ISO/SAE 21434 — 汽车网络安全深度

功能安全L2别名 ISO 21434 · ISO/SAE 21434 · Cybersecurity · 汽车网络安全 · TARA · CAL · CSMS · SecOC · Secure Boot · HSM · UN R155 · UN R156 · GB 44495 · GB 44496 · 更新

本质与导读

本质 ISO/SAE 21434 与 ISO 26262 双轨:26262 防器件失效与设计 bug,21434 防主动攻击者,贯穿 E/E 全生命周期。它是事实上的 UN R155 CSMS 合规工程证据(关系类似 ISO 9001 之于行业准入),法规已硬性落地——欧盟 2024-07 新车强制、中国 GB 44495 2026-01 新车强制。落地核心是 TARA 定级出 CAL 1-4,再以 HSM 作 Root of Trust 支撑 SecOC + Secure Boot + Secure OTA 三件套。

主线坐标:横轨 · 诊断 / 通信(跨站) · ↑ 全景主线

1. ISO/SAE 21434 解决什么问题

ISO 21434 把"恶意攻击者"作为系统设计的一类显式威胁,与 ISO 26262 的"物理熵 + 设计错误"形成对照

1.1 与 ISO 26262 的边界

下表把两套标准的"对手 / 风险评估 / 输出"3 个维度并排:

维度ISO 26262(Functional Safety)ISO/SAE 21434(Cybersecurity)
"对手"物理熵 + 设计错误(随机硬件失效 / 系统 bug)恶意攻击者(active adversary)
风险评估HARA(Hazard Analysis & Risk Assessment)TARA(Threat Analysis & Risk Assessment)
输出等级ASIL(QM / A / B / C / D)CAL(1 / 2 / 3 / 4)
流程骨架V-modelV-model(沿用 26262)
共同点都在 concept 阶段定关键风险等级,贯穿 V-cycle 全程,需 safety case

协同方法学:学术界已有 ISO 26262 + 21434 co-analysis 框架,在 concept 阶段把 HARA + TARA 一起做,避免后期 conflict。

1.2 完整 Clause 结构

ISO 21434:2021 共 15 个 clause,核心 work product 聚集在 Clause 5–11:

Clause内容Work product
5Organizational cybersecurity management(policy / 文化 / 审计)14 req · 5 WP
6Project-dependent management(项目级责任 / 计划)
7Distributed activities(CIA / SIA 客户-供应商责任分配)
8Continual activities(vulnerability mgmt + 事件响应,至 EoCSS)
9Concept:item definition + TARA + CS 目标11 req · 7 WP
10Product development(设计 / 实现 / 集成)14 req · 8 WP
11Cybersecurity validation(整车级)
12 / 13 / 14Production / Operation+Maintenance / Decommissioning
15TARA 方法学(threat analysis and risk assessment methods,normative clause,子条款 15.2–15.8)

1.3 关键术语

5 个术语必须先弄清楚,后续 TARA / CAL / SecOC 讨论都建立在其上:

  • CSMS(Cybersecurity Management System):organization-level 治理框架,UN R155 强制审计对象;ISO 21434 Clause 5 + 6 是 CSMS 的实现
  • CAL(Cybersecurity Assurance Level):1–4,数值越大要求越严;concept 阶段由 TARA 决定后冻结,贯穿整个 V-cycle
  • TARA(Threat Analysis and Risk Assessment):Clause 15 详细方法
  • Risk Treatment:4 种处理方式 — Avoid / Reduce / Transfer / Retain(accept)
  • EoCSS(End of Cybersecurity Support):车型生命周期结束日期,Clause 8 持续活动持续到此日

2. UN R155 / R156 + 中国 GB 法规

ISO 21434 是工程标准,真正的强制力来自联合国法规 + 中国国标

2.1 UN R155 — Cybersecurity 整车型审批

R155 是审计型法规(audit-based regulation):

  • 强制要求:乘用车 / 轻商 / 部分重商必须建立 CSMS 才能获得 type approval
  • CSMS 必须由独立认证机构审计后取得 CoC(Certificate of Compliance)
  • ISO/SAE 21434 是事实上"满足 R155 CSMS 要求"的工程证据
  • 审计基础:Annex 5 = 7 类高层威胁 + ~30 子类描述 + 69 个攻击向量(Part A),对应 Part B/C 的 mitigation 表(vehicle 级 + 车外环境级)

2.2 UN R156 — Software Update / SUMS

R156 把 software update 从 OEM 内部流程拉到法规约束:

  • OEM 必须运营 SUMS(Software Update Management System),覆盖 OTA + 经销商更新两条通路
  • RXSWIN(Regulation X Software Identification Number):每次 OTA 必须维护映射,做版本可追溯
  • 每个 ECU 必须拒绝未签名 / 验证失败的代码 → secure boot + 数字签名是直接对应措施

2.3 全球时间表

下表是 R155/R156 + 中国 GB 的全球时间锚点,2024-07 与 2026-01 是两个最关键节点:

时间事件
2021-01UN R155 / R156 正式发布(WP.29)
2022-07新车型 type approval 必须合规(Phase 1)
2024-07欧盟全部新生产车 必须合规(Phase 2)— 节点性事件
2024-08中国 GB 44495 + GB 44496 发布
2026-01中国 新车型 强制合规
2026-01-28GB 44495 First Amendment 实施细则强化 anti-replay 物理测试
2028-01中国 在售全车型 强制合规
2025–2030日 / 韩 / UK 跟进;美国走 NHTSA 指南(非强制)

2.4 中国 GB 44495 / GB 44496 本土化

中国对标 R155/R156 但本土化更细:

  • GB 44495-2024 — Vehicle Cybersecurity,对标 UN R155 + ISO/SAE 21434
  • GB 44496-2024 — Software Update General Technical Requirements,对标 UN R156
  • 适用对象:M / N / O 三类至少含 1 个 ECU 的车辆
  • 强化项:国密 SM2 / SM3 / SM4 + anti-replay 物理测试
  • 认证机构:CATARC(中汽研)是事实上唯一本土认证机构

3. TARA — Threat Analysis and Risk Assessment

TARA 是 ISO 21434 的灵魂方法学,Clause 15 提供详细方法,Clause 9 concept 阶段必须做

3.1 五步法

TARA 5 步严格按顺序走,每步输出是下一步的输入:

步骤名称输出
1Asset Identification资产 + CIA 属性(数据 / 函数 / 接口)
2Threat Scenario IdentificationSTRIDE / Attack Tree 列出每个资产的威胁
3Impact RatingSafety / Financial / Operational / Privacy 四维
4Attack Feasibility RatingCVSS / EVITA / attack potential 三选一
5Risk DeterminationImpact × Feasibility = Risk(1-5)+ Treatment 决定

攻击路径分析(Attack Path…

攻击路径分析(Attack Path Analysis) 是 ISO 21434 Clause 15.5 的独立步——按标准子条款顺序,它排在影响评级(15.4)之后、可行性评级(15.6)之前:把每个威胁场景展开成具体攻击路径(attack tree 的边),feasibility(15.6)评的就是这条路径的攻击潜力。本表把它折进 step 2 的 attack tree;严格按标准它是单列一步,路径决定 feasibility、feasibility × impact 决定 risk(15.7 risk value determination)。Risk Treatment(15.8,step 5 决定:规避/降低/转移/保留)的输出 = 网络安全目标(cybersecurity goals),与 HARA 的 safety goal 互喂。完整子条款链:15.2 asset → 15.3 threat scenario → 15.4 impact → 15.5 attack path → 15.6 attack feasibility → 15.7 risk value → 15.8 risk treatment。

3.2 Impact 四维评分(SFOP)

Impact 不是单维 — 必须从 4 个独立角度评估:

维度含义典型示例
Safety人身伤害远程刹车失效 / 转向失控
Financial经济损失车主被盗 / OEM 召回成本
Operational功能丧失信息娱乐瘫痪 / 空调失效
Privacy数据泄露GPS 轨迹 / 用户账户

每维 4 级:Negligible / Moderate / Major / Severe。

3.3 Attack Feasibility 三种评估法

3 种主流评估法各有适用场景,业界通用做法是先 STRIDE 列威胁 → Attack tree 展开 → CVSS / EVITA 评分:

  • CVSS(Common Vulnerability Scoring System):IT 通用,base score 0-10;偏离汽车特性但接受
  • EVITA attack potential:基于 EVITA EU 项目,5 维评分(Elapsed time / Specialist expertise / Knowledge / Window of opportunity / Equipment);汽车场景最贴合
  • STRIDE(Spoofing / Tampering / Repudiation / Information disclosure / DoS / Elevation):微软经典,做 threat enumeration 阶段用

3.4 CAL 等级 1-4

CAL 由 ISO 21434 informative Annex E 给出(非强制——标准正文不要求 CAL,是 Annex E 提供的可选沟通尺度),在 concept 阶段按(impact rating × attack vector:Physical / Local / Adjacent / Network)查表得到。刻意用静态的 attack vector 而非会随防护迭代变化的 attack feasibility,正是为了让 CAL 冻结后能稳定贯穿整个 V-cycle。下图按业界工具常见的 impact × feasibility 近似呈现该查表(各 OEM 略有差异):

  • CAL1:低保证,基本审查 → 满足通用安全实践
  • CAL2:中等,需要结构化设计 + 单元 / 集成测试
  • CAL3:高,需要形式化方法 / 独立 V&V / 渗透测试
  • CAL4:极高,完整独立网络安全评估 + HSM CAL4 ITSEF 测试


4. 工程实现三件套

ISO 21434 + R155/R156 的工程落地依赖 SecOC + Secure Boot + Secure OTA 三件套,共同依赖 HSM 作为 Root of Trust

4.1 SecOC — Secure Onboard Communication

SecOC 防总线注入 / replay 攻击,AUTOSAR Classic R22-11 SWS 标准化:

  • 核心机制:Sender 给 I-PDU 附加 Truncated MAC + Freshness Value,Receiver 校验
  • MAC:AES-128 CMAC 是默认算法,截断到 64 / 32 bit 适配 CAN 带宽
  • Freshness Value:单调计数器 / 时间戳,防 replay attack;由 Freshness Manager 模块管理,sender / receiver 同步
  • 集成栈:Application → PduR → SecOC → Crypto Service Manager(CSM)→ Crypto Driver → HSM
  • 实战漏洞:2024-03 I CAN Hack 公开从 2021 Toyota RAV4 Prime 的电动助力转向(EPS)ECU(Renesas RH850/P1M-E)提取 SecOC 密钥——根因是 AES 全在软件里算(密钥驻留 host RAM 可被 dump)+ bootloader 只做 CRC32/CMAC 校验、无数字签名(voltage FI 绕过 debug lock 后上传 shellcode 经 CAN dump 内存)。教训:密钥必须锁进 HSM、bootloader 必须验签,SecOC 的 truncated MAC 再强也救不了泄露的密钥

4.2 Secure Boot

Secure Boot 对应 R155 Annex 5 的软件完整性缓解(mitigation 表:signed image / secure boot / anti-rollback)+ R156 对更新包真实性/完整性的验证要求——法规技术中立,但 type approval 卷宗里 secure boot 就是"每个 ECU 拒绝未签名 / 验证失败代码"这条威胁的主流缓解实现(注:R155 7.3.7 讲的是攻击检测/监控/取证能力,并非 secure boot,常被误引):

  • Chain of Trust:Stage 0(ROM / fixed key)→ Stage 1(HSM firmware)→ Stage 2(Host BL)→ Stage 3(Application)→ Stage 4(Calibration data)
  • 算法选择:ECDSA P-256 / RSA-2048 用于签名,SHA-256 用于摘要(部分新设计转 Ed25519)
  • 关键认知:Root of Trust 必须不可改写(masked ROM 或 OTP),否则攻击者可以替换 Stage 0 公钥

4.3 Secure OTA — R156 强制

OTA 完整流程必须 6 步闭环:

  1. OEM 后台签名
  2. CDN 分发
  3. 车端验证签名
  4. A/B partition 写入
  5. 失败回滚
  6. 上报 SUMS

关键控制点:RXSWIN 版本号绑定 + 增量(delta)更新 + power-loss safe + 用户 informed consent。2026 起讨论 post-quantum OTA 签名(Dilithium / SPHINCS+ 候选)。


5. HSM — 三家硬件 + 一个软件赢家

HSM 是三件套的物理 Root of Trust,2026 市场格局清晰:Infineon / NXP / Renesas 硬件三足鼎立,ETAS 软件层垄断

5.1 HSM 硬件三家对比

下表是 2026 主流 HSM 硬件 + 等级:

VendorMCU 系列HSM 名称架构等级
InfineonAURIX TC3xx / TC4xxHSM(基于 ARM Cortex-M3)EVITA FullCAL4 ready + CATARC certified
NXPS32K3 / S32GHSE(Hardware Security Engine)EVITA FullCAL4 ready
RenesasRH850 / R-CarICU-M / ICU-MH(Intelligent Cryptographic Unit)EVITA Medium→FullCAL3+

5.2 EVITA HSM 三档

按资源 + 加密能力 + 用途分:

等级资源用途加密能力
EVITA Light与 host 共享 CPU/RAM传感器 / actuator ECU仅 AES-128 CMAC
EVITA Medium独立 CPU + RAM域控 / GatewayAES-128/256 / SHA-256 / ECDSA P-256
EVITA Full+ TRNG + 反 SCACentral Compute / Telematics+ RSA / 反 side-channel

5.3 ETAS ESCRYPT CycurHSM — 软件层赢家

ETAS ESCRYPT CycurHSM:全球第一款 获得 ISO/SAE 21434:2021 CAL4 三方认证的 HSM firmware:

  • 运行在 AURIX TC4x 等平台
  • Tier-1 部署 > 100 个量产项目
  • 支持中国国密 SM2 / SM3 / SM4 算法
  • 跨三家硬件部署(Infineon / NXP / Renesas)

5.4 加密算法栈

标准化加密栈:

  • 对称:AES-128 / AES-256(CMAC / GCM / CTR)
  • 非对称:ECDSA P-256(首选,签名短适合 CAN)/ RSA-2048(legacy)
  • Hash:SHA-256(主流)/ SHA-3(规划)
  • KDF / KE:HKDF + ECDH P-256
  • PQC 候选:CRYSTALS-Dilithium(签名)/ Kyber(KEM),Infineon AURIX TC4xx 已加 PQC-ready 特性

5.5 Side-channel / Fault Injection 对抗

CAL4 要求 HSM 通过 ITSEF SCA / FI 实验室测试:

  • 威胁:Power-based SCA 可在 1000 traces 内提取 AES key;FI 可在 SubBytes 阶段翻 8 bit
  • 对抗手段:Masking(布尔/算术)/ Hiding(dummy ops)/ Redundant computation + comparison / Voltage glitch detector / Light sensor / Memory ECC

6. SBOM + 渗透测试工具栈

6.1 SBOM — Software Bill of Materials

R156 软件可追溯 + ISO 21434 lifecycle vulnerability mgmt 直接驱动 SBOM 成为必需:

  • CycloneDX:更适合安全,原生支持 VEX(Vulnerability Exploitability eXchange)
  • SPDX:license 合规 + 已是 ISO 标准
  • 扩展概念:HBOM(硬件 BoM)+ CBOM(密码学 BoM)— VicOne xZETA 已支持
  • Auto-ISAC 2025:行业层面统一 SBOM informational report,标准化 OEM-supplier 流通

6.2 渗透测试 / Fuzzing 工具栈

下表是 2026 主流 ISO 21434 兼容工具:

工具 / 厂商类型特点
VicOne xZETA平台SBOM + 漏洞情报库 + ISO 21434 对齐
Cybellum平台SBOM 验证 + CSMS 工作流自动化 + 事件响应
PlaxidityX(原 Argus)Fuzzer + pentest支持 SOME/IP / DoIP / HSFZ / AVB / CAN-FD / UDS over LIN/FlexRay
Block Harbor VSEC平台 + 培训fuzzing vs pentest 方法论
CaringCaribou开源CAN 总线 fuzzer + UDS server 扫描

方法论:fuzz testing 用畸形输入暴露未知漏洞,pentest 用真实攻击场景验证防御。ISO 21434 Clause 11 cybersecurity validation 通常两者结合


7. 中国本土生态 + 工程时间窗

7.1 关键玩家

中国本土网络安全生态 4 类玩家 — 认证 + HSM 软件 + Pentest + 培训:

  • CATARC(中汽研):GB 44495 主要测试 + 认证机构,运营 10 大业务线
  • ETAS ESCRYPT:支持 SM2/SM3/SM4 国密算法,Tier-1 中国项目部署密集
  • Onward Security(台资):做汽车 + IoT pentest + 21434 顾问
  • dissecto / Breachlabz:做 GB 44495 testing 培训

7.2 量产里程碑

行业里程碑事件:

  • 2024-07 ETAS ESCRYPT CycurHSM 全球首张 ISO 21434 CAL4 认证(HSM 软件)
  • 2024-07 Synopsys IP 业界首个 IP 核通过第三方 ISO/SAE 21434 认证
  • 2024+ Infineon AURIX TC397 首批拿到中汽研 CATARC GB 44495 认证的 MCU
  • 2025 Intellias 把 ISO/SAE 21434 认证扩展到全部 mobility 工程中心
  • 2025+ PlaxidityX × Continental — Continental SDV 战略将 PlaxidityX 作为 security-by-design 关键支柱

7.3 中国工程师的 2026 窗口

2026-01 GB 44495 新车强制 → 2028-01 全车型强制,窗口期工程师必做 3 件事:

  • CSMS 建设 + ISO 21434 vocabulary 训练
  • 关键 ECU 渗透测试 + Fuzzing 体系建设
  • SBOM(CycloneDX 优先)+ HBOM + CBOM 工作流落地

8. Worked design — EPS 转向 ECU 端到端(TARA → CAL → 三件套)

把前 7 节的方法学落到一颗真器件上:一个电动助力转向(EPS)ECU,MCU 选 Infineon AURIX TC397(内建 EVITA Full HSM,HSM 核为 ARM Cortex-M3 @100 MHz,带 PKC 椭圆曲线模块)。它从 ADAS 域控经 CAN-FD 收转向力矩指令、输出助力扭矩——正是 2024 I CAN Hack 攻破的那类 ECU,拿它走一遍能同时看清"该怎么做"和"RAV4 错在哪"。

8.1 Item definition + TARA

先定资产与威胁再评分。核心资产是转向力矩指令报文(要 integrity + authenticity),一行 TARA 走完 15.2–15.8:

环节(子条款)取值(力矩指令报文)
Asset(15.2)CAN-FD 转向力矩指令(integrity/authenticity)、EPS 标定、debug 口
Threat(15.3,STRIDE)Spoofing:攻击者在总线注入伪造力矩帧 → 非预期转向
Impact(15.4,SFOP)Safety = Severe(高速失控/碰撞);O = Major
Attack path(15.5)telematics → gateway → CAN 注入;或 OBD/物理接触总线
Feasibility(15.6,EVITA)Medium(需总线接入 + 有效 MAC 密钥)
Risk(15.7)Severe × Medium → risk 4–5 → treatment = Reduce

CAL 定级:Annex E 查表——Severe impact × attack vector = Network(经 telematics 可远程触及)→ CAL4。网络安全目标(15.8 输出):① 力矩指令必须可认证/防篡改;② EPS 只运行签名固件

8.2 三件套配置(逐项带数)

CAL4 + Severe safety 决定了实现档位,三件套逐项落地:

  • HSM 档位:转向属安全关键 + 需非对称验签 + 抗 SCA → EVITA Full,AURIX TC397 内建 HSM 直接满足(密钥进 HSM secure flash,不进 host RAM——这一条正是 RAV4 的死因)
  • SecOC:AES-128 CMAC,CAN-FD 64 B 报文里放 32-bit truncated MAC + freshness value;截到 32 bit 的盲伪造成功率 /次,总线盲猜不可行;若为省带宽截到 24 bit 则升到 ,安全关键报文不建议
  • Secure Boot:ECDSA P-256 签名 + SHA-256 摘要,root 公钥哈希烧进 HSM OTP(不可改写),链 Stage0(OTP)→ HSM FW → Host BL → App;TC397 HSM 的 PKC 模块做 ECC 验签,启动期一次
  • Key mgmt:每 ECU 唯一密钥,EOL 产线注入,存 HSM secure flash;对照 RAV4 的"软件 AES + RAM 密钥 + 无签名 bootloader",这里三处全反着做

一句话:同样的 EPS ECU,把密钥关进 HSM、给 bootloader 加 ECDSA 验签、MAC 不低于 32 bit,I CAN Hack 那条链就断在第一步。


9. 工程陷阱(Gotcha)与 Corner cases

方法学之外,量产里反复踩的坑集中在"密钥去哪、MAC 多长、CAL 怎么定、认的是流程还是产品"这几处。

9.1 工程陷阱(Gotcha)

以下 7 条是审计与渗透测试里高频翻车点:

  • 密钥必须留在 HSM,不能进 host RAM — RAV4 教训:软件 AES → 密钥可从 RAM dump;truncated MAC 再强,密钥泄了全盘皆输
  • truncated MAC 长度是安全/带宽权衡 — 截 24 bit 省总线但盲伪造概率升到 ;安全关键报文别低于 32 bit——"用了 CMAC"不等于安全,截断长度才是实际强度
  • Freshness Value 同步是 SecOC 最脆的环 — sender/receiver freshness 计数器失步(掉电、总线重启、gateway 转发)→ 合法帧被丢或 replay 窗口打开;Freshness Manager 的 trip/reset counter 管理是常见实现 bug 源
  • Root of Trust 必须不可改写 — Stage 0 公钥若落在可重写 flash,攻击者换公钥即绕过整条链,必须 masked ROM 或 OTP;只做 CRC32/CMAC 校验、无签名 ≠ secure boot
  • CAL ≠ ASIL,不能直接换算 — CAL 由(impact × attack vector)定、ASIL 由(S/E/C)定;高 ASIL 不自动等于高 CAL(可能无攻击面),反之亦然,别拿 ASIL D "折算" CAL4
  • 21434 认流程,不认产品 — CAL4 认证(如 CycurHSM)指该 firmware 的开发过程达 CAL4 保证等级,不等于"装上即合规";整车侧的 TARA / 集成 / Clause 11 validation 仍要自己做
  • R155 是 audit-based,补测来不及 — work product 必须开发期同步产出;拖到 type approval 阶段才补 TARA / 渗透报告,证据链和时间都不够

9.2 Corner cases

三类边角场景值得在 concept 阶段就显式接受或设计:

  • Legacy CAN(非 FD)带宽逼近极限 — 经典 CAN 8 B 塞不下 full MAC + freshness,只能截到 24–28 bit 或用 external freshness(不随帧传、双方各自维护)→ 安全边际下降,须在 TARA 里显式接受残余风险
  • EoCSS 之后的活车 — 车型过了 End of Cybersecurity Support 仍在路上跑,新漏洞(如 PQC 迁移前 RSA-2048 被攻破)无人再打补丁 → Clause 8 continual activities 的责任边界与召回风险
  • 国密 + 国际算法双栈 — 出口中国的车既要 SM2/SM3/SM4(GB 44495)又要 ECDSA/SHA-256(R155/欧盟),HSM 要同时跑两套 → 密钥空间/存储/性能预算翻倍,ETAS CycurHSM 支持双栈正为此

10. 与 hub 的关系

本页是 功能安全工程师指南 hub第 3 轨(ISO 26262 / 21448 / 21434 三件套):

三件套第 3 轨 → 功能安全工程师…

三件套第 3 轨功能安全工程师指南 hub


核心要点

  • ISO 21434 是工程标准,UN R155 是法规 — R155 强制 CSMS,21434 是事实上证明 CSMS 合规的工程证据。2024-07 起欧盟所有新生产车必合规
  • TARA 五步法 + CAL 1-4 是 21434 灵魂 — CAL 在 concept 阶段由(impact × attack vector,informative Annex E,可选)决定后冻结,与 ISO 26262 的 ASIL 形成双轨;TARA 子条款链 15.2→15.8(attack path = 15.5、feasibility = 15.6)
  • Impact 4 维 S/F/O/P(Safety / Financial / Operational / Privacy)+ Attack Feasibility 3 法(EVITA / CVSS / STRIDE+Attack tree)
  • SecOC + Secure Boot + Secure OTA 三件套是工程实现:AES-128 CMAC + Freshness(SecOC)+ ECDSA P-256 + SHA-256(Boot)+ 签名 + RXSWIN + A/B partition(OTA)
  • HSM 市场 = Infineon AURIX + NXP S32 + Renesas RH850 三足鼎立,ETAS ESCRYPT CycurHSM 是全球第一个 ISO 21434 CAL4 认证 HSM 软件栈(跑在三家硬件上,100+ Tier-1 项目)
  • 中国 GB 44495 / 44496:2026-01 新车强制 / 2028-01 全车型强制,强化国密 SM2/SM3/SM4 + anti-replay 物理测试;CATARC 是事实唯一本土认证机构
  • SBOM(CycloneDX 优先)成为事实必需,Auto-ISAC 2025 informational report 是行业基准;HBOM + CBOM 扩展概念
  • Fuzzing + Pentest 工具栈:VicOne / Cybellum / PlaxidityX / Block Harbor / CaringCaribou — Clause 11 validation 必须两者结合

11. 一句话总结

ISO/SAE 21434 是 2024-07 后造车的法规硬约束 — R155 让 CSMS 强制 + 21434 给工程证据 + R156 让 OTA 强制 + GB 44495/44496 让中国 2026-01 起跟进。TARA 5 步 → CAL 1-4 决定 → SecOC + Secure Boot + Secure OTA 三件套 + HSM 三家硬件 + ETAS 软件栈 是完整工程图谱。2026-01 之前完成 CSMS + 关键 ECU 渗透测试 + SBOM 体系 是中国工程师的高优窗口。任何 OEM / Tier-1 今天就要把 21434 work product 列进项目交付包,等到 type approval 阶段补做来不及。


12. 参考文献

12.1 标准 + 法规

ISO 正本 / UN 法规 / 中国 GB 三条主线:

12.2 TARA + CAL

TARA 方法学权威源:

12.3 SecOC + Secure Boot + Secure OTA

工程实现的 vendor + 学术来源:

12.4 HSM + Vendor

HSM 三家 + ETAS 软件栈:

12.5 SBOM + 工具栈

SBOM + Fuzzing + Pentest 链:


缩写表

只列本页用到的工业标准缩写;通用英语…

只列本页用到的工业标准缩写;通用英语 / 单位 / 月份 / 我们的 层/Lx tag 不列。覆盖不到的术语见正文 inline 注释。

缩写全称中文 / 备注
ISOInternational Organization for Standardization国际标准化组织
SAESociety of Automotive Engineers美国汽车工程师学会
AUTOSARAutomotive Open System Architecture汽车开放系统架构
AURIXAUtomotive Realtime Integrated neXtInfineon TriCore 多核车规 MCU 系列
OEMOriginal Equipment Manufacturer整车厂 / 主机厂
NXPNXP Semiconductors恩智浦半导体
MCUMicrocontroller Unit微控制器(本页多指车规多核 MCU)
HARAHazard Analysis and Risk Assessment危害分析与风险评估,part 3
ASILAutomotive Safety Integrity LevelISO 26262 安全完整性等级 QM→A→B→C→D
QMQuality ManagementISO 26262 最低等级,只走质量流程
ECUElectronic Control Unit电子控制单元
CANController Area Network控制器局域网
CAN-FDCAN with Flexible Data-rate灵活数据率 CAN
LINLocal Interconnect Network本地互连网络

Cross-references