אמינות של מכשיר

שלב בסיסי בתהליך האימות של מכונה וירטואלית של Android SDV הוא קביעה אם המכונה הווירטואלית הזו פועלת במכשיר מהימן. רק מכונות וירטואליות שמופעלת בהן תוכנה מאומתת במכשירים מהימנים יכולות להצטרף לרשת המאובטחת של SDV. לפרטים על תהליך האימות של תוכנת עמיתים, אפשר לעיין בפרופיל SDV עבור DICE.

ב-Android SDV, יש שני סוגים שונים של רשויות עם סמכויות שונות:

  • הקצאת מהימנות למכשיר: רק ליצרן ציוד מקורי (OEM) יש את הסמכות הזו.

  • הגדרת קבוצת המכשירים שהמכונות הווירטואליות שלהם מהוות רשת מאובטחת של SDV ברכב. יצרן הציוד המקורי צריך להקצות הרשאות גישה ולשלוט בהן. לאנשי צוות שמחליפים חלקים יש את ההרשאה הזו.

בקטעים הבאים מוסבר על פרטי החברות של מכשיר ברשת Mesh ועל מהימנות המכשיר.

קובץ uds_pubs

המכשירים מזוהים באופן חד-משמעי באמצעות המפתחות הציבוריים של הסוד הייחודי של המכשיר (UDS).

כשמכונה וירטואלית של Android SDV מצטרפת לרשת המאובטחת של SDV, אנחנו אומרים באופן מושגי שהמכשיר שבו המכונה הווירטואלית פועלת הצטרף לרשת המאובטחת של SDV.

קובץ uds_pubs מכיל את המפתחות הציבוריים של UDS של כל המכשירים שעומדים בדרישות להצטרפות לרשת המאובטחת של SDV. הקובץ הזה נוצר בתהליך ההקצאה במפעל ומעודכן בתהליך החלפת החלקים. הקובץ הזה נמצא במחיצה vvmtruststore.

הכללה ברשימה הזו לא מרמזת על אמון. כדי שמכשיר יוכל להצטרף לרשת המאובטחת של SDV, צריכים להתקיים שני תנאים:

  • המפתח הציבורי (או המפתחות הציבוריים) של UDS חייב להיות ב-uds_pubs.
  • המכשיר חייב להיות מהימן.

שיטות להגדרת אמינות של מכשירים

כדי שמכונת SDV וירטואלית של Android תסמוך על מכשיר שבו פועלת מכונת SDV וירטואלית של Android, יש שתי שיטות:

  • במכשיר יש אישורי UDS. זו השיטה המועדפת.
  • המכשירים מקושרים זה לזה באופן קבוע במהלך תהליך ההקצאה להגדרות היצרן. הערך הזה מופיע ב-VVMFactoryTrust. זו שיטה חלופית שיצרני ציוד מקורי יכולים להשתמש בה כשאין אפשרות טכנית לספק אישורי UDS למכשירים בקו הייצור של הרכב (או לפניו).

אישורי UDS

מכונת ה-VM של Android SDV יכולה להציג אישור UDS עבור המפתח הציבורי של UDS.

המפתח הציבורי של רשות הקצאת השורש של UDS, שמשמשת כנקודת האמון האולטימטיבית לאימות המכשיר, מוגדר בקובץ vvmconfig.

האישורים של UDS של המכונה הווירטואלית עצמה מאוחסנים בקובץ uds_certs במחיצה vvmtruststore.

חובה לתמוך בשיטת האמון הזו במכשיר.

קישור מכשירים באמצעות VVMFactoryTrust

אפשר לקשר באופן קבוע בין מכשירים שמוקצים יחד, וכך ליצור קבוצה מהימנה שלא מסתמכת על אישורי UDS. כך לא צריך את התשתית המשויכת של מפתח ציבורי כדי ליצור את האישורים האלה. המהימנות המובנית הזו ספציפית לקבוצה הזו. לכן, אם מחליפים מכשיר כלשהו בקבוצה המוגבלת הזו, ההרשאה שנקבעה לכל הקבוצה מבוטלת.

הקישור הקבוע הזה מתבצע באמצעות VVMFactoryTrust, שהוא גיבוב (hash) של קובץ uds_pubs שמאוחסן בזיכרון שניתן לתכנות חד-פעמי (OTP).

באופן ספציפי יותר, זהו ערך בגודל 32 בתים שמאחסן את ה-SHA256 של uds_pubs כפי שהיה במהלך ההקצאה. הערך הזה מועבר ל-SDV ב-Android כפרמטר של ליבת המערכת. אם ה-VVMFactoryTrust המאוחסן תואם לגיבוב של uds_pubs, המכשירים שמזוהים על ידי המפתחות הציבוריים האלה של UDS נחשבים מהימנים.

כדי לוודא שגם מי שמורשים לבצע רק החלפת חלקים לא יקבלו הרשאה להקצות אמון במכשיר, הם צריכים לקבל רק מכשירים עם VVMFactoryTrust שלא ניתן לכתוב. בלי אמצעי הזהירות הזה, טכנאי בסדנה יכול לערבב בין מכשירים מקוריים לבין מכשירים לא מקוריים במהלך החלפה מלאה של מכשיר ברכב.

התמיכה בשיטת האמון הזו בחומרה היא אופציונלית, וצריך להטמיע אותה רק אם אי אפשר להקצות אישורים של UDS בקו הייצור של הרכב (או לפניו).