Aller au contenu
AutoST by Zyberum GmbH
Menu

Test de sécurité des ECU automobiles

Testez la sécurité de vos ECU. Automatiquement.

AutoST se connecte à un ECU sur votre banc, cartographie sa surface de diagnostic, le fuzze, vérifie son SecurityAccess et remet à votre équipe un fix plan classé. La profondeur d’un spécialiste, menée par vos propres ingénieurs de test.

  • UDS · CAN · DoIP · SOME/IP · Android IVI
  • Sur vos serveurs ou hébergé par nous
  • Conçu par l’équipe qui hacke des ECU pour vivre
  • Utilisé dans des programmes Tier 1, Tier 2 et OEM

En bref

AutoST est une plateforme de test de sécurité automatisé pour ECU automobiles, conçue par Zyberum GmbH en Allemagne. Un agent de test (Carbyne) se connecte à un ECU sur le banc via CAN, CAN FD, DoIP ou SOME/IP, tandis qu’un tableau de bord web orchestre les scans. Il énumère les sessions de diagnostic, les services et les identifiants de données, importe des fichiers ODX et CDD pour nommer les DID et exécuter des routines, sonde le SecurityAccess UDS (0x27), fuzze l’UDS et le CAN, contrôle les unités d’infotainment Android via ADB, note le risque et produit un fix plan classé avec sortie PDF, SARIF, CSV et JSON. Il tourne sur vos propres serveurs ou est hébergé par Zyberum et s’intègre aux pipelines CI/CD.

services UDS notés par scan
26+
services UDS notés par scan
transports : CAN, CAN FD, DoIP, SOME/IP
4
transports : CAN, CAN FD, DoIP, SOME/IP
import pour les noms de DID et les routines
ODX/CDD
import pour les noms de DID et les routines
export du fix plan vers votre outil de suivi
SARIF
export du fix plan vers votre outil de suivi

Comment ça marche

Trois étapes du banc au fix plan

Aucun spécialiste de la sécurité requis. Un ingénieur de test branche le tout et AutoST fait le reste.

  1. 01

    1 · Connecter

    Définissez l’ECU dans le tableau de bord et appairez l’agent Carbyne sur votre banc. Il parle CAN, CAN FD, DoIP et SOME/IP via une interface SocketCAN, Vector ou Panda.

  2. 02

    2 · Scanner

    Choisissez les moteurs : énumération, fuzzing, SecurityAccess, DoIP/SOME/IP, IVI. Importez un fichier ODX ou CDD pour nommer les DID et piloter les routines. Suivez la progression en direct.

  3. 03

    3 · Corriger

    AutoST classe chaque résultat par risque, le regroupe dans un fix plan avec une remédiation concrète, et exporte des preuves PDF plus du SARIF, CSV ou JSON pour votre outil de suivi.

Le tableau de bord

Chaque ECU, son risque et son dernier scan dans une seule vue

Des composants regroupés par projet ou ligne de véhicule, chacun avec un badge de risque et le statut de son dernier scan. Les rôles et les groupes séparent équipes et fournisseurs.

  • Risque et statut du dernier scan en un coup d’œil
  • Groupes par projet, ligne de véhicule ou fournisseur
  • Accès basé sur les rôles pour équipes et locataires
Tableau de bord AutoST listant les composants ECU avec leur niveau de risque et leur statut de test de sécurité

Les moteurs

Une plateforme, chaque couche de l’ECU

Chaque moteur est un test de sécurité ciblé. Lancez-en un, ou lancez-les tous et laissez le fix plan rassembler les résultats.

Énumération UDS

Découvre les points d’accès de diagnostic, les sessions, chaque service et les DID lisibles, et signale ceux qui sont risqués.

Énumération UDS

Scan des DID et routines

Importe ODX, PDX et CDD pour nommer les DID et appeler les bonnes routines (0x31), avec sondage d’écriture en option.

DID et routines

SecurityAccess (0x27)

Teste l’aléa des seed, les algorithmes seed/key faibles, les clés par défaut, le verrouillage anti-brute-force et le respect de la séquence.

SecurityAccess

Fuzzing

Fuzzing UDS et CAN reproductible avec détection de crash en direct via TesterPresent et surveillance des DTC.

Fuzzing d’ECU

DoIP et SOME/IP

UDS sur IP, activation de routage DoIP et découverte de véhicule, plus cartographie des services et méthodes SOME/IP.

DoIP et SOME/IP

Android IVI

Reconnaissance et contrôles de durcissement de l’infotainment Android via ADB : permissions, composants exposés, SELinux.

Test IVI

Le fix plan

Les résultats deviennent des tâches sur lesquelles vos ingénieurs peuvent agir

Chaque résultat de chaque moteur atterrit dans un plan de remédiation unique, classé par gravité. Chaque tâche indique ce qui a été trouvé, pourquoi cela compte et comment le corriger, avec un état de workflow et un export vers votre outil ALM ou PLM.

  • Classé par gravité, avec quoi / risque / correctif sur chaque élément
  • Vues liste et Kanban avec assignés et statut
  • Export vers CSV, SARIF 2.1.0 et JSON
Fix plan AutoST montrant une tâche de remédiation classée avec quoi, risque et correctif, plus export CSV, SARIF et JSON

Pourquoi les équipes choisissent AutoST

La profondeur d’un spécialiste, sans recruter de spécialistes

Pas besoin d’équipe de pentest

Vos ingénieurs QA et de test mènent des tests de sécurité poussés. Le savoir durement acquis est intégré aux moteurs.

Reproductible et automatisable

Des seeds reproductibles, des jetons d’API et un plugin CI font que le même scan tourne sur chaque build, et pas une fois par an.

Vos données restent les vôtres

Faites tourner AutoST sur vos propres serveurs ou laissez-nous l’héberger. Les résultats de test et les rapports vous appartiennent.

L’alternative

AutoST face aux options habituelles

AutoSTPentest manuelScripts maison
Couverture d’UDS, DoIP, SOME/IP, IVIUne plateforme, tous couvertsDépend du testeurCe que vous avez eu le temps de scripter
Reproductible sur chaque buildOui, via API et plugin CINon, un engagement ponctuelSeulement si vous les maintenez
Fix plan classé avec preuvesIntégré, exportableDans le rapport finalVous le rédigez vous-même
Fonctionne sans spécialistes de la sécuritéOuiNonNécessite l’auteur

Un pentest et AutoST fonctionnent bien ensemble : utilisez AutoST pour une couverture large et reproductible et faites intervenir des spécialistes pour le travail profond et créatif.

FAQ

Questions fréquentes

Que teste AutoST ?

AutoST teste les ECU automobiles : il énumère les diagnostics UDS (sessions, services, DID), scanne les routines depuis les fichiers ODX/CDD, sonde le SecurityAccess (0x27), fuzze l’UDS et le CAN, teste DoIP et SOME/IP, et contrôle les unités d’infotainment Android via ADB. Il note le risque et produit un fix plan classé.

Faut-il des experts en sécurité pour l’utiliser ?

Non. AutoST est conçu pour que les ingénieurs QA et de test puissent mener des tests de sécurité poussés. Vous branchez l’ECU à l’agent du banc, choisissez les moteurs et lisez les résultats. Le savoir de sécurité est dans les moteurs.

Quels matériels et protocoles sont pris en charge ?

CAN et CAN FD (ISO-TP), UDS (ISO 14229), XCP et CCP, DoIP (ISO 13400) et SOME/IP. L’agent de banc Carbyne tourne sur Windows et Linux et fonctionne avec les interfaces SocketCAN, Vector XL et comma.ai Panda.

Peut-on le faire tourner sur notre propre infrastructure ?

Oui. AutoST tourne sur vos propres serveurs sous forme de conteneur, ou est hébergé par Zyberum. Les données de test et les rapports restent chez vous. Il est multi-locataire avec accès basé sur les rôles et groupes.

S’intègre-t-il au CI/CD ?

Oui. AutoST dispose de jetons d’API à longue durée de vie et d’un plugin CI qui déclenche un scan, sonde le résultat, fait échouer le build sur les résultats et émet du JSON, du JUnit XML et un PDF. N’importe quel système CI peut le piloter via l’API REST.

Qui développe AutoST ?

AutoST est développé par Zyberum GmbH, une équipe de sécurité automobile à Hanovre, en Allemagne, fondée par Tom Zaubermann, ancien responsable de l’InCar Security Testing Lab chez Volkswagen AG.

Voyez-le sur votre ECU

Voyez AutoST tourner sur votre type d’ECU

Réservez une démo en direct d’une heure. Nous scannons une cible réelle, parcourons les résultats et le Fix Plan, et répondons à tout ce que vous nous posez.

  • C’est un ingénieur sécurité qui la mène, pas un commercial
  • Apportez vos questions sur les protocoles et le matériel
  • Gratuit, avec une étape suivante claire ensuite
Tom Zaubermann

Votre démo se fait avecTom ZaubermannFondateur de Zyberum, ancien responsable du VW InCar Security Testing Lab

Déjà adopté par des fournisseurs Tier 1, Tier 2 et des OEM. Références sur demande.

Appelez-nous: +49 176 439 17074automotive@zyberum.com

Ou envoyez-nous un message

Nous répondons sous un jour ouvré.

Appelez-nousRéserver une démo

Choisissez un horaire qui vous convient

Ouvrir dans un nouvel onglet