面向汽车的 CSMS — ISO/SAE 21434 · UN R155 · GB 44495 · EU CRA

一个新 CVE 刚刚公布。 会议开始前,影响范围已追溯清楚。

TARA、SBOM、攻击路径、事件与合规工作成果同处一张知识图谱——受影响的组件、项目与车辆数分钟内即可追溯,并附带可供审计的证据。

app.threatz.io/projects/tcu/overview
ThreatZ 项目总览仪表盘——某车辆项目的合规就绪度、按等级划分的未决风险、TARA 进度、需求与声明。
ISO/SAE 21434(第 5–15 条) 符合 UN R155 的监测 GB 44495-2024 EU CRA — SBOM + VEX 已完成 TISAX AL3 评估 私有云 / 本地部署 / 气隙隔离

同一张桌子的两个席位

为供应链的双方而打造。

For OEMs

跨每一个供应商项目汇集型式认证证据。

跨项目的项目群级车辆架构,配备冻结/发布基线关卡
车队监测与事件指挥——从车辆 SOC 事件到受影响组件,一次追溯即可打通
R155 审计证据由真实工程工作生成,而非事后补写
OEM 工作流 →
For Tier-1 suppliers

逐组件回应 OEM 网络安全需求——并给出证明。

逐组件的 TARA、SBOM 与验证证据,映射到 OEM 网络安全需求
供应商工作区:向上游共享证据,无需交出整个项目
一次评估,五项标准——在各客户项目间复用工作成果
一级供应商工作流 →

图谱论据

一张图谱,覆盖每个攻击面,实时呈现。

ThreatZ 构建于原生 Neo4j 知识图谱之上——而非用报表拼接起来的表格。每一个资产、威胁场景、风险、控制措施、SBOM 组件、测试结果与事件都是带有类型化关系的节点。

CVE → 组件 → 软件单元 → ECU → 项目 → 车辆项目群,一次查询即可
每个风险都保留其链条:威胁场景 → 风险 → 目标 → 需求 → 控制 → 声明 → 测试
基线在每个阶段关卡冻结图谱——证据在审计时可复现
CVE 影响追溯 — 示例
CVE CVE-2026-31842 · wpa_supplicant 2.10
SBOM 组件 wpa_supplicant (BusyBox rootfs)
软件单元 Connectivity Stack v3.2
ECU Telematics Control Unit
车辆项目群 EV 平台 Gen-4 · 3 个项目受影响
从 CVE 公布到给出车队级影响答复的用时:不到 4 小时 —— 并附带完整证据链。

完整平台

每个模块,都对应到你的生命周期。

与工程师在产品中看到的导航一致——按设计、工程与运营阶段分组。

Design 4 个模块
System Modeling
车辆架构画布——支持 EA XMI 与 MATLAB System Composer 导入
Software Composition
按软件单元的 架构 × SBOM
Threat Modeling
STRIDE TARA,配备 AI 辅助的威胁场景
Attack Tree
聚合攻击路径,逐步给出可行性
Engineering 4 个模块
Risk Traceability
带完整证据链的 ISO/SAE 21434 风险值
Security Assurance
风险 → 目标 → 需求 → 控制 → 声明
Validation & Testing BETA
验证证据与声明相互关联
Attack Simulation BETA
由攻击路径生成的实验室测试活动 + 协议模糊测试
Operations 4 个模块
Supplier & Vuln Monitoring
覆盖整个 SBOM 的 CVE 监视,供应商共享
Incident Management BETA
项目级事件;项目群级事件指挥
Compliance Reporting
按需生成 UN R155 / ISO/SAE 21434 / GB 44495 工作成果
Documents BETA
图谱之上的项目文档与知识库

Validation & Testing · TestBench Agent

从攻击路径到实验室测试活动——全自动。

直接从攻击路径分析生成渗透测试活动,在测试台上运行协议模糊测试,并将结果作为验证证据回写到同一张图谱。

查看协议覆盖矩阵 →
CAN / CAN-FD UDS SOME/IP DoIP Automotive Ethernet LIN FlexRay MQTT BLE Wi-Fi +30 项
40+ 协议包 · 集成 Vector CANoe · UDS 与经典 CAN 模糊测试

Pricing

随项目规模扩展的方案。

Team 适合单个项目团队掌控 TARA 与 SBOM。
TARA 与威胁建模
系统建模画布
SBOM 导入与 CVE 匹配
合规工作成果
开始免费试用
最受欢迎 Professional 适合运行多个项目、共享证据的部门。
包含 Team 的全部
安全保障链
供应商与漏洞监测
风险可追溯性与基线
RBAC & SSO
预约演示
Enterprise 适合 OEM 项目群:车队、事件指挥与供应商网络。
包含 Professional 的全部
项目群层与车辆架构
车队地图与事件指挥
供应商工作区与共享
本地 / 气隙隔离部署
联系销售

所有方案均可部署到私有云或本地——支持气隙隔离。附加项:TestBench Agent、面向 GB 44495-2024 的中国境内部署。

What ThreatZ is not

它不是扫完即忘的漏洞扫描器——它管理围绕发现项展开的工程工作。
它不是替你撰写 CSMS 的文档生成器——它把真实工作转化为证据。
它不是渗透测试实验室的替代品——它为其提供测试活动并消费其结果。
它不是神奇的 AI 审计员——AI 辅助 TARA 与影响分析,工程师始终掌控。

我们希望你清楚知道自己买的是什么。在演示中尽管抛出最尖锐的问题。

合规 · 工程 · 部署

ISO/SAE 21434 UN R155 GB 44495-2024 * EU CRA Annex I TISAX AL3 本地与气隙隔离

GB 44495-2024 合规支持通过中国境内部署提供。

在图谱中看到
你自己的架构。

演示按角色定制——告诉我们你是 OEM 还是一级供应商,我们将展示与你工作相匹配的工作流。