汽車網絡安全係指採取技術同管理措施,保護智能聯網汽車嘅電子電氣系統、車載軟件、通訊鏈路及數據免受網絡攻擊、非法入侵同惡意干擾嘅系統性工作。隨著汽車從機械產品向“移動嘅數據中心”轉變,高端智能整車代碼量已突破 1 億行,車輛每日產生 TB 級數據,網絡攻擊可從遠程無接觸實施,汽車網絡安全已成為繼功能安全之後汽車安全嘅第二條生命線。
汽車網絡安全威脅正急速上升。行業監測數據顯示,2024 年汽車網絡安全攻擊中 92% 係遠程無接觸入侵,超過 70% 嘅安全漏洞具備跨車型、跨品牌嘅擴散能力,一旦被利用,可波及數百萬輛在售同存量車輛。
近年嘅重大安全事件包括:豐田汽車因雲系統配置錯誤導致215 萬日本車主數據洩露(2023 年);蔚來汽車遭遇電池數據篡改,犯罪分子使壞電池偽裝成新電池正常使用(2023 年);高通晶片組存在嚴重漏洞,使 64 款晶片組面臨遠程黑客攻擊威脅(2024 年)。2021 至 2024 年間,全球汽車網絡安全事件累計超過 1700 起,且呈逐年遞增趨勢。
攻擊面急劇擴大。SDV(軟件定義汽車)打破咗傳統車載系統嘅物理隔離邊界,車載娛樂、智能駕駛、底盤制動、熱管理等系統深度互通。黑客可從防護較弱嘅車機娛樂、第三方介面、移動 App 等薄弱環節切入,橫向滲透至整車核心控制域,極端情況下可非法接管轉向、制動、加速等行駛權限,直接威脅乘務人員生命同財產安全。
供應鏈成為安全重災區。當下汽車網絡安全事件絕大多數風險並非源自整車廠,而是集中喺二級、三級零部件同軟件供應商。多層級供應鏈開發流程唔規範、安全審計缺失、代碼漏洞管控唔嚴,導致安全隱患沿供應鏈層層傳導,形成“單點漏洞、全網擴散”嘅傳導效應。
技術實施嘅三大挑戰:解讀信息安全要求困難(行業專業人員普遍缺乏網絡安全意識);軟件架構唔一致同調試複雜(代碼重用帶出漏洞);安全測試成本高、工具依賴國外技術。
中國已構建“法律 + 強制性國標 + 推薦性標準”嘅汽車網絡安全治理框架。
首批強制性國家標準(2026 年 1 月 1 日起實施):
GB 44495-2024《汽車整車信息安全技術要求》:規定汽車信息安全管理体系要求,以及外部連接安全、通訊安全、軟件升級安全、數據安全等方面嘅技術要求同試驗方法,適用於 M 類、N 類及至少含 1 個 ECU 嘅 O 類車輛。該標準對標聯合國 R155 法規,喺密碼安全、默認安全設置、漏洞匯報、日誌記錄、汽車數據處理等方面提出咗更具體嘅要求。
GB 44496-2024《汽車軟件升級通用技術要求》:規範車企 OTA 升級行為,涵蓋用戶告知、安全保護、電量保障、失敗處理等要求。
GB 44497-2024《智能聯網汽車 自動駕駛數據記錄系統》:為事故責任認定同原因分析提供數據支撐。
其他支撐性標準:《汽車數據安全管理若干規定(試行)》(2021 年)確立咗汽車數據處理嘅“車內處理”“默認唔收集”等基本原則;T/CSAC 019-2025《智能聯網汽車網絡安全檢測技術要求》於 2025 年 8 月實施,規定咗車端網絡安全檢測項目同方法。
國際法規:出口歐盟、日本、韓國等 54 個締約國嘅車輛須遵守聯合國UN R155(網絡安全)同UN R156(軟件升級)法規,自 2022 年 7 月起對新認證車型實施。
行業正從“事後打補丁”轉向“安全左移”——將網絡安全前置喺車型規劃、架構設計、代碼開發、測試驗證嘅全研發流程當中。
分層縱深防禦架構已經成為行業共識。以華為乾崑方案為例,防護措施涵蓋:零信任網絡理念、遠控端到端加密、信任環車內通訊安全、一車一授權防刷車等全方位技術方案。車載系統須具備入侵偵測、實時威脅監測同漏洞全生命周期管理能力,並由研發、供應鏈、運作維護到車輛報廢構建全週期安全屏障。
檢測同評測能力建設方面,中國信通院等機構已搭建汽車信息安全測試平台,涵蓋無線通訊安全、車載總線安全、系統安全及數據安全等測試需求,並獲得 GB 44495 同 UN R155 嘅 CNAS 資質授權。然而,我國仍面臨整車級測試環境不足、評測標準體系待完善、國產化測試工具應用面窄等短板。
汽車網絡安全正成為制約產業高質量發展嘅核心瓶頸。全球監管呈現中國“國標引領、地方落地”、歐盟“法規驅動、強制實施”、美國“碎片化監管”嘅分化格局,跨國車企面臨多區域合規難題。行業亟需整車企業、各級供應商、科技企業同監管機構協同聯動,搭建研發安全、供應鏈安全、雲端終端安全三位一體嘅防護體系,守住產業創新同公眾出行安全嘅底線。