← Projecten

Een modulaire Yocto-stack voor meerdere hardwaretargets

Eerste target: TI AM335x-class hardware

Het Yocto multi-SoC-platform — oude en nieuwe SoC's, allemaal op de laatste Yocto-release, laag voor laag, en wat vandaag op echte hardware draait.

Het multi-SoC BSP-project van JustEmbed is opgebouwd rond een gedeelde layer-basis over elk target, met een aparte vendor-BSP-laag per SoC. Het doel is een board dat je met één switch kunt bouwen, waar dat technisch mogelijk is — geen losstaande Yocto-opzet per board. Dat geldt ook voor oudere SoC's: in plaats van bevroren te blijven op de Yocto-release waarmee ze ooit zijn uitgebracht, gaan ze mee op dezelfde gedeelde layer-set als nieuwe boards, op de actuele Yocto-versie.

Elke nieuwe SoC doorloopt dezelfde testflow voordat die als bring-up geldt: serial console, dan netwerkboot voor snelle iteratie, en ten slotte boot vanaf de eigen opslag van het board. Schrijfacties naar fysieke opslag blijven een handmatige, bevestigde stap — nooit geautomatiseerd.

Waarom dit ertoe doet

Een board dat vastzit op zijn BSP van dag één wil niemand nog onder zijn hoede hebben.

Vendor-support voor embedded SoC's en carrier boards eindigt vaak jaren voordat het product dat erop draait dat ook doet. Zodra dat gebeurt, stoppen de security-fixes — en elke nieuwe advisory vergroot de kloof tussen wat er draait en wat daadwerkelijk veilig is.

Vendor-support stopt→BSP bevriest→Security-kloof groeit

Wij brengen boards die hun officiële vendor-support zijn kwijtgeraakt onder in dezelfde actueel onderhouden Yocto layer-set als elk ander target dat we ondersteunen — oud silicium gekoppeld aan een actuele kernel, u-boot en Yocto-release, zodat het security-fixes blijft krijgen zonder hardware-redesign.

Die discipline wordt rechtstreeks uit de engineering-repository per platform gelezen in plaats van handmatig bijgehouden — van het silicium tot de applicatie-runtimes, en de security die daar onderdeel van is.

Die discipline heeft een tweede voordeel. Een build die per release reproduceerbaar en geverifieerd is, is er een waar de software bill of materials en het CVE-overzicht onderweg accuraat blijven — gegenereerd naast het platform, niet achteraf gereconstrueerd.

Van CVE-scanning naar vulnerability management → (EN)

Softwarestack

Dezelfde gedeelde layer-set, één keer gebouwd en hergebruikt over elk target dat we ondersteunen — geen losstaande Yocto-opzet per board.

BSP & boot

Kernel, bootloader, device drivers, secure boot, OTA-update, watchdog-afhandeling

Graphics & UI

Qt 5, Qt 6, Wayland/Weston, GPU-versnelde rendering

Applicatie-runtimes

Python, Node.js, Go, Rust

Security & zichtbaarheid

eBPF/BTF-CO-RE detectie-hooks, software-inventaris, CVE-zichtbaarheid

Ondersteunde platformen

TI AM335x — volledig ondersteund in onze actuele Yocto-oplossing. Meer platformen zodra bring-up is afgerond (NXP i.MX8M Nano volgende).

Publieke, citeerbare CVE-data voor deze stack wordt eerst gegenereerd tegen onze QEMU-referentiebuild; cijfers op echte hardware volgen zodra de bring-up van de NXP i.MX8M Nano is afgerond. Zie vulnerability management (EN) voor hoe dat proces vandaag werkt.