點擊上方藍字談思實驗室
獲取更多汽車網(wǎng)絡安全資訊

近年來,汽車行業(yè)正加速邁向“新四化”——電動化、智能化、互聯(lián)化、共享化。其中,智能互聯(lián)技術尤為火熱,被視為提升駕駛體驗和娛樂功能的關鍵,也成為眾多新車型的核心賣點。例如,榮威RX5號稱“全球首款互聯(lián)網(wǎng)SUV”,榮威Marvel X則標榜“全球首款智能互聯(lián)SUV”。這類宣傳確實吸引了消費者關注,并推動了銷量增長。
然而,普通消費者可能并未意識到,智能互聯(lián)也帶來了不容忽視的信息安全風險。一方面,車上的個人隱私數(shù)據(jù)可能被竊取;另一方面,關鍵控制單元(如方向盤、剎車、油門)可能被黑客遠程操控。這并非危言聳聽——JEEP指南者曾遭成功入侵,而此前“奔馳事件”也引發(fā)了關于遠程控制剎車的討論。具體案例可自行查閱網(wǎng)絡,但關鍵在于:我們必須對此保持足夠的警惕。
更令人擔憂的是,當前汽車行業(yè)對信息安全的應對能力仍顯不足。傳統(tǒng)汽車行業(yè)以機械工程為主導,而信息安全高度依賴IT技術;僅靠懂安全卻不懂汽車系統(tǒng)的IT人才,同樣難以有效解決問題。因此,普及車輛信息安全知識顯得尤為必要。
隨著智能互聯(lián)汽車的發(fā)展,汽車電子電氣(E/E)架構正從當前的分布式架構逐步演進為集中式架構。
針對未來的集中式架構,可以構建四層級的信息安全防護體系:
Layer 1:ECU層級(單個控制單元)
禁止ECU被惡意刷寫;
防止通過診斷或標定接口非法修改策略;
保護ECU內存不被外部訪問;
阻止通過調試接口對ECU進行非法訪問或篡改;
總之,ECU不應對外暴露任何不必要的接口。
Layer 2:車輛內部節(jié)點通信層級
聚焦于車內通信總線(如CAN、Ethernet、Flexray),確保通信信號的可靠性與完整性,防止攻擊者通過偽造CAN信號觸發(fā)異常功能。
Layer 3:網(wǎng)關層級
要求在網(wǎng)關與各域控制器之間加入安全隔離墻,實現(xiàn)訪問控制與區(qū)域隔離。
Layer 4:防火墻層級
車輛與外界的所有通信必須經(jīng)過防火墻(類似PC防火墻)進行過濾與防護。

對于汽車嵌入式軟件開發(fā)工程師而言,ECU層級最受關注。在ECU層面,硬件安全模塊 起著核心作用。

如圖所示,左側是常見的Tricore內核及外設,右側是HSM,兩者之間由硬件防火墻隔開。HSM擁有獨立的處理器內核,可執(zhí)行加解密運算;內部還集成了多種硬件算法模塊(如ECC256、Hash算法、真隨機數(shù)生成器TRNG),以及專屬的RAM和Flash——這些資源僅HSM內核可訪問,Tricore無法觸及。通過將密鑰等敏感信息存儲在HSM Flash中,并借助HSM完成加解密操作,可顯著提升ECU安全性。

1. 刷新安全性
目前汽車ECU普遍采用基于CAN的UDS協(xié)議進行軟件刷新。為保證刷新安全,采取以下措施:
訪問控制:使用UDS 27服務,通過Seed-Key校驗機制防止未授權刷新。Seed-Key計算可在HSM內部完成,增強安全性。
數(shù)據(jù)來源認證:通過數(shù)字簽名確保刷寫軟件的可靠性。即將待刷寫的軟件進行數(shù)字簽名,將簽名文件與軟件一同傳輸至ECU。ECU完成簽名認證后才允許刷寫,否則拒絕。
補充說明:非對稱加密的兩種應用模式
加密/解密(私鑰在接收方):發(fā)送方用接收方提供的公鑰加密數(shù)據(jù),只有接收方可用自己的私鑰解密,實現(xiàn)秘密傳輸。
簽名/認證(私鑰在發(fā)送方):發(fā)送方用自己的私鑰簽名,接收方用發(fā)送方的公鑰驗證簽名。為防止公鑰被替換,需要引入證書認證機構:發(fā)送方向CA提交公鑰及相關信息,CA生成數(shù)字證書,證明該公鑰的可信性。

2. 標定與診斷功能
標定與診斷通常基于XCP或UDS協(xié)議實現(xiàn)。可通過安全訪問機制(類似刷新的Seed-Key方式)限制非法操作,原理與刷新安全校驗類似。
3. 通信安全
由于CAN總線上報文數(shù)量龐大,逐幀加密會消耗過多計算資源,因此通常不對原始數(shù)據(jù)加密,而是采用消息認證碼 方式。
MAC基于原始報文通過Hash運算生成的一段密文,采用對稱加密(加解密使用同一密鑰)。發(fā)送方將MAC與原始報文一同發(fā)送,接收方用相同密鑰驗證Hash值是否匹配,從而確認報文的真實性與完整性。
MAC相關計算也可借助HSM完成。
補充說明:CANFD的出現(xiàn)
傳統(tǒng)CAN每幀僅8字節(jié)數(shù)據(jù),若加入MAC,有效數(shù)據(jù)傳輸效率大幅降低。因此,CANFD應運而生,支持更大數(shù)據(jù)負載,為安全通信提供更高帶寬。

4. Debug接口保護
ECU量產(chǎn)后,必須對調試接口進行保護。具體方式取決于芯片平臺,例如:
英飛凌芯片:通過配置UCB實現(xiàn)調試接口鎖定;
ST芯片:通過DCF方式實現(xiàn)。
調試接口僅能在提供正確密碼后解鎖,從而防止非法調試或讀取。
隨著汽車智能互聯(lián)程度的提升,信息安全已不再是可有可無的附加項,而是車輛設計中必須優(yōu)先考慮的核心要素。從ECU的HSM保護,到通信的MAC校驗,再到層級化的電子電氣安全架構,每一環(huán)都至關重要。理解并落實這些安全機制,是保障未來出行安全的基石。
end

談思汽車媒體門戶

精品活動推薦




AutoSec系列沙龍

專業(yè)社群
部分入群專家來自:
新勢力車企:
特斯拉、理想、極氪、小米、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖汽車、蔚來汽車、吉祥汽車、賽力斯......
外資傳統(tǒng)主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現(xiàn)代汽車、日產(chǎn)汽車、捷豹路虎、斯堪尼亞......
內資傳統(tǒng)主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯(lián)合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯(lián)想、聯(lián)發(fā)科、普瑞均勝、德賽西威、蜂巢轉向、均聯(lián)智行、武漢光庭、星紀魅族、中車集團、濰柴集團、地平線、紫光同芯、字節(jié)跳動、......
二級供應商(500+以上):
中科數(shù)測、ETAS、BlackDuck、NXP、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信長城、澤鹿安全、紐創(chuàng)信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學......
人員占比

公司類型占比

文章
關于涉嫌仿冒AutoSec會議品牌的律師聲明
一文帶你了解智能汽車車載網(wǎng)絡通信安全架構
網(wǎng)絡安全:TARA方法、工具與案例
汽車數(shù)據(jù)安全合規(guī)重點分析
淺析汽車芯片信息安全之安全啟動
域集中式架構的汽車車載通信安全方案探究
系統(tǒng)安全架構之車輛網(wǎng)絡安全架構
車聯(lián)網(wǎng)中的隱私保護問題
智能網(wǎng)聯(lián)汽車網(wǎng)絡安全技術研究
AUTOSAR 信息安全框架和關鍵技術分析
AUTOSAR 信息安全機制有哪些?
信息安全的底層機制
汽車網(wǎng)絡安全
Autosar硬件安全模塊HSM的使用
首發(fā)!小米雷軍兩會上就汽車數(shù)據(jù)安全問題建言:關于構建完善汽車數(shù)據(jù)安全管理體系的建議