Pular para o conteúdo
AutoST by Zyberum GmbH
Menu

Teste de segurança de ECUs automotivas

Teste a segurança das suas ECUs. Automaticamente.

O AutoST se conecta a uma ECU na sua bancada, mapeia a superfície de diagnóstico, faz fuzzing, verifica o SecurityAccess e entrega à sua equipe um Fix Plan priorizado. A profundidade de um especialista, executada pelos seus próprios engenheiros de teste.

  • UDS · CAN · DoIP · SOME/IP · IVI Android
  • Nos seus servidores ou hospedado por nós
  • Feito pela equipe que invade ECUs profissionalmente
  • Em uso em programas de Tier 1, Tier 2 e OEMs

Em resumo

O AutoST é uma plataforma automatizada de teste de segurança para ECUs automotivas, desenvolvida pela Zyberum GmbH na Alemanha. Um agente de teste (Carbyne) se conecta a uma ECU na bancada via CAN, CAN FD, DoIP ou SOME/IP, enquanto um dashboard web orquestra as varreduras. Ele enumera sessões de diagnóstico, serviços e identificadores de dados, importa arquivos ODX e CDD para nomear DIDs e executar rotinas, testa o UDS SecurityAccess (0x27), faz fuzzing de UDS e CAN, verifica unidades de infotainment Android via ADB, pontua o risco e gera um Fix Plan priorizado com saída em PDF, SARIF, CSV e JSON. Roda nos seus próprios servidores ou hospedado pela Zyberum e se encaixa em pipelines de CI/CD.

serviços UDS pontuados por varredura
26+
serviços UDS pontuados por varredura
transportes: CAN, CAN FD, DoIP, SOME/IP
4
transportes: CAN, CAN FD, DoIP, SOME/IP
importação para nomes de DIDs e rotinas
ODX/CDD
importação para nomes de DIDs e rotinas
exportação do Fix Plan para o seu tracker
SARIF
exportação do Fix Plan para o seu tracker

Como funciona

Três passos da bancada ao Fix Plan

Sem necessidade de especialistas em segurança. Um engenheiro de teste conecta os cabos e o AutoST faz o resto.

  1. 01

    1 · Conectar

    Defina a ECU no dashboard e pareie o agente Carbyne na sua bancada. Ele fala CAN, CAN FD, DoIP e SOME/IP por uma interface SocketCAN, Vector ou Panda.

  2. 02

    2 · Varrer

    Escolha as engines: enumeração, fuzzing, SecurityAccess, DoIP/SOME/IP, IVI. Envie um arquivo ODX ou CDD para nomear DIDs e acionar rotinas. Acompanhe o progresso ao vivo.

  3. 03

    3 · Corrigir

    O AutoST classifica cada achado por risco, agrupa tudo em um Fix Plan com remediação concreta e exporta evidência em PDF, além de SARIF, CSV ou JSON para o seu tracker.

O dashboard

Cada ECU, seu risco e sua última varredura em uma única visão

Componentes agrupados por projeto ou linha de veículo, cada um com um selo de risco e o status da última varredura. Funções e grupos mantêm equipes e fornecedores separados.

  • Risco e status da última varredura em um relance
  • Grupos por projeto, linha de veículo ou fornecedor
  • Acesso por função para equipes e tenants
Dashboard do AutoST listando componentes de ECU com seu nível de risco e status de teste de segurança

As engines

Uma plataforma, todas as camadas da ECU

Cada engine é um teste de segurança focado. Rode uma, ou rode todas e deixe o Fix Plan consolidar os achados.

Enumeração UDS

Descobre endpoints de diagnóstico, sessões, todos os serviços e os DIDs legíveis, e sinaliza os de risco.

Enumeração UDS

Varredura de DIDs e rotinas

Importa ODX, PDX e CDD para nomear DIDs e chamar as rotinas certas (0x31), com write-probing opcional.

DIDs e rotinas

SecurityAccess (0x27)

Testa aleatoriedade do seed, algoritmos seed/key fracos, chaves padrão, bloqueio contra força bruta e imposição de sequência.

SecurityAccess

Fuzzing

Fuzzing UDS e CAN reproduzível com detecção de falhas ao vivo via TesterPresent e monitoramento de DTC.

Fuzzing de ECU

DoIP e SOME/IP

UDS sobre IP, ativação de roteamento DoIP e descoberta de veículo, além de mapeamento de serviços e métodos SOME/IP.

DoIP e SOME/IP

IVI Android

Reconhecimento e verificações de hardening de infotainment Android via ADB: permissões, componentes expostos, SELinux.

Teste de IVI

O Fix Plan

Achados viram tarefas que os seus engenheiros podem executar

Cada achado de cada engine cai em um único plano de remediação, ordenado por severidade. Cada tarefa diz o que foi encontrado, por que importa e como corrigir, com estado de workflow e exportação para o seu tracker ALM ou PLM.

  • Ordenado por severidade, com o quê / risco / correção em cada item
  • Visões em lista e Kanban com responsáveis e status
  • Exportação para CSV, SARIF 2.1.0 e JSON
Fix Plan do AutoST mostrando uma tarefa de remediação priorizada com o quê, risco e correção, além de exportação CSV, SARIF e JSON

Por que as equipes escolhem o AutoST

Profundidade de especialista, sem contratar especialistas

Sem equipe de pentest

Seus engenheiros de QA e teste executam testes de segurança profundos. O conhecimento conquistado a duras penas está embutido nas engines.

Repetível e automatizável

Seeds reproduzíveis, tokens de API e um plugin de CI fazem a mesma varredura rodar em cada build, não uma vez por ano.

Seus dados continuam seus

Rode o AutoST nos seus próprios servidores ou deixe que a gente hospede. Resultados de teste e relatórios pertencem a você.

A alternativa

AutoST vs. as opções de sempre

AutoSTPentest manualScripts caseiros
Cobertura de UDS, DoIP, SOME/IP, IVIUma plataforma, todos elesDepende do testadorO que você teve tempo de scriptar
Repetível em cada buildSim, via API e plugin de CINão, é um engajamento pontualSó se você mantiver os scripts
Fix Plan priorizado com evidênciaIntegrado, exportávelNo relatório finalVocê mesmo escreve
Roda sem especialistas em segurançaSimNãoPrecisa do autor

Um pentest e o AutoST funcionam bem juntos: use o AutoST para cobertura ampla e repetível e traga especialistas para o trabalho profundo e criativo.

FAQ

Perguntas frequentes

O que o AutoST testa?

O AutoST testa ECUs automotivas: enumera o diagnóstico UDS (sessões, serviços, DIDs), varre rotinas a partir de arquivos ODX/CDD, testa o SecurityAccess (0x27), faz fuzzing de UDS e CAN, testa DoIP e SOME/IP e verifica unidades de infotainment Android via ADB. Ele pontua o risco e gera um Fix Plan priorizado.

Preciso de especialistas em segurança para usá-lo?

Não. O AutoST foi feito para que engenheiros de QA e teste executem testes de segurança profundos. Você conecta a ECU ao agente de bancada, escolhe as engines e lê os resultados. O conhecimento de segurança está nas engines.

Quais hardwares e protocolos são suportados?

CAN e CAN FD (ISO-TP), UDS (ISO 14229), XCP e CCP, DoIP (ISO 13400) e SOME/IP. O agente de bancada Carbyne roda no Windows e no Linux e funciona com interfaces SocketCAN, Vector XL e comma.ai Panda.

Podemos rodar na nossa própria infraestrutura?

Sim. O AutoST roda nos seus próprios servidores como contêiner, ou hospedado pela Zyberum. Dados de teste e relatórios ficam com você. É multi-tenant, com acesso por função e grupos.

Ele se encaixa em CI/CD?

Sim. O AutoST tem tokens de API de longa duração e um plugin de CI que dispara uma varredura, consulta o resultado, falha o build em caso de achados e emite JSON, JUnit XML e um PDF. Qualquer sistema de CI pode acioná-lo pela API REST.

Quem faz o AutoST?

O AutoST é desenvolvido pela Zyberum GmbH, uma equipe de segurança automotiva de Hannover, Alemanha, fundada por Tom Zaubermann, ex-líder do InCar Security Testing Lab da Volkswagen AG.

Veja na sua ECU

Veja o AutoST rodando contra o seu tipo de ECU

Agende uma demo ao vivo de uma hora. Varremos um alvo real, percorremos os achados e o Fix Plan, e respondemos a tudo o que você quiser perguntar.

  • Quem conduz é um engenheiro de segurança, não um vendedor
  • Traga suas dúvidas de protocolo e hardware
  • Gratuita, com um próximo passo claro ao final
Tom Zaubermann

Sua demo é comTom ZaubermannFundador da Zyberum, ex-líder do VW InCar Security Testing Lab

Já utilizado por fornecedores Tier 1, Tier 2 e OEMs. Referências sob consulta.

Ligue para nós: +49 176 439 17074automotive@zyberum.com

Ou envie uma mensagem

Respondemos em até um dia útil.

Ligue para nósAgendar uma demo

Escolha um horário que funcione para você

Abrir em uma nova aba