主机厂的软件供应链正在变长:芯片、BSP、操作系统、中间件、算法、云服务、工具链和开源组件共同进入车辆。软件问题一旦发生,主机厂不能只问“是哪家供应商的锅”,而要能快速定位工件、判断影响、组织修复并对车队负责。
UNECE对UN Regulation No.155的公开说明要求制造商建立网络安全管理系统,覆盖开发、生产和售后阶段,并管理与合同供应商和服务提供商的依赖关系。NTIA对SBOM的定义,则提供了把组件和依赖结构化记录的基础。
因此,供应链管理的核心不是要求供应商“交一份SBOM”,而是建立一套可追踪的接口:谁交付什么、如何验证、发现漏洞后多久响应、最终谁批准进入车队。
01|先把软件供应链画成资产图
很多主机厂知道一级供应商,却看不清二级和开源依赖。资产图要从车辆功能一直追到组件、构建环境和部署位置,才能在漏洞或许可证问题出现时快速缩小范围。
产品层:车型、功能、域控制器、区域节点和软件包。
供应商层:OEM、Tier 1、Tier 2、芯片、云服务、工具和开源社区。
构建层:源代码、依赖、补丁、编译器、容器、生成器和签名。
运营层:车队版本、漏洞、许可证、工单、OTA包和回滚工件。
图1|主机厂软件供应链资产图:从车辆功能追到组件与运营状态
02|供应商交付接口要写得像API
合同里写“按期交付软件”远远不够。软件供应链的关键交付物应该像API一样有版本、格式、兼容规则和错误处理。
工件:镜像、库、模型、配置、SBOM、签名和可追溯哈希。
接口:数据模型、时序、权限、诊断、故障码、资源和升级边界。
证据:测试、静态分析、故障注入、性能、许可证和安全案例资料。
服务:漏洞通知、补丁、现场分析、日志支持、版本维护和生命周期承诺。
图2|供应商交付接口:工件、接口、证据与服务共同形成可审计契约
工程提醒:如果供应商只交二进制,不提供版本、依赖和构建证据,主机厂很难在车队阶段完成漏洞定位和影响评估。
03|SBOM要进入构建与发布流程
SBOM最有价值的时刻不是项目验收,而是每一次构建和发布。主机厂应要求供应商生成与工件绑定的SBOM,并在集成时做差异、漏洞、许可证和未知来源检查。
构建生成:每次发布都生成SBOM,并记录生成工具与输入版本。
集成校验:主机厂合并多个供应商工件,检查重复版本、未知组件和高风险依赖。
部署映射:将软件工件映射到具体ECU、车型、市场和车队版本。
运营更新:漏洞公告或组件变更后,重新计算受影响车辆和修复优先级。
图3|SBOM进入主机厂流程:构建、集成、部署与运营持续更新
04|漏洞响应要按责任链闭环
当上游出现漏洞,主机厂需要同时处理技术、合规、供应商和用户沟通。响应流程最好在没有事件时就演练,否则真实事件中容易出现信息等待和责任空档。
发现:来自供应商公告、CVE、车队监控、研究者或售后工单。
定位:用SBOM、版本矩阵和车辆资产图确定实际影响范围。
缓解:选择配置关闭、访问限制、监控增强、补丁或OTA更新。
验证:完成回归、安全评估、法规影响判断和灰度发布。
复盘:记录根因、时限、责任、证据和流程改进。
图4|软件漏洞响应责任链:发现、定位、缓解、验证与复盘
05|开源组件管理不是法务单点工作
开源组件同时影响安全、许可证、维护性和供应链稳定性。法务能判断许可证义务,安全团队能评估漏洞,架构团队能判断替换成本,采购和项目团队则要把责任写进交付规则。
准入:组件来源、维护状态、许可证和已知漏洞通过评估后再进入平台。
版本:禁止项目私自复制和长期漂移,建立升级、补丁和弃用策略。
替代:为关键依赖准备替换方案,避免单个项目成为不可维护的孤岛。
通知:把开源社区公告和供应商安全通报接入内部响应流程。
图5|开源组件治理:准入、版本、替代与安全通知形成闭环
06|供应商评分要看长期能力
供应商评估不应只看报价、人员数量和样车进度。软件供应链的长期风险,往往体现在版本纪律、自动化测试、漏洞响应和现场数据能力。
工程能力:构建复现、自动化测试、静态分析、性能测量和故障注入。
平台能力:支持统一接口、版本兼容、硬件变体和长期升级。
安全能力:漏洞管理、密钥保护、SBOM、事件响应和取证。
运营能力:远程诊断、车队数据、问题关闭和跨市场支持。
07|主机厂最终要掌握什么
主机厂不必自己实现每一行代码,但必须掌握四类不可替代的能力:车辆级数据和服务模型、版本与配置主数据、风险接受与发布门禁、车队运营和用户责任。
供应商可以更换,芯片可以迭代,开源组件可以升级,但这些主机厂自己的架构资产不能随项目外包出去。软件供应链管理做得好,主机厂才有能力把复杂生态变成可持续的产品能力。
参考资料
1. UNECE:UN Regulation No.155与车辆网络安全管理系统,https://unece.org/transport/documents/2022/11/standards/un-regulation-no-155-amend1-0
2. UNECE:网络安全与供应商依赖的公开说明,https://unece.org/media/Transport/Vehicle-Regulations/press/1632
3. UNECE:网络安全与软件更新参考文件,https://unece.org/transport/road-transport/reference-documents
4. NTIA:Software Bill of Materials(SBOM)官方资料,https://www.ntia.gov/page/software-bill-materials
如果这篇内容对你有帮助,欢迎关注“人与车科技”,也欢迎转发给正在做汽车电子软件的朋友。
人与车科技汽车电子软件架构、MCU 与 SDV从一手资料回到工程问题
夜雨聆风