主頁 >  其他 > 頂象發布《車企App安全研究白皮書》,剖析品牌汽車App的兩大類風險

頂象發布《車企App安全研究白皮書》,剖析品牌汽車App的兩大類風險

2023-06-08 08:09:59 其他

圖片
近日,頂象發布《車企App安全研究白皮書》,該白皮書總結了當前車企App主要面臨的技術威脅和合規風險,詳細分析了風險產生的原因,并提出相應安全解決方案,
圖片

車企App成汽車品牌首選

自有App成為各品牌汽車的標配,也成為車企必爭的新戰場,車企App不僅能夠實作遠程開啟空調、門鎖、啟動車輛等功能,還提供購車、購買配件、維修、保養等基礎服務,更承載著優化車主用車體驗、構建品牌私域流量池的新任務,成為車企與用戶關系運營的重要渠道,
圖片
車企App最核心的功能可以概括為服務、社區、商城三個部分,服務是用戶使用App的 基礎需求;商城通過積分兌換提升用戶粘性,通過商品售賣進行獲利;社區則承擔了增強用戶粘性,提高用戶活躍的重要功能,隨著“以用戶為中心”的市場戰略和運營策略也在加快落地,車機互聯、車友社區、購物娛樂等功能不斷完善,車企App用戶規模實作快速增長,
除了以上服務,對車輛軟硬體的操控,如解鎖車門、升降車窗、遠程啟動、查看車輛行駛軌跡或當前位置等最“原始”的功能,
圖片

車企App面臨兩類風險

隨著車企App成為汽車互動的主要入口之一,隱私、安全問題更是頻頻爆出,一輛智能網聯汽車每天會產生大約10TB的資料,駕乘人員的出行軌跡、駕乘習慣、車內語音影像等個人資訊都面臨著被泄露的風險,攻擊者可以通過網路漏洞攻擊劫持或控制車輛行駛,實施關閉引擎、突然制動、開關車門等操控,資料顯示,2020年全球針對智能網聯汽車的攻擊達到280余萬次,
總體來說,車企App面臨技術與合規兩重風險,
技術威脅主要是包含ROOT、模擬器攻擊、驗證碼爆破風險、系統API Hook、代理環境、反編譯、二次打包、通信、密碼爆破、so檔案、簽名校驗、動態除錯、行程注入、資料明文儲存、Logcat日志、任意檔案上傳、SQL注入、XSS漏洞等風險,
合規風險主要是監管部門對APP的審查,據2019年到2023年《關于侵害用戶權益行為的App》通報顯示,共有2142款App/SDK遭到處罰,這些App主要存在違規收集、使用用戶個人資訊、不合理索取用戶權限、為用戶賬號注銷設定障礙等問題,嚴重侵犯了用戶的隱私和合法權益,監管部門按照《網路安全法》、《個人資訊保護法》等法律法規,對違法違規的App通報批評,甚至被下架處罰,
圖片

圖片

車企App遭遇威脅攻擊的三個原因

知名汽車網路安全公司UpstreamSecurity發布的2020年《汽車網路安全報告》顯示,自2016年至2020年1月份,汽車網路安全事件增長了605%,僅2019年一年就增長1倍以上,按照目前的發展趨勢,隨著汽車聯網率的不斷提升,預計未來此類安全問題將更加突出,

第一、從封閉到聯網的變化,

隨著汽車產業向智能化、網聯化、共享化、電動化為特征的“新四化”方向狂飆邁進,汽車不再只是孤立的交通工具,而是成為融入互聯互通體系的資訊終端,車與車、終端應用、路邊基礎設施以及云端之間的聯通也隨之大大增強,由此導致更多的資訊安全接入點和風險點被暴露出來,業務、資料、用戶資訊、運營程序等均處于邊界模糊且日益開放的環境中,存在各類風險,

第二、層出不窮的新漏洞,

一輛智能汽車的車載智能設備數量不小于100臺,所有程式代碼不小于5000萬行,因此整個智能駕駛代碼將達2億多行,代碼數量越是龐大,軟體越是復雜,那么其中包含的漏洞就越多,由此被攻擊的概率也就越高,按照目前汽車平均擁有一億行代碼來計算,每輛智能汽車就可能存在10萬個缺陷或漏洞,而這些缺陷以及漏洞會造成什么樣的風險,沒有人可以預測,漏洞是威脅的爆發源頭,無論是病毒攻擊還是黑客入侵大多是基于漏洞,業務、軟體、系統、設備都要漏洞,只是有的被發現有的沒被發現,軟體漏洞、介面漏洞、管理漏洞等等,

第三、攻擊者愈加專業,

攻擊者呈現專業化、產業化、組織化的形態,他們熟悉業務流程以及防護邏輯,能夠熟練運用自動化、智能化的新興技術,不斷開發和優化各類攻擊工具,不斷發起各類攻擊,
2021年機械工業出版社出版的《攻守道-企業數字業務安全風險與防范》一書和中國信通院2022年發布的《業務安全白皮書》中有詳細地分析:

網路黑灰產彼此分工明確、合作緊密、協同作案,每一環節都有不同的牟利和運作方式,形成一條完整的產業鏈,以大規模牟利為目的網路黑灰產,熟悉業務流程以及防護邏輯,能夠熟練運用自動化、智能化的新興技術,不斷開發和優化各類攻擊工具,不斷發起各類欺詐攻擊,

相關資料顯示,目前網路黑灰產從業人員近200萬之眾,每年造成的損失達數千億元,
圖片

車企App安全解決思路

安全加固,針對App普遍存在的破解、篡改、盜版、除錯、資料竊取等各類安全風險提供的有效的安全防護手段,其核心加固技術主要包含防逆向、防篡改、防除錯及防竊取這四大方面,不僅保護了App自身安全,同時對App的運行環境及業務場景提供了保護, 
安全檢測,通過自動化檢測和人工滲透測驗法對App進行全面檢測,并挖掘出系統原始碼中可能存在的安全風險、漏洞等問題,幫助開發者了解并提高其應用開發程式的安全性,有效預防可能存在的安全風險,
《車企App安全研究白皮書》還詳細介紹適用于車企App的安全產品,并著重介紹了多個車企App的安全實踐案例,詳細可以前往“頂象”官網免費下載,


業務安全大講堂免費直播:立即報名

業務安全產品:免費試用

業務安全交流群:加入暢聊

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/554552.html

標籤:其他

上一篇:健康食物功效大全ACCESS資料庫

下一篇:返回列表

標籤雲
其他(160533) Python(38215) JavaScript(25478) Java(18209) C(15237) 區塊鏈(8270) C#(7972) AI(7469) 爪哇(7425) MySQL(7235) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5873) 数组(5741) R(5409) Linux(5347) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4585) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2434) ASP.NET(2403) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1983) 功能(1967) HtmlCss(1952) Web開發(1951) C++(1933) python-3.x(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1879) .NETCore(1863) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 頂象發布《車企App安全研究白皮書》,剖析品牌汽車App的兩大類風險

    ![圖片](https://mmbiz.qpic.cn/mmbiz_gif/Qk5wiatq1gWMXM8AD19laQkHjALvSLERCKS7IXrSPgFzqwL6MjQgTicZLyliasVbn5UfjXp0ClKyNt3APmvAVradQ/640?wx_fmt=gif&wxfrom= ......

    uj5u.com 2023-06-08 08:09:59 more
  • 健康食物功效大全ACCESS資料庫

    記得之前采集過一個叫《近2千條日常食物營養表ACCESS資料庫》的資料庫,今天從一個叫營養師健康飲食的產品中獲得了《健康食物功效大全ACCESS資料庫》,感覺這個強勁很多。有食物主表、食物介紹、食物功效三個表。 食物主表屬性欄位有:水分、酒精(克)、能量(卡)、蛋白質(克)、脂肪(克)、碳水化合物( ......

    uj5u.com 2023-06-07 09:36:50 more
  • 2.3. 介面與抽象類

    介面和抽象類是 Java 中兩種實作抽象和多型的方法。它們之間有一些區別,但也有一些相似之處。這一節我們將通過詳細的例子來更深入地了解介面和抽象類。 #### 2.3.1. 介面 介面可以定義一組方法簽名,但不能包含方法的實作。一個類可以實作多個介面,實作介面的類必須實作介面中定義的所有方法。 定義 ......

    uj5u.com 2023-06-07 09:36:17 more
  • 健康食物功效大全ACCESS資料庫

    記得之前采集過一個叫《近2千條日常食物營養表ACCESS資料庫》的資料庫,今天從一個叫營養師健康飲食的產品中獲得了《健康食物功效大全ACCESS資料庫》,感覺這個強勁很多。有食物主表、食物介紹、食物功效三個表。 食物主表屬性欄位有:水分、酒精(克)、能量(卡)、蛋白質(克)、脂肪(克)、碳水化合物( ......

    uj5u.com 2023-06-07 09:21:24 more
  • 手把手教你用Stable Diffusion寫好提示詞

    Stable Diffusion 技術把 AI 影像生成提高到了一個全新高度,文生圖 Text to image 生成質量很大程度上取決于你的提示詞 Prompt 好不好。本文從“如何寫好提示詞”出發,從提示詞構成、調整規則和 chatGPT 輔助工具等角度,對文生圖的提示詞輸入進行歸納總結。 ......

    uj5u.com 2023-06-07 08:09:21 more
  • 讀資料壓縮入門筆記04_統計編碼

    一種新的精確熵編碼方法,所得到的結果可以和最優熵任意接近,它的壓縮率與算術編碼接近,而性能則與哈夫曼編碼相當 ......

    uj5u.com 2023-06-07 08:08:47 more
  • k8s實戰案例之部署redis單機和redis cluster

    redis是一款基于BSD協議,開源的非關系型資料庫(nosql資料庫),作者是意大利開發者Salvatore Sanfilippo在2009年發布,使用C語言撰寫;redis是基于記憶體存盤,而且是目前比較流行的鍵值資料庫(key-value database),它提供將記憶體通過網路遠程共享的一種服... ......

    uj5u.com 2023-06-07 08:07:54 more
  • 1.3. 資料型別與變數

    ## 資料型別 在Java中,資料型別決定著一個資料的取值范圍和操作。Java中的資料型別主要分為兩類:基本資料型別和參考資料型別。 ### 基本資料型別 Java中的基本資料型別包括整型、浮點型、字符型和布爾型。 - 整型:byte、short、int、long。對應的取值范圍依次是-128~12 ......

    uj5u.com 2023-06-07 08:02:11 more
  • opennmmlab實戰營二期-mmpretrain代碼課課(五)

    # opennmmlab實戰營二期-mmpretrain代碼課課(五) [點我:視頻課程](https://www.bilibili.com/video/BV1Ju4y1Z7ZE/?share_source=copy_web&vd_source=ffcf9b861e082755b1f5504b717 ......

    uj5u.com 2023-06-07 07:56:43 more
  • ChatGPT玩法(二):AI玩轉Excel表格處理

    在線免費體驗ChatGpt:https://www.topgpt.one;你是否還在為記不住Excel的繁瑣函式和公式而苦惱?如果是這樣,那么不妨試試ChatExcel。即使你對函式一竅不通,也能輕松處理表格。只要你能清楚地描述你的需求,它就可以幫你搞定。此外,ChatExcel 的作者還制作了一張... ......

    uj5u.com 2023-06-07 07:56:30 more