隨著汽車加速電氣化的步伐,作為交通工具的汽車,逐漸由機(jī)械驅(qū)動的機(jī)器向軟件驅(qū)動的電子產(chǎn)品過渡,業(yè)內(nèi)人士普遍認(rèn)為,汽車將會成為下一個移動智能終端。在這個趨勢下,汽車產(chǎn)品和內(nèi)部系統(tǒng)的競爭法則都將改寫。整車企業(yè)以往的技術(shù)工程核心是發(fā)動機(jī)和變速箱,而展望未來,在車聯(lián)網(wǎng)的平臺下,給汽車配置足夠強(qiáng)大的感應(yīng)器、SoC級芯片,以及相匹配的運算能力,顯得越來越重要。
汽車上軟件代碼行數(shù)像滾雪球一樣不斷增長,目前市面上的量產(chǎn)車通常是在50-60個ECU上運行著2,000-3,000萬行代碼,豪華車型甚至?xí)@個這個數(shù)量上翻倍。這些代碼控制著從娛樂系統(tǒng)到安全和動力系統(tǒng)的所有功能,這意味著整車的復(fù)雜度升高。和硬件相比,軟件迭代快得多,很容易做到個性化設(shè)計,同時也亟需進(jìn)行系統(tǒng)化管理。
OTA技術(shù)簡介
01
如果說消費者對汽車OTA(Over-The-Air)技術(shù)還有點陌生的話,他們對智能手機(jī)的在線升級功能一定是熟悉并使用過的。簡單來說汽車OTA技術(shù)就是通過遠(yuǎn)程完成對車載軟件的升級,可以快速修復(fù)缺陷、開啟新功能等等。
傳統(tǒng)的車輛維修和軟件更新,采用的是線下店維修和召回的模式,而OTA技術(shù)具備減少召回成本、快速響應(yīng)安全需求、提升用戶體驗等多種優(yōu)勢,從擴(kuò)大覆蓋范圍和降低管理復(fù)雜度上來看,必然是未來智能汽車的必然選擇。
如下圖所示,OTA技術(shù)也是從萌芽階段、到娛樂系統(tǒng)和互聯(lián)模塊本身再到動力總成和安全系統(tǒng),再到未來可能的汽車的核心運算單元(各個區(qū)塊的域控制器)。

OTA 技術(shù)要求對整車電氣架構(gòu)進(jìn)行大范圍的調(diào)整,因此對原有的架構(gòu)而言存在很大的改革挑戰(zhàn),另外網(wǎng)絡(luò)安全問題也是目前沒辦法立刻推行該項技術(shù)的顧慮因素。
汽車OTA的架構(gòu)和流程
02
OTA主要分為FOTA(Firmware- Over-The-Air,固件在線升級)和SOTA(Software-Over-The-Air,軟件在線升級)兩類。前者是對固件下載安裝鏡像,是一個系統(tǒng)性更新;后者是對部分應(yīng)用層軟件的迭代更新。在汽車電子領(lǐng)域, FOTA 與 SOTA 界限比較模糊,通常將 HU 中的 APP 更新稱為SOTA,將其他 ECU 的更新甚至于所有更新統(tǒng)稱為 OTA。
汽車OTA架構(gòu)主要包含云端服務(wù)器和車輛終端組建兩部分,如下圖所示:
(1)OTA云端服務(wù)器:為車載終端提供OTA服務(wù),主要管理各個軟件供應(yīng)商的原始固件升級軟件。出于安全考慮,需要構(gòu)建一個獨立的子模塊,負(fù)責(zé)OTA服務(wù)平臺的安全,包括密鑰證書管理服務(wù)、數(shù)據(jù)加密服務(wù)、數(shù)字簽名服務(wù)等。
(2)車輛終端OTA組件:對升級包進(jìn)行合法性驗證,適配安全升級流程。
汽車OTA流程主要分為三步:管理和生成更新包、分發(fā)更新包、安裝更新包。具體如下:
(1)管理和生成相關(guān)的更新包文件:云端服務(wù)器是負(fù)責(zé)監(jiān)測整個OTA過程的主要單元,它不僅要確定更新哪些車輛,是否與車輛建立可靠的連接(生成一個可靠的可信通道)并實時掌握消息,然后把固件包或者更新包從軟件庫里面提取出來,確定分發(fā)包的更新順序,管理整個進(jìn)程,并在完成后校驗。
(2)分發(fā)并檢查:服務(wù)器會做加密渠道分發(fā)更新包,而在車輛端有個計算能力強(qiáng)大并有足夠存儲空間的控制器進(jìn)行下載、驗證和解密,相對應(yīng)的,與服務(wù)器也有作業(yè)管理器負(fù)責(zé)報告當(dāng)前狀態(tài)和錯誤信息, 每個更新作業(yè)都有一個用于跟蹤使用情況的作業(yè)ID。
(3)更新和刷新安裝:為了防止車輛刷新時死機(jī),通常整車企業(yè)在決定FOTA前需要做完備的方案,比如通過聯(lián)網(wǎng)模塊(如儀表板、中控臺等)實現(xiàn)對整個更新文件刷入ECU進(jìn)程的監(jiān)控,每一步操作都會監(jiān)控整個機(jī)制是否完整,并且能保證隨時停止和重新寫入。只要對應(yīng)的ECU存在可以運行的導(dǎo)引程序,那就保證了車輛和服務(wù)器對整個過程的控制,并把刷死機(jī)的風(fēng)險降到最低。
完成最后的準(zhǔn)備工作后,ECU將重新啟動,代理和服務(wù)器之間將持續(xù)連接,服務(wù)器可以獲得當(dāng)前更新狀態(tài)的最新信息。
車企在OTA的發(fā)力及標(biāo)準(zhǔn)推進(jìn)
03
汽車企業(yè)都在努力構(gòu)建自己的OTA的架構(gòu)和功能,形成自己的標(biāo)準(zhǔn)。特斯拉在2012年首次使用OTA技術(shù),升級娛樂、自動駕駛、動力、電池等模塊;之后至2018年前后,豐田、大眾、福特、沃爾沃先后采用對娛樂系統(tǒng)、導(dǎo)航等推出OTA在線系統(tǒng)更新,以及在實時車況診斷的基礎(chǔ)上升級為預(yù)警提醒等。
2019年之后年上汽、廣汽、一汽、長安、豐田、大眾、寶馬等海內(nèi)外整車廠紛紛成立軟件部門(公司),發(fā)力智能駕駛數(shù)字化業(yè)務(wù),見下表。
斯拉為代表的多家新造車勢力推出新款智能電動汽車,OTA技術(shù)已在新車型上升級車機(jī)系統(tǒng)方面得到普遍應(yīng)用。比如,特斯拉從 2020 年初至今,共進(jìn)行了19次OTA更新,在所有的車企中升級頻次最高,最新一次是 今年6月通過OTA實施召回,優(yōu)化巡航控制功能。
國內(nèi)新勢力代表蔚來、理想、小鵬等,也通過 OTA 同步推送新功能,提升充電效率,優(yōu)化駕駛輔助,修復(fù)車機(jī)系統(tǒng)BUG等。
未來,隨著汽車智能化程度不斷提升,預(yù)計召回問題中超過50%以上是軟件問題,OTA生態(tài)的構(gòu)建將顯著降低這部分召回成本。咨詢機(jī)構(gòu)IHS曾預(yù)測,汽車制造商從OTA軟件更新中節(jié)省的成本將從2015年的27億美元增長到2022年的350億美元。
從全球范圍來看,各個國家、地區(qū)以及主要的國際性聯(lián)盟,都在嘗試制定OTA標(biāo)淮。2016年12月,由英國和日本作為主席國,成立了專門的汽車信息安全標(biāo)準(zhǔn)任務(wù)組UN Task Force on Cyber security and OTA issues (CS/ OTA),圍繞汽車網(wǎng)絡(luò)安全、數(shù)據(jù)保護(hù)和軟件升級OTA三部分開展國際法規(guī)及標(biāo)準(zhǔn)的制定工作,國際電信聯(lián)盟(ITU—SG17)也全面與參與了該任務(wù)組的相關(guān)工作。中國各行業(yè)專家也在中國汽車技術(shù)研究中心的組織下參與了該任務(wù)組的部分工作,并有相關(guān)國際標(biāo)準(zhǔn)建議提案。
從2017年1月1日起,國標(biāo)《電動汽車遠(yuǎn)程服務(wù)與管理系統(tǒng)技術(shù)規(guī)范》(GB/T 32960.1-2016)規(guī)定,新生產(chǎn)的全部新能源汽車安裝車載終端,通過企業(yè)監(jiān)測平臺對整車及動力電池等關(guān)鍵系統(tǒng)運行安全狀態(tài)進(jìn)行監(jiān)測和管理。按照國家標(biāo)準(zhǔn)公共服務(wù)領(lǐng)域車輛相關(guān)安全狀態(tài)信息要上傳至地方監(jiān)測平臺,從中也會產(chǎn)生OTA需求。
2020年11月,國家市場監(jiān)督總局發(fā)布《關(guān)于進(jìn)一步加強(qiáng)汽車遠(yuǎn)程升級(OTA)技術(shù)召回監(jiān)管的通知》明確指出,車企"采用 OTA 方式對已售車輛開展技術(shù)服務(wù)活動的",要向市監(jiān)總局備案;而"采用OTA方式消除汽車產(chǎn)品缺陷、實施召回的",要制定召回計劃、向市監(jiān)總局備案,并依法履行召回主體責(zé)任。今年(2021年)6月4日,市監(jiān)總局又發(fā)布《汽車遠(yuǎn)程升級 (OTA)技術(shù)召回備案的補(bǔ)充通知》。
OTA有哪些風(fēng)險?
04
很多人對于汽車OTA的認(rèn)知來源于手機(jī)OTA,從技術(shù)特點上來看確實有類似之處,但真正在實施過程中,兩者還是有很大的區(qū)別,特別是安全問題。舉個例子,手機(jī)在進(jìn)行OTA升級時,如果升級不成功,最差的情況不過是手機(jī)變“磚頭”,而汽車情況則大不一樣,稍有不慎就是車損人傷。
在FOTA流程中,主要存在傳輸風(fēng)險和升級包篡改風(fēng)險。終端下載升級包的傳輸流程中,攻擊者可利用網(wǎng)絡(luò)攻擊手段,如中間人攻擊,將篡改偽造的升級包發(fā)送給車載終端,如果終端在升級流程中同時缺少驗證機(jī)制,那么被篡改的升級包即可順利完成升級流程,達(dá)到篡改系統(tǒng)、植入后門等惡意程序的目的。攻擊者還可能對升級包進(jìn)行解包分析,獲取一些可利用的信息,如漏洞補(bǔ)丁等,升級包中關(guān)鍵信息的暴露會增加被攻擊的風(fēng)險。
在一個合適的時間、合適的地點以及車輛合適的狀態(tài)下進(jìn)行升級。這就要求車企制定相應(yīng)的升級策略,以盡可能安全、經(jīng)濟(jì)的方式來開展這項操作。OTA技術(shù)對于整車企業(yè)而言,其實也存在推廣之后承擔(dān)出現(xiàn)問題的風(fēng)險,前文也提過,這是制約整車企業(yè)推動OTA技術(shù)在車輛上應(yīng)用發(fā)展的一大障礙。隨著信息安全技術(shù)的導(dǎo)入,這部分工作將會變成整車企業(yè)與網(wǎng)絡(luò)技術(shù)結(jié)合的發(fā)展。
轉(zhuǎn)載汽車電子相關(guān)文章
轉(zhuǎn)自汽車電子與軟件