihre Grenzen liegen.
Beratung anfragenWas ist coreboot?
Kurz gesagt: coreboot ist eine quelloffene Firmware, die das herstellereigene BIOS oder UEFI ersetzt. coreboot initialisiert beim Einschalten die Hardware und übergibt anschließend an eine weitere Startkomponente, den sogenannten Payload. Dieser übernimmt beispielsweise UEFI-Funktionen oder startet das Betriebssystem. Der coreboot-Quellcode ist öffentlich prüfbar. Je nach Plattform bleiben jedoch proprietäre Bestandteile nötig, etwa für die Hardwareinitialisierung oder den Prozessor.
Bei den meisten Notebooks ist die Firmware ein geschlossenes Programm des Herstellers. Bei geschlossener Herstellerfirmware lässt sich die Implementierung ohne veröffentlichten Quellcode nur eingeschränkt unabhängig prüfen. Ein coreboot Laptop macht diesen ersten Schritt nachvollziehbar.
Wie offen ist ein coreboot-Laptop wirklich?
Das hängt vom konkreten Modell ab. coreboot ersetzt nicht automatisch die Firmware aller Komponenten: Intel ME, Embedded Controller, WLAN-Modul oder SSD können weiterhin eigene geschlossene Firmware verwenden. Wir berücksichtigen deshalb bei der Geräteauswahl, welche Bestandteile offen sind, welche bleiben und wer sie pflegt.
coreboot und Intel ME
Offene Firmware, eingeschränkte Intel ME.
KI-generiertes Bild
Offener Code
Fachleute weltweit können prüfen, was die Firmware tut.
Weniger Ballast
Nur die Funktionen, die für den Start gebraucht werden.
Eingeschränkte Intel ME
Auf unterstützten Geräten wird das Subsystem so weit wie möglich stillgelegt.
Längere Pflege
Firmware-Updates hängen nicht allein vom Notebook-Hersteller ab.
coreboot, Dasharo und Heads: die bekannten Varianten
| Variante | Was sie ist | Passt für |
|---|---|---|
| coreboot | das quelloffene Firmware-Projekt als Grundlage | alle Geräte, für die es angepasst wurde |
| Dasharo | eine gepflegte coreboot-Distribution mit regelmäßigen Veröffentlichungen | Alltagsgeräte mit gewohnter Bedienung, auch für Laptops ab Werk |
| Heads | baut auf coreboot auf und soll Manipulationen an Firmware und Startdateien erkennen | technisch erfahrene Nutzer mit hohem Schutzbedarf |
Dasharo oder Heads: Welche Lösung passt?
Für einen Büroarbeitsplatz mit gewohnter UEFI-Bedienung prüfen wir eine passende Dasharo-Variante. Heads kommt infrage, wenn die Kontrolle auf Manipulationen am Startvorgang zum Schutzbedarf gehört und Sie bereit sind, Warnungen und legitime Updates bewusst zu behandeln. Entscheidend ist nicht nur der Name der Firmware: Das konkrete Gerät muss die benötigte Variante, Ihr Betriebssystem und Ihre Anschlüsse unterstützen.
Was ist die Intel Management Engine (Intel ME)?
Kurz gesagt: Die Intel Management Engine ist ein eigener kleiner Rechner im Chipsatz fast aller Intel-Computer. Sie hat ein eigenes Betriebssystem, läuft unabhängig vom Hauptprozessor und hat weitreichenden Zugriff auf das System.
Sie dient unter anderem der Fernwartung in Unternehmen und bestimmten Sicherheitsfunktionen. Der Code ist geschlossen, und in der Vergangenheit wurden mehrfach Sicherheitslücken in der Intel ME gefunden. Für Menschen, die mit sensiblen Daten arbeiten, ist ein solches Subsystem ohne Einblick ein Risiko.
Bei AMD gibt es mit dem Platform Security Processor (PSP) ein vergleichbares Subsystem. Welche Einschränkungen dort möglich sind, hängt vom Gerät ab.
Intel ME deaktivieren: was wirklich geht
Kurz gesagt: Auf modernen Intel-Plattformen lässt sich die Intel ME nicht vollständig entfernen. Auf unterstützten Geräten kann sie aber stark eingeschränkt werden. Wer etwas anderes verspricht, übertreibt.
| Verfahren | Was passiert | Zu beachten |
|---|---|---|
| HAP-Verfahren (HAP-Bit) | die Intel ME beendet sich nach der Hardware-Initialisierung weitgehend | nur auf dafür vorbereiteten Geräten |
| Soft Disable | die Firmware fordert die Intel ME per Befehl auf, in einen eingeschränkten Betriebszustand zu wechseln | keine vollständige Entfernung; Wirkung und verfügbare Funktionen hängen von Plattform und Firmware ab |
| me_cleaner | entfernt Teile der ME-Firmware auf manchen, meist älteren Plattformen | experimentell, Risiko für die Funktion des Geräts |
Welche Funktionen dabei entfallen, hängt vom jeweiligen Gerät ab. Deshalb empfehlen wir Geräte, bei denen der Hersteller die Einschränkung der Intel ME ab Werk anbietet.
Wie prüfen wir, ob die Intel ME eingeschränkt ist?
Wir dokumentieren das genaue Gerät, die Firmwareversion und den gewählten Modus, etwa HAP oder Soft Disable. Anschließend prüfen wir die für diese Plattform verfügbaren Statusinformationen und vergleichen sie mit der Herstellerdokumentation.
Eine fehlende Intel-ME-Anzeige im Betriebssystem allein beweist keine vollständige Abschaltung: Die Firmware kann die Kommunikationsschnittstelle zum Betriebssystem ausblenden. Die Prüfung bestätigt die nachvollziehbare Konfiguration; sie ist kein Nachweis, dass sämtliche proprietären Bestandteile entfernt wurden.
Was fällt weg, wenn die Intel ME eingeschränkt ist?
Kurz gesagt: Die Einschränkung kostet einige Funktionen, die viele Nutzer ohnehin nicht brauchen. Welche genau, nennt der Hersteller für das jeweilige Gerät. Bei manchen coreboot-Notebooks betrifft das zum Beispiel:
- Fernwartung über die Intel ME: entfällt, was bei einem Einzelarbeitsplatz meist gewollt ist.
- Firmware-TPM (fTPM): entfällt; ein eingebauter Hardware-TPM-Chip bleibt nutzbar.
- Thunderbolt: kann wegfallen. USB-C mit Bildausgabe und Laden funktioniert je nach Gerät weiter.
- Standby: Modern Standby beziehungsweise S0ix kann bei eingeschränkter Intel ME ausfallen oder mehr Energie verbrauchen. Manche Geräte bieten stattdessen Suspend-to-RAM beziehungsweise S3. Ob zusätzlich der Ruhezustand auf dem Laufwerk funktioniert, prüfen wir für das gewählte Betriebssystem.
Deshalb prüfen wir vor dem Kauf, ob Dock, Monitore und Standby im Alltag so funktionieren, wie Sie es brauchen.
Intel ME und Intel AMT: der Unterschied
Die Intel Management Engine ist das Subsystem im Chipsatz. Intel AMT (Active Management Technology) ist eine Fernwartungsfunktion, die auf manchen Business-Geräten darauf aufsetzt. Wer AMT abschaltet, hat die Intel ME damit noch nicht eingeschränkt. Umgekehrt entfallen mit einer eingeschränkten Intel ME auch Funktionen wie AMT.
coreboot und Intel ME: warum beides zusammengehört
Offene Firmware allein lässt die Intel ME unberührt. Eine eingeschränkte Intel ME allein ändert nichts am geschlossenen BIOS. Beide Maßnahmen betreffen unterschiedliche Teile der Firmware. Sie können sich ergänzen, sind aber keine Voraussetzung für jede Systemhärtung. Entscheidend sind der Schutzbedarf, die konkrete Implementierung und die weiterhin benötigten Funktionen.
Offene Firmware
Offener Code statt proprietärem BIOS. Nachvollziehbarer Start, kleinere Angriffsfläche.
Eingeschränkte Intel ME
HAP-Verfahren oder Soft Disable auf unterstützten Geräten.
Manipulationsschutz
Mit Heads lässt sich beim Start prüfen, ob Firmware oder Startdateien verändert wurden.
Sicheres Betriebssystem
Auf dieser Grundlage laufen Qubes OS oder ein gehärtetes Linux besonders sinnvoll.
Measured Boot mit Heads: Manipulationen am Startvorgang erkennen
Auf unterstützten Geräten kombiniert Heads Messungen der Firmware mit der Prüfung signierter Startdateien, etwa Kernel und Initialisierungsdateien. Ein passend eingerichtetes TPM und ein kompatibler Sicherheitsschlüssel können Veränderungen am freigegebenen Firmwarezustand anzeigen. Welche Prüfungen verfügbar sind, hängt vom Gerät und der Heads-Konfiguration ab. Das ist keine vollständige Prüfung aller Dateien des Betriebssystems.
- Was es leistet: Hinweise auf veränderte Firmware oder Startdateien, etwa nach unbeaufsichtigtem Zugriff auf das Gerät.
- Was es nicht leistet: Es verhindert keinen Angriff und ersetzt keine sichere Aufbewahrung des Geräts.
- Für wen: für technisch erfahrene Nutzer, die bei Warnungen richtig reagieren können.
- Voraussetzungen: Heads unterstützt Linux-Systeme, aber kein Windows, bringt keine gewohnte UEFI-Oberfläche mit und arbeitet mit einer eingeschränkten Intel ME. Für die Bestätigung über einen USB-Schlüssel braucht es ein kompatibles Gerät und einen dafür unterstützten Sicherheitsschlüssel. Ein beliebiger FIDO2-Schlüssel genügt nicht automatisch.
coreboot, UEFI und Secure Boot: der Unterschied
Kurz gesagt: UEFI ist die übliche Firmware-Schnittstelle moderner Rechner, Secure Boot eine Funktion darin, die signierte Bootloader zulässt. coreboot ersetzt dagegen die Firmware selbst.
- Herstellereigenes UEFI: geschlossen, mit Secure Boot und den Schlüsseln des Herstellers.
- coreboot mit UEFI-Oberfläche: Distributionen wie Dasharo bieten je nach Gerät eine gewohnte UEFI-Bedienung, teils mit Secure Boot.
- coreboot mit Heads: kombiniert je nach Plattform Firmwaremessungen mit der Signaturprüfung von Startdateien.
Sie suchen einen Laptop oder Mini-PC mit offener Firmware? Beschreiben Sie kurz, wofür Sie ihn brauchen.
coreboot-Laptop besprechenLaptop oder Mini-PC mit coreboot
Offene Firmware ab Werk statt riskantem Umbau.
KI-generiertes Bild
Laptop oder Mini-PC mit coreboot: kaufen statt umbauen
Die offene Firmware läuft nur auf Geräten, für die sie angepasst wurde. Ein vorhandenes Notebook nachträglich umzuflashen ist bei den meisten Modellen nicht möglich oder riskant: Ein Fehler kann das Gerät unbrauchbar machen.
Deshalb empfehlen wir in den meisten Fällen, ein Notebook oder einen Mini-PC zu kaufen, auf dem coreboot bereits ab Werk installiert ist. Spezialisierte Hersteller bieten Geräte mit vorinstallierter coreboot-basierter Firmware an. Ob Dasharo, Heads oder eine Einschränkung der Intel ME verfügbar ist, hängt vom konkreten Modell und seiner Firmwareversion ab. Wir beraten herstellerunabhängig und wählen das Gerät nach Ihrem Einsatz, Ihrem Betriebssystem und Ihrem Schutzbedarf aus.
- Für mobiles Arbeiten: ein Notebook mit offener Firmware, auf Wunsch mit Qubes OS.
- Für den festen Arbeitsplatz: ein Mini-PC mit offener Firmware, sparsam und leise.
- Für das Team: mehrere einheitliche Notebooks, damit Wartung und Updates einfach bleiben.
Welche Laptops und Mainboards unterstützen coreboot?
Entscheidend ist das genaue Modell einschließlich Mainboard-Revision und Firmwarevariante. Ein ähnlicher Produktname oder derselbe Prozessor reicht als Nachweis nicht aus. Wir gleichen das Gerät mit der Dokumentation des Herstellers und der vorgesehenen coreboot-Distribution ab.
Dabei unterscheiden wir vorhandene Projektunterstützung von einer fertigen, gepflegten Firmware für Endnutzer. Vor dem Kauf klären wir, welche Version verfügbar ist, wer Updates bereitstellt und ob Intel-ME-Einschränkung, Betriebssystem und benötigte Anschlüsse in dieser Kombination unterstützt werden.
coreboot für Desktop-PC und Mainboard
Kurz gesagt: Offene Firmware gibt es nicht nur für Notebooks. Für einzelne Desktop-Mainboards bietet etwa Dasharo eine Version an, mit der sich ein leistungsstarker Arbeitsplatzrechner mit offener Firmware aufbauen lässt.
- Nur für unterstützte Mainboards: Die Firmware muss genau zum Modell passen.
- Leistung prüfen: Je nach Umsetzung kann sich das Verhalten von Turbo-Takt und Energiesparfunktionen von der Herstellerfirmware unterscheiden.
- Alternative Mini-PC: Für Büroarbeit oft die einfachere Lösung mit Firmware ab Werk.
coreboot Laptop kaufen: worauf Sie achten sollten
Firmware ab Werk
coreboot oder Dasharo vom Hersteller installiert, nicht nachträglich geflasht.
Option für die Intel ME
Einschränkung per HAP oder Soft Disable ab Werk wählbar.
Firmware-Updates
Wie lange und wie regelmäßig gibt es neue Versionen?
Betriebssystem
Läuft Ihr gewünschtes System, etwa Linux oder Qubes OS, zuverlässig darauf?
Grafik und Anschlüsse
Integrierte Intel-Grafik ist meist unproblematisch, externe Monitore und Docks prüfen.
Tastatur und Garantie
Deutsches Tastaturlayout, Garantie und Reparaturmöglichkeiten.
Firmware-Updates bei coreboot-Geräten
Auch offene Firmware braucht Updates, etwa für Sicherheitslücken, neue Prozessor-Microcodes oder bessere Hardwareunterstützung.
- Bezugsquelle: Je nach Gerät stellen Hersteller oder die Distribution die Updates bereit. Bei Dasharo gibt es neben frei verfügbaren Veröffentlichungen auch kostenpflichtige Angebote mit häufigeren Updates oder weiteren Leistungen.
- Prüfen vor dem Einspielen: Signatur und Versionshinweise lesen, Strom sichern, Daten vorher sichern.
- Mit Heads: Legitime Firmware- und Betriebssystemupdates können neue Messwerte oder eine erneute Signierung der Startdateien erfordern. Eine Warnung wird erst nach Prüfung der Ursache bestätigt. Wir erklären den vorgesehenen Ablauf und die sichere Aufbewahrung der benötigten Schlüssel und Wiederherstellungsdaten.
Vor Updates klären wir den gerätespezifischen Wiederherstellungsweg und die Zuständigkeit bei einem fehlgeschlagenen Firmwareupdate. Eine Datensicherung schützt Ihre Dateien, repariert aber keine beschädigte Firmware.
Wann lohnt sich ein Rechner mit offener Firmware?
Ein solcher Rechner kommt infrage, wenn nachvollziehbare Firmware, eine dokumentierte Einschränkung der Intel ME oder die Kontrolle auf Veränderungen am Startvorgang zu Ihrem Schutzbedarf gehören.
Wenn dagegen vor allem unsichere Passwörter, fehlende Updates oder ungetestete Backups das Problem sind, müssen diese Schwachstellen ebenfalls behoben werden. coreboot verhindert weder Phishing noch schädliche Downloads oder betrügerische Transaktionen. Wir klären deshalb zuerst, welche Risiken die gewünschte Firmware tatsächlich adressiert und ob der zusätzliche Aufwand für Ihren Arbeitsplatz sinnvoll ist.
Unsere Leistung rund um coreboot und Intel ME
Beratung
Wir klären, wofür die Geräte gebraucht werden und welches Schutzniveau sinnvoll ist.
Geräteauswahl und Angebot
Laptop oder Mini-PC mit passender Firmware und den Einstellungen zur Intel ME, danach schriftliches Angebot.
Einrichtung
Firmware-Einstellungen prüfen, Betriebssystem installieren, Verschlüsselung aktivieren.
Kontrolle und Abnahme
Wir dokumentieren Firmwareversion und gewählten Intel-ME-Modus und prüfen die verfügbaren Statusanzeigen. Gemeinsam testen wir die vereinbarten Funktionen, etwa Betriebssystemstart, Dock, Monitore und Standby. Bei Heads gehören die eingerichtete Manipulationsanzeige und der Umgang mit Warnungen zur Einweisung. Die Kontrolle ist kein Nachweis vollständiger Angriffsfreiheit.
Einweisung
Sie lernen, wie Firmware-Updates eingespielt werden und worauf Sie im Alltag achten sollten. Betreuung auf Wunsch.
Was Sie bekommen, wenn Sie einen coreboot Laptop einrichten lassen
- Geräteempfehlung: Notebook oder Mini-PC passend zu Einsatz und Schutzbedarf.
- Geprüfte Firmware-Einstellungen: coreboot beziehungsweise Dasharo und die gewählte Einschränkung der Intel ME.
- Eingerichtetes Betriebssystem: mit verschlüsselter Festplatte.
- Auf Wunsch Heads: mit Sicherheitsschlüssel und Einweisung in die Warnungen.
- Anleitung für Updates: Firmware und Betriebssystem.
Beispiel einer Geräteempfehlung
Eine Geräteempfehlung kann beispielsweise festhalten: das genaue Modell und die Firmwarevariante, den vorgesehenen Intel-ME-Modus, das gewünschte Betriebssystem, die benötigten Anschlüsse sowie Updatequelle und Wiederherstellungsweg.
Dazu nennen wir die vereinbarten Funktionstests und bekannte Einschränkungen. So können Sie vor der Bestellung beurteilen, ob das Gerät zu Ihrem Arbeitsalltag passt. Dieses Beispiel beschreibt den möglichen Umfang einer Empfehlung, keinen bereits durchgeführten Kundenauftrag.
Das passende Gerät können Sie über uns beziehen oder selbst beim Hersteller bestellen. Gerät, Einrichtung und Kosten stehen im schriftlichen Angebot.
Was kostet ein coreboot-Laptop mit Einrichtung?
Die Gesamtkosten bestehen aus dem Gerät und unserer vereinbarten Beratung und Einrichtung. Hinzukommen können ein kompatibler Sicherheitsschlüssel für Heads, Softwarelizenzen sowie optionale Firmware- oder Supportpakete.
Der Einrichtungsaufwand hängt vom Betriebssystem, den benötigten Programmen, der Datenübernahme und den gewünschten Prüfungen ab. Im Angebot nennen wir enthaltene Leistungen, mögliche Zusatzkosten und laufende Betreuung getrennt. Vor dem Kauf klären wir außerdem, welche Firmware-Updates für das konkrete Gerät verfügbar sind und welche Leistungen kostenpflichtig sind.
Für wen sich coreboot und eine eingeschränkte Intel ME lohnen
Unternehmer mit sensiblen Daten
Kundendaten, Verträge, Finanzen: Wer davon viel auf dem Notebook hat, profitiert von einer geprüften Grundlage.
Kanzleien und Beratung
Berufe mit Verschwiegenheitspflicht brauchen Geräte, denen sie vertrauen können.
Krypto-Verwahrung
Ein separater Rechner mit offener Firmware für Wallet-Software und Transaktionen.
Redaktionen und Recherche
Schutz von Quellen und Recherchematerial beginnt bei der Hardware.
Passende Leistungen für ein komplett gehärtetes System
coreboot und eine eingeschränkte Intel ME sind das Fundament. Darauf bauen weitere Schritte auf:
- Getrennte Arbeitsbereiche auf dem Notebook: Qubes OS Arbeitsplätze
- Arbeiten mit hohem Schutz der Privatsphäre: Whonix und Tails
- Linux für den Alltag mit eigenen Skripten: Linux-Arbeitsplätze und Skripte
- Das passende Smartphone: GrapheneOS Smartphones
Alle Leistungen dieses Bereichs finden Sie unter IT & Sicherheit.
Technische Quellen zu coreboot, Dasharo und Heads
Die verfügbaren Funktionen unterscheiden sich nach Gerät und Firmwareversion. Maßgeblich für eine Bestellung ist deshalb zusätzlich die Dokumentation des konkret ausgewählten Modells.
Häufige Fragen zu coreboot und Intel ME
Kann man die Intel ME komplett abschalten?
Auf modernen Intel-Plattformen nicht vollständig. Auf unterstützten Geräten lässt sie sich über das HAP-Verfahren oder ein Soft Disable stark einschränken. Was genau dabei entfällt, hängt vom Gerät und der Firmware ab.
Was ist das HAP-Bit?
Eine Einstellung, mit der sich die Intel ME nach der Hardware-Initialisierung weitgehend beendet. Sie wirkt nur auf dafür vorbereiteten Geräten.
Welche Funktionen fallen weg, wenn die Intel ME eingeschränkt ist?
Je nach Gerät zum Beispiel Fernwartung über die Intel ME, Firmware-TPM, Thunderbolt oder Modern Standby. Welche genau, nennt der Hersteller für das jeweilige Modell.
Funktioniert Windows mit Heads?
Nein. Heads unterstützt Linux-Systeme. Wer Windows braucht, nutzt eine coreboot-Variante mit UEFI-Oberfläche wie Dasharo.
Ist ein coreboot-Laptop langsamer?
Im Büroalltag meist nicht spürbar. Je nach Gerät und Umsetzung können Turbo-Takt oder Energiesparfunktionen anders arbeiten als mit der Herstellerfirmware. Das prüfen wir bei der Geräteauswahl.
Kann ich coreboot auf meinem vorhandenen Laptop installieren?
Nur bei wenigen, dafür unterstützten Modellen. Bei den meisten Notebooks ist das nicht möglich oder mit dem Risiko verbunden, das Gerät zu beschädigen. Sicherer ist ein Notebook mit coreboot ab Werk.
Ist Dasharo dasselbe wie coreboot?
Dasharo baut auf coreboot auf und ist eine gepflegte Distribution mit regelmäßigen Veröffentlichungen für bestimmte Geräte.
Laufen Windows und normale Programme auf einem coreboot-Laptop?
Das hängt vom Gerät und der Firmware ab. Viele coreboot-Geräte mit Dasharo starten auch Windows. Für sensible Arbeitsabläufe prüfen wir, ob ein gehärtetes Linux oder Qubes OS mit getrennten Arbeitsbereichen zu Ihren Anwendungen und Ihrem Schutzbedarf passt.
Was ist der Unterschied zwischen coreboot und Heads?
coreboot ist die offene Firmware. Heads baut darauf auf und prüft beim Start, ob Firmware oder Startdateien verändert wurden. Heads ist etwas für technisch erfahrene Nutzer. Qubes OS ist dabei der häufigste Einsatzfall, aber nicht das einzige unterstützte System.
Gibt es das auch für AMD-Prozessoren?
AMD hat mit dem Platform Security Processor ein vergleichbares Subsystem. Welche Einschränkungen dort möglich sind, hängt vom Gerät ab. Das klären wir bei der Geräteauswahl.
Ist ein Notebook mit coreboot damit unangreifbar?
Nein. Die offene Firmware und eine eingeschränkte Intel ME verringern die Angriffsfläche. Sicherheit entsteht aber erst zusammen mit Betriebssystem, Verschlüsselung, Updates und sorgfältigem Umgang.
Beratung zu coreboot Laptop und Intel ME anfragen
Beschreiben Sie kurz, wofür Sie die Geräte nutzen, wie viele Laptops oder Mini-PCs Sie brauchen und welches Betriebssystem gewünscht ist. Wir melden uns mit einer ersten Einschätzung.
Anfrage stellen