报告概述

本报告由奇安信代码安全实验室奇车安全团队于2025年完成,对30家主流汽车厂商的云平台进行漏洞分析,并在真实车辆上验证危害。报告覆盖漏洞总体状况、主要漏洞类型(如身份认证和访问控制、过度数据暴露、数字钥匙管理失效等)、漏洞危害(如远程解锁、敏感信息泄露等),并提出系统性安全建议。报告旨在帮助汽车厂商和相关机构认识云平台安全风险,夯实安全基础。

报告的核心结论

超七成汽车厂商云平台存在超危/高危漏洞

在分析的30家汽车厂商云平台中,23家发现超危或高危漏洞,占比76.7%。这些漏洞可造成远程解锁车辆、近场解锁车辆、未授权驾驶车辆、敏感信息泄露等严重危害,整体风险极高。

超六成漏洞因身份未检验等低级错误导致

在发现的207个漏洞中,135个源于身份未检验、接口未鉴权等低级错误,占比65.2%。这表明当前汽车厂商云平台整体软件安全水平极低,缺乏基本的安全开发流程和规范。

超七成云平台存在敏感信息泄露风险

22家汽车厂商云平台存在因漏洞导致的敏感信息泄露,占比73.3%。泄露信息包括用户手机号、车辆VIN码、实时位置等,攻击者可组合利用漏洞实施大规模数据窃取,危害车主隐私和财产安全。

三成云平台存在数字钥匙管理失效漏洞

9家汽车厂商云平台存在数字钥匙管理失效漏洞,占比30.0%。数字钥匙是智能网联汽车核心功能,漏洞可导致钥匙非法复制、权限管理失效或授权撤销失败,使未授权用户长期持有车辆控制权。

报告回答的关键问题

智能网联汽车云平台安全漏洞有多严重?

报告显示,30家汽车厂商云平台中有28家存在漏洞,漏洞检出率93.3%;其中超危和高危漏洞占比31.9%,可直接危害车辆安全,整体风险极高。

哪些漏洞类型最常见?

主要漏洞类型包括失效的访问控制(影响18家云平台)、过度数据暴露(影响15家)、身份认证失效(影响13家)、会话管理失效(影响9家)、数字钥匙管理失效(影响9家),其中身份认证和访问控制类漏洞影响22家云平台。

漏洞会造成什么实际危害?

漏洞可导致远程/近场解锁车辆、未授权驾驶、敏感信息泄露、冒用账户进行未授权操作等。例如,2/3厂商的汽车可在未授权情况下解锁,超七成云平台存在敏感信息泄露。

如何提升智能网联汽车云平台安全性?

报告建议压实安全主体责任,推行安全开发生命周期,强化软件供应链安全管控,实施零信任架构,建立统一身份与密钥管理,并建设车云协同安全运营平台。

报告中的代表性数据

93.3%

云平台漏洞检出率

2025,在分析的30家汽车厂商云平台中,有28家发现了漏洞。

31.9%

超危和高危漏洞占比

2025,总共发现的207个漏洞中,超危和高危漏洞共计66个。

65.2%

因低级错误导致漏洞占比

2025,207个漏洞中,135个是因身份未检验、接口未鉴权等低级错误导致。

以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。

完整报告包含什么

  • 详细漏洞总体状况分析:包含漏洞检出率、超危/高危漏洞分布、低级错误占比等核心数据。
  • 主要漏洞类型深度剖析:对失效的访问控制、身份认证失效、过度数据暴露、数字钥匙管理失效等漏洞的定义、场景示例及影响云平台数量进行详尽说明。
  • 漏洞危害验证与案例:基于真实车辆验证,展示远程解锁、近场解锁、未授权驾驶、敏感信息泄露等危害的具体案例,如厂商A和厂商B的漏洞组合利用。
  • 漏洞危害量化统计:以表格形式列出敏感信息泄露、远程解锁车辆等危害类型影响的厂商数量及占比。
  • 总结与系统性建议:提出压实安全主体责任、推行安全开发生命周期、强化供应链安全、实施零信任架构、建立统一密钥管理、建设车云协同安全运营平台等十大建议。
  • 分析范围与方法说明:明确报告仅分析云平台侧,因条件限制非全面深入,但揭示的问题具有普遍性。
  • 奇安信代码安全实验室及奇车安全团队介绍:包括团队能力、获奖情况及旗下代码卫士、开源卫士等产品说明。

本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。

相关报告