Device Trust

Une étape fondamentale du processus d'authentification d'une VM Android SDV homologue consiste à déterminer si cette VM homologue s'exécute sur un appareil approuvé. Seules les VM exécutant des logiciels vérifiés sur des appareils approuvés peuvent rejoindre le maillage sécurisé SDV. Pour en savoir plus sur le processus de validation des logiciels homologues, consultez le profil SDV pour DICE.

Pour la confiance des appareils, Android SDV définit deux autorités distinctes avec des pouvoirs différents :

  • Attribuer la confiance des appareils : seule l'OEM dispose de cette autorité.

  • Définir l'ensemble des appareils dont les VM constituent le maillage sécurisé SDV d'un véhicule. L'OEM doit attribuer et contrôler l'accès. Le personnel qui remplace des pièces dispose de cette autorité.

Les sections suivantes décrivent les détails de l'appartenance des appareils au maillage et de la confiance des appareils.

Fichier uds_pubs

Les appareils sont identifiés de manière non ambiguë par leurs clés publiques de secret d'appareil unique (UDS) respectives.

Lorsqu'une VM Android SDV rejoint le maillage sécurisé SDV, nous disons conceptuellement que l'appareil sur lequel cette VM s'exécute a rejoint le maillage sécurisé SDV.

Le fichier uds_pubs contient les clés publiques UDS de tous les appareils éligibles pour rejoindre le maillage sécurisé SDV. Ce fichier est créé dans le flux de provisionnement en usine et mis à jour dans le flux de remplacement des pièces. Ce fichier se trouve dans la vvmtruststore partition.

L'inclusion dans cette liste n'implique pas la confiance. Pour qu'un appareil rejoigne le maillage sécurisé SDV, deux conditions doivent être remplies :

  • La ou les clés publiques UDS doivent se trouver dans uds_pubs.
  • L'appareil doit être approuvé.

Méthodes de confiance des appareils

Pour qu'une VM Android SDV approuve un appareil sur lequel une VM Android SDV homologue s'exécute, deux méthodes sont possibles :

  • L'appareil contient des certificats UDS. (méthode recommandée)
  • Les appareils sont liés de manière permanente les uns aux autres lors du flux de provisionnement en usine. Cela est exprimé par VVMFactoryTrust. Il s'agit de la méthode alternative que les OEM peuvent utiliser lorsqu'il n'est pas techniquement possible de fournir des certificats UDS aux appareils sur la chaîne de montage des véhicules (ou avant).

Certificats UDS

La VM Android SDV homologue peut présenter un certificat UDS pour sa clé publique UDS.

La clé publique de l'autorité de provisionnement racine UDS, qui sert d' ancre de confiance ultime pour l'authentification des appareils, est définie dans le vvmconfig fichier.

Les propres certificats UDS de la VM sont stockés dans le fichier uds_certs de la partition vvmtruststore.

La prise en charge de cette méthode de confiance des appareils est obligatoire.

Lier des appareils avec VVMFactoryTrust

Les appareils provisionnés ensemble peuvent être liés de manière permanente, créant ainsi un groupe approuvé qui ne repose pas sur des certificats UDS. Il n'est donc plus nécessaire que l'infrastructure à clé publique associée génère ces certificats. Cette confiance inhérente est spécifique à ce groupe. Par conséquent, si un appareil de ce groupe lié est remplacé, la confiance établie pour l'ensemble du groupe est révoquée.

Cette liaison permanente est obtenue avec VVMFactoryTrust, qui est un hachage du fichier uds_pubs stocké dans une mémoire programmable une seule fois (OTP).

Plus précisément, il s'agit d'une valeur de 32 octets stockant le SHA256 de uds_pubs tel qu'il était lors du provisionnement. Cette valeur est transmise à Android SDV en tant que paramètre du noyau. Si le VVMFactoryTrust stocké correspond au hachage de uds_pubs, les appareils identifiés par ces clés publiques UDS sont approuvés.

Pour s'assurer que les personnes autorisées à effectuer uniquement le remplacement de pièces n'obtiennent pas non plus l'autorité d'attribuer la confiance des appareils, elles ne doivent recevoir que des appareils avec un VVMFactoryTrust qui ne peut pas être écrit. Sans cette précaution, un technicien d'atelier pourrait mélanger des appareils authentiques et non authentiques lors du remplacement complet d'un appareil de véhicule.

La prise en charge de cette méthode de confiance matérielle est facultative et ne doit être implémentée que si le provisionnement des certificats UDS sur la chaîne de montage des véhicules (ou avant) n'est pas possible.