0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车软件供应链中的开源风险

星星科技指导员 来源:嵌入式计算设计 作者:Walter Capitani 2022-10-25 10:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

汽车中使用的大多数软件组件都不是由汽车制造商自己甚至顶级供应商直接开发的。软件来自广泛的供应商,包括嵌入式 GUI 框架、中间件、操作系统、导航和电信软件组件等。

这些采购的软件组件可以是仪表板信息娱乐系统的一部分,也可以是嵌入式系统(如整个车辆中使用的传感器)的一部分。这种日益增加的复杂性和互操作性导致了供应商之间的软件协作,从而形成了一个同行的合作伙伴关系网络(例如,福特和谷歌,通用汽车和Lyft)。

由于汽车软件组件是由许多不同的供应商创建的,因此其中很大一部分包含开源。就像现在的任何软件一样,开源是生活中的事实。事实上,Android是汽车音响主机的流行平台,它建立在Linux之上。其他例子是Genivi联盟和汽车级Linux,这是专用于汽车应用的开源平台。

据估计,2018年开源在汽车软件堆栈中的比例约为50-70%。2021年2月的另一份演讲显示,无论开源是直接或间接用于其他专有的第三方组件,这一数字都约为66%。

不“重新发明轮子”的生产力优势是显而易见的。自由和开源软件通常质量很好,并且提供了显着的好处,特别是当用于整个子系统时。但是,安全性和质量因软件来源而异。在大多数情况下,您不确定重用的组件是否安全且高质量,因此必须采取措施来减轻这种风险。

开源组件的不安全版本是汽车软件中常见的安全漏洞。在某些情况下,漏洞已被识别和修补,但车辆中使用的组件尚未更新。

缺乏开源组件或包含漏洞的组件的更新也是汽车制造商面临的挑战。尽管在汽车中修补软件可能很困难,但确保软件供应链效仿是一项复杂的任务。有时更新不会出现,因为作者甚至可能不知道开源。

开源组件中隐藏的依赖关系是另一个关键的安全问题。开源依靠其他依赖项来运行是很常见的。依赖关系会增加安全风险的范围。其中一些依赖项没有记录,或者在专有软件中使用,则完全隐藏。

最后,许可是汽车软件的潜在雷区。开源不一定可以在商业产品中免费使用,或者如果是,在产品中重新分发可能具有您需要满足的法律要求。包含第三方软件的设备正在重新分发其中使用的任何源代码或二进制文件,这是开源的独特用例。如果不能正确管理所有第三方源和二进制文件的许可证,则存在重大的法律风险。

管理开源软件的风险

正如物料清单 (BOM) 有助于管理汽车生产中的物理库存一样,管理采购软件的质量和安全性需要从软件 BOM(SBOM)开始。

表面免疫机如何帮助管理风险?

实施软件供应链风险管理计划并使用 SBOM 对于改善最终产品的安全状况至关重要。对于汽车软件开发,这种做法有助于满足行业安全性和合规性要求

SBOM 管理为制造商提供了以下好处:

发现:识别第三方代码和 COTS/第三方软件中的开源组件。检测这些组件中的已知(N 天)和未知(零日)漏洞。这包括隐藏在二级和三级软件提供商的二进制文件中的开源组件。

管理风险:根据对代码/软件的可见性做出更明智的安全决策。遵守安全性、许可和供应商风险合规性要求。

修复:利用可操作的漏洞情报防范网络安全威胁。简化漏洞修复以降低软件风险。

自动化软件供应链安全的目标是深入了解为支持项目目标而购买和部署的产品。需要SBOM和详细的漏洞信息来真正了解车辆中使用的现有软件的安全风险。

借助无需访问源代码即可分析二进制应用程序的新技术,产品安全团队现在可以生成自己的详细SBOM以及高级仪表板,以帮助分析和总结结果。此外,软件漏洞报告对于编目 SBOM 中概述的软件组件中的已知漏洞至关重要。

寻找能够生成人类和机器可读输出的 SBOM 工具,这些输出可以导出并与其他组织共享,并与安全和风险解决方案集成。人类可读的格式应该提供组件和报告漏洞的轻松导航。

汽车行业在车辆中使用的物理部件的质量、可靠性和安全性方面始终需要保持高度警惕。随着越来越多的软件被集成到他们的成品中,制造商不再能够“相信”其产品中的嵌入式代码没有安全漏洞和缺陷。软件供应链风险管理必须成为车辆质量控制的关键支柱。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5209

    文章

    20668

    浏览量

    337126
  • 操作系统
    +关注

    关注

    37

    文章

    7439

    浏览量

    129623
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    普华基础软件入选2025中国汽车供应链创新成果

    创新成果,展现了中国汽车产业在关键技术领域的突破性进展与创新能力。普华基础软件受邀出席大会,凭借《开源安全车控操作系统小满EasyXMen》项目成功入选“2025中国汽车
    的头像 发表于 12-16 17:44 855次阅读

    东软睿驰荣获2025中国汽车供应链创新成果奖

    近日,以“动产业生态,新质驱动未来”为主题的2025中国汽车供应链大会在芜湖举办。东软睿驰“面向AIDV时代的AIOS一NeuSAR OS”荣获“2025中国汽车
    的头像 发表于 12-05 10:29 1871次阅读

    航盛电子亮相2025中国汽车供应链大会

    11月24-26日,由中国汽车工业协会主办,以“动产业生态,新质驱动未来”为主题的“2025中国汽车供应链大会”在安徽芜湖举办。航盛集团副总裁邹正平受邀出席大会,并以特邀嘉宾身份参加
    的头像 发表于 12-04 15:26 1814次阅读

    北斗智联亮相2025中国汽车供应链大会

    在“十五五”汽车供应链深度转型的关键节点,“2025中国汽车供应链大会”于11月24-26日在芜湖盛大举行。作为“汽车智能+北斗通导”引领者
    的头像 发表于 11-30 16:27 1013次阅读

    2025开放原子开发者大会开源安全与AI供应链治理分论坛成功举办

    当前,开源软件与 AI 技术已深度嵌入产业数字化转型核心场景,但供应链安全隐患、AI大模型安全风险、企业合规落地困境等挑战同步凸显。11月22日,2025开放原子开发者大会“
    的头像 发表于 11-27 14:47 813次阅读

    润芯微科技入选2025中国汽车供应链创新成果

    11月25日,2025中国汽车供应链大会在安徽芜湖隆重举行。本次大会由中国机械工业联合会、中国汽车工业协会等权威机构联合主办,以 “动产业生态,新质驱动未来”为主题,汇聚行业顶尖力量
    的头像 发表于 11-26 20:09 1222次阅读

    2025开放原子开发者大会开源软件供应链与AI安全分论坛即将启幕

    为推动开源与数字产业的高质量发展,2025开放原子开发者大会中,一场聚焦“开源软件供应链与AI安全”的专业论坛即将启幕!
    的头像 发表于 11-20 11:36 815次阅读

    汽车供应链大变局!特斯拉、通用推进“去中国化”

    最近,全球汽车行业供应链正遭遇美中地缘政治张力的强烈冲击——继通用汽车之后,特斯拉也被曝出正加速推进供应链“去中国化”。
    的头像 发表于 11-17 17:31 1747次阅读

    普华基础软件荣获2025金辑奖中国汽车供应链百强

    10月30日,由盖世汽车主办的2025第七届金辑奖颁奖盛典在上海圆满落幕。普华基础软件凭借开源安全车控操作系统小满EasyXMen的创新实践成果,入选2025“金辑奖”中国汽车
    的头像 发表于 11-05 16:25 1533次阅读

    医疗PCB供应链复杂性与风险管控

    所谈的PCB,可能涉及多层叠层结构、多次钻孔压合工序,并需要通过大量认证来满足特定行业应用标准。 这些复杂性仅仅是PCB供应链宏观概念的一小部分。管理好常规PCB供应链风险已颇具挑
    的头像 发表于 10-14 14:17 662次阅读

    英创汇智荣获首届中国汽车供应链星舆奖“星企业”

    在刚刚落幕的上海新能源汽车技术与供应链大会上,备受关注的2025首届中国汽车供应链“星舆奖”评选结果正式揭晓。英创汇智凭借在汽车产业链技术创
    的头像 发表于 08-21 09:37 1242次阅读

    RFID标签在服装供应链管理的应用

    二、RFID标签在服装供应链管理的优势高效率:RFID可以快速批量读取服装信息,大幅缩短操作时间,提高供应链管理效率。准确性:RFID减少了人工操作的错误率,提高了服装供应链管理的准
    的头像 发表于 07-14 17:02 860次阅读
    RFID标签在服装<b class='flag-5'>供应链</b>管理<b class='flag-5'>中</b>的应用

    车时代电气与奇瑞汽车供应链技术共创交流日活动圆满收官

    近日,公司旗下车电驱、车时代半导体、宁波车时代、车奇宏散热等汽车全产业
    的头像 发表于 07-03 15:35 1357次阅读

    祝贺! | 同星智能TSMaster软件项目斩获“2025中国汽车供应链创新成果”奖

    6月12日,在亚洲国际博览馆举办的"2025国际汽车供应链博览会"上,同星智能凭借自主研发的项目,斩获"2025中国汽车供应链创新成果"奖。作为亚洲最具
    的头像 发表于 06-13 20:06 1416次阅读
    祝贺! | 同星智能TSMaster<b class='flag-5'>软件</b>项目斩获“2025<b class='flag-5'>中国汽车</b><b class='flag-5'>供应链</b>创新成果”奖

    万里红推出供应链软件安全解决方案

    上,正式发布了万里红供应链软件安全解决方案,为数字时代信息安全提供体系化的软件供应链安全风险排查和防护的技术手段,共护数字时代的信息安全。
    的头像 发表于 05-19 16:13 1073次阅读