信安与安全融合:L2 辅助驾驶 · L3/4 自动驾驶 · 移动物理 AI

摘要:L2 辅助驾驶、L3/L4 自动驾驶、人形与载人四足机器人,三类产品共享同一套信息安全方法论,却在责任主体、监管形态与安全-网络安全耦合深度上分层。本文系统梳理三类产品的要求、差异、标准法规与最佳实践,并重点回答信息安全与功能安全(FuSa)/SOTIF 及整机安全的融合程度差异。 结论速览 三个产品族都已进入「网络安全是准入底线」阶段,但强制力梯度明显:L2 已落地、L3/L4 门槛最高、移动物理 AI 最薄弱也演进最快。 差异的本质是三句话:L2 把网络当「信息资产」护,L3/L4 把网络当「安全系统」护,物理 AI 把网络当「物理安全装置」护。 融合程度:L2 是协调态,L3/L4 是融合/收敛态,移动物理 AI 是「机理一体、方法空白」的一体化错位。 AI/ML 对抗面(数据投毒、逃避攻击、模型窃取)是 2026 年三类产品共同的新缺口,传统标准(21434/62443)覆盖不足。 最佳实践高度同源(TARA、纵深防御、SBOM、安全 OTA、监测、渗透测试、隐私影响评估),是可跨本体迁移的工程纪律。 一、分析框架:三条主线 + 融合度双轴 理解差异,抓两条结构比背标准号更有效。 三条主线决定「要求」:有没有人类兜底、跑在什么物理环境里、监管用什么抓手。L2 有人兜底、L3/L4 无兜底、移动物理 AI 控制的是物理本体与平衡——这三条直接决定网络安全是「信息资产问题」「安全系统问题」还是「物理安全装置问题」。 融合度双轴决定「耦合」:一是耦合的必要性(由兜底与物理后果直接性决定),二是方法论的成熟度(由标准是否落地、是否有统一的联合论证方法决定)。两个轴在三个产品上呈反相关错位。 二、共同工程底座 无论 L2、L3/L4 还是机器人,网络安全均已从「增值功能」变为「准入条件」,共享同一套方法学骨架: 风险驱动:以 TARA 为起点,基于 STRIDE 分类识别威胁,评估攻击可行性(ISO/SAE 21434 的攻击潜力与 CAL 1-4 风险等级)。 纵深防御:安全启动、HSM/可信执行环境信任根、代码签名、加密通信、网络分区与安全网关、运行时入侵检测(IDPS)。 全生命周期:概念—开发—生产—运维—退役全程覆盖,安全事件可追溯、可响应。 供应链与 SBOM:CycloneDX/SPDX 格式、CVE 持续监测、供应商约束与联合风险评估。 安全更新与 OTA:签名验证、回滚保护(UN R156 / ISO 24089 / GB 44496)。 验证与红队:静态分析、模糊测试、渗透测试、故障注入。 隐私与数据合规:最小化采集、隐私影响评估(PIA)、加密存储与传输(GDPR / 中国《数据安全法》《个人信息保护法》)。 AI 侧新增:对抗样本鲁棒性、感知冗余(多传感器交叉验证)、模型/数据投毒防护、运行时模型监控——正成为三类产品共同的新增维度。 三、L2 辅助驾驶(ADAS):已强制合规,防干扰防泄密 要求与监管 中国:GB 44495-2024《汽车整车信息安全技术要求》原定 2026-01-01 实施,第 1 号修改单(2026-01-28)把实施时点延后约半年、适用范围收窄至 M/N 类(挂车不再强制)、调整申报审核方式。 欧盟:UN R155(网络安全+CSMS,新车型 2022-07 起、所有新车 2024-07 起强制)、UN R156(软件升级+SUMS);技术依据 ISO/SAE 21434 与 ISO 24089。 中国配套:GB/T 46194-2025(等同采用 21434,2025-10-05 实施)、GB/T 44899-2024《道路车辆网络安全 通用要求》(2025-09-01 实施)、GB/T 40861-2021、GB 44496-2024《汽车软件升级通用技术要求》。 威胁焦点 远程攻击(T-Box/IVI、手机 App)、总线注入/篡改(CAN)、OTA 恶意更新、OBD 诊断接口、蓝牙/WiFi 入口。 数据侧:位置、驾驶行为、个人信息泄露;车辆被「控车」或「僵尸化」参与 DDoS。 与安全(FuSa & SOTIF)的关系 L2 由驾驶员全程负责,网络安全主要保护「辅助功能不被干扰、数据不被泄露」,单个攻击一般不会直接造成动态驾驶任务(DDT)失效。因此是「弱耦合/协调态」——目标是别被干扰,而非攻击后系统自担后果。 ...

2026年9月3日 · 约 10 分钟 · 约 3682 字 · 张玉新 Yuxin Zhang · 0

ASIL E 不重要,L4 无人兜底的证据链才重要

摘要:ASIL E 目前不是正式标准。它真正有价值的地方,不是提出了一个更高等级名称,而是把 L4/L5 自动驾驶安全论证里一个长期存在的问题说清楚了:当车里没有人时,安全案例不能继续 credit 一个不存在的人类控制者。对我来说,这份 proposal 更适合被翻译成三类工程资产:一页 L4 无人兜底审查清单、ADSafetyPilot 里的四个证据字段,以及 ROAM / DRIVEResearch / ADSafetyPilot 之间的一条运行阶段证据闭环。 前段时间,我在 LinkedIn 上看到一位功能安全同行发了一个 proposal,题目很直接: The Case for ASIL E. 本地 PDF 是 79 页,副标题是 A Sixth Integrity Level for L4/L5 Autonomous Systems。它的核心观点是:ISO 26262 的 ASIL D 是当前最高等级,但它背后的 controllability 逻辑,来自一个仍然有驾驶员作为残余控制者的世界。到了 SAE L4/L5,系统设计目标就是不依赖驾驶员接管,这个假设会断掉。 我读完之后,第一反应不是“ASIL E 要来了”。 恰恰相反,我的第一反应是: 这不是一个新等级问题,而是一个老问题终于被说清楚了。 先把边界说清楚 截至 2026 年 6 月 3 日,ASIL E 不在已发布的 ISO 26262、ISO 21448 或 UL 4600 中。 ...

2026年6月3日 · 约 11 分钟 · 约 4006 字 · 张玉新 Yuxin Zhang · 0

Harness 的用户体验 vs 安全合规——12 Primitives × SOTIF 完整映射

摘要:2026 年 Q1,Harness Engineering 在 OpenAI、Anthropic、明日新程 Nextie 几乎同步出现,“12 Primitives"在社区收敛为新的隐性共识。本文论证:主流路线对 Harness 的投入几乎全部集中在"用户体验、性能、效率"维度;而 Safety-Critical 场景里决定能否上市的"安全合规"维度几乎没有被任何商业玩家系统性投入。本文用 12 Primitives × SOTIF / ISO 21448 的双向映射建立桥梁,并识别 12 条可深入研究的方向,作为标准组织、企业预研团队、第三方机构、研究机构共同补位"安全合规维度 Harness"的起点。本文约一万字,公众号上有约 3000 字的精简版。 一、引子:两条线索的同时浮现 最近两个月,“Harness Engineering"这个词在两个完全不同的圈子里被高频讨论。 1.1 AI 工程圈的密集信号 2026 年 2 月,OpenAI 官方博客《Harness Engineering: Leveraging Codex in an Agent-First World》第一次把这个概念从隐性共识变成正式术语。同年 3 月,Anthropic 推出 Managed Agents 架构,技术文档反复强调"Agent Harness"作为一等工程对象。4 月,明日新程 Nextie 在一个月内连融两轮,陆奇和李开复罕见同框入场,核心叙事是"群体智能 + Harness”。同月新智元一篇《最新风口 Harness,李开复、陆奇已重金入场》把 Harness 推成产业热词。 与此同时,GitHub 上的 awesome-harness-engineering 仓库把 12 个原语(Agent Loop、Planning、Context Delivery、Tool Design、Skills/MCP、Permissions、Memory、Task Runners、Verification、Observability、Debugging、HITL)从社区隐性共识收敛成了一份分类法。 1.2 汽车行业的低调但明确的同期信号 汽车行业的信号则相对低调但同样明确。头部智驾公司不约而同地在加码模型输出可解释性与透明度相关工作,把它定义为未来 5–10 年的核心战略。越来越多的车企技术团队开始在内部文件里讨论 Harness。 ...

2026年4月19日 · 约 27 分钟 · 约 10631 字 · 张玉新 Yuxin Zhang · 0