摘要:L2 辅助驾驶、L3/L4 自动驾驶、人形与载人四足机器人,三类产品共享同一套信息安全方法论,却在责任主体、监管形态与安全-网络安全耦合深度上分层。本文系统梳理三类产品的要求、差异、标准法规与最佳实践,并重点回答信息安全与功能安全(FuSa)/SOTIF 及整机安全的融合程度差异。
结论速览
- 三个产品族都已进入「网络安全是准入底线」阶段,但强制力梯度明显:L2 已落地、L3/L4 门槛最高、移动物理 AI 最薄弱也演进最快。
- 差异的本质是三句话:L2 把网络当「信息资产」护,L3/L4 把网络当「安全系统」护,物理 AI 把网络当「物理安全装置」护。
- 融合程度:L2 是协调态,L3/L4 是融合/收敛态,移动物理 AI 是「机理一体、方法空白」的一体化错位。
- AI/ML 对抗面(数据投毒、逃避攻击、模型窃取)是 2026 年三类产品共同的新缺口,传统标准(21434/62443)覆盖不足。
- 最佳实践高度同源(TARA、纵深防御、SBOM、安全 OTA、监测、渗透测试、隐私影响评估),是可跨本体迁移的工程纪律。
一、分析框架:三条主线 + 融合度双轴
理解差异,抓两条结构比背标准号更有效。
三条主线决定「要求」:有没有人类兜底、跑在什么物理环境里、监管用什么抓手。L2 有人兜底、L3/L4 无兜底、移动物理 AI 控制的是物理本体与平衡——这三条直接决定网络安全是「信息资产问题」「安全系统问题」还是「物理安全装置问题」。
融合度双轴决定「耦合」:一是耦合的必要性(由兜底与物理后果直接性决定),二是方法论的成熟度(由标准是否落地、是否有统一的联合论证方法决定)。两个轴在三个产品上呈反相关错位。
二、共同工程底座
无论 L2、L3/L4 还是机器人,网络安全均已从「增值功能」变为「准入条件」,共享同一套方法学骨架:
- 风险驱动:以 TARA 为起点,基于 STRIDE 分类识别威胁,评估攻击可行性(ISO/SAE 21434 的攻击潜力与 CAL 1-4 风险等级)。
- 纵深防御:安全启动、HSM/可信执行环境信任根、代码签名、加密通信、网络分区与安全网关、运行时入侵检测(IDPS)。
- 全生命周期:概念—开发—生产—运维—退役全程覆盖,安全事件可追溯、可响应。
- 供应链与 SBOM:CycloneDX/SPDX 格式、CVE 持续监测、供应商约束与联合风险评估。
- 安全更新与 OTA:签名验证、回滚保护(UN R156 / ISO 24089 / GB 44496)。
- 验证与红队:静态分析、模糊测试、渗透测试、故障注入。
- 隐私与数据合规:最小化采集、隐私影响评估(PIA)、加密存储与传输(GDPR / 中国《数据安全法》《个人信息保护法》)。
- AI 侧新增:对抗样本鲁棒性、感知冗余(多传感器交叉验证)、模型/数据投毒防护、运行时模型监控——正成为三类产品共同的新增维度。
三、L2 辅助驾驶(ADAS):已强制合规,防干扰防泄密
要求与监管
- 中国:GB 44495-2024《汽车整车信息安全技术要求》原定 2026-01-01 实施,第 1 号修改单(2026-01-28)把实施时点延后约半年、适用范围收窄至 M/N 类(挂车不再强制)、调整申报审核方式。
- 欧盟:UN R155(网络安全+CSMS,新车型 2022-07 起、所有新车 2024-07 起强制)、UN R156(软件升级+SUMS);技术依据 ISO/SAE 21434 与 ISO 24089。
- 中国配套:GB/T 46194-2025(等同采用 21434,2025-10-05 实施)、GB/T 44899-2024《道路车辆网络安全 通用要求》(2025-09-01 实施)、GB/T 40861-2021、GB 44496-2024《汽车软件升级通用技术要求》。
威胁焦点
- 远程攻击(T-Box/IVI、手机 App)、总线注入/篡改(CAN)、OTA 恶意更新、OBD 诊断接口、蓝牙/WiFi 入口。
- 数据侧:位置、驾驶行为、个人信息泄露;车辆被「控车」或「僵尸化」参与 DDoS。
与安全(FuSa & SOTIF)的关系
L2 由驾驶员全程负责,网络安全主要保护「辅助功能不被干扰、数据不被泄露」,单个攻击一般不会直接造成动态驾驶任务(DDT)失效。因此是「弱耦合/协调态」——目标是别被干扰,而非攻击后系统自担后果。
四、L3/L4 自动驾驶(ADS):攻击可改变驾驶决策,门槛最高
要求与监管
- 在 R155/R156 双体系上叠加:UN R157(ALKS,全球首个 L3 型式认证法规,定义 ODD、驾驶员接管能力监测,并对 ALKS 施加网络安全防护)。
- 欧盟《通用安全法规》(EU) 2019/2144 将高级驾驶辅助与 ADS 纳入强制。
- ISO/TS 5083:2025(ADS 安全——设计、验证与确认)把 cybersecurity 定义为「资产足以抵御对 ADS 及其功能/电子电气组件的威胁」,明确包含对驾驶环境的恶意篡改(感知欺骗、场景注入)。
- ISO/PAS 8800:2024《道路车辆—安全和人工智能》扩展 ISO 26262 与 ISO 21448 覆盖 AI 系统。
- 全球法规:自动驾驶系统全球技术法规(ADS GTR)2026-06-25 获批发布(中、欧、英、美、加、日六方共同牵头),预计 2027-01 生效;国内《智能网联汽车 自动驾驶系统安全要求》强标报批稿 2026-06-17 公示,拟 2027-07-01 实施。
- 配套 GB 44497-2024《智能网联汽车 自动驾驶数据记录系统》(DSR)。
- 安全评估三线并审:ISO 26262(功能安全)+ ISO 21448(SOTIF)+ ISO/SAE 21434(网络安全)。
威胁焦点(比 L2 高一整个量级)
- 感知欺骗:对抗样本攻击摄像头/毫米波/LiDAR、GNSS/GPS 欺骗、路侧设施伪造。
- 控制与决策:域控制器被攻陷改写规划/控制指令;云端调度、远程监控(L4 运营)成为新攻击面。
- V2X 通信:车-车/车-路消息伪造、重放、女巫攻击——以 C-V2X 证书体系应对(ICA/ECA/PCA、假名证书、国密 SM、YD/T 3957-2021)。
- 模型与数据:训练数据投毒、高精地图篡改。
与安全(FuSa & SOTIF)的关系
强耦合/融合态:网络攻击成为 SOTIF 的「触发条件」、功能安全的「危险事件来源」;系统必须设计攻击后的最小风险状态(MRM)与安全降级——「即便被攻击,也要能安全停车或交回给人」。责任主体迁移:L3 系统 ODD 内承担+驾驶员接管,L4 系统自担 DDT、运营方远程监管。
五、移动物理 AI(人形/载人四足):标准成型中,最薄弱但演进最快
要求与监管现状
- 尚无类似 UN R155 的网络安全强制型式认证,网络安全以「内嵌条款」进入功能安全标准。
- ISO 10218-1:2025(工业机器人安全)首次新增网络安全章节(威胁评估与措施、通信),引入「传输类别 TC」概念,对齐 IEC 62443。
- ISO 13482(服务机器人)2024 修订草案新增 6.15「网络安全与数据隐私」必检项:防护网络入侵篡改运动/停机逻辑、人体数据采集授权、AI 数据禁止无限制外传、整机网络安全风险评估、符合属地数据法规。
- 移动/人形新标准(制定中):ISO 26058-1(地面移动、静态稳定)、ISO 25785-1(动态稳定腿足/人形,明确跌落区与安全断电协议)、ISO/IEC TS 22440(工业 AI 双足)、ISO 3691-4(无人搬运车)。
- 基础功能安全:ISO 13849 / IEC 62061 / IEC 61508(PL/SIL)、ISO/TS 15066(人机协作力/压力限制)。
- 欧盟:新机械法规 (EU) 2023/1230、AI Act (EU) 2024/1689(自主机器人列为高风险 AI)、网络韧性法案 CRA (EU) 2024/2847(2027 年底全面适用)。
- 中国:《人形机器人与具身智能标准体系(2026 版)》设「网络与数据安全」板块,覆盖无线电安全、网络连接、通信协议、云端服务平台及数据全生命周期;GB/Z 218.1-2026《人工智能 具身智能数据质量规范 第1部分:真实数据》(2026-08-27 发布)。
威胁焦点(三重叠加)
- 物理伤害:运动控制被劫持,机器人与人零距离接触,碰撞/挤压。
- 感知与模型:视觉/语音对抗欺骗、深度伪造指令、模型/数据投毒;云端大脑与大模型接口。
- 隐私:生物特征、家庭环境、行为数据;开放生态/第三方应用/供应链扩大攻击面。
载人四足(客运)的特殊性
ISO 13482:2024 修订草案把「乘客运输机器人」移出适用范围——载人机器人正在失去旧标准覆盖,专项标准尚未补齐。载人四足同时具备「车辆」与「机器人」双重属性,乘客即被保护者,人身安全等级最高,网络安全应直接对标 L3/L4 的最小风险状态思路,并叠加「稳定性/跌落」这一机器人独有维度。
六、三类产品横向差异对比
| 维度 | L2 辅助驾驶 | L3/L4 自动驾驶 | 移动物理 AI |
|---|---|---|---|
| 责任主体 | 驾驶员全程负责 | L3 系统+驾驶员接管;L4 系统 | 制造商+运营方,人机共责 |
| 监管属性 | 整车强制合规(已落地) | 强制定型认证+准入试点 | 无强制型式认证,条款内嵌 |
| 安全×网安耦合 | 弱耦合 | 强耦合,需 MRM | 与物理安全强耦合 |
| 融合程度 | 协调 | 融合/收敛 | 机理一体、方法空白 |
| 关键攻击面 | T-Box/IVI/OBD/OTA/App | 传感器/域控/云端/V2X/OTA | 云端大脑/多模态/家庭联网/供应链 |
| 成熟度 | 高 | 中高 | 低-中 |
七、信息安全 × 安全(FuSa & SOTIF / 整机安全)的融合程度差异
融合度四级标尺
- L0 分离:功能安全/SOTIF 与网络安全各自独立运行,只在架构评审层面碰头,攻击不被当作危险事件来源。
- L1 协调:共享风险登记与接口评审,做 security-informed safety / safety-informed security 的单向检查,但流程与证据链分开。
- L2 融合:把攻击当作危险事件/触发条件,纳入同一危险分析(HARA 与 TARA 联合),要求攻击后的安全状态(MRM、降级、安全停车)。
- L3 一体化:网络与物理安全机理不可分——控制回路本身既是安全机制、也是攻击面,安全标准直接把网络安全条款写进去,但统一论证方法论尚在成型。
三个产品的落位
| 产品 | 融合级别 | 耦合必要性 | 方法论成熟度 |
|---|---|---|---|
| L2 辅助驾驶 | L1 协调(弱耦合) | 低(有人兜底) | 高(21434+R155 已强制) |
| L3/L4 自动驾驶 | L2→L3 融合/收敛 | 高(无兜底) | 中高(5083/8800 支撑) |
| 移动物理 AI | 机理 L3、方法 L0-L1 | 最高 | 低(25785/22440 未落地) |
双轴洞察:错位的张力
把「耦合必要性」与「方法论成熟度」拆成两条轴,会得到一个反相关的错位:越需要 Safety 与 Security 融合的地方,方法学越不成熟。这不是巧合——汽车用了二十年才把 26262/21448/21434 三线并审做成惯例,机器人刚进入这个阶段。谁先把物理 AI 的「功能安全 + SOTIF + 网络安全 + AI 对抗鲁棒性」四维联合论证做成一套可复用方法,谁就掌握了定义权。
与「更广泛的整机安全」的接口差异
- 汽车整机安全 = 功能安全(ISO 26262)+ SOTIF(ISO 21448)+ 碰撞/被动安全 + ADS 安全(ISO/TS 5083、ISO/PAS 8800、UN R157)+ 数据记录(GB 44497)。网络耦合集中在「攻击→驾驶危险事件」,发生在「动态驾驶任务(DDT)是否被破坏」上,属于任务级耦合。
- 机器人整机安全 = 风险评估总纲(ISO 12100)+ 机械功能安全(ISO 13849/IEC 62061/IEC 61508)+ 机器人专项(ISO 10218)+ 人机协作力/压力限制(ISO/TS 15066)+ 稳定性与跌落(ISO 25785,制定中)+ 载人时的乘员保护(尚缺专项标准)。网络耦合更广——接触力超限、平衡失控、跌落、隐私泄露,属于物理级耦合。
关键差异因此是:汽车的「安全」以「动态驾驶任务」为锚点(任务级耦合),机器人的「安全」以「物理接触与稳定性」为锚点(物理级耦合)。后者天然更「一体化」,却恰恰缺一套成熟的联合论证工具。
八、标准法规全景(索引)
| 域 | 标准/法规 | 名称与要点 | 状态 |
|---|---|---|---|
| 汽车通用 | UN R155 / R156 | 网络安全+CSMS / 软件升级+SUMS | 新车型 2022-07、所有新车 2024-07 强制 |
| 汽车通用 | ISO/SAE 21434 | 道路车辆网络安全工程 | 现行 |
| 汽车通用 | GB 44495 / 44496 | 整车信息安全 / 软件升级 | 第1号修改单延后约半年、收窄 M/N |
| 汽车通用 | GB/T 46194-2025 | 等同采用 21434 | 2025-10-05 实施 |
| 自动驾驶 | UN R157 | ALKS(L3 型式认证) | 现行 |
| 自动驾驶 | ADS GTR | 自动驾驶系统全球技术法规 | 2026-06-25 获批,预计 2027-01 生效 |
| 自动驾驶 | ISO/TS 5083:2025 | ADS 安全——设计、验证与确认 | 现行 |
| 自动驾驶 | ISO/PAS 8800:2024 | 道路车辆—安全和人工智能 | 2024-12 发布 |
| 自动驾驶 | GB 44497-2024 | 自动驾驶数据记录(DSR) | 2026-01-01 起 |
| 机器人 | ISO 10218-1:2025 | 工业机器人安全(首次纳入网安) | 2025 修订 |
| 机器人 | ISO 13482:2024 | 服务机器人(新增 6.15,移出载人) | FDIS 草案 |
| 机器人 | ISO 26058-1 / 25785-1 | 地面移动 / 动态稳定腿足机器人 | 制定中 |
| 机器人 | IEC 62443 | 工业自动化与控制系统网络安全 | 现行 |
| 机器人 | GB/Z 218.1-2026 | 具身智能数据质量规范 第1部分 | 2026-08-27 发布 |
| 横向 | EU 2024/1689 · 2024/2847 · 2023/1230 | AI Act / CRA / 新机械法规 | 分阶段生效 |
九、落地建议
- 把汽车经验当「工程纪律」迁移,而非照搬条文;ODD/场景/CAL 分级需按机器人任务空间重做。
- 机器人项目按「功能安全 + 网络安全 + 隐私」三线并审,对标 IEC 62443 与 CRA 的 Secure by Design。
- 载人四足按 L3/L4 思路预留安全关键设计(最小风险状态、降级/停机、事件记录、远程监控安全),并叠加稳定性维度。
- 把「融合度」当成可交付的方法学,而非一句口号。
汽车的信息安全是「别让人把车变成武器」,机器人的信息安全是「别让人把机器人变成手」。后者离物理世界更近——先定义清楚「谁来兜底、怎么耦合」,比先背标准号更值钱。