首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
奇安信报告:智能网联汽车云平台九成存漏洞,超七成为高风险

奇安信报告:智能网联汽车云平台九成存漏洞,超七成为高风险

热心网友
55
转载
2026-01-16

2026年1月15日,奇安信代码安全实验室奇车安全团队发布《智能网联汽车云平台漏洞分析报告》(以下简称:《报告》)。报告对2025年度国内30家主流汽车厂商的云平台进行了漏洞分析,结果触目惊心:93.3%的厂商云平台存在安全漏洞,其中76.7%的厂商云平台存在超危或高危级别漏洞,直接危害车企和用户数据安全、车辆安全,整体安全风险极高。从漏洞类型、成因、危害及影响范围来看,当前行业整体软件安全水平极低,安全防护基础极为薄弱,安全态势严峻,亟需引起行业的高度重视。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

奇安信发布智能网联汽车云平台漏洞报告:九成存漏洞,超七成涉高危风险

超七成厂商存在超危/高危漏洞,超六成漏洞源自低级错误

在漏洞总体状况方面,超七成厂商云平台存在超危或高危漏洞,安全风险极高。30家汽车厂商云平台中,有23家存在超危/高危漏洞,占比高达76.7%,这些漏洞可直接导致未授权解锁车辆、未授权驾驶车辆、敏感信息泄露等严重后果。超危/高危漏洞数量最多的厂商云平台存在9个超危/高危漏洞,前5名厂商累计存在34个超危/高危漏洞。

奇安信发布智能网联汽车云平台漏洞报告:九成存漏洞,超七成涉高危风险图:超危/高危漏洞数量排名前5位的云平台

从漏洞成因来看,超六成漏洞源于低级错误。在总共发现的207个漏洞中,有135个漏洞由身份未检验、接口未鉴权等软件开发中的低级错误引发,占比65.2%,涉及19家厂商,其中12家因此产生超危/高危漏洞,反映出行业整体软件安全水平严重不足,安全防护基础极为薄弱。

在主要漏洞类型方面,超七成汽车厂商云平台存在身份认证和访问控制类漏洞。失效的访问控制与身份认证失效两类漏洞共影响22家厂商,占比73.3%。其中,60%的厂商存在失效的访问控制漏洞,包括未授权访问、越权访问等问题;43.3%的厂商存在身份认证失效漏洞,包括身份认证绕过、验证码机制失效、账号枚举、弱口令与默认凭证等问题。此类基础性漏洞的大范围存在,并非个别开发人员疏忽所致,而是系统性安全管理缺陷的集中体现,反映出多数厂商未建立基本的软件安全开发流程,安全架构设计缺位、编码规范缺失、代码审计与渗透测试严重不足。

同时,有半数厂商云平台存在过度数据暴露漏洞。15家厂商云平台存在接口响应数据冗余、调试信息与内部结构泄露等过度数据暴露漏洞,这些厂商云平台后端接口未遵循“数据最小化”原则,将数据安全责任完全交给前端,违背了基本的安全设计原则。此外,30%的厂商存在数字钥匙管理失效漏洞,包括数字钥匙非法复制、数字钥匙权限管理失效、数字钥匙授权撤销失败等问题,此类漏洞可导致非法获得车辆钥匙、“临时钥匙”变“永久钥匙”等严重后果,直接威胁车辆财产安全。汽车数字钥匙的管理涉及到云平台、车端、移动端等多方协同,攻击面广泛,此类高风险的专属复杂业务场景,尤其需要业务团队和安全团队的紧密合作,从设计阶段就要将安全纳入,并贯穿始终。

认证失效、授权失控、数据裸奔,安全防线全面失守

《报告》显示,漏洞危害已经覆盖数据安全、车辆安全、账户安全等核心领域。超七成厂商面临敏感信息泄露,数据安全风险尤其突出。22家厂商云平台因过度数据暴露、访问控制失效等漏洞,导致用户个人信息与车辆敏感数据泄露。某厂商云平台通过3个漏洞组合,任意注册用户即可批量获取车主手机号、车辆实时位置等信息;另一厂商云平台则因账号枚举与越权访问漏洞,导致车主姓名、性别、邮箱、车辆VIN码等全面泄露。这些数据被攻击者利用后,可实施精准诈骗、安装窃听装置等违法犯罪活动,甚至结合解锁漏洞实施车辆盗窃。

奇安信发布智能网联汽车云平台漏洞报告:九成存漏洞,超七成涉高危风险图:漏洞危害及影响的汽车厂商数量和占比

在车辆安全方面,2/3厂商的汽车存在未授权解锁风险,直接危害车辆财产安全。20家厂商的车辆可通过漏洞实现远程或近场未授权解锁,其中13家厂商的车辆在解锁后可直接启动驾驶,占比43.3%。某厂商云平台中存在越权访问漏洞,导致任意用户只需通过车辆VIN码即可远程解锁任意车辆,由于车辆VIN码位于车辆前挡风玻璃下方,极易获取,因此该漏洞的攻击门槛极低,致使车辆锁车状态形同虚设。同时,该厂商云平台还存在敏感信息泄漏问题,攻击者可以利用漏洞批量获取到该厂商汽车的VIN码、车辆实时位置,这两者结合起来,攻击者就可以对该厂商的汽车实施批量定位、解锁和启动的攻击行为,造成大规模的车辆资产风险。

《报告》还显示,四成厂商云平台存在账户冒用风险。其中12家厂商的用户账户可能被攻击者利用漏洞冒用,进而产生多种危害:盗用账户余额进行充电等消费、占用试驾服务资源、篡改车辆授权权限、删除电子围栏设置、泄露出行轨迹等,既造成用户财产损失,又威胁车辆安全与隐私保护。此外,部分厂商还面临远程影响OTA、远程控制服务器等高级别威胁,虽然占比较低,但可能导致非常严重的车辆安全事件。

应对之策:十大建议筑牢车云安全防线

针对行业严峻的安全现状,奇安信从战略定位、研发根基、车云协同三大方向提出十大建议,助力厂商构建全生命周期安全体系。

其中在提升战略高度、压实安全主体责任方面,建议厂商将网络信息安全上升为“一把手工程”,明确企业主要负责人为第一责任人,设立专门安全管理机构,保障年度安全专项预算不低于信息化总投入的一定比例,为安全体系建设提供持续资源支持。

在践行内生安全、筑牢研发根基方面,推行安全开发生命周期,将安全需求分析、威胁建模、代码审计等环节嵌入开发流程;强化软件供应链安全,建立SBOM管理机制,严格管控供应商软件与开源组件的安全风险;建立漏洞响应机制与公开漏洞奖励计划,借助内外部力量发现漏洞,每年至少开展一次云端与车端核心功能和新功能深度白盒渗透测试。

在深化车云协同、构建主动免疫体系方面,实施零信任架构,部署动态细粒度访问控制网关,对所有请求进行持续验证与最小权限授权;引入RASP技术强化应用层防御,实时监测阻断异常行为;建立统一身份与密钥管理中心,实现数字密钥全生命周期闭环管控;落实数据分类分级保护,通过加密存储、脱敏处理等措施保障数据安全;在车端部署轻量级IDPS系统,监控车内网络流量与进程;建设车云协同安全运营平台,利用AI实现威胁全局可见、精准研判与协同响应,做到“分钟级”全局免疫。

奇安信代码安全实验室负责人表示,智能网联汽车网络安全是复杂的系统性工程,云平台作为核心枢纽,其安全短板已成为行业最大风险点。本次报告揭示的大量基础性漏洞,反映出行业在安全责任落实、研发体系建设、车云协同防御等方面的体系化缺失。厂商需尽快补齐安全短板,将安全内生于产品全生命周期,才能切实保障用户出行安全与产业健康发展。奇安信将依托在代码安全、网络安全等领域的技术积累,为智能网联汽车行业提供全链条安全解决方案,助力构建安全可信的产业生态。

来源:https://www.leiphone.com/category/industrynews/fvAbLbyBbEvpaBFh.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

中国AI智能体领航者项目启动:引领未来智能力量
业界动态
中国AI智能体领航者项目启动:引领未来智能力量

随着大模型技术持续演进,人工智能正加速从“能力展示”迈向“规模化应用”。作为承接大模型能力、实现任务自动执行的关键形态,AI智能体正在金融、能源、医疗、制造、政务等领域快速落地,成为重构产业生产力的

热心网友
03.30
奇安信发布“龙虾安全伴侣”:守护你的每一餐
科技数码
奇安信发布“龙虾安全伴侣”:守护你的每一餐

3月16日奇安信召开“龙虾”安全产品发布会,以期解决AI智能体OpenClaw(下称“龙虾”)爆发式增长背后的全新安全挑战。会上,奇安信发布国内首份《OpenClaw生态威胁分析报告》《政企版龙虾(

热心网友
03.16
奇安信发布“龙虾安全伴侣”:守护你的网络安全
科技数码
奇安信发布“龙虾安全伴侣”:守护你的网络安全

3月16日奇安信召开“龙虾”安全产品发布会,以期解决AI智能体OpenClaw(下称“龙虾”)爆发式增长背后的全新安全挑战。会上,奇安信发布国内首份《OpenClaw生态威胁分析报告》《政企版龙虾(

热心网友
03.16
【OpenClaw漏洞】奇安信:全球超2万实例或面临严重安全威胁
科技数码
【OpenClaw漏洞】奇安信:全球超2万实例或面临严重安全威胁

北京商报讯(记者 魏蔚)3月16日,奇安信发布国内首份《OpenClaw 生态威胁分析报告》(以下简称 "报告 ")、《政企版龙虾(OpenClaw)安全使用指南》(以下简称 "指南 "),推出专属安全方案

热心网友
03.16
奇安信发布“龙虾安全伴侣”,解决企业不敢用云难题
科技数码
奇安信发布“龙虾安全伴侣”,解决企业不敢用云难题

来源:环球网【环球网科技报道 记者 林迪】3月16日,奇安信发布首份《OpenClaw生态威胁分析报告》(以下简称为“报告”)、《政企版龙虾(OpenClaw)安全使用指南》(以下简称为“指南”),

热心网友
03.16

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

领克GT概念跑车北京车展首发 百公里加速仅2秒
科技数码
领克GT概念跑车北京车展首发 百公里加速仅2秒

领克首款GT概念跑车亮相北京车展,由中欧团队联合打造。新车采用经典GT比例与低趴宽体设计,配备液态金属蓝涂装与2+2座舱,设有高性能模式按键可激活空气动力学套件。车辆采用后驱布局与AI智能运动控制系统,百公里加速约2秒,设计融合瑞典极简美学并参考全球用户反馈。

热心网友
05.14
英伟达RTX 5070移动版GPU发布 12GB显存性能大幅提升
科技数码
英伟达RTX 5070移动版GPU发布 12GB显存性能大幅提升

英伟达推出12GB显存版RTX5070移动GPU,与8GB版同步上市。两者均基于Blackwell架构,核心规格相同,仅显存容量不同。此举旨在缓解GDDR7芯片供应压力,为OEM提供灵活配置,加速笔记本产品布局,更大显存可更好满足游戏与AI应用需求。

热心网友
05.14
微星新款雾面WOLED显示器MAG 276QRY28与276QRDY54正式发售
科技数码
微星新款雾面WOLED显示器MAG 276QRY28与276QRDY54正式发售

微星将于5月15日推出两款26 5英寸雾面WOLED显示器MAG276QRY28和276QRDY54,售价分别为2499元和6299元。均采用第四代WOLED面板,具备QHD分辨率、VESADisplayHDRTrueBlack500认证、1500尼特峰值亮度及99 5%DCI-P3色域覆盖。276QRY28刷新率为280Hz,高阶款276QRDY54支持4

热心网友
05.14
中芯国际一季度净利润13.61亿元 同比增长0.4%
科技数码
中芯国际一季度净利润13.61亿元 同比增长0.4%

中芯国际2026年第一季度营收176 17亿元,同比增长8 1%;净利润13 61亿元,同比增长0 4%。公司预计第二季度收入环比增长14%至16%,毛利率指引上调至20%至22%。这反映出公司在行业复苏中展现出财务韧性,并通过运营优化增强了短期增长势头。

热心网友
05.14
AI图像处理训练数据存在色差问题 16种算法经小改动全面提升
AI
AI图像处理训练数据存在色差问题 16种算法经小改动全面提升

手机修图、相机降噪、视频去雾……这些我们日常使用的图像处理功能,其背后都离不开人工智能(AI)技术的驱动。通常,AI模型的训练逻辑是:向模型展示大量“低质图像”与“优质图像”的配对数据,让它学习如何将前者转化为后者。然而,天津大学计算机视觉团队近期发表的一项研究(arXiv:2604 08172)揭

热心网友
05.14