#autonomous-vehicles

共收录 6 条相关安全情报。

← 返回所有主题
👥 作者: Md. Wasiul Haque, Sagar Dasgupta, Mizanur Rahman

该研究关注自动驾驶(AV)软件的安全弱点发现难题:现代自动驾驶系统依赖数百万行安全关键代码,而通用静态分析工具并不理解哪些代码会实际影响车辆运动控制,因此可能既漏报关键缺陷、又产生大量无意义告警。作者提出的核心问题是:如果把明确的自动驾驶安全知识注入大语言模型(LLM),能否比基于规则的传统工具取得更好的弱点检出效果。为回答该问题,他们首先从公开漏洞记录、安全公告以及 AV 安全文献中归纳出一套面向自动驾驶的漏洞分类法,共包含 18 个弱点类别,并将其集成到名为 LLMSec-AV 的 LLM 安全分析框架中。评估对象是开源自动驾驶栈 Autoware:框架把它分解为 770 个翻译单元、4,673 个函数,并在四种提示条件下分析其中 161 个函数,这些条件分别涉及分类法上下文注入、从 374 条历史披露记录中做检索增强,以及多步分析流程。评估基准是作者从上游修复提交中挖掘出的 46 个真实弱点位置,并额外构建了与控制告警数量匹配的置换基线以消除数量偏差。对照组使用 CodeQL、Semgrep、cppcheck 和 Clang Static Analyzer 扫描同一份代码,其中 CodeQL 与 Semgrep 还加入了 AV 专用规则;同时对 LLM 生成的模糊测试驱动用 AFL++ 和 sanitizer 进行了实测。结果显示出明显的对比:LLM 各条件最高可命中 46 个已知弱点位置中的 76%,显著优于传统分析器;CodeQL、Semgrep 和 Clang Static Analyzer 一个都没匹配上,cppcheck 虽然产生 1,301 条告警却只匹配到 1 个。值得注意的是,不使用分类法上下文的“无辅助提示”检测性能与使用了分类法的条件相近,说明分类法本身并未提升召回率;真正的增益体现在可解释性上——加入分类法上下文后,被归入具体弱点类别的发现占比从近乎为零提升到 80% 以上,显著改善了人工分诊效率。此外,18 个弱点类别中有 6 类无法被直接表达为静态分析规则。总体而言,该工作提出了面向自动驾驶的、机器可读的漏洞分类法,并证明 LLM 可以作为传统分析器的补充手段,在真实 AV 软件中识别并组织与安全相关的发现。

💡 推荐理由: 对汽车与自动驾驶安全团队而言,该研究量化了一个尴尬现实:主流 SAST 工具在 AV 运动安全相关弱点上几乎零命中(cppcheck 1,301 条告警仅 1 条有效)。同时它提醒不要误读 LLM 能力——分类法上下文提升的是分诊可解释性,而非检出召回率,落地时需按此定位工具角色。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Wasiul Haque, Sagar Dasgupta, Mizanur Rahman, Md Rayhanur Rahman

该论文研究利用大语言模型(LLM)自动化生成可执行的测试工件,以动态确认自动驾驶系统中可被攻击者输入触发的软件弱点。作者以开源自动驾驶栈 Autoware 为对象,首先执行编译器精确的静态分析,覆盖 185 个软件包,识别出 1,375 条决策规则、2,274 项校验检查以及 482 条从输入到安全相关输出的数据流路径,并在此基础上构建了弱点分类法,抽样出 740 个可达弱点位点。随后,研究团队使用两种本地开源权重 LLM(一个推理模型和一个代码专用模型)、一个无静态上下文消融模型以及一个朴素模板基线,共生成 3,700 组测试工件。这些工件在真实构建环境中、在消毒器(sanitizers)下编译,并通过“编译器在环”反馈进行修复,能够成功编译的工件进一步进行模糊测试。主要实验发现是:80% 的首次编译失败源于依赖关系配置问题,而非程序逻辑错误;推理模型首次编译成功率为 64%,而代码专用模型仅有 6%;通过大量桩代码(stubbing)修复后,仅推理模型达到了完全对象可编译状态,但只有不到一半的测试工件最终进入模糊测试阶段;实验中观察到的 37 次崩溃全部源于桩代码而非 Autoware 本身,且没有在预算内动态确认任何候选弱点。核心结论是:对于完整的自动驾驶软件栈,构建集成(build integration)而非候选生成或模糊测试,才是制约 LLM 辅助动态分析可靠性的主要瓶颈。该研究为自动化漏洞验证提供了实证经验,适合安全分析师、自动驾驶软件开发者以及 LLM 辅助安全工具的研究人员阅读。

💡 推荐理由: 该研究揭示了 LLM 辅助动态分析在大型真实软件栈中的主要瓶颈并非 AI 生成测试逻辑,而是构建环境集成,这为蓝队评估自动化漏洞验证工具的可行性和投入方向提供了关键实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Md Erfan, Ahmed Ryan, Md Kamal Hossain Chowdhury, Md Rayhanur Rahman

该论文研究了利用开源权重的大语言模型(LLMs)从网联与自动驾驶汽车(CAV)相关的通用漏洞披露(CVE)中生成结构化威胁信息表达(STIX)的问题。CAV依赖互联的软件和硬件组件,漏洞通常以纯文本形式记录在CVE数据库中,但安全从业者需要受影响资产、弱点类型和攻击行为的结构化信息来有效缓解风险。为此,作者构建了CAV-STIXGen数据集,将CAV漏洞描述映射到STIX域对象(SDO)、STIX关系对象(SRO)、通用弱点枚举(CWE)和MITRE ATT&CK技术映射。使用该数据集,评估了11个开源权重LLM(4B到120B参数),采用不同提示策略和温度参数。单模型配置在SDO、SRO和CWE映射上的F1分数分别达到0.94、0.63和0.99,但完整的MITRE ATT&CK映射仍具挑战性。在多智能体设置中,Gemma-4-31B和Codestral-22B在SDO和SRO上分别达到0.91和0.43的F1分数。进一步分析了CWE和ATT&CK的共现模式,识别出CAV领域的重复威胁模式,展示了AI辅助的漏洞到STIX转换如何自动化威胁情报并优先防御运输安全。

💡 推荐理由: 该研究展示了LLMs自动将CAV漏洞转化为标准化威胁情报的可行性,有助于加速威胁建模和优先级排序,对智能网联汽车安全运营有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Marwan Lazrag, Badis Hammi, Lorena Gonzalez-Manzano, Joaquin Garcia-Alfaro

该论文系统评估了针对增强3D点云公共数据集的投毒攻击的操作性影响。随着自动驾驶和联网汽车的发展,3D点云数据被广泛用于训练感知模型,但公共数据集可能遭受投毒攻击,导致分类错误或后门注入。传统观点认为数据增强技术(如旋转、缩放、噪声添加)可以降低投毒攻击的成功率,因为增强过程会稀释恶意样本。然而,该研究通过使用生成对抗网络(GAN)作为数据增强的具体案例,发现投毒攻击能够有效规避增强的净化效应:投毒样本在增强后仍保留恶意特征,并能够传播至整个增强数据集,最终干扰通用分类器的决策。实验基于公开数据集和工具,验证了投毒攻击在增强环境下的持久性和有效性。主要贡献包括:1)明确数据增强并非投毒攻击的绝对防御;2)揭示了GAN增强可能反而助长投毒扩散;3)提供可复现的实验材料。该研究对于自动驾驶感知系统的数据安全具有重要警示意义。

💡 推荐理由: 该研究打破了'数据增强可天然防御投毒'的假设,揭示了自动驾驶3D感知数据管道中的新攻击面,对依赖公共数据集的ASV系统安全有重大警示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: R. Spencer Hallyburton, Miroslav Pajic

本文首次揭示了一种针对 LiDAR 传感器的远程触发恶意软件攻击面。作者发现,可以预先将恶意软件嵌入 LiDAR 固件中,在正常运行时保持休眠状态,部署后无需物理接触或网络访问即可通过外部光信号远程激活。研究团队在封闭研究环境(有厂商技术支持)中开发了能够实时操纵点云的恶意软件,并设计了一种光学触发器,通过向感知环境发射调制信号来触发激活。触发后,恶意软件可以执行虚假对象注入(例如凭空生成行人轮廓)和真实对象抑制(例如擦除真实障碍物)。实验在静态(300英尺距离)和动态(35英里/小时)场景中验证了攻击可行性,并通过 SOTA 3D 目标检测器确认注入的类人伪影在语义上可被检测。最后在战术自主车辆上演示了多种安全关键影响(如碰撞规避失败)。论文强调,当前 LiDAR 开发与部署流程缺乏完整的完整性保障,尤其是在固件层面。适合自动驾驶安全研究人员、传感器固件开发者和系统安全架构师阅读。

💡 推荐理由: 该攻击无需传统网络或物理访问,仅通过光学远程触发即可操纵 LiDAR 感知结果,直接威胁自动驾驶系统的安全决策,揭示了感知管线供应链中固件完整性的盲区。

🎯 建议动作: 跟进论文,评估自身 LiDAR 供应链的固件签名与完整性校验机制,调研光学异常信号检测方案。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xiaoyu Ji 0001, Yushi Cheng, Yuepeng Zhang, Kai Wang 0073, Chen Yan 0001, Wenyuan Xu 0001, Kevin Fu

该论文提出了一种名为“Poltergeist”的新型声学对抗机器学习攻击,针对配备图像稳定器的摄像头和计算机视觉系统。研究背景是自动驾驶车辆依赖基于计算机视觉的目标检测系统来感知环境并做出驾驶决策,而图像稳定器(通常包含惯性传感器)被用于减少摄像头抖动导致的图像模糊。然而,论文发现了一个系统级漏洞:攻击者通过发射精心设计的声学信号,可以操控惯性传感器的输出,触发不必要的运动补偿,即使摄像头本身稳定,也会产生模糊图像。这些模糊图像进而导致目标检测算法(如YOLO V3/V4/V5、Fast R-CNN以及百度Apollo)产生误分类,影响安全关键决策。论文建模了这种声学操控的可行性,并设计了攻击框架,能够实现三类攻击:隐藏对象(使检测器忽略真实物体)、创建对象(让检测器误认为存在虚假物体)以及改变对象(将物体误分类为其他类别)。实验评估证明了攻击的有效性。论文进一步提出了“AMpLe攻击”的概念,即一类新的系统级安全漏洞,源于对抗性机器学习与物理注入信息承载信号到硬件的结合。该研究揭示了硬件与软件交叉领域的新攻击面,对自动驾驶、安防监控等依赖视觉感知的系统的安全性提出了警示。

💡 推荐理由: 该研究揭示了物理世界声学攻击可绕过图像稳定器并干扰视觉AI系统,对自动驾驶等安全关键应用构成现实威胁,需业界重视硬件与算法协同防御。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)