Vai al contenuto
AutoST by Zyberum GmbH
Menu

Test di sicurezza per ECU automotive

Testa la sicurezza delle tue ECU. Automaticamente.

AutoST si collega a una ECU sul tuo banco, ne mappa la superficie diagnostica, la sottopone a fuzzing, verifica il suo SecurityAccess e consegna al tuo team un fix plan ordinato. La profondità di uno specialista, gestita dai tuoi stessi ingegneri di test.

  • UDS · CAN · DoIP · SOME/IP · Android IVI
  • Sui tuoi server o ospitato da noi
  • Creato dal team che hackera ECU per mestiere
  • In uso in programmi Tier 1, Tier 2 e OEM

In breve

AutoST è una piattaforma di test di sicurezza automatizzata per ECU automotive, realizzata da Zyberum GmbH in Germania. Un agente di test (Carbyne) si collega a una ECU sul banco tramite CAN, CAN FD, DoIP o SOME/IP, mentre una dashboard web orchestra le scansioni. Enumera sessioni diagnostiche, servizi e data identifier, importa file ODX e CDD per nominare i DID ed eseguire routine, sonda UDS SecurityAccess (0x27), esegue fuzzing su UDS e CAN, verifica le unità di infotainment Android tramite ADB, valuta il rischio e produce un fix plan ordinato con output in PDF, SARIF, CSV e JSON. Gira sui tuoi server o ospitato da Zyberum e si integra nelle pipeline CI/CD.

servizi UDS valutati per scansione
26+
servizi UDS valutati per scansione
trasporti: CAN, CAN FD, DoIP, SOME/IP
4
trasporti: CAN, CAN FD, DoIP, SOME/IP
import per nomi DID e routine
ODX/CDD
import per nomi DID e routine
export del fix plan per il tuo tracker
SARIF
export del fix plan per il tuo tracker

Come funziona

Tre passi dal banco al fix plan

Nessuno specialista di sicurezza richiesto. Un ingegnere di test lo collega e AutoST fa il resto.

  1. 01

    1 · Collega

    Definisci la ECU nella dashboard e accoppia l’agente Carbyne sul tuo banco. Parla CAN, CAN FD, DoIP e SOME/IP tramite un’interfaccia SocketCAN, Vector o Panda.

  2. 02

    2 · Scansiona

    Scegli i motori: enumerazione, fuzzing, SecurityAccess, DoIP/SOME/IP, IVI. Carica un file ODX o CDD per nominare i DID e guidare le routine. Osserva l’avanzamento in tempo reale.

  3. 03

    3 · Correggi

    AutoST ordina ogni risultato per rischio, lo raggruppa in un fix plan con rimedi concreti, ed esporta evidenze PDF più SARIF, CSV o JSON per il tuo tracker.

La dashboard

Ogni ECU, il suo rischio e la sua ultima scansione in un’unica vista

Componenti raggruppati per progetto o linea di veicolo, ciascuno con un badge di rischio e lo stato della sua ultima scansione. Ruoli e gruppi tengono separati team e fornitori.

  • Rischio e stato dell’ultima scansione a colpo d’occhio
  • Gruppi per progetto, linea di veicolo o fornitore
  • Accesso basato sui ruoli per team e tenant
Dashboard di AutoST che elenca i componenti ECU con il loro livello di rischio e lo stato dei test di sicurezza

I motori

Una piattaforma, ogni livello della ECU

Ogni motore è un test di sicurezza mirato. Eseguine uno, oppure eseguili tutti e lascia che il fix plan unisca i risultati.

Enumerazione UDS

Individua endpoint diagnostici, sessioni, ogni servizio e i DID leggibili, e segnala quelli rischiosi.

Enumerazione UDS

Scansione DID e routine

Importa ODX, PDX e CDD per nominare i DID e chiamare le routine giuste (0x31), con write-probing opzionale.

DID e routine

SecurityAccess (0x27)

Testa la casualità dei seed, algoritmi seed/key deboli, chiavi di default, blocco anti brute-force e applicazione della sequenza.

SecurityAccess

Fuzzing

Fuzzing UDS e CAN riproducibile con rilevamento dei crash in tempo reale tramite TesterPresent e monitoraggio dei DTC.

Fuzzing ECU

DoIP e SOME/IP

UDS su IP, routing activation DoIP e vehicle discovery, più mappatura di servizi e metodi SOME/IP.

DoIP e SOME/IP

Android IVI

Verifiche di recon e hardening per l’infotainment Android via ADB: permessi, componenti esposti, SELinux.

Test IVI

Il fix plan

I risultati diventano task su cui i tuoi ingegneri possono agire

Ogni risultato di ogni motore confluisce in un unico piano di risanamento, ordinato per gravità. Ogni task indica cosa è stato trovato, perché è importante e come correggerlo, con uno stato di workflow ed export verso il tuo tracker ALM o PLM.

  • Ordinato per gravità, con cosa / rischio / correzione su ogni voce
  • Viste a lista e Kanban con assegnatari e stato
  • Export in CSV, SARIF 2.1.0 e JSON
Fix plan di AutoST che mostra un task di rimedio ordinato con cosa, rischio e correzione, più export CSV, SARIF e JSON

Perché i team scelgono AutoST

Profondità da specialista, senza assumere specialisti

Nessun team di pentest necessario

I tuoi ingegneri di QA e di test eseguono test di sicurezza approfonditi. Il sapere conquistato sul campo è integrato nei motori.

Ripetibile e automatizzabile

Seed riproducibili, token API e un plugin CI fanno sì che la stessa scansione giri a ogni build, non una volta l’anno.

I tuoi dati restano tuoi

Esegui AutoST sui tuoi server o lascia che lo ospitiamo noi. I risultati dei test e i report appartengono a te.

L’alternativa

AutoST rispetto alle opzioni abituali

AutoSTPentest manualeScript fatti in casa
Copertura di UDS, DoIP, SOME/IP, IVIUna piattaforma, tutti quantiDipende dal testerQuello che hai avuto tempo di scrivere
Ripetibile a ogni buildSì, tramite API e plugin CINo, un ingaggio puntualeSolo se li mantieni
Fix plan ordinato con evidenzeIntegrato, esportabileNel report finaleLo scrivi tu
Gira senza specialisti di sicurezzaSìNoServe l’autore

Un pentest e AutoST funzionano bene insieme: usa AutoST per una copertura ampia e ripetibile e coinvolgi gli specialisti per il lavoro profondo e creativo.

FAQ

Domande frequenti

Cosa testa AutoST?

AutoST testa le ECU automotive: enumera la diagnostica UDS (sessioni, servizi, DID), scansiona le routine dai file ODX/CDD, sonda SecurityAccess (0x27), esegue fuzzing su UDS e CAN, testa DoIP e SOME/IP, e verifica le unità di infotainment Android via ADB. Valuta il rischio e produce un fix plan ordinato.

Servono esperti di sicurezza per usarlo?

No. AutoST è costruito perché ingegneri di QA e di test possano eseguire test di sicurezza approfonditi. Colleghi la ECU all’agente sul banco, scegli i motori e leggi i risultati. Il sapere di sicurezza è nei motori.

Quali hardware e protocolli sono supportati?

CAN e CAN FD (ISO-TP), UDS (ISO 14229), XCP e CCP, DoIP (ISO 13400) e SOME/IP. L’agente da banco Carbyne gira su Windows e Linux e funziona con interfacce SocketCAN, Vector XL e comma.ai Panda.

Possiamo eseguirlo sulla nostra infrastruttura?

Sì. AutoST gira sui tuoi server come container, oppure ospitato da Zyberum. I dati di test e i report restano con te. È multi-tenant con accesso basato sui ruoli e gruppi.

Si integra con il CI/CD?

Sì. AutoST dispone di token API a lunga durata e di un plugin CI che avvia una scansione, interroga il risultato, fa fallire la build in caso di risultati ed emette JSON, JUnit XML e un PDF. Qualsiasi sistema CI può pilotarlo tramite la REST API.

Chi realizza AutoST?

AutoST è realizzato da Zyberum GmbH, un team di sicurezza automotive di Hannover, in Germania, fondato da Tom Zaubermann, ex responsabile dell’InCar Security Testing Lab di Volkswagen AG.

Vedilo sulla tua ECU

Guarda AutoST in azione sul tuo tipo di ECU

Prenota una demo dal vivo di un’ora. Scansioniamo un target reale, analizziamo insieme i risultati e il Fix Plan, e rispondiamo a tutto quello che ci chiedi.

  • Lo esegue un ingegnere della sicurezza, non un commerciale
  • Porta le tue domande su protocolli e hardware
  • Gratis, e un passo successivo chiaro alla fine
Tom Zaubermann

La tua demo è conTom ZaubermannFondatore di Zyberum, ex responsabile del VW InCar Security Testing Lab

Già scelto da fornitori Tier 1, Tier 2 e OEM. Referenze su richiesta.

Chiamaci: +49 176 439 17074automotive@zyberum.com

Oppure inviaci un messaggio

Rispondiamo entro un giorno lavorativo.

ChiamaciPrenota una demo

Scegli un orario che ti va bene

Apri in una nuova scheda