智能汽车时代构建可信软件的优秀实践——保障第三方及自研代码安全

SNUG China 2023 2023 27 页

智能汽车时代构建可信软件的优秀实践——保障第三方及自研代码安全

会议: SNUG China 2023 作者: 许焱 (Synopsys 高级安全架构师) 页数: 27 (PPT演示文稿) 源文件: SNUG_CN_Unknown_智能汽车时代构建可信软件的优秀实践 ——_paper.pdf


议程 (Agenda)

- 智能汽车时代软件安全的严峻性 - 智能汽车时代软件安全的严肃性 - 构建智能汽车可信软件的优秀实践


智能汽车时代软件安全的严峻性

智能网联时代,SDV 软件定义汽车(Software Defined Vehicle)成为主流: - 多独立域向跨域融合演进 - 拼算力更拼软件 - 硬件预埋与软件选装 - 汽车代码量激增(1亿+行代码)

软件安全面临的主要威胁: - 第三方开源代码中的已知漏洞 - 自研代码中的安全缺陷(CWE Top 25) - 供应链安全风险 - OTA远程更新的攻击面

智能汽车时代软件安全的严肃性

法规和标准要求

- ISO 21434 汽车网络安全:道路车辆——网络安全工程 - UN R155:网络安全管理体系(CSMS) - UN R156:软件更新管理体系(SUMS) - 中国《汽车数据安全管理若干规定》

安全事件影响

- 远程攻击导致功能安全危害(制动、转向失控) - 用户隐私数据泄露 - 车辆被非法控制 - 品牌声誉受损和巨额召回成本

构建智能汽车可信软件的优秀实践

1. 静态应用安全测试 (SAST)

使用Coverity等工具: - 检测CWE Top 25安全漏洞 - 支持C/C++、Java等多种汽车常用语言 - MISRA C/C++编码规范检查 - CI/CD集成实现安全左移

2. 软件组成分析 (SCA)

使用Black Duck: - 识别开源组件和依赖项 - 检测已知漏洞(CVE/NVD) - 许可证合规检查 - 生成SBOM(软件物料清单)

3. 安全开发流程

- DevSecOps集成 - 安全门禁和自动化扫描 - 安全缺陷修复管理

图片索引

本文为PPT演示文稿,共27页,115张图片,存放于_images/目录。