汽车 bug 赏金计划 最新各省市汽车补贴和车企降价消息一览长安CS75 PLUS智电iDD实拍 更具未来感最高优惠超10万!媒体称超三十个汽车品牌参与价格战吉利银河L7申报图曝光 将于第二季度上市试驾|小鹏P7i:赛道见「真章」比亚迪加入降价大军!宋Pro DM-i限时优惠:88元折扣6888元我与法拉利不得不说的故事“大哥”座驾丰田普拉多迎来换代,坦克500迎来最强劲敌燃油车迎来疯狂降价,悟空租车新能源车辆租赁火爆比亚迪欲打造“电动帝国” 汽车之后又进军摩托车智电iDD家族四箭齐发 长安汽车

admin2年前行业信息381

编译 / 张 鸥

编辑 / 周 洲

设计 / 赵昊然

来源 / Automotive News,作者:Karn Dhingra,题图:WESLEY TINGEY

在我们不太熟悉的黑客世界中,实际上存在着派别,最常见的三大类被称为黑帽黑客、灰帽黑客以及白帽黑客。

黑帽黑客是一种在未经允许的情况下擅自入侵他人系统,借此获取利益或者进行破坏的黑客,也是最为人熟知的一类;灰帽黑客有时可能会违反法律或道德标准,但不具有黑帽黑客典型的恶意意图;白帽黑客又称为道德黑客,他们利用黑客技术识别硬件、软件或网络安全漏洞,并且尊重法律规则。

而这些白帽子,便是正在与各行各业进行合法交易的一群人。

根据以色列网络安全公司 Upstream 的数据,与 2018 年相比,2022 年公开报道的汽车网络攻击数量猛增 239%。由于汽车在操作、信息娱乐、自动驾驶和安全系统方面越来越依赖软件、传感器和计算机,网络安全已成为该行业的一个主要问题。

因此,汽车公司们俨然成为了白帽黑客的新客户群。他们寻找车辆的安全漏洞并通知汽车制造商和供应商。然而到目前为止,这个行业支付给黑客们的报酬比其他行业要少得多。

2022 年,白帽黑客先后通报了宝马、法拉利、福特、捷豹路虎、梅赛德斯 - 奔驰、保时捷和丰田的安全漏洞,包含多个车型与系统的客户信息、后端操作。他们还发现了 SiriusXM 远程信息处理服务的缺陷,这些缺陷造成本田、现代和日产汽车出现问题。

帮助经销商清除车辆个人数据的 Privacy4Cars 公司的创始人兼首席执行官安德烈 · 阿米科(Andrea Amico)认为,随着汽车制造商扩大软件服务,未来几年甚至会有更多的消费者数据有可能被曝光。他说:" 抱着恶意想法的黑客们正在虎视眈眈。"

交保护费是必经之路

2016 年 2 月,特斯拉与 Bugcrowd 公司联合启动了漏洞赏金计划,为发现其软件漏洞的黑客提供奖金,金额高达 1 万美元。同年 7 月,菲亚特克莱斯勒汽车公司也推出了这一计划,提供 500 美元到 1500 美元不等的金额,合作伙伴依旧是 Bugcrowd 公司。

Bugcrowd 成立于 2011 年,于 2019 年成为互联网上最大的漏洞赏金和漏洞披露公司之一。

通用汽车同样在 2016 年开始了漏洞赏金计划,由旧金山的 HackerOne 公司管理,该公司还协助宝马、福特、Rivian 和丰田开展了项目。

由于客户在合同中增加了服务,HackerOne 的汽车业务从 2021 年到 2022 年跃升了 400%。除了漏洞赏金计划,HackerOne 还提供漏洞披露、在线系统的渗透测试和其他服务。

底特律韦恩州立大学电气和计算机工程系主任穆罕默德 · 伊斯梅尔(Mohammed Ismail)表示,汽车行业在网络安全方面落后于其他行业。

伊斯梅尔说:" 对于任何新技术,这都是一个非常典型的情况。当 Wi-Fi 和蓝牙在 25 年前开始出现的时候,这些技术花了很多年才发展成熟,实现安全连接。"

伊斯梅尔估计,汽车行业还需要大约 5 年的研发时间去进行试错,才能生产出数百万辆以软件为主并且安全的汽车。

友好的白帽黑客则是帮助该行业实现这一目标的关键群体之一。

梅赛德斯 - 奔驰汽车和货车公司的 IT 通信经理卡佳 · 李森菲尔德(Katja Liesenfeld)在一封电子邮件中说:" 使用漏洞赏金平台是引进安全社群知识和专长的一种有效方式。我们不能提供更多关于任何技术细节的信息,因为这些项目是私有的。"

包括福特、捷豹路虎、日产、Stellantis、宝马、保时捷和大众在内,大多数汽车制造商不愿意谈论他们在数字安全方面的花费,本田则表示自己根本没有漏洞赏金计划。

通用汽车公司首席网络安全官兼汽车信息共享和分析中心组织(Auto-ISAC)副主席凯文 · 蒂尔尼(Kevin Tierney)表示,大多数汽车行业都在积极应对网络安全问题。

Auto-ISAC 是一个由汽车制造商组成的团体,他们会分享有关潜在网络威胁、漏洞和事件的信息。

蒂尔尼说:" 每个人都在采取大动作,进行大投资。"

最小气的行业

汽车行业在过去一年共支付了 483809 美元的漏洞赏金,是 HackerOne 追踪的八个行业中最少的。

互联网部门去年共支付了 1310 万美元,电信行业支付了 470 万美元,甚至连政府给的都比汽车公司多,达到了 703084 美元。

根据 HackerOne 的一份报告显示,汽车行业平均每次漏洞检查的奖金略高于 2000 美元。例如,Stellantis 与 Bugcrowd 公司合作,为每个发现的漏洞支付 150 美元至 7500 美元不等,在 2022 年 12 月 -2023 年 2 月期间,平均一次漏洞审查支付的奖金仅为 737.5 美元。

而汽车行业之外的数字呢?

根据新闻网站 SecurityWeek 报道,2 月份在迈阿密举行的探索工业网络漏洞的会议上,黑客们每发现一个漏洞能获得 5000 美元至 4 万美元奖金。

谷歌公司发言人埃德 · 费尔南德斯(Ed Fernandez)在一封电子邮件中说,2022 年,该公司支付的赏金中包括了一笔创纪录的 60.5 万美元。英特尔公司发言人珍妮弗 · 福斯(Jennifer Foss)说,自 2017 年以来,英特尔通过其漏洞赏金计划共支付了 410 万美元。

在这样悬殊的对比之下,白帽黑客们当然会出现不满,他们中的一些人希望汽车行业加大赏金力度。

2022 年底,佛罗里达州萨拉索塔市的黑客伊顿 · 兹韦雷(Eaton Zveare)攻破了丰田公司的全球供应商管理门户网站,获得了对 1.4 万个公司电子邮件账户的读写权限、相关的机密文件、项目、供应商排名、评论和其他信息。他通知了丰田,这一问题很快得到了处理。

兹韦雷对丰田的迅速反应十分认可,但他对缺乏金钱补偿感到失望。

他说:" 考虑到他们每年赚取的利润,我认为,他们应该拨出一些给安全部门,用来奖励研究人员。"

佛罗里达州清水市网络安全咨询和培训公司 KnowBe4 的网络安全顾问罗杰 · 格莱姆斯(Roger Grimes)表示,如果汽车制造商希望安全研究人员帮助寻找缺陷,他们需要提供足够的奖励。

他说:" 要找聪明人来帮助你寻找和消除漏洞,但是不愿意花钱,这是非常愚蠢的行为。"

如果长期吝啬下去,白帽黑客可能会感到气馁,并将他们的努力转向有高回报的行业。更糟糕的是,他们或许会将自己的技能卖给针对汽车行业的意图不轨的人。

格莱姆斯预计,黑客攻击将成为汽车制造商们需要长期处理的问题,迫使他们反复检测,反复改进,确保安全和防盗系统尽可能地完美。

HackerOne 首席安全技术专家凯拉 · 恩德科勒(Kayla Underkoffler)在一封电子邮件中说:" 汽车是日常生活中的一个重要组成部分,如果安全问题没有经过一次又一次的测试,后果可能是灾难性的,我们需要最好的头脑来研究解决方案。"

本文由汽车商业评论原创出品

转载或内容合作请联系说明

违规转载必究

扫码加入读者微信群

交流汽车话题

点击阅读原文

相关文章

一路通:高倍率输出的电芯,多场景应用的汽车应急电源(汽车应急电源操作方法)

一路通:高倍率输出的电芯,多场景应用的汽车应急电源(汽车应急电源操作方法)

便携式储能的主要两大应用场景是以户外露营、短途旅行为主的休闲活动,因为具有大容量、大功率、安全便携的特点,在自驾游以及应急救援等场景被广泛使用,是一款有较广阔发展空间的汽车配件。可以解决灾害...

可自我修复的“黑科技”这台宝马iX xDrive50惊艳到我了(宝马公司官员就宝马氢能7系汽车答记者问)

【太平洋汽车网 评测频道】我们都是知道现在越来越的车企都逐渐向新能源车型靠拢了,那我们再熟悉不过的宝马也是如此,而不同的是,宝马对于新能源汽车的标准还是非常之高的,既要有时下绝对前卫的设计与...

长安汽车开启云直播招聘,广纳人才加快智能化建设脚步(长安汽车直播间)

长安汽车开启云直播招聘,广纳人才加快智能化建设脚步(长安汽车直播间)

随着时间的推移,时间已即将进入4月,随着夏天的即将来临,全国又将有数万甚至上百万的大学生走出校园走入企业、走入社会,但是疫情的突然来袭阻碍了毕业生的上课与求职,虽然目前疫情已经明显好转,但是...

中汽测评跟紧政策助力中国汽车产品走向世界(中汽测评2020)

中汽测评跟紧政策助力中国汽车产品走向世界(中汽测评2020)

中汽测评跟紧政策助力中国汽车产品走向世界 在政策和市场的双轮驱动下,我国新能源汽车产业快速发展。及时、全面地了解中央、地方各级的政策,有利于企业抓住机遇,更高更快地发展。本文梳理了5...

汽车电瓶电压多少属于正常?工程师:低于这个值就要注意了(汽车电瓶的电压多少是正常的)

汽车电瓶电压多少属于正常?工程师:低于这个值就要注意了(汽车电瓶的电压多少是正常的)

我们的家用车电瓶电压基本上都是12伏的,但是你去测量的话会发现熄火时电瓶电压往往会高于12伏,而怠速时测量电压会更高,其实这并不是电瓶出问题了,而是正常现象,如果熄火时测量电压刚好是12伏甚...

实测欧拉闪电猫,雷厉外形,性能竟如此温和!简直男女“通杀”(欧拉闪电猫介绍)

【太平洋汽车 评测频道】欧拉的“猫系”车型,已经成为在国内鲜有的比较有个性的车型,无论是好猫、芭蕾猫还是闪电猫,在外观内饰设计方面都极具特色。如果是芭蕾猫完全是女性用户取向,而闪电猫我觉得则...