Фундаментальным шагом в процессе аутентификации виртуальной машины Android SDV является определение того, работает ли эта виртуальная машина на доверенном устройстве. Только виртуальные машины, работающие с проверенным программным обеспечением на доверенных устройствах, могут присоединиться к защищенной сети SDV. Подробную информацию о процессе проверки программного обеспечения на стороне партнера см. в профиле SDV для DICE .
В целях обеспечения доверия к устройству Android SDV определяет два отдельных органа с разными полномочиями:
Назначить устройство для обеспечения доверия: эти полномочия принадлежат только производителю оборудования.
Определите набор устройств, виртуальные машины которых образуют защищенную сеть SDV в транспортном средстве. Производитель оборудования должен назначать и контролировать доступ; персонал, осуществляющий замену деталей, обладает этими полномочиями.
В следующих разделах подробно описаны вопросы членства в сети устройств и доверия к устройствам.
файл uds_pubs
Устройства однозначно идентифицируются с помощью соответствующих уникальных открытых ключей секретного кода устройства (UDS) .
Когда виртуальная машина Android SDV присоединяется к защищенной сети SDV, мы концептуально говорим, что устройство, на котором работает эта виртуальная машина, присоединилось к защищенной сети SDV.
Файл uds_pubs содержит открытые ключи UDS всех устройств, которые могут быть подключены к защищенной сети SDV. Этот файл создается в процессе заводской настройки и обновляется в процессе замены компонентов . Файл находится в разделе vvmtruststore .
Включение в этот список не подразумевает доверия. Для того чтобы устройство присоединилось к защищенной сети SDV, должны быть выполнены два условия:
- Открытый ключ (или ключи) UDS должен находиться в
uds_pubs. - Это должно быть надежное устройство.
методы обеспечения доверия к устройствам
Для того чтобы виртуальная машина Android SDV могла доверять устройству, на котором запущена другая виртуальная машина Android SDV, существует два метода:
- Устройство имеет сертификаты UDS. Это предпочтительный способ.
- В процессе заводской настройки устройства постоянно связаны друг с другом. Это выражается в параметре VVMFactoryTrust. Это альтернативный метод, который могут использовать производители оригинального оборудования (OEM), когда технически невозможно предоставить сертификаты UDS устройствам на (или до) сборочной линии автомобиля.
Сертификаты UDS
Параллельная виртуальная машина Android SDV может предоставить сертификат UDS для своего открытого ключа UDS.
Открытый ключ корневого центра управления доступом UDS, который служит высшим якорем доверия для аутентификации устройства, определяется в файле vvmconfig .
Собственные UDS-сертификаты виртуальной машины хранятся в файле uds_certs в разделе vvmtruststore .
Поддержка данного метода доверия к устройству является обязательной.
Объедините устройства с помощью VVMFactoryTrust.
Устройства, объединенные в одну группу, могут быть связаны навсегда, создавая доверенную группу, которая не зависит от сертификатов UDS. Это устраняет необходимость в соответствующей инфраструктуре открытых ключей для генерации этих сертификатов. Это присущее доверие является специфическим для данной группы. Следовательно, если какое-либо устройство в этой связанной группе будет заменено, установленное доверие для всей группы будет аннулировано.
Эта постоянная привязка достигается с помощью VVMFactoryTrust, который представляет собой хеш файла uds_pubs , хранящийся в однократно программируемой (OTP) памяти.
Более конкретно, это 32-байтовое значение, хранящее хеш SHA256 объекта uds_pubs в том виде, в котором он был во время инициализации. Это значение передается в Android SDV в качестве параметра ядра . Если сохраненное значение VVMFactoryTrust совпадает с хешем uds_pubs , устройства, идентифицированные этими открытыми ключами UDS, считаются доверенными.
Чтобы гарантировать, что лица, уполномоченные выполнять только замену деталей, также не получат права назначать доверенные устройства, им следует принимать только устройства с не подлежащим изменению доверенным именем VVMFactoryTrust. Без этой меры предосторожности техник автосервиса может смешивать подлинные и поддельные устройства при полной замене всех компонентов автомобиля.
Поддержка этого метода аппаратного доверия является необязательной и должна быть реализована только в том случае, если предоставление сертификатов UDS на сборочной линии автомобиля (или до нее) невозможно.