0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

汽车软件供应链中的开源风险

星星科技指导员 来源:嵌入式计算设计 作者:Walter Capitani 2022-10-25 10:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

汽车中使用的大多数软件组件都不是由汽车制造商自己甚至顶级供应商直接开发的。软件来自广泛的供应商,包括嵌入式 GUI 框架、中间件、操作系统、导航和电信软件组件等。

这些采购的软件组件可以是仪表板信息娱乐系统的一部分,也可以是嵌入式系统(如整个车辆中使用的传感器)的一部分。这种日益增加的复杂性和互操作性导致了供应商之间的软件协作,从而形成了一个同行的合作伙伴关系网络(例如,福特和谷歌,通用汽车和Lyft)。

由于汽车软件组件是由许多不同的供应商创建的,因此其中很大一部分包含开源。就像现在的任何软件一样,开源是生活中的事实。事实上,Android是汽车音响主机的流行平台,它建立在Linux之上。其他例子是Genivi联盟和汽车级Linux,这是专用于汽车应用的开源平台。

据估计,2018年开源在汽车软件堆栈中的比例约为50-70%。2021年2月的另一份演讲显示,无论开源是直接或间接用于其他专有的第三方组件,这一数字都约为66%。

不“重新发明轮子”的生产力优势是显而易见的。自由和开源软件通常质量很好,并且提供了显着的好处,特别是当用于整个子系统时。但是,安全性和质量因软件来源而异。在大多数情况下,您不确定重用的组件是否安全且高质量,因此必须采取措施来减轻这种风险。

开源组件的不安全版本是汽车软件中常见的安全漏洞。在某些情况下,漏洞已被识别和修补,但车辆中使用的组件尚未更新。

缺乏开源组件或包含漏洞的组件的更新也是汽车制造商面临的挑战。尽管在汽车中修补软件可能很困难,但确保软件供应链效仿是一项复杂的任务。有时更新不会出现,因为作者甚至可能不知道开源。

开源组件中隐藏的依赖关系是另一个关键的安全问题。开源依靠其他依赖项来运行是很常见的。依赖关系会增加安全风险的范围。其中一些依赖项没有记录,或者在专有软件中使用,则完全隐藏。

最后,许可是汽车软件的潜在雷区。开源不一定可以在商业产品中免费使用,或者如果是,在产品中重新分发可能具有您需要满足的法律要求。包含第三方软件的设备正在重新分发其中使用的任何源代码或二进制文件,这是开源的独特用例。如果不能正确管理所有第三方源和二进制文件的许可证,则存在重大的法律风险。

管理开源软件的风险

正如物料清单 (BOM) 有助于管理汽车生产中的物理库存一样,管理采购软件的质量和安全性需要从软件 BOM(SBOM)开始。

表面免疫机如何帮助管理风险?

实施软件供应链风险管理计划并使用 SBOM 对于改善最终产品的安全状况至关重要。对于汽车软件开发,这种做法有助于满足行业安全性和合规性要求

SBOM 管理为制造商提供了以下好处:

发现:识别第三方代码和 COTS/第三方软件中的开源组件。检测这些组件中的已知(N 天)和未知(零日)漏洞。这包括隐藏在二级和三级软件提供商的二进制文件中的开源组件。

管理风险:根据对代码/软件的可见性做出更明智的安全决策。遵守安全性、许可和供应商风险合规性要求。

修复:利用可操作的漏洞情报防范网络安全威胁。简化漏洞修复以降低软件风险。

自动化软件供应链安全的目标是深入了解为支持项目目标而购买和部署的产品。需要SBOM和详细的漏洞信息来真正了解车辆中使用的现有软件的安全风险。

借助无需访问源代码即可分析二进制应用程序的新技术,产品安全团队现在可以生成自己的详细SBOM以及高级仪表板,以帮助分析和总结结果。此外,软件漏洞报告对于编目 SBOM 中概述的软件组件中的已知漏洞至关重要。

寻找能够生成人类和机器可读输出的 SBOM 工具,这些输出可以导出并与其他组织共享,并与安全和风险解决方案集成。人类可读的格式应该提供组件和报告漏洞的轻松导航。

汽车行业在车辆中使用的物理部件的质量、可靠性和安全性方面始终需要保持高度警惕。随着越来越多的软件被集成到他们的成品中,制造商不再能够“相信”其产品中的嵌入式代码没有安全漏洞和缺陷。软件供应链风险管理必须成为车辆质量控制的关键支柱。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 嵌入式
    +关注

    关注

    5186

    文章

    20151

    浏览量

    328880
  • 操作系统
    +关注

    关注

    37

    文章

    7329

    浏览量

    128635
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    东软睿驰荣获2025中国汽车供应链创新成果奖

    近日,以“动产业生态,新质驱动未来”为主题的2025中国汽车供应链大会在芜湖举办。东软睿驰“面向AIDV时代的AIOS一NeuSAR OS”荣获“2025中国汽车
    的头像 发表于 12-05 10:29 914次阅读

    航盛电子亮相2025中国汽车供应链大会

    11月24-26日,由中国汽车工业协会主办,以“动产业生态,新质驱动未来”为主题的“2025中国汽车供应链大会”在安徽芜湖举办。航盛集团副总裁邹正平受邀出席大会,并以特邀嘉宾身份参加
    的头像 发表于 12-04 15:26 847次阅读

    北斗智联亮相2025中国汽车供应链大会

    在“十五五”汽车供应链深度转型的关键节点,“2025中国汽车供应链大会”于11月24-26日在芜湖盛大举行。作为“汽车智能+北斗通导”引领者
    的头像 发表于 11-30 16:27 675次阅读

    2025开放原子开发者大会开源安全与AI供应链治理分论坛成功举办

    当前,开源软件与 AI 技术已深度嵌入产业数字化转型核心场景,但供应链安全隐患、AI大模型安全风险、企业合规落地困境等挑战同步凸显。11月22日,2025开放原子开发者大会“
    的头像 发表于 11-27 14:47 370次阅读

    润芯微科技入选2025中国汽车供应链创新成果

    11月25日,2025中国汽车供应链大会在安徽芜湖隆重举行。本次大会由中国机械工业联合会、中国汽车工业协会等权威机构联合主办,以 “动产业生态,新质驱动未来”为主题,汇聚行业顶尖力量
    的头像 发表于 11-26 20:09 902次阅读

    2025开放原子开发者大会开源软件供应链与AI安全分论坛即将启幕

    为推动开源与数字产业的高质量发展,2025开放原子开发者大会中,一场聚焦“开源软件供应链与AI安全”的专业论坛即将启幕!
    的头像 发表于 11-20 11:36 499次阅读

    汽车供应链大变局!特斯拉、通用推进“去中国化”

    最近,全球汽车行业供应链正遭遇美中地缘政治张力的强烈冲击——继通用汽车之后,特斯拉也被曝出正加速推进供应链“去中国化”。
    的头像 发表于 11-17 17:31 1145次阅读

    普华基础软件荣获2025金辑奖中国汽车供应链百强

    10月30日,由盖世汽车主办的2025第七届金辑奖颁奖盛典在上海圆满落幕。普华基础软件凭借开源安全车控操作系统小满EasyXMen的创新实践成果,入选2025“金辑奖”中国汽车
    的头像 发表于 11-05 16:25 1222次阅读

    医疗PCB供应链复杂性与风险管控

    所谈的PCB,可能涉及多层叠层结构、多次钻孔压合工序,并需要通过大量认证来满足特定行业应用标准。 这些复杂性仅仅是PCB供应链宏观概念的一小部分。管理好常规PCB供应链风险已颇具挑
    的头像 发表于 10-14 14:17 246次阅读

    车时代电气与奇瑞汽车供应链技术共创交流日活动圆满收官

    近日,公司旗下车电驱、车时代半导体、宁波车时代、车奇宏散热等汽车全产业
    的头像 发表于 07-03 15:35 870次阅读

    祝贺! | 同星智能TSMaster软件项目斩获“2025中国汽车供应链创新成果”奖

    6月12日,在亚洲国际博览馆举办的"2025国际汽车供应链博览会"上,同星智能凭借自主研发的项目,斩获"2025中国汽车供应链创新成果"奖。作为亚洲最具
    的头像 发表于 06-13 20:06 909次阅读
    祝贺! | 同星智能TSMaster<b class='flag-5'>软件</b>项目斩获“2025<b class='flag-5'>中国汽车</b><b class='flag-5'>供应链</b>创新成果”奖

    天马微电子荣获全球汽车供应链生态伙伴奖

    近日,由《中国汽车报》社主办的“2025汽车供应链新生态大会”在北京召开。天马微电子凭借在车载显示领域的全球布局、技术领先和对全球汽车供应链
    的头像 发表于 02-27 10:21 977次阅读

    保隆科技荣获全球汽车供应链ESG生态伙伴奖

    近日,由中国能源汽车传播集团指导、《中国汽车报》社主办的2025汽车供应链新生态大会在北京召开,保隆科技荣获“全球汽车
    的头像 发表于 02-25 10:26 825次阅读

    AI大模型在工业领域的供应链管理方向的应用

    AI 大模型在工业领域的供应链管理具有精准预测、个性化需求预测、动态实时调整和供应商管理风险评估与预警等功能,帮助企业提高供应链效率和应对
    的头像 发表于 02-14 11:40 1049次阅读
    AI大模型在工业领域的<b class='flag-5'>供应链</b>管理方向的应用

    同星智能即将亮相第六届汽车供应链大会

    同星一周展会TOSUN.EXHIBIT第六届汽车供应链大会第六届汽车供应链大会将于2025年1月14-15日在上海举办,本届汽车
    的头像 发表于 01-10 20:04 1099次阅读
    同星智能即将亮相第六届<b class='flag-5'>汽车</b>新<b class='flag-5'>供应链</b>大会