Zum Inhalt springen
AutoST by Zyberum GmbH
Menü

Sicherheitstests für automotive ECUs

Teste deine ECUs auf Sicherheit. Automatisch.

AutoST verbindet sich mit einem ECU an deinem Prüfstand, bildet seine Diagnose-Oberfläche ab, fuzzt es, prüft seinen SecurityAccess und übergibt deinem Team einen priorisierten Fix Plan. Die Tiefe eines Spezialisten, ausgeführt von deinen eigenen Testingenieuren.

  • UDS · CAN · DoIP · SOME/IP · Android IVI
  • Auf deinen Servern oder von uns gehostet
  • Gebaut vom Team, das ECUs beruflich hackt
  • Im Einsatz bei Tier-1-, Tier-2- und OEM-Programmen

Kurz gesagt

AutoST ist eine automatisierte Sicherheitstest-Plattform für automotive ECUs, gebaut von der Zyberum GmbH in Deutschland. Ein Test-Agent (Carbyne) verbindet sich mit einem ECU am Prüfstand über CAN, CAN FD, DoIP oder SOME/IP, während ein Web-Dashboard die Scans orchestriert. Er enumeriert Diagnose-Sessions, Services und Data Identifier, importiert ODX- und CDD-Dateien, um DIDs zu benennen und Routinen auszuführen, probt UDS SecurityAccess (0x27), fuzzt UDS und CAN, prüft Android-Infotainment-Einheiten über ADB, bewertet das Risiko und erstellt einen priorisierten Fix Plan mit PDF-, SARIF-, CSV- und JSON-Ausgabe. Er läuft auf deinen eigenen Servern oder von Zyberum gehostet und passt in CI/CD-Pipelines.

UDS-Services pro Scan bewertet
26+
UDS-Services pro Scan bewertet
Transporte: CAN, CAN FD, DoIP, SOME/IP
4
Transporte: CAN, CAN FD, DoIP, SOME/IP
Import für DID-Namen und Routinen
ODX/CDD
Import für DID-Namen und Routinen
Fix-Plan-Export für dein Tracker
SARIF
Fix-Plan-Export für dein Tracker

So funktioniert es

Drei Schritte vom Prüfstand zum Fix Plan

Keine Security-Spezialisten nötig. Ein Testingenieur verkabelt es und AutoST erledigt den Rest.

  1. 01

    1 · Verbinden

    Definiere das ECU im Dashboard und koppele den Carbyne-Agent an deinem Prüfstand. Er spricht CAN, CAN FD, DoIP und SOME/IP über ein SocketCAN-, Vector- oder Panda-Interface.

  2. 02

    2 · Scannen

    Wähle die Engines: Enumeration, Fuzzing, SecurityAccess, DoIP/SOME/IP, IVI. Lade eine ODX- oder CDD-Datei hoch, um DIDs zu benennen und Routinen anzusteuern. Verfolge den Fortschritt live.

  3. 03

    3 · Beheben

    AutoST priorisiert jedes Finding nach Risiko, gruppiert es in einem Fix Plan mit konkreter Behebung und exportiert PDF-Nachweise plus SARIF, CSV oder JSON für dein Tracker.

Das Dashboard

Jedes ECU, sein Risiko und sein letzter Scan in einer Ansicht

Komponenten gruppiert nach Projekt oder Fahrzeuglinie, jede mit einem Risiko-Badge und dem Status ihres letzten Scans. Rollen und Gruppen halten Teams und Zulieferer auseinander.

  • Risiko und Status des letzten Scans auf einen Blick
  • Gruppen pro Projekt, Fahrzeuglinie oder Zulieferer
  • Rollenbasierter Zugriff für Teams und Mandanten
AutoST-Dashboard mit einer Liste von ECU-Komponenten samt Risikostufe und Status der Sicherheitstests

Die Engines

Eine Plattform, jede Schicht des ECU

Jede Engine ist ein fokussierter Sicherheitstest. Führe eine aus, oder alle, und lass den Fix Plan die Findings zusammenführen.

UDS Enumeration

Findet Diagnose-Endpunkte, Sessions, jeden Service und die lesbaren DIDs und markiert die riskanten.

UDS Enumeration

DID- & Routine-Scanning

Importiert ODX, PDX und CDD, um DIDs zu benennen und die richtigen Routinen (0x31) aufzurufen, mit optionalem Write-Probing.

DID & Routinen

SecurityAccess (0x27)

Testet Seed-Zufälligkeit, schwache Seed/Key-Algorithmen, Default-Keys, Brute-Force-Lockout und Sequenz-Durchsetzung.

SecurityAccess

Fuzzing

Reproduzierbares UDS- und CAN-Fuzzing mit Live-Crash-Erkennung über TesterPresent und DTC-Monitoring.

ECU-Fuzzing

DoIP & SOME/IP

UDS über IP, DoIP Routing Activation und Vehicle Discovery, plus Mapping von SOME/IP-Services und -Methoden.

DoIP & SOME/IP

Android IVI

Recon- und Härtungs-Checks für Android-Infotainment über ADB: Permissions, exponierte Komponenten, SELinux.

IVI-Tests

Der Fix Plan

Findings werden zu Aufgaben, mit denen deine Engineers arbeiten können

Jedes Finding über jede Engine landet in einem Behebungsplan, priorisiert nach Schweregrad. Jede Aufgabe sagt, was gefunden wurde, warum es wichtig ist und wie es zu beheben ist, mit einem Workflow-Status und Export in dein ALM- oder PLM-Tracker.

  • Nach Schweregrad priorisiert, mit Was / Risiko / Fix pro Punkt
  • Listen- und Kanban-Ansicht mit Zuständigen und Status
  • Export nach CSV, SARIF 2.1.0 und JSON
AutoST Fix Plan mit einer priorisierten Behebungsaufgabe samt Was, Risiko und Fix, plus CSV-, SARIF- und JSON-Export

Warum Teams AutoST wählen

Die Tiefe von Spezialisten, ohne Spezialisten einzustellen

Kein Pentest-Team nötig

Deine QA- und Testingenieure führen tiefe Sicherheitstests aus. Das hart erarbeitete Wissen steckt in den Engines.

Wiederholbar und automatisierbar

Reproduzierbare Seeds, API-Tokens und ein CI-Plugin sorgen dafür, dass derselbe Scan bei jedem Build läuft, nicht einmal im Jahr.

Deine Daten bleiben deine

Betreibe AutoST auf deinen eigenen Servern oder lass es uns hosten. Testergebnisse und Reports gehören dir.

Die Alternative

AutoST vs. die üblichen Optionen

AutoSTManueller PentestEigene Skripte
Abdeckung von UDS, DoIP, SOME/IP, IVIEine Plattform, alles davonHängt vom Tester abWas du gerade zu scripten geschafft hast
Wiederholbar bei jedem BuildJa, über API und CI-PluginNein, eine MomentaufnahmeNur wenn du sie pflegst
Priorisierter Fix Plan mit NachweisenEingebaut, exportierbarIm AbschlussberichtSchreibst du selbst
Läuft ohne Security-SpezialistenJaNeinBraucht den Autor

Ein Pentest und AutoST ergänzen sich gut: Nutze AutoST für breite, wiederholbare Abdeckung und hol Spezialisten für die tiefe, kreative Arbeit dazu.

FAQ

Häufig gestellte Fragen

Was testet AutoST?

AutoST testet automotive ECUs: Es enumeriert UDS-Diagnostik (Sessions, Services, DIDs), scannt Routinen aus ODX/CDD-Dateien, probt SecurityAccess (0x27), fuzzt UDS und CAN, testet DoIP und SOME/IP und prüft Android-Infotainment-Einheiten über ADB. Es bewertet das Risiko und erstellt einen priorisierten Fix Plan.

Brauche ich Security-Experten, um es zu nutzen?

Nein. AutoST ist so gebaut, dass QA- und Testingenieure tiefe Sicherheitstests ausführen können. Du verkabelst das ECU mit dem Prüfstand-Agent, wählst die Engines und liest die Ergebnisse. Das Security-Wissen steckt in den Engines.

Welche Hardware und Protokolle werden unterstützt?

CAN und CAN FD (ISO-TP), UDS (ISO 14229), XCP und CCP, DoIP (ISO 13400) und SOME/IP. Der Carbyne-Prüfstand-Agent läuft unter Windows und Linux und arbeitet mit SocketCAN-, Vector-XL- und comma.ai-Panda-Interfaces.

Können wir es auf unserer eigenen Infrastruktur betreiben?

Ja. AutoST läuft als Container auf deinen eigenen Servern oder von Zyberum gehostet. Testdaten und Reports bleiben bei dir. Es ist mandantenfähig mit rollenbasiertem Zugriff und Gruppen.

Passt es in CI/CD?

Ja. AutoST hat langlebige API-Tokens und ein CI-Plugin, das einen Scan auslöst, auf das Ergebnis pollt, den Build bei Findings fehlschlagen lässt und JSON, JUnit XML und ein PDF ausgibt. Jedes CI-System kann es über die REST-API steuern.

Wer baut AutoST?

AutoST wird von der Zyberum GmbH gebaut, einem Automotive-Security-Team in Hannover, gegründet von Tom Zaubermann, dem früheren Leiter des InCar Security Testing Lab bei der Volkswagen AG.

Sieh es auf deinem ECU

Sieh AutoST an deiner Art von ECU laufen

Buch eine einstündige Live-Demo. Wir scannen ein echtes Ziel, gehen die Findings und den Fix Plan durch und beantworten alles, was du uns zuwirfst.

  • Ein Security-Engineer führt es aus, kein Vertriebler
  • Bring deine Fragen zu Protokoll und Hardware mit
  • Kostenlos, und danach ein klarer nächster Schritt
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anDemo buchen

Wähle einen Termin, der dir passt

In neuem Tab öffnen