主頁 >  其他 > 頂象發布《車企App安全研究白皮書》,剖析品牌汽車App的兩大類風險

頂象發布《車企App安全研究白皮書》,剖析品牌汽車App的兩大類風險

2023-06-08 08:21:25 其他

圖片
近日,頂象發布《車企App安全研究白皮書》,該白皮書總結了當前車企App主要面臨的技術威脅和合規風險,詳細分析了風險產生的原因,并提出相應安全解決方案,
圖片

車企App成汽車品牌首選

自有App成為各品牌汽車的標配,也成為車企必爭的新戰場,車企App不僅能夠實作遠程開啟空調、門鎖、啟動車輛等功能,還提供購車、購買配件、維修、保養等基礎服務,更承載著優化車主用車體驗、構建品牌私域流量池的新任務,成為車企與用戶關系運營的重要渠道,
圖片
車企App最核心的功能可以概括為服務、社區、商城三個部分,服務是用戶使用App的 基礎需求;商城通過積分兌換提升用戶粘性,通過商品售賣進行獲利;社區則承擔了增強用戶粘性,提高用戶活躍的重要功能,隨著“以用戶為中心”的市場戰略和運營策略也在加快落地,車機互聯、車友社區、購物娛樂等功能不斷完善,車企App用戶規模實作快速增長,
除了以上服務,對車輛軟硬體的操控,如解鎖車門、升降車窗、遠程啟動、查看車輛行駛軌跡或當前位置等最“原始”的功能,
圖片

車企App面臨兩類風險

隨著車企App成為汽車互動的主要入口之一,隱私、安全問題更是頻頻爆出,一輛智能網聯汽車每天會產生大約10TB的資料,駕乘人員的出行軌跡、駕乘習慣、車內語音影像等個人資訊都面臨著被泄露的風險,攻擊者可以通過網路漏洞攻擊劫持或控制車輛行駛,實施關閉引擎、突然制動、開關車門等操控,資料顯示,2020年全球針對智能網聯汽車的攻擊達到280余萬次,
總體來說,車企App面臨技術與合規兩重風險,
技術威脅主要是包含ROOT、模擬器攻擊、驗證碼爆破風險、系統API Hook、代理環境、反編譯、二次打包、通信、密碼爆破、so檔案、簽名校驗、動態除錯、行程注入、資料明文儲存、Logcat日志、任意檔案上傳、SQL注入、XSS漏洞等風險,
合規風險主要是監管部門對APP的審查,據2019年到2023年《關于侵害用戶權益行為的App》通報顯示,共有2142款App/SDK遭到處罰,這些App主要存在違規收集、使用用戶個人資訊、不合理索取用戶權限、為用戶賬號注銷設定障礙等問題,嚴重侵犯了用戶的隱私和合法權益,監管部門按照《網路安全法》、《個人資訊保護法》等法律法規,對違法違規的App通報批評,甚至被下架處罰,
圖片

圖片

車企App遭遇威脅攻擊的三個原因

知名汽車網路安全公司UpstreamSecurity發布的2020年《汽車網路安全報告》顯示,自2016年至2020年1月份,汽車網路安全事件增長了605%,僅2019年一年就增長1倍以上,按照目前的發展趨勢,隨著汽車聯網率的不斷提升,預計未來此類安全問題將更加突出,

第一、從封閉到聯網的變化,

隨著汽車產業向智能化、網聯化、共享化、電動化為特征的“新四化”方向狂飆邁進,汽車不再只是孤立的交通工具,而是成為融入互聯互通體系的資訊終端,車與車、終端應用、路邊基礎設施以及云端之間的聯通也隨之大大增強,由此導致更多的資訊安全接入點和風險點被暴露出來,業務、資料、用戶資訊、運營程序等均處于邊界模糊且日益開放的環境中,存在各類風險,

第二、層出不窮的新漏洞,

一輛智能汽車的車載智能設備數量不小于100臺,所有程式代碼不小于5000萬行,因此整個智能駕駛代碼將達2億多行,代碼數量越是龐大,軟體越是復雜,那么其中包含的漏洞就越多,由此被攻擊的概率也就越高,按照目前汽車平均擁有一億行代碼來計算,每輛智能汽車就可能存在10萬個缺陷或漏洞,而這些缺陷以及漏洞會造成什么樣的風險,沒有人可以預測,漏洞是威脅的爆發源頭,無論是病毒攻擊還是黑客入侵大多是基于漏洞,業務、軟體、系統、設備都要漏洞,只是有的被發現有的沒被發現,軟體漏洞、介面漏洞、管理漏洞等等,

第三、攻擊者愈加專業,

攻擊者呈現專業化、產業化、組織化的形態,他們熟悉業務流程以及防護邏輯,能夠熟練運用自動化、智能化的新興技術,不斷開發和優化各類攻擊工具,不斷發起各類攻擊,
2021年機械工業出版社出版的《攻守道-企業數字業務安全風險與防范》一書和中國信通院2022年發布的《業務安全白皮書》中有詳細地分析:

網路黑灰產彼此分工明確、合作緊密、協同作案,每一環節都有不同的牟利和運作方式,形成一條完整的產業鏈,以大規模牟利為目的網路黑灰產,熟悉業務流程以及防護邏輯,能夠熟練運用自動化、智能化的新興技術,不斷開發和優化各類攻擊工具,不斷發起各類欺詐攻擊,

相關資料顯示,目前網路黑灰產從業人員近200萬之眾,每年造成的損失達數千億元,
圖片

車企App安全解決思路

安全加固,針對App普遍存在的破解、篡改、盜版、除錯、資料竊取等各類安全風險提供的有效的安全防護手段,其核心加固技術主要包含防逆向、防篡改、防除錯及防竊取這四大方面,不僅保護了App自身安全,同時對App的運行環境及業務場景提供了保護, 
安全檢測,通過自動化檢測和人工滲透測驗法對App進行全面檢測,并挖掘出系統原始碼中可能存在的安全風險、漏洞等問題,幫助開發者了解并提高其應用開發程式的安全性,有效預防可能存在的安全風險,
《車企App安全研究白皮書》還詳細介紹適用于車企App的安全產品,并著重介紹了多個車企App的安全實踐案例,詳細可以前往“頂象”官網免費下載,


業務安全大講堂免費直播:立即報名

業務安全產品:免費試用

業務安全交流群:加入暢聊

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/554575.html

標籤:其他

上一篇:用我這5年多的經歷告訴你:一些無力吐槽的自動化現狀……好自為之

下一篇:返回列表

標籤雲
其他(160556) Python(38215) JavaScript(25478) Java(18209) C(15237) 區塊鏈(8270) C#(7972) AI(7469) 爪哇(7425) MySQL(7235) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5873) 数组(5741) R(5409) Linux(5347) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4585) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2434) ASP.NET(2403) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) .NET技术(1983) 功能(1967) HtmlCss(1952) Web開發(1951) C++(1933) python-3.x(1918) 弹簧靴(1913) xml(1889) PostgreSQL(1879) .NETCore(1863) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 頂象發布《車企App安全研究白皮書》,剖析品牌汽車App的兩大類風險

    ![圖片](https://mmbiz.qpic.cn/mmbiz_gif/Qk5wiatq1gWMXM8AD19laQkHjALvSLERCKS7IXrSPgFzqwL6MjQgTicZLyliasVbn5UfjXp0ClKyNt3APmvAVradQ/640?wx_fmt=gif&wxfrom= ......

    uj5u.com 2023-06-08 08:21:25 more
  • 用我這5年多的經歷告訴你:一些無力吐槽的自動化現狀……好自為之

    接觸自動化至今,已經有5年了,從剛接觸UI自動化(unittest+selenium)到接觸介面自動化(unittest+requests)再到自己撰寫自動化平臺(后臺使用python的flask,前端使用element+vue,沒有第三方自動化框架),不斷的學習成長,加深了對自動化測驗的理解,這邊... ......

    uj5u.com 2023-06-08 08:21:20 more
  • jenkins~權限控制

    jenkins上管理的任務比較多,這時需要有一定的權限管控機制,我們選擇了插件`Role-based Authorization Strategy`來做這事,它支持按著專案前綴去控制你的任務,主要思想還是rbac的模式,通過角色系結權限,通過用戶來系結角色。 # 安裝之后 ![](https://i ......

    uj5u.com 2023-06-08 08:21:07 more
  • Serverless: AI everywhere的下一塊拼圖

    摘要:本文介紹華為云函式作業流(FunctionGraph)的靈活、速度,如何讓開發人員提升工程效率,縮短TTM等 本文分享自華為云社區《華為云FunctionGraph函式作業流—— Serverless“遇見”AI,釋放AI生產力》,作者: 華為云PaaS服務小智 。 華為云Serverless ......

    uj5u.com 2023-06-08 08:20:20 more
  • 南洋才女,德藝雙馨,孫燕姿本尊回應AI孫燕姿(基于Sadtalker/Pytho

    孫燕姿果然不愧是孫燕姿,不愧為南洋理工大學的高材生,近日她在個人官方媒體博客上寫了一篇英文版的長文,正式回應現在滿城風雨的“AI孫燕姿”現象,流行天后展示了超人一等的智識水平,行文優美,綿恒雋永,對AIGC藝術表現得極其克制,又相當寬容,充滿了語言上的古典之美,表現出了“任彼如泰山壓頂,我只當清風拂 ......

    uj5u.com 2023-06-08 08:20:09 more
  • 完全免費白嫖 GPT-4 的終極方案!

    > 原文鏈接:[https://icloudnative.io/posts/completely-free-to-use-gpt4/](https://icloudnative.io/posts/completely-free-to-use-gpt4/) ![](https://img2023.cn ......

    uj5u.com 2023-06-08 08:19:06 more
  • CodeGeeX 2.0版本重大升級:通過聊天對話的方式直接操作代碼

    CodeGeeX 2.0版本正式上線!從命名上看這是一次大版本的升級。 上個月,**[CodeGeeX](https://codegeex.cn/)**在VSCode和JetBrains IDEs的插件中,加入了智能問答(Ask CodeGeeX)功能,讓用戶可以在IDE中通過問答對話的方式解決技術 ......

    uj5u.com 2023-06-08 08:18:24 more
  • 南洋才女,德藝雙馨,孫燕姿本尊回應AI孫燕姿(基于Sadtalker/Pytho

    孫燕姿果然不愧是孫燕姿,不愧為南洋理工大學的高材生,近日她在個人官方媒體博客上寫了一篇英文版的長文,正式回應現在滿城風雨的“AI孫燕姿”現象,流行天后展示了超人一等的智識水平,行文優美,綿恒雋永,對AIGC藝術表現得極其克制,又相當寬容,充滿了語言上的古典之美,表現出了“任彼如泰山壓頂,我只當清風拂 ......

    uj5u.com 2023-06-08 08:18:05 more
  • Serverless: AI everywhere的下一塊拼圖

    摘要:本文介紹華為云函式作業流(FunctionGraph)的靈活、速度,如何讓開發人員提升工程效率,縮短TTM等 本文分享自華為云社區《華為云FunctionGraph函式作業流—— Serverless“遇見”AI,釋放AI生產力》,作者: 華為云PaaS服務小智 。 華為云Serverless ......

    uj5u.com 2023-06-08 08:17:39 more
  • 讀改變未來的九大演算法筆記06_圖形識別

    ![](https://img2023.cnblogs.com/blog/3076680/202306/3076680-20230606230540797-1528239861.png) # 1. 人工智能研究人員在過去幾十年中學到的最重要的教訓之一 ## 1.1. 看似智能的行為有可能從看似隨機的 ......

    uj5u.com 2023-06-08 08:17:04 more