跳至正文
AutoST by Zyberum GmbH
菜单

汽车 ECU 安全测试

让 ECU 安全测试,全自动运行。

AutoST 连接到台架上的 ECU,摸清其诊断面,对其进行模糊测试,检查 SecurityAccess,并向团队交付一份按优先级排序的修复计划。专家级的深度,由您自己的测试工程师执行。

  • UDS · CAN · DoIP · SOME/IP · Android IVI
  • 部署在您的服务器上,或由我们托管
  • 由以攻破 ECU 为业的团队打造
  • 已用于 Tier 1、Tier 2 与 OEM 项目

简而言之

AutoST 是面向汽车 ECU 的自动化安全测试平台,由德国 Zyberum GmbH 开发。测试代理(Carbyne)通过 CAN、CAN FD、DoIP 或 SOME/IP 连接到台架上的 ECU,Web 控制台负责编排扫描。它枚举诊断会话、服务和数据标识符,导入 ODX 和 CDD 文件以命名 DID 并运行例程,探测 UDS SecurityAccess(0x27),对 UDS 和 CAN 进行模糊测试,通过 ADB 检查 Android 信息娱乐单元,评估风险并生成按优先级排序的修复计划,输出 PDF、SARIF、CSV 和 JSON。它可部署在您自己的服务器上或由 Zyberum 托管,并可集成到 CI/CD 流水线中。

每次扫描评分的 UDS 服务
26+
每次扫描评分的 UDS 服务
种传输方式:CAN、CAN FD、DoIP、SOME/IP
4
种传输方式:CAN、CAN FD、DoIP、SOME/IP
导入,用于 DID 命名与例程
ODX/CDD
导入,用于 DID 命名与例程
修复计划导出,对接您的跟踪系统
SARIF
修复计划导出,对接您的跟踪系统

工作原理

从台架到修复计划,只需三步

无需安全专家。测试工程师接好线,其余交给 AutoST。

  1. 01

    1 · 连接

    在控制台中定义 ECU,并配对台架上的 Carbyne 代理。它通过 SocketCAN、Vector 或 Panda 接口支持 CAN、CAN FD、DoIP 和 SOME/IP。

  2. 02

    2 · 扫描

    选择引擎:枚举、模糊测试、SecurityAccess、DoIP/SOME/IP、IVI。上传 ODX 或 CDD 文件以命名 DID 并驱动例程。实时查看进度。

  3. 03

    3 · 修复

    AutoST 按风险对每个发现项排序,归入附带具体整改措施的修复计划,并导出 PDF 证据以及 SARIF、CSV 或 JSON 供您的跟踪系统使用。

控制台

每个 ECU、其风险及最近一次扫描,尽在一屏

组件按项目或车型线分组,每个组件都带有风险标记和最近一次扫描的状态。角色和分组将团队与供应商相互隔离。

  • 风险与最近扫描状态一目了然
  • 按项目、车型线或供应商分组
  • 面向团队与租户的基于角色的访问控制
AutoST 控制台列出各 ECU 组件及其风险等级和安全测试状态

测试引擎

一个平台,覆盖 ECU 的每一层

每个引擎都是一项专注的安全测试。可以单独运行,也可以全部运行,让修复计划汇总所有发现项。

UDS 枚举

发现诊断端点、会话、全部服务和可读 DID,并标记其中有风险的项。

UDS 枚举

DID 与例程扫描

导入 ODX、PDX 和 CDD 以命名 DID 并调用正确的例程(0x31),可选启用写探测。

DID 与例程

SecurityAccess(0x27)

测试种子随机性、弱种子/密钥算法、默认密钥、暴力破解锁定以及顺序校验。

SecurityAccess

模糊测试

可复现的 UDS 与 CAN 模糊测试,通过 TesterPresent 和 DTC 监控实时检测崩溃。

ECU 模糊测试

DoIP 与 SOME/IP

UDS over IP、DoIP 路由激活与车辆发现,以及 SOME/IP 服务与方法映射。

DoIP 与 SOME/IP

Android IVI

通过 ADB 对 Android 信息娱乐系统进行侦察和加固检查:权限、暴露的组件、SELinux。

IVI 测试

修复计划

发现项变成工程师可以执行的任务

所有引擎的每个发现项都汇入同一份整改计划,按严重程度排序。每项任务都说明发现了什么、为什么重要以及如何修复,并带有工作流状态,可导出到您的 ALM 或 PLM 跟踪系统。

  • 按严重程度排序,每项均含问题 / 风险 / 修复
  • 列表与看板视图,支持指派负责人和状态
  • 导出为 CSV、SARIF 2.1.0 和 JSON
AutoST 修复计划展示一项按优先级排序的整改任务,包含问题、风险和修复方法,并支持 CSV、SARIF 和 JSON 导出

团队为何选择 AutoST

专家级深度,无需招聘专家

无需渗透测试团队

由您的 QA 和测试工程师执行深度安全测试。来之不易的专业知识已内置在引擎中。

可重复、可自动化

可复现的种子、API 令牌和 CI 插件,让同一扫描在每次构建中运行,而不是一年一次。

数据始终归您所有

在您自己的服务器上运行 AutoST,或交由我们托管。测试结果和报告都属于您。

替代方案

AutoST 与常见选择的对比

AutoST人工渗透测试自研脚本
对 UDS、DoIP、SOME/IP、IVI 的覆盖一个平台,全部覆盖取决于测试人员取决于您有时间写多少
每次构建可重复执行是,通过 API 和 CI 插件否,一次性项目仅当您持续维护时
带证据的优先级修复计划内置,可导出在最终报告中需要自己编写
无需安全专家即可运行是否需要脚本作者

渗透测试与 AutoST 可以很好地互补:用 AutoST 实现广泛、可重复的覆盖,再请专家做深入、有创造性的工作。

FAQ

常见问题

AutoST 测试什么?

AutoST 测试汽车 ECU:枚举 UDS 诊断(会话、服务、DID),根据 ODX/CDD 文件扫描例程,探测 SecurityAccess(0x27),对 UDS 和 CAN 进行模糊测试,测试 DoIP 和 SOME/IP,并通过 ADB 检查 Android 信息娱乐单元。它评估风险并生成按优先级排序的修复计划。

使用它需要安全专家吗?

不需要。AutoST 的设计目标就是让 QA 和测试工程师能够执行深度安全测试。您把 ECU 接到台架代理上,选择引擎,然后阅读结果。安全知识已内置在引擎中。

支持哪些硬件和协议?

CAN 和 CAN FD(ISO-TP)、UDS(ISO 14229)、XCP 和 CCP、DoIP(ISO 13400)以及 SOME/IP。Carbyne 台架代理可在 Windows 和 Linux 上运行,支持 SocketCAN、Vector XL 和 comma.ai Panda 接口。

可以在我们自己的基础设施上运行吗?

可以。AutoST 可作为容器部署在您自己的服务器上,也可由 Zyberum 托管。测试数据和报告都留在您这里。它支持多租户,带有基于角色的访问控制和分组。

能集成到 CI/CD 吗?

可以。AutoST 提供长期有效的 API 令牌和 CI 插件,可触发扫描、轮询结果、在出现发现项时使构建失败,并输出 JSON、JUnit XML 和 PDF。任何 CI 系统都可以通过 REST API 驱动它。

AutoST 是谁开发的?

AutoST 由 Zyberum GmbH 开发,这是一支位于德国汉诺威的汽车安全团队,由 Tom Zaubermann 创立,他曾任大众汽车股份公司 InCar 安全测试实验室负责人。

在您的 ECU 上亲眼见证

看 AutoST 在您这类 ECU 上实际运行

预约一小时现场演示。我们扫描一个真实目标,逐项讲解发现项和 Fix Plan,并回答您提出的任何问题。

  • 由安全工程师操作,而不是销售
  • 欢迎带着您自己的协议与硬件问题
  • 免费,演示后给出明确的下一步
Tom Zaubermann

为您演示的是Tom ZaubermannZyberum 创始人,前大众汽车 InCar 安全测试实验室负责人

已获得 Tier 1、Tier 2 供应商及 OEM 的信任。可应要求提供参考案例。

致电我们: +49 176 439 17074automotive@zyberum.com

或给我们留言

我们会在一个工作日内回复。

致电我们预约演示

选择一个方便的时间

在新标签页中打开