Saltar al contenido
AutoST by Zyberum GmbH
Menú

Pruebas de seguridad de ECU de automoción

Pon a prueba la seguridad de tus ECUs. Automáticamente.

AutoST se conecta a una ECU en tu banco, mapea su superficie de diagnóstico, le hace fuzzing, comprueba su SecurityAccess y entrega a tu equipo un fix plan priorizado. La profundidad de un especialista, al alcance de tus propios ingenieros de pruebas.

  • UDS · CAN · DoIP · SOME/IP · Android IVI
  • En tus servidores o alojado por nosotros
  • Creado por el equipo que hackea ECUs a diario
  • En uso en programas Tier 1, Tier 2 y OEM

En resumen

AutoST es una plataforma automatizada de pruebas de seguridad para ECUs de automoción, desarrollada por Zyberum GmbH en Alemania. Un agente de pruebas (Carbyne) se conecta a una ECU en el banco por CAN, CAN FD, DoIP o SOME/IP, mientras un panel web orquesta los escaneos. Enumera sesiones de diagnóstico, servicios e identificadores de datos, importa archivos ODX y CDD para nombrar DIDs y ejecutar rutinas, prueba el SecurityAccess de UDS (0x27), hace fuzzing de UDS y CAN, comprueba unidades de infotainment Android por ADB, puntúa el riesgo y produce un fix plan priorizado con salida en PDF, SARIF, CSV y JSON. Funciona en tus propios servidores o alojado por Zyberum y encaja en pipelines CI/CD.

servicios UDS puntuados por escaneo
26+
servicios UDS puntuados por escaneo
transportes: CAN, CAN FD, DoIP, SOME/IP
4
transportes: CAN, CAN FD, DoIP, SOME/IP
importación para nombres de DID y rutinas
ODX/CDD
importación para nombres de DID y rutinas
exportación del fix plan a tu gestor
SARIF
exportación del fix plan a tu gestor

Cómo funciona

Tres pasos del banco al fix plan

No hacen falta especialistas en seguridad. Un ingeniero de pruebas lo conecta y AutoST hace el resto.

  1. 01

    1 · Conecta

    Define la ECU en el panel y empareja el agente Carbyne en tu banco. Habla CAN, CAN FD, DoIP y SOME/IP a través de una interfaz SocketCAN, Vector o Panda.

  2. 02

    2 · Escanea

    Elige los motores: enumeración, fuzzing, SecurityAccess, DoIP/SOME/IP, IVI. Sube un archivo ODX o CDD para nombrar DIDs y lanzar rutinas. Observa el progreso en vivo.

  3. 03

    3 · Corrige

    AutoST ordena cada hallazgo por riesgo, lo agrupa en un fix plan con remediación concreta y exporta evidencia en PDF más SARIF, CSV o JSON para tu gestor.

El panel

Cada ECU, su riesgo y su último escaneo en una sola vista

Componentes agrupados por proyecto o línea de vehículo, cada uno con una insignia de riesgo y el estado de su último escaneo. Los roles y grupos mantienen separados a equipos y proveedores.

  • Riesgo y estado del último escaneo de un vistazo
  • Grupos por proyecto, línea de vehículo o proveedor
  • Acceso por roles para equipos e inquilinos
Panel de AutoST con componentes ECU, su nivel de riesgo y el estado de las pruebas de seguridad

Los motores

Una plataforma, cada capa de la ECU

Cada motor es una prueba de seguridad enfocada. Ejecuta uno, o ejecútalos todos y deja que el fix plan reúna los hallazgos.

Enumeración UDS

Descubre endpoints de diagnóstico, sesiones, cada servicio y los DIDs legibles, y marca los que son peligrosos.

Enumeración UDS

Escaneo de DID y rutinas

Importa ODX, PDX y CDD para nombrar DIDs y llamar a las rutinas correctas (0x31), con write-probing opcional.

DID y rutinas

SecurityAccess (0x27)

Prueba la aleatoriedad del seed, algoritmos seed/key débiles, claves por defecto, bloqueo ante fuerza bruta y el cumplimiento de la secuencia.

SecurityAccess

Fuzzing

Fuzzing reproducible de UDS y CAN con detección de fallos en vivo mediante TesterPresent y monitorización de DTC.

Fuzzing de ECU

DoIP y SOME/IP

UDS sobre IP, activación de enrutamiento DoIP y descubrimiento de vehículos, más el mapeo de servicios y métodos SOME/IP.

DoIP y SOME/IP

Android IVI

Reconocimiento y comprobaciones de hardening de infotainment Android por ADB: permisos, componentes expuestos, SELinux.

Pruebas IVI

El fix plan

Los hallazgos se vuelven tareas sobre las que tus ingenieros pueden actuar

Cada hallazgo de cada motor llega a un único plan de remediación, ordenado por severidad. Cada tarea indica qué se encontró, por qué importa y cómo corregirlo, con un estado de flujo de trabajo y exportación a tu gestor ALM o PLM.

  • Ordenado por severidad, con qué / riesgo / corrección en cada elemento
  • Vistas de lista y Kanban con responsables y estado
  • Exportación a CSV, SARIF 2.1.0 y JSON
Fix plan de AutoST con una tarea de remediación priorizada con qué, riesgo y corrección, más exportación CSV, SARIF y JSON

Por qué los equipos eligen AutoST

Profundidad de especialista, sin contratar especialistas

Sin equipo de pentest

Tus ingenieros de QA y de pruebas ejecutan pruebas de seguridad profundas. El conocimiento ganado con esfuerzo está integrado en los motores.

Repetible y automatizable

Semillas reproducibles, tokens de API y un plugin de CI hacen que el mismo escaneo se ejecute en cada build, no una vez al año.

Tus datos siguen siendo tuyos

Ejecuta AutoST en tus propios servidores o deja que lo alojemos nosotros. Los resultados de pruebas y los informes son tuyos.

La alternativa

AutoST frente a las opciones habituales

AutoSTPentest manualScripts propios
Cobertura de UDS, DoIP, SOME/IP, IVIUna plataforma, todosDepende de quien lo pruebeLo que te dio tiempo a programar
Repetible en cada buildSí, vía API y plugin de CINo, un trabajo puntualSolo si los mantienes
Fix plan priorizado con evidenciaIntegrado, exportableEn el informe finalLo escribes tú
Funciona sin especialistas en seguridadSíNoNecesita al autor

Un pentest y AutoST funcionan muy bien juntos: usa AutoST para una cobertura amplia y repetible, y suma especialistas para el trabajo profundo y creativo.

FAQ

Preguntas frecuentes

¿Qué prueba AutoST?

AutoST prueba ECUs de automoción: enumera diagnósticos UDS (sesiones, servicios, DIDs), escanea rutinas de archivos ODX/CDD, prueba el SecurityAccess (0x27), hace fuzzing de UDS y CAN, prueba DoIP y SOME/IP, y comprueba unidades de infotainment Android por ADB. Puntúa el riesgo y produce un fix plan priorizado.

¿Necesito expertos en seguridad para usarlo?

No. AutoST está pensado para que ingenieros de QA y de pruebas ejecuten pruebas de seguridad profundas. Conectas la ECU al agente del banco, eliges los motores y lees los resultados. El conocimiento de seguridad está en los motores.

¿Qué hardware y protocolos son compatibles?

CAN y CAN FD (ISO-TP), UDS (ISO 14229), XCP y CCP, DoIP (ISO 13400) y SOME/IP. El agente de banco Carbyne funciona en Windows y Linux y trabaja con interfaces SocketCAN, Vector XL y comma.ai Panda.

¿Podemos ejecutarlo en nuestra propia infraestructura?

Sí. AutoST funciona en tus propios servidores como contenedor, o alojado por Zyberum. Los datos de pruebas y los informes se quedan contigo. Es multiinquilino con acceso por roles y grupos.

¿Encaja en CI/CD?

Sí. AutoST tiene tokens de API de larga duración y un plugin de CI que dispara un escaneo, consulta el resultado, falla el build ante hallazgos y emite JSON, JUnit XML y un PDF. Cualquier sistema de CI puede manejarlo a través de la REST API.

¿Quién hace AutoST?

AutoST está desarrollado por Zyberum GmbH, un equipo de seguridad de automoción en Hannover, Alemania, fundado por Tom Zaubermann, antiguo responsable del InCar Security Testing Lab en Volkswagen AG.

Míralo sobre tu ECU

Mira a AutoST en acción sobre tu tipo de ECU

Reserva una demo en vivo de una hora. Escaneamos un objetivo real, repasamos los hallazgos y el Fix Plan, y respondemos a todo lo que nos plantees.

  • La ejecuta un ingeniero de seguridad, no un comercial
  • Trae tus preguntas sobre protocolos y hardware
  • Gratis, con un siguiente paso claro al terminar
Tom Zaubermann

Tu demo es conTom ZaubermannFundador de Zyberum, ex responsable del VW InCar Security Testing Lab

Ya confían en él proveedores Tier 1, Tier 2 y OEM. Referencias a petición.

Llámanos: +49 176 439 17074automotive@zyberum.com

O envíanos un mensaje

Respondemos en un día hábil.

LlámanosReservar una demo

Elige la hora que mejor te venga

Abrir en una pestaña nueva