研究背景
- 智能化程度提升:车端安全要求日益提高,L1至L5级自动驾驶系统发展迅速,车载传感器和计算单元数量大幅增加,对行车安全提出更高挑战。
- 网联技术增强:汽车网联化程度大幅提升,2022年全球网联汽车市场渗透率预计达24%,中国车联网市场规模预计达1629亿美元,汽车面临更广泛的攻击风险。
- 新能源产业发展:新能源汽车保有量快速增长,充电桩数量快速增加,充电桩及接口安全问题日益突出。
安全要求
- 国外:UN/WP.29 R155法规对车辆网络安全作出规定,ISO/SAE 21434标准提出基于车辆生命周期的网络安全风险管理要求,SAE J3061推荐规程提供汽车网络安全指导。
- 国内:出台《关于加强智能网联汽车生产企业及产品准入管理的意见》、《汽车数据安全管理若干规定(试行)》、《关于试行汽车安全沙盒监管制度的通告》等政策法规,制定汽车数据安全、网络安全、在线升级等标准规范。
结果分析
- 渗透活动:三届渗透测试共测试24家车企的35个车型,涵盖传统车企和造车新势力,测试指标体系细分7类,共85项测试用例。
- 测试结果:典型问题涉及服务端口安全、通信链路安全、蓝牙链接认证、车端系统无身份鉴别机制、车端系统调试模式暴露、非授权前提下安装应用等。
- 问题分析:
- 数据安全问题:63%车型存在安全日志明文存储,44%车型可通过非授权访问敏感数据,部分车企使用境外服务器未进行数据出境评估。
- 个人隐私问题:77%车型存在非授权采集个人隐私数据,45%车型存在个人隐私泄露,近六成车型存在违规收集和使用个人信息。
- OTA安全问题:60%被测车辆具备OTA功能,超九成存在OTA升级缺陷,典型问题包括云端服务非授权访问、通信链路明文传输、软件升级包未做签名校验等。
安全建议
- 数据安全:深入分析安全需求,提升数据安全保障能力,平衡数据安全、隐私合规与实际使用场景需求。
- 个人隐私:建立企业级车辆个人隐私数据管理体系,使用加密、脱敏等技术手段进行安全防护。
- OTA安全:在云端采用证书、签名、加密机制,在通信端采用安全传输协议,在车端实现安全加载及启动运行。
结语
网络安全、数据安全、OTA安全、个人隐私安全是智能网联汽车产业发展的重大热点问题,智能网联汽车的安全发展已全面进入监管阶段,需全面提升安全保障及服务能力,推动产业快速发展。