點擊上方藍字談思實驗室
獲取更多汽車網絡安全資訊

01
總線監控工具
1.1 CANoe
CANoe 軟件是 Vector 公司針對汽車電子行業推出的總線分析工具,其在軟件的開發、測試的各個環節都有廣泛應用,下述為 CANoe 具體的功能特點:

圖 1-1 CANoe 界面示意圖
廣泛的總線支持:支持多種車用網絡協議,如 CAN 、LIN 、FlexRay、以太 網、MOST 等,以及一些基于 CAN 的通訊協議,如 J1939、CANopen、ARINC825 和 ISOBUS 等,能滿足汽車電子系統中復雜的總線通信需求。
強大的仿真能力:可在實驗室環境下模擬整車網絡通信,幫助工程師在開發初期對 ECU 的功能進行評估,也可用于系統的功能分析、測試以及總線系統和 ECU 的集成,以便盡早發現并解決問題。
高效的測試功能:具有測試功能集,能夠簡化或自動進行測試,并自動生成 測試報告,方便工程師對測試結果進行分析和評估。
全面的診斷功能:可與 ECU 進行診斷通信,幫助工程師分析診斷通信過程中的問題,對 ECU 的診斷功能進行驗證和測試。
1.2 INTEWORK VBA
VBA(INTEWORK VBA)是由經緯恒潤推出的一款國產化的總線分析工具,近幾年在市場中有不錯的表現,具體的功能特點有:
基本監控與分析:能夠對 CAN 、CANFD 、LIN、以太網等總線數據進行監控和分析,實時采集總線上的報文,并解析報文中的單個信號,幫助工程師掌握總線通信的詳細情況。
節點仿真功能:可以模擬車輛電子控制單元(ECU)的行為,在總線上發送和接收報文,方便進行系統的集成測試和驗證。
報文發送與回放:支持用戶手動發送特定的報文到總線,用于測試總線系統對特定指令的響應,還可以將之前監控到的總線數據保存下來進行離線回放,以便深入研究歷史數據。
腳本編程支持:基于 Python 腳本開發環境,用戶可以根據自己的需求編寫腳本,實現自動化測試、數據處理和復雜的仿真場景,具有較高的靈活性和可擴展性。

圖 1-2 VBA 界面示意圖
1.3 Wireshark
Wireshark 是一款免費、開源的網絡數據包分析工具,主要應用在汽車網絡通信分析的場景。
Wireshark 可以捕獲汽車以太網總線上的數據包,對數據包進行詳細的分析和解讀,幫助工程師了解網絡通信的細節,例如分析網絡通信中的協議、數據格式、通信頻率等。不過,與專業的汽車總線監控工具相比,Wireshark 在汽車領域的應用可能需要更多的配置和專業知識。
1.4 Vehicle Spy
Vehicle Spy 是一款綜合功能強大且易于上手的軟件工具,在工作中有廣泛的應用。
功能特點:可用于執行診斷、節點/ECU 仿真、數據采集、 自動測試、存儲器編輯或校準以及車輛網絡總線監控等方面。 幾乎支持所有汽車網絡,包括 CAN 、CANFD、汽車以太網、LIN 、FlexRay 、K-Line 等。它能夠滿足汽車電子系統開發和測試過程中的多種需求,為工程師提供了全面的解決方案。
02
靜態代碼分析工具
2.1 Helix QAC
QAC 工具是一款主要用于 C/C++代碼的自動化靜態分析工具,可以提供編碼規則檢查、代碼質量度量、軟件結構分析、測試結果管理等功能。其功能特點如下:
代碼規則檢查全面:能夠對 C/C++代碼規則進行自動檢查,報告所違反的編程標準和準則,可發現 1200 多種 C 語言問題、800 多種 C++的問題。能準確發現危險的結構、維護和移植中可能發生的問題,幫助開發人員在開發階段提高代碼質量。
支持多種標準和擴展:支持多種編程標準(如 ISO 、MISRA C/C++ 、CERT C/C++ 、CWE C/C++ 、AUTOSAR C++等)以及多種其他行業編程規則。
便捷的操作和報告:產品界面簡潔直觀,操作簡單,建立工程后加入代碼即可進行分析。分析報告形式多樣,可輸出為 excel 、word 、pdf、圖表等。

圖 2-1 QAC 靜態分析結果
2.2 StatiCode
StatiCode 是一款靜態代碼分析工具,可以提供多種語言的質量安全分析和代碼度量分析,也可以提供編程標準合規分析。其特點有:

圖 2-2 StatiCode 靜態分析結果
支持C/C++/Java/C#/JavaScript/TypeScript/Golang/PHP/Python 等多種語言。
采用全路徑掃描、并行程序分析、數據流、符號執行、抽象解釋、作用域分析等檢測技術,能夠檢查內存崩潰、未初始化變量、資源泄露、空指針引用、控制流缺陷、程序假死、除零錯誤、類型溢出等運行時缺陷。
軟件可以從問題嚴重等級、Top10 統計、趨勢、處理狀態分布等多種維度展示檢測結果,支持多條件組合缺陷查詢。展示缺陷上下文細節,幫助技術人員復盤缺陷的產生過程。
03
單元測試工具
3.1 Tessy
Tessy 是一款主要用于動態單元測試的工具,其主要特點如下:
多種測試用例設計方式:除了在簡潔的界面中手動輸入測試用例之外,還支持從 Excel 中導入測試數據,也可以通過腳本編輯器編寫測試用例。
支持多種覆蓋度分析:提供 C0、C1、MC/DC 等多種覆蓋情況,可以幫助測試人員全面了解測試的覆蓋程度。

圖 3-1 Tessy 工具執行單元測試效果圖
3.2 Google Test
Google Test(簡稱為 gtest)是 Google 開發的一個用于 C++程序的單元測試框架。它幫助開發者通過編寫和運行測試來驗證代碼的正確性,并提供了豐富的功能來支持各種測試需求。以下是 Google Test 的一些關鍵特點:
簡單的測試編寫方式:開發者可以通過定義測試函數來編寫單元測試,測試函數一般用TEST 宏來定義。Google Test 讓編寫測試變得直觀且容易理解。
豐富的斷言支持: Google Test 提供多種斷言類型來驗證測試結果,如 EXPECT_EQ、EXPECT_TRUE、ASSERT_EQ 等。EXPECT_*斷言允許測試繼續執行,即使斷言失??;而 ASSERT_*斷言則會在失敗時立即停止測試。
測試分組:可以通過測試用例組將相關的測試組織在一起,便于管理和執行。 每個測試組可以包含多個單獨的測試。
Fixture 支持:通過測試夾具(Test Fixture),可以為一組測試設置通用的初始化和清理代碼。使用夾具有助于減少測試中的重復代碼,并確保每個測試在相同的初始條件下運行。
跨平臺支持:Google Test 可以運行在 Linux 、Windows 、macOS 等多種平臺上,具備良好的跨平臺兼容性。
3.3 Catch2
Catch2 是一個專門針對于 C++設計的單元測試框架,它能夠幫助開發者高效地編寫和管理單元測試用例,提高代碼的質量和可靠性,其具體特點如下:
自動注冊測試用例:能夠自動發現和注冊測試用例,無需手動管理測試用例的列表或執行順序,簡化了測試代碼的編寫和維護。
支持多種測試場景:允許以結構化的方式組織測試,可描述不同的測試場景和條件,能夠有效的提高復雜的業務邏輯測試覆蓋度和效率。
良好的文檔和教程:擁有詳細的文檔和豐富的教程,對于初學者來說易于上手,能夠快速掌握框架的使用方法。
04
集成測試工具
4.1 Tessy
4.1 TessyTessy 工具除了能夠進行單元測試之外還有著強大的集成測試功能。工具內包含了一系列專門的集成測試套件,這些套件符合 ISO 26262 功能安全 標準,專注于ECU(電子控制單元)的模塊交互測試和通信協議(如 CAN、 LIN)的集成驗證。Tessy提供的測試套件涵蓋了模塊之間的交互、接口驗證、 數據流測試和系統行為驗證等方面。其集成測試的優勢在于:
測試用例生成和執行自動化,適合復雜的汽車基礎軟件;
提供 FC/CPC 覆蓋率,滿足 ISO 26262 等功能安全標準;
支持主流編譯器和調試器,與汽車基礎軟件工具鏈無縫集成;
直接在目標硬件上運行測試,確保與真實環境一致;
自動生成符合 ISO 26262 的測試報告,便于審核和驗證。

圖 4-1 Tessy 工具執行集成測試效果圖
4.2 VectorCAST
VectorCAST 是一款專門用于嵌入式軟件測試的自動化工具,廣泛應用于汽車、航空航天、鐵路、醫療等領域,尤其適合對安全性、可靠性要求比較高的系統。
采用高度模塊化的設計,以獨立模塊協同工作的方式實現高效的測試功能。其核心模塊包括:
VectorCAST/C++ 和 VectorCAST/Ada:分別支持 C/C++ 和 Ada 語言的單元測試和集成測試,進而提供自動生成測試用例的功能。
VectorCAST/QA:集成測試模塊,專注于代碼覆蓋率分析和回歸測試。 此外,通過與 CI/CD 工具鏈結合,完成測試過程的持續集成和質量保證。
VectorCAST/Manage:項目管理模塊,用于管理多個測試環境、報告生成和測試進度跟蹤。
Stub 和 Mock 支持模塊:提供對外部依賴的模擬功能,實現未完成模塊的隔離測試。

圖 4-2 VectorCAST 工具圖
4.3 Cantata
Cantata 是一款功能強大的 C/C++ 軟件測試工具,特別是在嵌入式和高可靠性領域中表現出色。其軟件設計具有高度模塊化、用戶友好性和自動化的特點,其架構和功能的設計完全針對嵌入式系統和復雜集成測試的需求。 具體模塊介紹如下:
測試框架模塊:這是Cantata核心設計之一,讓用戶只需關注測試邏輯的設計。測試框架包括測試用例函數、初始化代碼和斷言代碼。
Stub 和 Mock 模塊:專為嵌入式開發設計,支持模塊間依賴的隔離測試。Stub 和 Mock 功能能夠動態生成,方便用戶模擬未實現模塊或硬件接口。
數據驅動模塊:支持導入外部測試數據文件(如 CSV 、Excel),將測試邏輯與測試數據分離,實現數據驅動測試。
此外,Cantata 內置的回歸測試機制,能夠自動檢測代碼變更,識別受影響的測試用例并重新運行,從而確保代碼更新后的系統穩定性。

圖 4-3 Cantata 管理視圖
05
性能測試工具
5.1 AbsInt
AbsInt 是一款應用于性能測試的靜態分析工具,該工具能夠在代碼開發、控制器集成階段評估資源使用率,指導芯片選型和工程優化、保證堆??臻g分配合理性、保證任務周期的穩定性,規避軟件中函數執行時間的不合理風險。
在 AbsInt 工具中集成豐富的功能套件,能夠支持用戶應對不同的使用場景:
AIT WCET Analyzer:最差情況執行時間分析工具,針對特定的處理器和編譯器,能夠分析出接近實際運行情況的最差執行時間。
StackAnalyzer:最差情況堆棧使用量分析工具,可針對特定的處理器族和編譯器, 自動分析出任務的最差堆棧使用量,防止堆棧溢出或資源浪費。
TimingProfiler:代碼執行時間分析工具,針對特定的處理器族和編譯器,能從初期開始對代碼執行時間進行持續分析和評估。
特點優勢:作為代碼靜態分析工具,可直接導入編譯后的二進制可執行文件進行自動分析;具有圖形化顯示功能,可為優化提供依據;能遍歷所有程序執行路徑,對所有場景有效且無需提供測試用例。

圖 5-1 AbsInt 執行方案
5.2 RVS
RVS(Rapita Verification Suite)工具是一款嵌入式系統在板測試工具,其能夠進行自動化時間性能分析,并為復雜嵌入式系統提供可視化任務調度和時序追蹤,其功能套件主要有:
RapiTime:軟件時間性能分析工具,可提供函數級、代碼段級的最差情況執行時間、最大執行時間、最小執行時間、平均執行時間、高水位執行時間的測量和統計,幫助用戶定位性能瓶頸和軟件優化重點。
RapiTask:軟件任務調度和事件分析工具,可視化軟件任務調度和事件跟蹤,幫助用戶解決在使用復雜調度行為(如多核、多線程)的嵌入式系統時可能面臨的挑戰,如定位時序錯誤、系統容量和負載問題等。
特點優勢:產品符合 ISO-26262、DO178B/C、IEC-61508 等行業標準,兼容多種操作系統和編程語言,廣泛支持各類編譯環境及各類目標芯片。

圖 5-2 RVS 系統級分析效果圖
5.3 Gliwa T1
GliwaT1 可以滿足開發流程中不同階段對嵌入式時間的需求,對函數執行時間、控制器負荷、多核穩定性等均具備成熟資質,GliwaT1 工具包含如下幾類分析內容:
靜態代碼分析:分析時間工具讀取應用程序源代碼或二進制代碼,計算指定代碼段執行的時間下限 BCET 和時間上限 WCET。
代碼仿真:模擬某種MCU 下給定二進制代碼的運行,并考慮流水線與緩存,再結合嵌入式測試環境,真實模擬最差工況。
調度分析:基于某個 RTOS 的調度器模型,將內核執行時間最小/最大值和應用模型作為輸入,輸出為 WCRT。
借助 Gliwa T1 工具實時顯示時間要素,對用戶應用軟件執行過程中復雜的任務調度、中斷、事件發生的情況以時間軸進行顯示。通過顯示和分析,用戶可以變更系統設計參數,通過對比,進行調試和優化系統時間性能表現。
5.4 DT10
DT10 是一個用于軟件研發的動態測試和跟蹤調試工具,一般需要搭配 DT10 高速采集設備和軟件共同使用。
性能評估和測試:可監測每個函數的執行時間和周期時間,也能夠監測系統中任意兩行代碼之間的執行時間以及周期時間。對于多任務的汽車軟件系統, DT10 還可監測CPU 壓力。通過對這些性能指標的監測和分析,測試人員可以了解軟件的性能瓶頸和優化方向。
覆蓋率統計:可以幫助用戶獲取程序運行時的覆蓋率,包括語句覆蓋和分支覆蓋。通過 DT10 的覆蓋率統計功能,在測試人員執行測試用例之后,可以統計相關測試之后的代碼覆蓋率情況。
錯誤定位和回溯:具有強大的缺陷回溯定位能力,能夠跟蹤和檢測軟件執行過程中的路徑、變量和各種中間狀態。當軟件出現故障或異常時,DT10 可以幫助測試人員快速定位問題的根源,分析問題的發生過程和原因。

圖 5-3 DT10 實施流程圖
06
安全測試工具
模糊測試(Fuzz Testing, Fuzzing)是一種重要的信息安全測試技術,廣泛應用于計算機系統、網絡通信系統等復雜系統的安全測試,也是滲透測試的必備方法之一,下面介紹幾種模糊測試的工具:
6.1 Cybellum
Cybellum 是一款信息安全測試與管理的工具,能夠幫助 OEM 及其供應商在車輛的整個生命周期內大規模評估和降低安全風險。它無需訪問源代碼,通過 Cyber Digital Twins 技術檢測開源軟件與第三方應用程序的安全風險,并提供可實施的修復建議。Cybellum 檢測漏洞的來源廣泛,支持 CVE 、CWE 、CNNVD 等漏洞庫;可以從組件、產品、系統三個層面進行風險與漏洞管理;能夠進行開源漏洞、零日漏洞評估。

圖 6-1 Cybellum 軟件看板效果圖
6.2 AFL
AFL(American Fuzzy Lop)是一款基于覆蓋引導的模糊測試工具,它通過記錄程序執行的路徑信息,對輸入樣本進行變異操作,如位翻轉、字節替換等多種方式,不斷生成新的測試用例來探索程序可能存在的漏洞。AFL 速度相對較快,能有效發現軟件中的多種漏洞,如緩沖區溢出等;近年 AFL 的 Windows 版本也同樣問世,使用者可以使用它對 Windows 下載的軟件進行測試并嘗試發現漏洞。
6.3 Honggfuzz
Honggfuzz 是一種基于進化的模糊測試工具,它可以從初始的輸入種子集合 開始,通過多種變異策略(如隨機修改字節、插入塊等)來生成新的測試用例, 然后根據程序的反饋來引導新測試用例的生成。工具可以支持多進程的模糊測試, 利用多核處理器的優勢來提高測試效率,并且該工具支持多種平臺,包括 Linux、MacOS 、Windows 等。
6.4 SFuzz
SFuzz 是一款基于模型的通用模糊測試工具。其采用框架式結構設計,支持豐富的模糊測試模型,包括文件格式、網絡協議、工業控制協議、硬件設備及物聯網設備等,基于這些模型 SFuzz 可以快速的對各種軟硬件系統的組件進行自動化安全測試,識別其潛在漏洞。SFuzz 具有效率高、可并發、可擴展、可回溯等優點,能夠自動產生大量邊界用例、畸形用例、隨機用例等,通過這些測試用例發現被測對象是否存在潛在安全漏洞。

圖 6-2 SFuzz 軟件看板效果圖
6.5 SCA
SCA(Software Composition Analysis)是軟安科技用于軟件供應鏈安全和合規檢測的工具,能夠在軟件整個生命周期內、針對軟件源碼項目和二進制文件檢測,為 OEM 提供可視化、透明化軟件物料 SBOM ,評估軟件安全、合規風險,協助處置最緊要的威脅、持續監測安全情報,使 OEM 實時保障產品安全。

圖 6-3 軟安 SCA 檢測全景圖
07
測試管理工具
測試管理工具可用于測試的各個階段,包括用例管理、測試執行、缺陷管理、版本管理等。通過在測試中應用這些工具,可以提升測試效率并確保測試的規范性。
7.1 禪道
禪道是一款功能全面的國產項目管理工具,具備項目管理、需求管理、測試 用例管理、缺陷管理、自動化測試和效能管理等多項功能,能夠滿足各個階段和不同測試類型的需求。同時, 作為一款開源工具,用戶可以根據自身的需求進行二次開發,滿足不同場景的個性化需求。

圖 7-1 禪道工具的看板界面
7.2 JIRA
JIRA 是一款基于Java 架構的管理系統,具備項目管理、問題跟蹤與管理、 敏捷流程管理、團隊協作、報告與分析等功能。該系統具有高度的可定制和可擴展性,能夠根據不同項目的需求進行定制化配置和工作流開發。此外,JIRA 還支持對不同的用戶和角色進行精細的權限管理,以確保項目數據的安全和保密性。

圖 7-2 Jira 任務列表示意圖
7.3 INTEWORK TAE&TPA
TAE(INTEWORK TAE)和 TPA(INTEWORK TPA)是經緯恒潤自主研發工具鏈中用于項目管理與測試管理的一套工具鏈。
TPA 工具主要應用于項目管理、流程監控與管理、用例管理、執行管理、 缺陷管理等方面。TPA 具備良好的數據共享與協同性,方便團隊成員之間的數據共享和協同工作,同時,它具有靈活的權限管理功能,可以根據不同的角色權限設置不同的查看和操作權限。

圖 7-3 TPA 測試用例集管理界面示意圖
TAE 工具主要是應用于自動化測試用例搭建、測試執行與監控、測試報告定制生成等方面。TAE 具備故障注入、標定、測量、診斷、模型在回路測試(MIL) 等一系列與 ECU 測試相關的功能,能夠滿足汽車電子領域對 ECU 測試的多種需求。并支持用戶將可重用的測試步驟封裝成用戶庫,提高測試序列開發的效率。

圖 7-4 TAE 車手互聯測試場景
來源:商用車修理工
談思-汽車出海安全合規(歐洲)
交流群
談思 AutoSec Europe 峰會旨在搭建一個能融匯全球視野與中國實踐、連接技術前沿與落地應用的國際性專業平臺,以助力中國汽車應對在出海過程中面臨的網絡與數據安全合規痛點。從前沿技術研討、合規要點解析到經驗交流,都將通過本平臺為您提供持續支持。社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

談思-SDV&AIDV技術出海
交流群
誠邀行業同仁加入談思SDV&AIDV出海技術交流群,聚焦軟件定義汽車、AI定義汽車、下一代EEA、智能座艙、智能駕駛、軟件架構、域控制器開發、芯片技術、軟件工具等核心議題,歡迎大家加群交流探討~~社群已超過200人,需邀請加入,如需入群,歡迎添加社群小助手微信taaslabs01。

end

談思汽車媒體門戶

精品活動推薦



AutoSec系列沙龍

專業社群
部分入群專家來自:
新勢力車企:
特斯拉、理想、極氪、小米、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
中科數測、ETAS、BlackDuck、NXP、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網絡通信安全架構
網絡安全:TARA方法、工具與案例
汽車數據安全合規重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統安全架構之車輛網絡安全架構
車聯網中的隱私保護問題
智能網聯汽車網絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網絡安全
Autosar硬件安全模塊HSM的使用
首發!小米雷軍兩會上就汽車數據安全問題建言:關于構建完善汽車數據安全管理體系的建議