SHEET 05保障 · 验证 · ISO/SAE 21434 §9–§11
“已验证”意味着
存在一个通过的测试。
风险 → 目标 → 需求 → 控制 → 声明 → 测试,均为带类型的图谱边。一个声明只在其证据成立时才成立——断开任一环节,其上游的一切都会自我降级。没有任何人能手动改成绿色的状态字段。
看一条端到端的链
SecOC · UDS fuzzing · CANoe · 40+ protocol packs
声明状态 — 已计算
CLM-07 SecOC on powertrain bus ● VERIFIED
└ TC-231 passed · bench campaign #12
CLM-09 UDS session hardening ● RE-VERIFY
└ REQ-118 changed upstream → demoted
CLM-12 Cellular uplink TLS ● FAILED
└ TC-244 failed → R-021 re-opened
STATION 1 · GOALS & REQUIREMENTS
每个风险决策
每个风险决策
都派生出它的链。
Sheet 02 上的一次处置决策创建安全目标;目标再分解为需求。二者都与引发它们的风险保持连线——没有任何东西在需求工具里悬空漂浮。
INPUT ← risk R-* · treatment decision
EMITS → goals SG-* · requirements REQ-*
TRACE → §9 work products
SecOC · filtering · hardening ← IMPLEMENTED
claims computed, not declared ← STATUS
weakness trees · CWE ← ANALYSIS
STATION 2 · CONTROLS & CLAIMS
一个声明的可信度
一个声明的可信度
只取决于它最新的证据。
控制措施实现需求;声明断言它们有效。状态由链推导而来——改动上游的某个需求,声明就会降级,直到重新验证。
STATION 3 · TEST ON THE BENCH
测试活动
测试活动
由攻击路径生成。
从 TARA 中挑一条攻击路径——TestBench Agent 便构建实验室测试活动:UDS 侦察、协议模糊测试、CANoe 执行。结果作为验证证据挂接到声明;失败则重新打开其上游的风险。
INPUT ← attack path AP-*
RUNS → CAN/CAN-FD · UDS · SOME/IP · DoIP · +36
EMITS → pass/fail → claim status
