T∕NJCESS 006-2026 智能网联汽车关键零部件内生安全检测系统技术规范_第1页
T∕NJCESS 006-2026 智能网联汽车关键零部件内生安全检测系统技术规范_第2页
T∕NJCESS 006-2026 智能网联汽车关键零部件内生安全检测系统技术规范_第3页
T∕NJCESS 006-2026 智能网联汽车关键零部件内生安全检测系统技术规范_第4页
T∕NJCESS 006-2026 智能网联汽车关键零部件内生安全检测系统技术规范_第5页
已阅读5页,还剩16页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

智能网联汽车关键零部件内生安全检测系统技术规范南京市网络空间内生安全协会发布I前言 I Ⅲ 2规范性引用文件 13术语和定义 45技术要求 4 65.3安全性要求 75.4安全保障要求 6.1流程说明 6.3ADAS部件检测流程 96.4T-BOX部件检测流程 6.5网关部件检测流程 1附录 Ⅱ本文件按照GBT1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起本文件的发布机构提请注意,声明符合本文件时,可能涉及到专利CN119071086B《基于内生安全本文件的发布机构对于该专利的真实性、有效性和范围专利授权许可进行谈判。该专利持有人的声明已在本文件的发布机构备案。究中心有限公司、紫金智联(南京)科技有限公司、智己汽车科技有限公司、开沃新能源汽车集团股份有限公司、厦门金龙旅行车有限公司、宇通客车股份有限公司。本文件主要起草人:秦武韬、谢亚文、丁曙光、张亮、刘战伟、王鹏、杨丰毓、卜士洋、杨欣雨、王振凯、李江涛、厉洪瑞、许斯亮、李四伟、徐向敏、羊杰、Ⅲ引言随着汽车产业的智能化与网联化快速发展,智能网联汽车已成为未来出行的重要工具,其集成了先进的传感器技术、车载计算平台、高精度地图、无线通信网络以及人工智能算法等多领域技术,极大地提升了驾驶的便捷性、安全性与舒适性。然而,这一技术革新也伴随着前所未有的安全风险,包括但不限于软件漏洞、数据泄露、恶意攻击及功能失效等,这些风险直接关乎乘客安全、隐私保护及道路交通安全。为了确保智能网联汽车在实际应用中的安全可靠,对关键零部件进行安全风险测试显得尤为重要。关键零部件作为智能网联汽车的“神经中枢”和“执行单元”,其安全性直接关系到整个系统的稳定性和可靠性。因此,制定一套科学、全面、可操作的《智能网联汽车关键零部件内生安全检测系统技术规范》标准,对于规范测试流程、提升测试效率、保障产品安全具有重要意义。本文件旨在通过明确智能网联汽车关键零部件的评估框架、测试内容及测试方法,为汽车制造商、零部件供应商、第三方检测机构以及监管机构提供一个统一的测试基准和指南。旨在通过测试方法,识别并量化潜在的安全风险,促进技术创新与产品迭代,最终推动智能网联汽车行业健康、有序发展。本文件为团体标准,整体内容(包括第5章技术要求、第6章应用流程设计以及附录中的示例)均为推荐性参考,旨在提供技术指南和操作示例。实施单位可根据实际情况灵活采用或调整。1本文件规定了智能网联汽车关键零部件内生安全检测系统技术规范要求及测试方法流术要求。本文件适用于智能网联汽车关键零部件内生安全检测系统的设计、开发和部署。2规范性引用文件的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。道路车辆先进驾驶辅助系统(ADAS)术语及定义可编程控制系统内生安全体系架构智能网联汽车术语和定义T/TAF061-2020车载T-BOX信息安全技术要求和测试方法T/GHDQ87.3-2022车辆控制器信息安全技术要求第3部分:中央网关系统YD/T4223-2023支持拟态防御功能设备的总体技术指南智能网联汽车intelligentandconnectedve2先进驾驶辅助系统advanceddrivingassistancesystem利用安装在车辆上的传感、通信、决策及执行等装置实时监测驾驶员、车辆及其行驶环境,并通过信息和或运动控制等方式辅助驾驶员执行驾驶任务或主动避免/减轻碰撞危害的各类系统的总称。车载终端telematicsbox具备数据输入输出、数据存储、计算处理以及通信等功能,可采集车内相关ECU数据,可发送ECU控制指令,还可集成定位、热点等多种功能的车联网控制单元。汽车网关vehiclegateway用于安全可靠地在车辆内的多个网络间进行数据转发和传输的电子控制单元,也称中央网关。车载信息娱乐系统in-vehicleinfotainment车载信息娱乐系统,融合了信息处理、音视频播放、人机交互、导航通信等功能模块。汽车内部网络的管理和数据交换,是车辆通信的核心组件。动态异构冗余dynamicheterogeneousredundancy通过基于日志的后向验证反馈控制机制和外部强制命令方式,改变攻击的基础条件,使试错式攻击无效。可有效管控目标对象包括已知的未知安全风险和未知的未知安全威胁在内的不确定扰动。功能安全functionalsafety3险降低措施正确执行其功能。网络安全networksecurity对网络环境下存储、传输和处理的信息的保密性、完整性和可用性的保持。因素触发未知漏洞、后门和缺陷导致的网络安全风险。在未授权的情况下访问或破坏系统。全性、可靠性,甚至引发安全事故。潜在的安全隐患或漏洞,可能导致系统的机密性、完整性或可用性受到威胁。用于对比测试的参考对象,具有公认的正确性、稳定性或权威性。在当前测试中需要验证其行为、性能或功能是否符合要求的对象。裁决decision4面对多模输出矢量对比,依据后向验证、多维重构等方式进行裁决和策略制定。4缩略语ADAS:先进驾驶辅助系统(AdvancedDrivingAssistanceSystem)T-BOX:车载终端(TelematicsBox)DHR:动态异构冗余(DynamicHeterogeneousRedundancy)IVI:车载信息娱乐系统(In-VehicleInfotainment)TCP:传输控制协议(TransmissionControlProtocol)HDM:高清晰度多媒体接口(High-DeTSP:远程信息服务提供商(TelematicsServiceProvider)RI:参考部件(ReferenceImplementations)UUT:被测部件(UnitUnderTest)5技术要求5.1概述的规范,不涉及具体测试方法或测试操作规程,其测试应用流程示例另见第6章。智能网联汽车关键零部件内生安全检测系统基于异构冗余的内生安全架构设计,其总体结构如图1所示。系统通过不同功能层级间的协同交互,实现从物理环境模拟到安全裁决分析的全过程检测。首先,基础资源层作为系统的物理底座,整合了高精度供电、信号仿真及物理接口,为被测对象构建起模拟真实的装车运行环境。在此基础上,冗余执行层构建了核心检测空间。该层通过将被测零部件与多个实现异构但功能等价的参考部件并置于相同的激励条件下,将单一的部件运行转化为可观测、可比对的并行执行序列。接着,系统进入核心的裁决分析层。该层通过一致性裁决引擎对执行层输出的多路数据进行实时汇聚与逻辑比对,当识别到输出分歧时,自动触发漏洞定位工具集,对被测部件的潜在内生安全缺陷进行深层溯源。最后,管理应用层实现对上述过程的闭环管控。通过集成知识库支撑,该层负责自动化测试任务的编排调度、检测数据的统一管理以及最终安全评价报告的生成。 基于拟态架构的智能网联汽车关键零部件安全检测系基于拟态架构的智能网联汽车关键零部件安全检测系(测试台架、测试机柜、操作终端、CAN、串口、以太网等转接工具以及域控网关智能网联汽车关键零部件内生安全检测系统,其核心构成包括标准部件与被测部件(统称为部件)、知识库(涵盖测试用例库、预案库)、裁决策略和漏洞定位工具集。系统能够及核心部件软硬件代码处于难以透视的“黑盒”状态时,依托DHR理论,致力于构建一种不依赖于既有先验知识的新型安全能力。此能力旨在针对诸如T-BOX、ADAS及网关等关键零部件,实现安全风险的精准检测与定位。图1中所示的T-BOX、IVI、ADAS、域控制器、网关等模块,并非外部被测对象,而是作为系统内部构建的冗余对比通道,属于测试系统中的测试仪表组成部分。系统通过在这些多样异构设备上同时执行同一输入任务,在保持输入一致、架构差异的基础上,采集各执行路径的响应结果,并交由裁决策略进行差异分析。这种“同输入、异构执行、差异裁决”和异常定位。图1为检测系统总体架构示意图,主要展示非同源异构执行体的物理部署与基本连接关系。其逻辑模块的详细部署与调用关系参见图3。接和调度,协同构成一体化的“基础硬件平台+冗余执行平台+裁决定位工具集”的三层结构,实现智能网联汽车关键部件的深度安全检测能力。图2为智能网联汽车关键零部件内生安全检测系统硬件连接示意,主要针对车载关键零部件的CAN接口和以太网接口进行数据获取解析,经数据时间同步后接入基于风险检测对比系统,利用系统知识库和对比裁决策略,实现车载待测零部件的风险检测与定位。5.2功能要求检测系统应具备针对ADAS、T-BOX、车载网关等智能网联汽车关键零部件的全面内生安全检测能力,支持黑盒测试条件下对功能安全和网络安全风险的识别与评估。7小安全风险组件范围。新并保持完整性。测试用例设计具有足够的广度和深度,全面覆盖关键零部件可能面临的功能安全威胁(如功能失效、逻辑错误)和网络安全威胁(如数据泄露、恶意注入、远程攻击等)。5.4安全保障要求单次裁决:基于执行体对比异常判定,直接输出单次异常结果;迭代裁决:在设定时间窗口内,当单次异常次数超过阈值N时,判定待测件异常;MN逻辑裁决:基于多个输入条件,只有当至少M个条件满足时才判定异常成立。系统支持预案库的扩展,能够添加新的裁决预案以覆盖更多场景。基于多数一致性思想的裁决框架及其数学模型参见附录B。6系统应用流程6.1流程说明本章内容为本技术规范所定义的安全检测系统在关键零部件安全评估中的典型应用示6.2检测系统执行流程发现与定位用例输入标准化测试部件池测试结果汇总分析介问题异常初步定位基于上轮结果的测试优化调整测试用例库自动化测试预案库被测部件结果用例分发测试循环输入代理比对输出入智能网联汽车关键零部件内生安全检测系统的具体执行流程如图3所示。系统通过多异a)分析待测部件,明确其主要功能、输入输出接口特性,系统完成初始配置,包括标b)系统通过统一输入代理模块,将标准化测试输入同步分发至待测部件与标准部件(如c)系统依据预设测试预案及比对结果,可自动选择后续测试用例及对应标准件。若测试用例1对比结果正常,则进入用例2测试;如出现偏差,则调度定位类用例,初步确定问法等记录入库,以备审计。d)系统支持循环迭代测试机制,直至全部用例执行完成。对比结果可汇总形成数据差异分析报告,用于辅助漏洞或缺陷的识别与定位。6.3ADAS部件检测流程ADASADAS标准测试用例库车距车速决策内生安全威胁感知测试平台功能安全同络安全硬件平台决策信息关键着数和在进行ADAS部件检测时,其硬件连接拓扑参考见图4。在完成环境搭建后,通过图5所示的检测对比流程,系统对被测ADAS部件生成的控制指令或感知数据进行一致性判定。典型应用场景下的检测流程如下:a)系统支持构建针对ADAS功能特性的标准测试用例库,用于对比验证感知、决策及控制环节的内生安全表现;b)以自适应巡航功能为例,系统可加载相应测试项作为输入,对车距、车速及决策信息执行内生安全裁决;通过比对被测部件与标准部件的输出结果,系统可在设定的安全范围内生成分级评价数据;T/NJCESS006—2026c)当比对结果显示车距或速度超出安全阈值时,系统可自动调度与自适应巡航相关的子测试项,对输入参数进行下一轮裁决;若检测到标准部件输出存在异常,系统可从部件池中调用其他标准件加入对比;测试人员亦可在此阶段根据中间结果人工介入调整流程;d)系统完成全部测试用例后,可自动生成综合比对报告,呈现ADAS各功能模块的安全一致性与差异性结果,为后续分析与验证提供数据支持。6.4T-BOX部件检测流程人工分析一步定对被测试项初步分析,选择测试用例和参考部件,输入代理基于上轮结果的优化调整-用例调度部件调度定位自动化分析需要进TB针对T-BOX部件的安全性检测,测试环境的硬件连接架构如图6所示。检测系统通过模拟云端及车辆总线信号,结合图7描述的安全检测流程,对T-BOX在异构冗余架构下的响应结果进行裁决。具体应用流程如下:a)系统支持构建针对T-BOX功能特性的标准测试用例库,可从部件池中选取不同品牌或型号的T-BOX作为标准件与被测件,用于多源对比测试;b)系统可通过输入代理模块加载并分发特定类别的用例,例如日志数据安全类测试,统一触发各T-BOX设备执行响应操作并采集输出日志信息;定位提供依据。6.5网关部件检测流程信息娱乐系统信息娱乐系统底盘域待测网关以太网报文ID一致性报文丢帧率阈值响应时间比对人工多样化验证测试结果汇总分析基于结果优化关联其他用例漏洞/缺陷发现与定位部件调度用例调度反馈调度池结果车载网关作为内外网交互的核心,其检测环境硬件连接拓扑见图8。在开展网关安全检测时,应遵循图9所示的检测对比流程,通过对多路径转发报文的多数一致性裁决,评估其内生安全防护能力。具体流程如下:a)系统支持构建针对车载网关的标准用例库,覆盖协议转发、报文一致性、数据传输等关键功能,可通过输入代理加载测试用例,并自动完成测试环境初始化;b)系统可配置多种输入源与连接模式,例如通过CAN协议将网关连接至ADAS子域,实现多域数据转发环境构建;c)在测试执行阶段,系统可同时接入待测网关与多款参考商用网关,形成多实例并行d)系统执行对比测试任务,包括对ADAS输入的CAN报文进行协议字段(如报文ID)一致性比对及报文丢帧率分析;e)若系统检测到异常丢帧率或字段偏差,可自动将结果反馈至调度模块,联动触发数据采集相关用例,进一步识别异常原因是否源自协议转发机制或数据采集过程;f)测试流程结束后,系统可自动生成检测报告,呈现网关各项比对指标结果及相关分析信息,为后续研判和系统优化提供数据支撑。13附录A(资料性)随机目的地址模糊攻击系统具备如下能力:1)能够接收被攻击ADAS在CAN总线模糊攻击状态下输出的感知决策信2)能够评价被攻击ADAS在CAN总线模糊攻击状态下的系统响应及感知决策数据输出有无,及输出数据的实时性和准确性。环境要求:道路要求:2)无。车辆要求:3)无。环境准备:4)完成ADAS标准件、ADAS被测件在测试环境内的安装标定,完成ADAS常。不大于20m/s,采集获取自车前方的视频;步骤2:以视频再录制方式,将采集的视频数据灌注给各ADAS摄像头,并记录当前数据注入的时间戳;步骤3:构造随机目的地址(CAN报文ID)的总线攻击报文,通过ADAS与车身连接的CAN线注入ADAS的CAN总线对CAN总线进行随机模糊攻击。例如将报文ID设置为随机、报文DLC设置【1122334455667788】、报文发送频率为10ms;步骤4:接收各ADAS的感知障碍物信息和距离碰撞时间信息,包括障碍物纵向y坐标及距离碰撞时间值;步骤5:比较系统接收ADAS标准件和各ADAS被测件感知障碍物信息偏ADAS功能一致性评价结果。输出该测试项ADAS功能一致性评价结果。A.2T-BOX测试用例示例1)能够接收各T-BOX设备在CAN总线模糊攻击状态下上报的整车数据(车速、SOC)、电机数据(电机转速)、室内温度、左转右转灯状态;2)能够接收各T-BOX设备在CAN总线模糊攻击状态下下发的车辆控制数据(供电控制、车门控制、灯光控制、空调控制等);3)能够评价各T-BOX设备在CAN总线模糊攻击状态下的系统响应及整车数和准确性。1)各T-BOX设备支持与TSP系统连接;2)各T-BOX设备终端需与TSP云平台连接并注册鉴权成功;3)各T-BOX设备需适配TSP平台车辆控制指令协议;4)各T-BOX设备车辆数据上报端能够成功接入本系统;5)各T-BOX设备车辆控制数据下发端能够成功接入本系统;6)完成T-BOX设备威胁测试环境搭建,各系统运行正常。等信息并注入各T-BOX设备;车门控制、灯光控制和空调控制指令;步骤3:在掌握各T-BOX设备与车身CAN通信dbFDNet设备以并联的方式接入各T-BOX设备与车身连接的CAN线,建立相关上位机与各T-BOX设备的CAN通信;步骤4:通过上位机加载对应T-BOX设备与车身C入该信号位中,报文DLC设置为8,报文发送频率设为10ms,随后进行dbc模拟数据发送;步骤5:在各T-BOX设备车辆数据上报端接收设备输出的整车数据(车速、SOC)、电机数据(电机转速)、室内温度、左转右转灯状态;制、车门控制、灯光控制、空调控制等;步骤7:比较系统接收T-BOX标准件和各T-BOX被测件

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论