
摘要:電子后視鏡相對于傳統后視鏡在智能網聯汽車上的優勢使其逐漸替代傳統后視鏡。同時,電子后視鏡的出現也意味著在其網絡通信、系統安全、數據安全等方面實施攻擊的可能性也變大了。以電子后視鏡安全測試為例,從功能安全測試、模糊測試和滲透測試等方面進行評估,分析其存在的安全問題并提出對應防御措施,旨在為電子后視鏡的設計和安全測試提供參考,推動智能網聯汽車智能化安全發展。
汽車后視鏡作為歷史最悠久的汽車零部件之一,被譽為駕駛員的另一雙眼睛,已經存在百年之久,不過它并不是跟隨著汽車一起誕生的。后視鏡的概念最初是由英國傳奇女車手Dorothy Levitt 提出的,她在1906 年出版的The woman and the car 中提出了利用鏡子來查看車輛后方道路狀況的構想,但當時汽車后視鏡的概念并不為人們所認可。在1911 年的第一屆印地500 汽車大獎賽上,美國Marmon 公司的工程師兼賽車手Ray Harroun 在他的賽車上首創性地安裝了一個用鏡子改裝的后視裝備。由于早期的汽車并未普及,后視鏡并未得到大規模運用。直到1921 年,Elmer Berger 申請了一項名為“COPSPOTTER”的汽車后視鏡專利,標志著汽車后視鏡的正式問世[1]。發展到今天,后視鏡已經成了汽車必不可少的零部件。
隨著汽車向電動化、智能化方向發展,更多電子化、智能化的零部件開始替代傳統零部件。由于傳統后視鏡存在視線盲區、風阻較大和極端天氣視線不好等諸多缺點,電子后視鏡(camera monitor system,CMS)開始替代傳統后視鏡在智能網聯汽車上出現在公眾視線。2008年戴勒姆-奔馳公司啟動電子后視鏡項目,2011 年,寶馬、奧迪啟動電子后視鏡的項目研發。2018 年9 月,奧迪在舊金山發布了第一款純電動車——奧迪e-tron,是首款裝備在電子車外后視鏡技術的車型[2]。目前歐洲及日本市場除了奧迪e-tron 和雷克薩斯ES 車型外,還有不少廠家在量產車型上裝配電子后視鏡,包括本田e、沃爾沃、奔馳Actors 重卡等。從國內來看,吉利路特斯和北汽魔方是國內首批量產搭載電子外后視鏡的車型。此外,小鵬、威馬和廣汽埃安等國內諸多搭載CMS 的新能源車型將陸續推出。作為新興的汽車零部件,電子后視鏡可能會存在系統死機、顯示藍屏、電流干擾和網絡安全等問題,其中面臨的車內網絡、固件、系統安全等安全問題尤為重要。
電子后視鏡主要構成有高清攝像頭、顯示屏以及相關的微控制器等。
高清攝像頭通常由傳感器和圖像處理器構成,攝像頭傳感器采集視頻信號,通過圖像處理器處理成數字信號后通過GMSL、APIX 和FPD Link 等視頻數據協議傳輸到系統控制器,同時部分高清攝像頭還具備加熱模塊,防止起霧或者結冰,影響攝像頭的成像效果。
系統控制器對接收到的數據進行處理,比如攝像頭采集的圖像會產生畸變,須對圖像數據畸變進行矯正處理。圖像數據處理好以后再通過GMSL 和FPD Link 等協議傳輸到顯示屏。顯示屏通常由顯示面板、觸控面板、圖像處理器及微控制器等組成。圖像處理器將系統處理器處理好的圖像數據在顯示器上顯示出來,觸控面板主要控制按鍵有調整攝像頭方向、顯示屏亮度等功能。
系統控制器通常包括微控制器、調試接口、車載網絡接口和數據存儲器等,調試接口通過UART、JTAG 等接口協議與外部調試設備連接,用于向芯片燒寫程序和調試程序系統。數據接口用于存儲和讀取數據。車載網絡接口通過CAN、車載以太網等協議經過網關與其他汽車零部件進行數據傳輸,協同工作。電子后視鏡的結構如圖1 所示。

圖1 電子后視鏡結構
相對于傳統的后視鏡,電子后視鏡在車輛整體風阻、視線盲區、惡劣天氣環境以及夜晚視線等方面有著巨大的優勢。以奧迪e-tron 車型為例,選裝電子后視鏡版本的風阻系數從傳統后視鏡版本的0.28 cd 降至0.27 cd,降低了3.5%。更低的風阻可以有效降低高速行駛下的風噪,并且進一步降低汽車能耗,對新能源智能網聯汽車車型尤為重要。
相對于傳統后視鏡,電子后視鏡盡管有諸多的優勢,解決了傳統后視鏡的諸多缺點,但是電子后視鏡的引入使更多的網絡接口、數據接口和調試接口等軟件和硬件接口暴露在網絡中,擴大了汽車軟件和硬件的攻擊面,可能成為攻擊者的重要攻擊途徑,為行車安全帶來隱患。根據電子后視鏡的構成,它面臨的安全風險主要有硬件安全風險、數據安全風險、系統安全風險以及通信安全風險等,部分安全風險見表1。
表1 電子后視鏡安全風險

在智能網聯汽車技術飛速發展的同時各個國家網絡安全機構高度重視車聯網安全,先后出臺各種法規和標準[3],針對電子后視鏡的相關法規在2016 年之后也相繼提出,詳見表2。2016 年8 月,聯合國歐洲經濟委員會ECE R46《關于間接視野裝置及安裝間接視野裝置車輛認證的統一規定》更新了第六版,允許汽車搭載電子后視鏡系統代替傳統玻璃后視鏡上路行駛。日本作為UE/ECE成員國,在2017 年6 月采用了歐洲ECE R46 的標準,允許搭載電子后視鏡的汽車量產。我國對汽車電子后視鏡的技術標準非常嚴格,GB 15084—2022《機動車輛 間接視野裝置 性能和安裝要求》規定常規玻璃材質外后視鏡屬必裝項目,長期以來,禁止使用汽車電子后視鏡。2022 年12 月,工業和信息化部正式發布GB 15084—2022《機動車輛 間接視野裝置 性能和安裝要求》,搭載電子后視鏡的乘用車和商用車從2023 年7 月1 日起均可以在中國正式合法量產上路。
表2 電子后視鏡相關法規和標準

以上規定了電子后視鏡的使用法規和標準,道路車輛及其零部件和接口的網絡安全要求則是由ISO 21434/SAE《道路車輛——汽車網絡安全工程》規定的,也是本測試的主要依據來源,對零部件系統開展安全功能驗證、滲透測試、模糊測試等。
任何新產品的開發都存在一定的缺陷,其安全功能測試和驗證往往是安全測試的第一個步驟,驗證軟硬件產品是否符合安全需求的定義、安裝在系統內的保護機制能否在實際應用過程中對系統進行保護、功能安全要求和技術安全要求是否正確實施,使之不被非法入侵,不能被獲取到敏感信息(表3)。CMS 的安全功能測試通常驗證加密模塊是否符合行業通用標準、是否對個人信息等安全信息進行安全存儲以及能否實施安全更新等。
表3 電子后視鏡部分功能測試

安全功能測試主要驗證出廠的安全功能是否防護有效。在某CMS 測試過程中并未發現異常的安全功能項,以boot 安全啟動完整性校驗為例子,其功能安全校驗步驟如圖2 所示。

圖2 boot 安全啟動完整性校驗
模糊測試(fuzzing)是一種軟件測試技術,其核心思想是將自動或半自動地生成隨機數據輸入到一個程序中,并監視程序異常,以發現可能的程序錯誤。根據測試者對被測協議的了解,車聯網網絡協議的模糊測試可分為3種:黑盒測試、灰盒測試以及白盒測試[4]。
針對CAN 總線的模糊測試攻擊指的是通過采集到的CAN 總線協議數據,構建一系列隨機、無效或非預期的符合CAN 報文格式的數據,將這些報文發送至目標總線上,以達到目標總線出現非預期的行為。本節以CAN 總線模糊測試示例,對某電子后視鏡進行模糊測試(表4)。本測試案例并不知道其CAN 通信協議的通信矩陣,所以該模糊測試為黑盒測試,測試步驟如圖3 所示。
表4 電子后視鏡部分模糊測試項


圖3 模糊測試步驟
滲透測試(penetration testing)是模擬黑客的一種攻擊手法,是判斷網絡防御機制是否按照預期正常運行的一種機制。通過一定的技術手段在不同的位置(如以太網、CAN 總線等)對目標或系統進行漏洞檢測,突破系統的安全防護手段,評估漏洞可能造成的實際影響。滲透測試利用被測試目標系統架構中存在的漏洞,結合網絡安全計劃,將漏洞報告給被測試方,對漏洞進行修改,以保證車輛在投入市場后不被黑客利用,幫助駕駛者降低出現危險的概率。與模糊測試一樣,根據對被測試目標的了解程度,滲透測試也可以分為黑盒測試、灰盒測試和白盒測試。針對電子后視鏡的部分滲透測試項目見表5。
表5 電子后視鏡部分滲透測試項

2.3.1 針對CAN 總線攻擊
由于滲透測試的復雜性往往需要結合其他測試進行綜合測試,針對不同對象的攻擊方法、攻擊路徑并不相同,所以一般滲透測試并沒有固定的測試步驟。模糊測試攻擊不需要了解攻擊對象本身的數據特點(如CAN 報文的某一數據位所表示的意義),只需要構建符合CAN 報文格式的數據,因此可以通過模糊攻擊挖掘系統的潛在漏洞。
本節列出了針對CAN 總線的兩個滲透示例,一個為CAN 總線DoS 攻擊,另一個為針對CAN 總線的數據重放攻擊。針對某電子后視鏡的CAN 總線滲透就結合了CAN總線的模糊測試過程。通過采集CAN 總線的數據,自動化分析數據協議,根據分析協議的結果分析CAN 協議的類型。
圖4 所示的CAN 總線的DoS 攻擊和重放攻擊步驟中,①~④為CAN 總線DoS 攻擊步驟,通過分析出的CAN協議類型構建并發送ID 為0 的符合CAN 報文格式的高仲裁數據,占用總線通道80%以上,持續時間1 min,執行CAN 總線ECU DOS 攻擊。通過發送ID 為0 的高仲裁數據之后,發現該電子后視鏡顯示屏為藍屏,設備無法正常通信且無法正常工作。

圖4 CAN 總線的DoS 攻擊和重放攻擊步驟
圖4 中⑤~⑦為CAN 總線重放攻擊步驟,通過保存采集的CAN 總線數據,對采集的CAN 總線數據進行重放,電子顯示屏在攝像頭檢測到車輛的情況下出現后車預警。
車載CAN 總線在設計時充分考慮了汽車通信嚴苛的性能需求,因其可靠性和靈活性成了目前使用最廣泛的車載總線協議。CAN 總線為基于ID 的仲裁機制,即CAN ID 決定了CAN 數據幀的傳輸優先級,數據幀CAN ID 越小,其傳輸的優先級越高,稱為高仲裁ID。CAN 總線缺乏數據完整性校驗,接收數據的節點并未校驗數據的完整性車載。CAN 總線的DoS 攻擊正是基于CAN 總線的缺陷,通過構造高優先級的數據幀并不斷發送到CAN總線造成的。
由于CAN 總線沒有源標識符字段、目的標識符字段,任何惡意節點都可以偽裝成合法節點發送報文,缺乏身份認證機制。鑒于數據傳輸的實時性,并未對CAN 總線協議進行加密。缺乏加密機制,使攻擊者可以監聽并獲取總線數據。由于CAN 總線的身份認證和加密機制存在缺陷,重放攻擊便具備了實施的條件。
由于車載CAN 總線設計時并未充分考慮其安全性,在攻擊手段不斷豐富的今天,使上述對CAN 總線的攻擊容易實現。針對CMS 的CAN 總線進行攻擊只是車載CAN 協議的一個縮影,應當重視車載CAN 總線整體面臨的安全風險。基于上述CAN 總線面臨的風險,可以從CAN 總線安全認證、CAN 總線數據進行輕量級加密和入侵檢測等方面進行防護。
高速CAN 總線的數據傳輸速率僅為500 Kbit/s,數據載荷長度最高只有64 bit[5-6],限制了CAN 總線協議訪問控制、通信內容加密以及身份認證等功能。同時,隨著智能網聯汽車的智能化、電動化和自動駕駛技術的發展,車內網絡對數據傳輸的網絡帶寬需求持續上升,CAN 總線不能滿足智能網聯汽車中高清攝像頭、激光雷達等高帶寬數據的傳輸要求。車載以太網可以達到1 Gbit/s 甚至更高的網絡帶寬,逐漸受到新能源智能網聯汽車的青睞,高帶寬也為身份認證、入侵檢測等安全防護提供了可能性。郭輝等[7]提出了基于國密算法的兩階段信任鏈車載以太網控制器身份認證方法,占用資源較低的同時滿足了車載以太網控制器身份認證性能和安全兩方面的需求。
2.3.2 存儲芯片固件安全
固件(firmware)是嵌入硬件設備中的系統軟件,是硬件的心臟,是支撐硬件安全穩定運行的重要保障。以前固件在生產過程被寫入硬件固化,后期無法修改。隨著技術的發展,固件可以寫進存儲芯片,方便對硬件系統的更新。本示例針對某CMS 存儲芯片固件安全的測試主要從固件是否可以提取、是否防逆向以及數據是否明文存儲等方面進行測試。測試步驟如圖5 所示。

圖5 CMS 固件安全測試步驟
在本示例中,該CMS 固件未作特殊加固,可通過拆取EMMC 芯片提取固件并解析出系統文件,利用自動化掃描工具對該CMS 固件進行掃描發現其中存在部分敏感明文數據且固件防逆向檢測存在異常。
固件直接與底層硬件交互,擁有非常高的權限,所以固件安全在物聯網安全和車聯網安全等領域扮演著重要角色。針對固件安全的防御中,對固件進行加密處理是首要的,可提高固件提取的難度,降低提取固件后的攻擊可能性。在物理層可以隱藏、抹除和封死調試接口。固件代碼可以發揮各種語言優勢,混合C、JAVA、Python、匯編等不同類型的代碼,在完成設備各項功能的同時阻礙后期反編譯工作的進行。鑒于將傳統安全機制應用于固件程序,對固件程序組件權限和內存地址空間實行分離機制[8]。同時,應對敏感信息進行加密處理。由于固件普遍存在安全漏洞,需要構建高效的漏洞檢測方法進行漏洞檢測以及建立可信的防御架構對固件漏洞進行保護。
作為新興汽車零部件的電子后視鏡,由于在風阻、夜晚和雨天的視野以及視線盲區等方面存在優勢,得到了新能源智能網聯汽車的青睞。未來,更多的智能網聯汽車會裝配電子后視鏡,但是電子后視鏡在普及過程中會出現很多網絡、系統以及功能等安全問題。目前還沒有專門針對電子后視鏡的網絡安全測試案例以及測試規范依據,本文基于某電子后視鏡的安全測試,從功能安全測試、模糊測試和滲透測試3 個方面介紹了所采取的測試方法、測試步驟,以及出現的安全隱患并提出了相應防御措施,為電子后視鏡的安全測試和安全設計提供了參考,為未來智能網聯汽車構建以高清攝像頭+5G+雷達+AI 為核心的智能駕駛生態安全賦能。
參考文獻
[1]魏文淵,趙鵬超,張博,等.關于虛擬后視鏡在汽車產業應用前景的分析[J].時代汽車,2021(12):38-40.
[2]喀晶元.奧迪電子車外后視鏡技術與應用[J].汽車與駕駛維修(維修版),2020(5):18-19.
[3]陳姿霖,王遠波,美少楠.淺談ECE R155法規對車輛網絡安全的準入要求[J].汽車電器,2022,408(8):65-66.
[4]LIANG H, PEI X, JIA X, et al.Fuzzing: state of the art[J].IEEE transactions on reliability,2018,67(3): 1199-1218.
[5]李霞,杜文龍,王文揚,等.基于滲透測試的車聯網通信安全與防范措施[J].現代制造技術與裝備,2019,271(6):221-222.
[6]呼布欽,秦貴和,劉穎,等.下一代汽車網絡:車載以太網技術現狀與發展[J].計算機工程與應用,2016,52(24):29-36.
[7]郭輝,羅勇,郭曉潞.基于國密算法的車載以太網控制器身份認證方法[J].網絡與信息安全學報,2022,8(6):20-28.
[8]楊毅宇,周威,趙尚儒,等.物聯網安全研究綜述:威脅、檢測與防御[J].通信學報,2021,42(8):188-205.