设备信任

对等 Android SDV 虚拟机的身份验证流程中的一个基本步骤是确定该对等虚拟机是否在可信设备上运行。只有在可信设备上运行经过验证的软件的虚拟机才能加入 SDV 安全网格。如需详细了解对等软件验证流程,请参阅 DICE 的 SDV 配置文件

对于设备信任,Android SDV 定义了两个具有不同权限的独特授权方:

  • 分配设备信任:只有 OEM 具有此权限。

  • 定义一组设备,这些设备的虚拟机构成车辆的 SDV 安全网格。 OEM 必须分配和控制访问权限;更换部件的人员拥有此权限。

以下部分详细介绍了网状网络设备成员资格和设备信任。

uds_pubs 文件

设备通过各自的唯一设备机密 (UDS) 公钥进行明确标识。

当 Android SDV 虚拟机加入 SDV 安全网格时,从概念上讲,运行该虚拟机的设备已加入 SDV 安全网格。

uds_pubs 文件包含所有符合加入 SDV 安全网状网络条件的设备的 UDS 公钥。此文件是在出厂配置流程中创建的,并在部件更换流程中更新。 此文件位于 vvmtruststore 分区中。

列入此列表并不意味着信任。设备必须满足以下两个条件,才能加入 SDV 安全网状网络:

  • UDS 公钥(或多个公钥)必须采用 uds_pubs 格式。
  • 必须是可信设备。

设备信任方法

如需让 Android SDV 虚拟机信任运行对等 Android SDV 虚拟机的设备,可以使用以下两种方法:

  • 设备携带 UDS 证书。这是首选方法。
  • 在出厂配置流程中,设备会永久绑定在一起。这由 VVMFactoryTrust 表示。如果无法在车辆组装线上(或之前)向设备提供 UDS 证书,原始设备制造商 (OEM) 可以使用此替代方法。

UDS 证书

对等 Android SDV 虚拟机可以为其 UDS 公钥提供 UDS 证书

UDS 根配置授权机构的公钥(用作设备身份验证的最终信任锚点)在 vvmconfig 文件中定义。

虚拟机的自有 UDS 证书存储在 vvmtruststore 分区中的 uds_certs 文件中。

必须支持此设备信任方法。

使用 VVMFactoryTrust 将设备绑定在一起

一起配置的设备可以永久绑定,从而创建一个不依赖于 UDS 证书的可信群组。这样就不需要关联的公钥基础设施来生成这些证书。这种固有信任仅限于该群组。因此,如果此绑定组中的任何设备被替换,则整个组的已建立信任关系将被撤消。

这种永久性绑定是通过 VVMFactoryTrust 实现的,它是存储在一次性可编程 (OTP) 内存中的 uds_pubs 文件的哈希。

更具体地说,它是一个 32 字节的值,用于存储在配置期间 uds_pubs 的 SHA256。该值会作为内核参数传递给 Android SDV。如果存储的 VVMFactoryTrust 与 uds_pubs 的哈希匹配,则由这些 UDS 公钥标识的设备是受信任的。

为确保仅有权执行部件更换的授权方不会获得分配设备信任的权限,他们应仅收到具有无法写入的 VVMFactoryTrust 的设备。如果不采取此预防措施,维修技师可能会在更换整个车辆设备期间混用正品设备和非正品设备。

对这种硬件信任方法的支持是可选的,只有在无法在车辆装配线上(或之前)预配 UDS 证书时才应实现。