小心 你的联网车副驾驶可能“坐”着黑客

发布者:炉火旁的Yye最新更新时间:2018-08-16 来源: 科技日报关键字:联网汽车  自动驾驶汽车  安全漏洞 手机看文章 扫描二维码
随时随地手机看文章

百度公司董事长兼CEO李彦宏曾经在两会上畅想过智能车的未来:只要把车开上高速,你就能吃着火锅唱着歌,被车轻轻松松地从北京载到上海。

360集团董事长兼CEO周鸿祎后来在公开场合“皮”了一下:有一天,你吃着火锅唱着歌,可能智能车就被黑客劫持了。

周鸿祎素来喜欢“放炮”,但他描述的画面,并非耸人听闻。

前不久,以色列一家汽车联网安全公司的CEO阿米·多坦说了这么一番话:自动驾驶汽车系统可能会充满漏洞且易被黑客攻击。

当车辆接入网络,也就给了黑客远程攻击的机会。360智能网联汽车安全实验室负责人刘健皓被称为“破解特斯拉第一人”,他曾发现特斯拉Autopilot(自动驾驶系统)存在传感器漏洞并将漏洞提交给了特斯拉公司的安全部门。刘健皓在接受科技日报记者采访时表示,漏洞不可避免,也不可能被完全清除,信息安全攻防是一场动态的持久战。

存在漏洞、错误是代码的通病

阿米·多坦给出了这样一组数字:“联网汽车每1800行代码就会存在一些错误,其中80%是安全漏洞。”他还表示,一辆联网汽车和一辆自动驾驶汽车的潜在安全漏洞数目分别为5000和15000。

这是怎么算出来的?

北京理工大学网络攻防对抗技术研究所所长闫怀志告诉科技日报记者,国际著名的CMMI(软件能力成熟度集成模型)将软件能力成熟度分为5级,其中1级最低,5级最高,4级和5级的千行代码缺陷率分别为0.92‰和0.32‰。联网汽车“每1800行代码就存在一些错误”,表明其软件能力成熟度大致在CMMI 4级和5级之间。“虽然联网汽车代码成熟度达到了较高水平,但显然还有一定的提升空间。”闫怀志说。

闫怀志认为,软件代码出现漏洞,是由软件开发和应用过程中的不正确或遗漏行为所造成的,也就是在软件设计、实现或应用过程中有意或无意导致软件架构或其具体实现与期望不符。“漏洞的出现是所有软件代码的通病,不仅仅局限于联网汽车与自动驾驶应用领域。”不过,漏洞出现的频率又跟软件研发和保障水平密切相关。比如,在级别不同的CMMI研发保障能力下开发出来的代码质量和漏洞数量会有显著差异。“自动驾驶软件属于典型的工业应用软件之一,其安全漏洞的潜在危害性,尤其是对人和物理环境的破坏性都极大,和普通软件的危害不能同日而语。”闫怀志强调。

有漏洞不是稀奇事。中国科学院微电子研究所副研究员王云表示,随着汽车智能化水平的提高,一辆车上的代码可能有几千万甚至上亿行,存在错误和漏洞是肯定的。“不光自动驾驶行业,传统软件行业都会有各种错误,不管是Windows还是iOS。”

车载娱乐系统易成被侵入对象

漏洞是如何被发现和修复的?

王云介绍,成熟的软件开发都会有标准流程,会对需求、架构设计方案、代码模块设计接口、代码机制等环节进行代码测试与评审。通过规范的流程,大部分代码漏洞可以被发现,但是依然有少部分漏洞不会被测试用例覆盖。

“联网汽车涉及各种协议或操作系统、应用软件,存在漏洞的地方更多。目前被发现的漏洞涉及TSP(内容服务提供商)平台、APP应用、Telematics Box(T-BOX)上网系统、车机IVI系统CAN-BUS车内总线等各个领域和环节。”王云表示,协议、操作系统存在的漏洞都可能被利用,造成的危害也不一样:有的能让黑客窃取用户信息,更严重的能让黑客控制汽车。

刘健皓把漏洞比喻为银行的后门。大门处有重兵把手,但后门可能就是防护真空。有心人士能通过后门大摇大摆进来“搞事情”。而且,很可能银行自己都不知道有这个后门。

车联网及自动驾驶软件,实现了车—车之间、车—人之间、车—路之间的高效互联互通与信息共享,并为车联网智能决策和优化提供了基础支撑,但它也让联网车在信息安全、功能安全及隐私保护等方面,面临着前所未有的严峻挑战。闫怀志说,黑客可以利用车载终端系统、车联网云平台、移动APP、OBD(车载诊断系统)等系统的漏洞对车辆实施攻击,实现对智能车辆的操作控制。不安全的代码也可能在无攻击的情况下“自行”失效,导致车辆行为失控。

“有通信、接口的地方就容易遭到攻击。”刘健晧说,黑客攻击车辆可以分为物理接触、近场控制、远程控制3种。在智能网联时代,黑客能“顺着网线”悄无声息地进入你的车。

在测试联网汽车时,刘健皓团队也发现,车载娱乐系统易成为被侵入的对象。如今,汽车的中控系统做得越发酷炫,为了给用户更为高科技的人机交互体验,一些实体控制按钮被集成到了车载娱乐系统当中,该系统通常也要为用户提供互联网内容。于是,黑客就能通过车载娱乐系统的漏洞一举控制车辆的仪表盘甚至制动系统。

从已有的案例来看,最夸张的情况是,黑客能控制车辆动力和转向系统。比如远程启动一下发动机,比如让你的方向盘有“自己的想法”。而且,如果黑客破解了某车厂的后台,他就能用同样的方法横向批量影响到所有该品牌的汽车。

所以,如果有汽车在道路上集体“抽风”,也不是不可能。

    打一场动态信息安全攻防战

当然,如果真“集体抽风”就成了公共安全事件,一切都要防患于未然。联网车并不只是黑客的猎物,实际上,车厂也会采取种种措施升级自己的防护机制。与入侵者斗智斗勇,本身就是一个你来我往、你攻我挡的动态平衡过程。

“安全防护不只是防护某个‘点’,一定要做到全面。”刘健皓说。所谓的全面,指的是在云(云服务)、管(通信)、端(车载终端)、控(控制系统)上全面保驾护航。

闫怀志表示,代码错误的避免和纠正,需要标本兼治,且应以治本为主,治标为辅。“标”是采用各种漏洞挖掘、分析、测试及修复手段来避免或减缓其安全威胁;“本”上还是应该严格遵循软件安全工程规范,从源头上解决问题。尤其是对于车联网和自动驾驶这种工业软件来说,要特别重视功能安全与信息安全二者的结合,从其全生命周期统一考虑各种安全因素。“具体来说,是识别工业应用软件的危险,定义其安全需求,然后进行安全设计、安全编码及安全测试,进行有效的缺陷管理,即实施基于功能安全与信息安全融合的工业应用软件安全工程方法。”

闫怀志介绍,在进行具体安全设计和代码编写时,可参考多种安全编码标准和指南。比如,汽车行业可以参考汽车电子功能安全标准(ISO 26262),还可以参考国际著名的MISRA(汽车工业软件可靠性联合会)的工业C编程规范。“该规范为汽车嵌入式系统编码提供了有关安全可靠性的最佳实践。”闫怀志说。

王云透露,国际组织(ISO/SAE)正进行21434(道路车辆—信息安全工程)标准的制定。该标准主要从风险评估管理、产品开发、运行/维护、流程审核等4个方面来保障汽车信息安全工程工作的开展。

在具体实践上,360智能网联车安全实验室给车企的建议是——“逆向思维”。在车辆正式推出之前,他们会对合作车企车辆进行测试,模拟黑客对车辆进行攻击;发现漏洞后,让车企对薄弱环节进行修正。车辆上市后,团队会为车辆做全生命周期的安全管理,监控和防护其可能遭到的攻击。

“没有一个安全公司能够保证车辆百分之百安全,跟黑客对抗的过程是动态防护的过程:发现攻击、阻断攻击、下发更新策略……”刘健皓强调,“我们希望为每个车厂建立一套安全的运营体系,实现自主品牌车辆的安全运营。”


关键字:联网汽车  自动驾驶汽车  安全漏洞 引用地址:小心 你的联网车副驾驶可能“坐”着黑客

上一篇:特斯拉计划免费开放汽车安全系统
下一篇:福特自动驾驶安全报告:不争第一人 安全和信任才是笑到最后的利器

推荐阅读最新更新时间:2024-07-25 20:12

华为车联网解决方案迈进智能汽车时代
    西班牙巴塞罗那2013年2月26日电 /美通社/ -- 在西班牙巴塞罗那举行的移动世界大会上,华为展出了前装车载移动 热点 DA6810 和汽车在线诊断系统 DA3100,以及符合汽车标准的 3G、4G 通信模块,丰富的车联网解决方案及产品能解决汽车信息化的问题, 给汽车插上移动互联网的双翼,为车主带来愉悦便捷的驾乘体验, 也为汽车行业带来新的发展商机。     DA6810 能够在汽车等移动场景中,提供 3G Wi-Fi 热点,解决车内移动上网的问题。不同于消费级的移动 Wi-Fi 设备,车规级的 Wi-Fi 设备要在高速、高温、振动环境中工作,对设备的稳定性、 灵敏度提出更苛刻的要求。装备了华为 DA6810 的汽
[汽车电子]
汽车芯片企业盘点之:AI和自动驾驶时代不可替代的英伟达
AI和AIGC是当下全世界最为的热门话题,而英伟达凭借其在GPU技术和算力 芯片 方面的优势,已经成为了AI大厦里面最不可或缺的基石。以至于英伟达在汽车领域,特别是自动驾驶领域的成功都显得得不那么重要了。其实从英伟达的财务报告来看,在自动驾驶领域的投入和收益逐年增长,显示出其在这个领域的战略布局已经取得了初步成效。英伟达通过持续投资研发,推出了一系列具有竞争力的自动驾驶产品,例如DRIVE PX平台、DRIVE Xavier芯片以及DRIVE AGX Orin平台等。这些产品在计算能力、功耗和性能方面具有明显优势,为自动驾驶汽车提供了强大的技术支持。 2022年第四季度英伟达的汽车业务收入达到创纪录的 2.94 亿美元,同比增
[汽车电子]
<font color='red'>汽车</font>芯片企业盘点之:AI和<font color='red'>自动驾驶</font>时代不可替代的英伟达
自动驾驶汽车"共处" 司机被伪装成座椅
   无人驾驶 汽车如何更有效地与其他道路使用者或行人“沟通”一直是汽车制造商和研究人员面临的棘手问题之一。这个问题促使福特和弗吉尼亚理工大学运输研究所(VTTI) 的研究人员借鉴一些“恶作剧”来进行观察。 上个月,两辆“无人驾驶”厢式货车出现在公共街道上,引发了无数民众的注意。       福特和VTTI采取了一种低科技的方法来使汽车看起来像是完全自动驾驶,然而事实上司机伪装成了汽车座椅。这样做是为了测试福特Transit Connect货车如何与行人进行“互动”。假设没有人类司机可以进行的非言语信号——向横穿马路的行人或其他司机示意,Transit Connect原型将转向其他形式的互动——通过集成在上挡风玻璃上的灯条实现。
[嵌入式]
中国汽车的智能网联化成为全球车联网的重要力量
“2020年第十二届中国汽车蓝皮书论坛”在武汉正式召开。作为后疫情时代汽车行业首个政企媒合办的盛会,本次论由30余个主题演讲和23个圆桌讨论组成,来自汽车行业各领域的资深从业者、企业高管、机构专家等130名重磅嘉宾共同参会,将围绕汽车行业“智能化”、“网联化”、“电动化”、“数字化”、“运营化”等行业焦点问题展开深入探讨。 以“迎接下一个车联网时代带来”为主题的圆桌论坛上,6位与会嘉宾进行了热烈讨论。百度车联网事业部总经理苏坦表示:“下一代的车联网一定是高度生态化及高度流化,能很好的满足用户出行中的头部刚需和很多长尾需求,让用户从心里真的放下手机,享受驾乘。” 谈及车联网的整个发展历程。苏坦认为,车联网的发展有三代。第一代
[嵌入式]
中国<font color='red'>汽车</font>的智能网联化成为全球车<font color='red'>联网</font>的重要力量
天津大学研发仿生复眼 可为自动驾驶汽车等创建3D定位系统
据外媒报道,近日,科学家们发明了一种仿生复眼,可以帮助科学家了解昆虫是如何利用自己的复眼快速感知物体以及物体的运动轨迹。此外,该种复眼还可与摄像头一起工作,为机器人、 自动驾驶 汽车和无人机创建3D定位系统。 (图片来源:天津大学) 中国天津大学的研究人员表示他们研发出一种仿生复眼,该种眼睛不仅看起来像昆虫的眼睛,而且工作起来也与昆虫的眼睛类似。复眼由数百至数千个相同的小眼组成,而且每一个小眼都是一个独立的感光单位。 研究小组中一名成员表示:“模仿昆虫的视觉系统让我们知道,与人类视觉系统中利用精确图像来探测物体的轨迹不同,昆虫会根据物体发出的光的强度来探测物体的轨迹。此种运动探测法需要的信息更少,可以让昆虫快速对威胁
[汽车电子]
天津大学研发仿生复眼 可为<font color='red'>自动驾驶</font><font color='red'>汽车</font>等创建3D定位系统
自动驾驶汽车行业周报
1、高通(QCOM.US)表示将为雷诺新型电动汽车提供芯片 9月7日高通公司表示,将为雷诺SA新款电动汽车的数字仪表盘提供一种关键的计算芯片。雷诺的Megane E-TECH Electric将使用高通芯片为车辆的信息娱乐系统提供动力,该系统使用的软件来自Alphabet公司的谷歌,是高通在安卓手机市场的长期合作伙伴。 2、禾赛科技与黑芝麻智能达成战略合作,共同打造自动驾驶“聪明车”+“智慧路” 图片来源:黑芝麻智能 9月7日,激光雷达制造商禾赛科技与自动驾驶计算芯片引领者黑芝麻智能宣布达成战略合作。双方通过协同研发自动驾驶集成解决方案推动路侧融合感知、自动驾驶等领域的技术落地和商业化拓展,以“聪明车”+“智慧路
[嵌入式]
<font color='red'>自动驾驶</font><font color='red'>汽车</font>行业周报
美国将为自动驾驶车打造技术标准 2022年出台
    据《底特律新闻》报道,在接下来的几个月内,美国监管机构将出台自动驾驶汽车技术参考指南,促进相关技术发展。     据美国交通部长Anthony Foxx透露,美国国家公路交通安全管理局(NHTSA)即将推出的自动驾驶汽车技术参考指南中将包括:自动驾驶汽车应该如何进行道路测试,以及需要达到什么样的标准才能获得上路批准。其指出,“现今每年拥有将近3.5万起高速公路死亡事故,先进驾驶技术可帮助减少这些事故发生。”     Anthony Foxx 29日表示,目前谷歌、特斯拉和福特等汽车制造商正在进行自动驾驶汽车技术研发,该技术将减少交通死亡事故发生率,但不可能避免每一起车祸事故发生。虽然对该项技术期望过高、过快不切实际,但F
[汽车电子]
上汽与阿里集团联手推全球首款互联网汽车
    全球首款互联网汽车?你确定不是在忽悠我们?从目前的情况来看它还真无愧于互联网汽车的称号。日前,上汽集团宣布,由上汽集团和阿里巴巴集团联手打造的首款“互联网汽车”——荣威城市SUV将于今年4月开幕的北京车展首发。据了解,这款全新SUV配备了阿里自主开发的Yun OS操作系统,先期推出搭载上汽“蓝芯”传统动力系统的车型,之后还将提供“绿芯”插电式混合动力和纯电动车型。     简单来说,就是由上汽集团提供整车集成、动力总成、新能源等方面的技术,而阿里巴巴集团将提供自主开发的Yun OS操作系统和互联网大数据支持。     目前,该车已经进入了量产阶段,新车上市后,上汽集团与阿里巴巴集团还将在电商平台、金融服务等领域
[汽车电子]
小广播
最新汽车电子文章
换一换 更多 相关热搜器件

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved