基于在环车辆仿真的汽车网络安全评估框架
摘要
随着网联和自动驾驶汽车技术的发展,车载通信网络因与外部环境互联互通,遭受网络安全威胁的风险日益增加。对此,UNR.155、ISO/SAE 21434等国际法规和标准不断完善,凸显了开展系统化、严格化安全评估的必要性。然而,在公共道路上开展网络安全实验存在重大安全隐患,而传统测试平台和纯软件仿真往往无法捕捉实际车辆的动态行为。为解决上述问题,本研究提出一种基于在环车辆仿真(VILS)的评估框架,实现物理车辆与虚拟驾驶环境的实时融合。该框架通过同步控制输入与状态反馈,能够在真实工况下对各类网络攻击场景进行安全、可重复的测试。实验结果表明,在环车辆仿真技术可捕捉不同攻击类型下车辆的物理响应和网络层面异常,支持开展全面的定量和定性评估,且在多次重复试验中展现出高度的一致性和分析精度。研究结果验证了在环车辆仿真可作为一种实用、可靠的技术方案,有效提升实车网络安全评估的准确性和可靠性。
一、引言
在网联汽车和自动驾驶技术的推动下,汽车行业正快速向车内、车外通信网络深度融合的方向发展。在此背景下,控制器局域网(CAN)、汽车以太网等车载网络遭受网络攻击的概率大幅增加,对车辆安全和用户隐私构成严重威胁。2015 年发生的一起知名事件中,Jeep 切诺基车型遭远程黑客攻击,车辆发动机启停和制动系统被非法操控。该事件凸显了汽车网络安全的重要性,也推动全球加快制定完善的安全法规和标准。其中,联合国欧洲经济委员会第 29 工作组于 2020 年推出的UN R155强制要求车企建立网络安全管理体系,对未满足网络安全要求的车辆禁止销售,以此确保法规的严格执行。与之互补的是,ISO/SAE 21434为车辆全生命周期提供了全面的安全分析和测试框架。因此,行业对系统化、实用化的网络安全验证方法的需求持续增长。
保障车辆网络安全需要开展全面的测试与验证,但在公共道路上开展网络攻击实验存在极大的安全风险,难以作为常规评估手段。尽管已有部分研究尝试在实车上开展受控攻击实验,但这类实地测试的可复现性低、操作风险高,无法作为标准化测试方法推广应用。基于仿真的测试方法,如在环软件仿真(SILS)和在环硬件仿真(HILS),能够在受控环境下模拟攻击行为,提供了更安全的测试选择。
然而,这些方法往往无法充分捕捉车辆行驶过程中各子系统的动态行为和复杂交互关系。例如,在静止车辆上注入攻击数据包时,会忽略车辆运动带来的传感器输入变化以及电子控制单元(ECU)间的通信交互,导致评估结果失真或与实际情况不符。目前公开的多数控制器局域网攻击数据集均在静态条件下采集,信号模式过于简化,且这些数据集报告的入侵检测准确率普遍超过 99%,该结果具有误导性,并不适用于入侵检测系统(IDS)的评估。这一问题表明,行业亟需一个能够复现真实驾驶工况、安全且可重复的测试环境。在环车辆仿真框架成为极具潜力的解决方案,该技术通过将实车与虚拟驾驶环境融合,弥补了虚拟仿真与实车道路测试之间的差距。
在环车辆仿真框架通过底盘测功机或部分硬件集成的方式,将车辆与可模拟环境和道路工况的高保真仿真器相连接。其核心优势在于兼顾了测试的真实性和可复现性,既能让车辆物理部件做出真实的响应,又能对测试场景进行一致的重复执行,支持针对各类威胁场景开展受控实验。该技术为实车道路测试提供了经济、高效的替代方案,已广泛应用于自动驾驶验证等多个领域。
但现有在环车辆仿真相关研究主要聚焦于高级驾驶辅助系统(ADAS)或自动驾驶性能的验证,对网络安全验证的关注较少。目前多数车辆网络安全仿真均为纯软件仿真,或仅局限于安全评估工具的开发,尚未在真实驾驶场景下开展全面的验证。
本研究提出并通过实验实现了一种基于在环车辆仿真的网络安全评估框架,该框架专为真实、可重复的攻击场景测试设计。本文的主要研究贡献如下:
1. 分析了在环车辆仿真应用于汽车网络安全评估的设计考量与实施挑战:研究剖析了将在环车辆仿真技术应用于汽车网络安全评估所需的关键设计要素,包括实车与仿真器的融合、实时数据同步以及传感器 / 执行器仿真精度,并基于分析结果提出了适用于网络安全测试的在环车辆仿真架构和方法。
2. 验证了在环车辆仿真中网络攻击场景的复现效果:将所提框架应用于实车,在驾驶环境中模拟嗅探、消息注入、拒绝服务(DoS)和模糊测试等网络攻击场景,验证了该在环车辆仿真平台能够复现并评估车辆实际运行过程中网络入侵和干扰造成的影响。
3. 验证了在环车辆仿真技术在网络安全评估中的有效性:通过实验验证,该在环车辆仿真框架能够在多种威胁场景下,对车辆动力学特性和网络层面异常进行一致、准确的分析。研究采用定量指标和可视化分析方法,证明相较于传统评估方法,在环车辆仿真能更可靠、真实地评估网络安全风险。
本文后续结构安排如下:第二部分综述当前车辆网络安全测试方法及其局限性,阐明采用在环车辆仿真方案的必要性;第三部分详细介绍所提出的基于在环车辆仿真的网络安全评估框架的架构和工作原理;第四部分描述实验平台,包括测试台配置和攻击场景设计;第五部分分析实验结果,对比在环车辆仿真环境和静态条件下的测试结果;第六部分总结主要研究结论,并展望未来研究方向。
二、相关研究
汽车网络安全测试相关研究主要可分为三类:基于传统测试平台的方法、基于虚拟仿真的方法,以及以在环车辆仿真为代表的混合现实方法。传统车辆安全测试依托集成在环硬件仿真设备或实车部件的测试平台开展,测试时车辆通常处于静止状态。典型研究包括研究人员向控制器局域网总线注入随机数据包、修改电子控制单元固件以挖掘安全漏洞等实验。在工业界,利用统一诊断服务协议和控制器局域网模糊测试工具开展评估已成为标准流程。但这类基于测试平台的方法难以复现车辆实际行驶过程中的动态复杂场景,如车速变化、传感器实时输入以及驾驶员交互等。例如,人机协作机器人实验室发布的数据集和近期入侵检测系统开发相关研究均表明,在静态条件下采集的网络安全测试数据,无法反映真实驾驶过程中的行为复杂性。过于简化的信号模式让入侵检测变得异常容易,导致检测性能被不切实际地高估。为提高攻击检测和影响评估的可靠性,需在车辆实际行驶过程中采集正常和恶意行为数据。
与之相对,研究人员也探索了不依赖实车、完全基于软件仿真的纯虚拟方法。这类方法通常借助在环软件仿真环境或网络仿真器复现车载通信过程,通过注入模拟攻击数据包开展威胁分析。例如,Lee 等人基于虚拟机搭建了真实驾驶环境的仿真系统,并与 Vector CANoe 等商用工具融合,开展车路云一体化(V2X)通信安全测试。尽管纯软件仿真无需实车即可安全开展各类攻击场景测试,但其存在显著局限性:仿真中的车辆节点均以软件实体形式存在,难以准确复现攻击向量,也无法反映外部入侵相关的物理世界约束。例如,虚拟电子控制单元的计算资源不受限制,时序特性也与实车存在差异,会导致攻击效果和系统行为的仿真结果出现偏差。这些局限性使得行业亟需在贴近真实工况的环境中开展网络安全验证,而在环车辆仿真技术凭借其兼具仿真灵活性和物理真实性的优势,成为极具吸引力的替代方案—— 该技术将实车部件融入虚拟驾驶环境,实现了二者的平衡。
在环车辆仿真测试技术将整台物理车辆纳入高保真仿真回路中。该技术最初为自动驾驶研究中的可靠性验证而开发,目前已应用于感知验证、控制系统测试、能耗优化等多个领域。美国阿贡国家实验室等多家机构已开展相关实验:将实车置于底盘测功机上,并与三维虚拟环境连接,模拟复杂驾驶场景,实现实车与虚拟交通流的融合。与传统的孤立测试子系统的在环硬件仿真平台不同,在环车辆仿真能够在动态、可控的环境中对车辆进行全系统评估,涵盖传感器、控制单元和动力总成等所有部件,大幅提升了测试的真实性和系统交互保真度。例如,在高级驾驶辅助系统验证中,可在虚拟调整道路和交通工况的同时,验证实车的转向、制动和加速响应;在能效测试中,可精准重复虚拟驾驶循环,评估油耗、电池性能等各项参数。在环车辆仿真的一大重要优势是,能够安全、重复地测试紧急制动、预碰撞等危险场景,且不会引发实际交通事故。这一特性有助于采集高可复现性、高代表性的数据,为车辆安全和性能分析提供支撑。
但在环车辆仿真的实施面临诸多技术挑战。Acharya 等人指出了搭建在环车辆仿真测试台的多个难点,包括系统集成与兼容性、网络连通性(含车路云一体化通信)、实时处理、数据采集与管理、可扩展性与灵活性、高精度传感器仿真、混合现实与沉浸感,以及缺乏标准化的测试协议和基准。综上,要获取有效的测试结果,需将实车、仿真器、控制设备和传感器模型进行持续的连接与协调,实现车辆与虚拟环境的实时同步,同时对各类传感器和道路工况进行高保真建模。此外,软硬件部件间的接口兼容性、支持重复测试的自动化场景控制,以及评估性能的标准化指标也同样重要。目前,在环车辆仿真在网络安全测试中的应用仍处于起步阶段,本研究借鉴现有研究成果,搭建了基于在环车辆仿真的车辆安全评估框架,并验证了其有效性。
三、研究方法
3.1 搭建在环车辆仿真框架的关键技术挑战
在开发面向网络安全评估的混合式在环车辆仿真框架过程中,研究人员遇到了多项技术挑战,包括保障测试过程的安全性、复现真实的车辆行为以及实现评估流程的系统化。本部分阐述应对这些挑战的核心考量和解决方案。
首先,在实车上开展网络安全实验时,保障操作人员的安全是首要前提。研究需要搭建一套能让车辆在静止状态下运行的测试平台,从而在无需车辆驶入公共道路的前提下,安全开展网络攻击测试。本研究采用实车模式,将车辆置于举升机上,车轮悬空。该布置方式能让发动机和传动系统在接近真实的工况下运行,实现驾驶场景的安全仿真。但当车速超过 60km/h 时,轮胎传感器会检测到车轮未接触地面,并在仪表盘触发报警信息,因此该模式下的实验车速限制在 50km/h 及以下。研究同时设计了键盘模式,以支持高速场景测试或无举升机的实验环境。在该模式下,车辆保持驻车状态,仿真器通过键盘输入独立控制换挡,仅将转向、油门、制动等控制信号从车辆传输至仿真器,挡位状态则由虚拟系统管理。这种双模式架构在坚持安全优先设计原则的同时,支持包括高速场景在内的各类模拟驾驶工况。
其次,在复现实车行为和复杂驾驶场景方面,要准确评估车辆网络安全,需真实复现车辆动力学特性和电子控制单元层面的交互关系,而这是纯软件仿真难以实现的。传统的在环软件仿真或在环硬件仿真方法往往无法复现车辆各物理部件的响应以及多个电子控制单元的协同行为。为克服这一局限性,本研究搭建了混合式在环车辆仿真架构,将实车与虚拟驾驶环境进行实时融合。该配置能够在高速公路、城市交叉口、自动驾驶等多种场景下,开展贴近真实的网络攻击实验,同时捕捉实车的传感器实时响应和电子控制单元通信数据。将物理车辆纳入虚拟场景的仿真回路中,相比纯虚拟仿真,测试的真实性更高;相比传统测试平台,系统交互的丰富度也更强,从而提升了攻击分析的可靠性。同时,通过对不同工况进行重复测试,能够详细分析车辆遭受攻击后的行为特征。
第三,在评估流程系统化和保障可扩展性方面,本研究的核心目标之一是搭建一个能够实时、系统化分析网络攻击对车辆行驶稳定性和控制系统影响的测试环境。与以往多为孤立、一次性的攻击演示研究不同,本研究提出的基于在环车辆仿真的框架支持开展可重复、可量化的实验。每次测试过程中,系统会采集车辆和仿真环境的同步数据,并能对相同场景进行重复执行,便于直接对比车辆遭受攻击前后的行为差异。该设计也为入侵检测系统或其他安全防护措施的性能验证等后续研究提供了支撑。
此外,研究将可扩展性作为核心设计考量,以确保框架与各类攻击场景的兼容性。为此,研究对在环车辆仿真环境进行模块化设计,实现配置的灵活调整和功能扩展,能够对车载网络各部件开展嗅探、欺骗、拒绝服务、模糊测试等多种类型的攻击测试。
3.2 在环车辆仿真框架概述
为解决上述挑战,实现车辆运行工况下网络安全的有效评估,本研究提出一套集成化的基于在环车辆仿真的评估框架,其核心设计原则为安全和可扩展。如图 1 所示,该框架构建了一个混合式环境,实现实车与虚拟驾驶仿真器的实时同步,通过该测试台架构可评估车载系统的性能和安全漏洞。

图1、所提出的在环车辆仿真(VILS)框架整体架构图
该在环车辆仿真框架的核心特性在于,能够直接观测实车的动态行为,同时通过虚拟环境灵活模拟各类驾驶工况,从而能够在高速公路、城市交叉口、自动驾驶等复杂场景下,全面测试安全威胁,且不会让物理车辆面临不必要的运行风险或机械损耗。与实车道路测试相比,在环车辆仿真大幅降低了测试成本、风险和后勤保障复杂度,适用于大规模、可重复的场景评估。
下文将详细阐述该框架的四大核心模块:测试车辆、虚拟仿真器、控制器局域网 - 用户数据报协议(CAN-UDP)网关和故障注入模块,说明各模块的功能及交互关系,全面解析系统架构。
3.2.1 测试车辆模块
测试车辆模块是在环车辆仿真框架的核心组件,以实车作为网络安全实验的物理测试台,实现实车与虚拟驾驶环境的融合,便于研究人员观测和评估网络攻击对实际车辆系统的影响。该模块中,车辆被固定在举升机上或保持驻车静止状态,确保机械系统正常运行的同时,车辆不会发生物理移动,保障测试安全。发动机、变速器、转向、制动系统等所有核心行驶部件均保持全功能运行,复现真实的车辆行为。操作人员可在驾驶位通过油门踏板、制动踏板和方向盘进行操作,与正常驾驶无异,这些控制信号会从车辆的控制器局域网总线采集并以数字形式传输。测试车辆模块中安装了专用的控制器局域网数据采集器,用于提取相关实时信号并转发至外部系统。
综上,测试车辆模块持续采集车辆的控制输入和状态信息,并将数据传输至仿真器,实现了物理车辆与数字虚拟环境的高保真对接,准确反映车辆的真实动态特性。该配置能够深入分析网络攻击对实车响应的影响,同时通过将车辆的物理移动限制在受控环境中,保障测试的安全、稳定和可重复。
为降低向实车注入网络攻击时发生人身伤害或安全事故的风险,框架中设置了以下防护机制:
1. 车速管理:在举升机测试配置下,车轮悬空转动会导致轮胎速度传感器出现误差。为避免触发该类误差并保障运行安全,举升机模式下的实验车速需控制在 60km/h 以下。
2. 电子控制单元故障状态管理:诊断故障码的累积会导致仿真器与车辆的接口失稳,因此需定期重置仿真器与车辆之间的通信,以保持系统稳定性。此外,当报警指示灯数量超过预设阈值时,车辆实际行驶约 50 米后,这些指示灯将被自动清除。
3. 怠速转速控制:长时间实验会对发动机造成热负荷和机械负荷,因此怠速转速需保持在厂商推荐的 600 至 1000 转 / 分钟范围内,以维持发动机的润滑和热平衡。在键盘模式下,仿真器将控制器局域网上的踏板值 - 油门值(PV_AV_CAN)放大 10 倍,使虚拟车辆产生真实的加速响应,同时保证实车的怠速状态稳定。
3.2.2 虚拟仿真器模块
虚拟仿真器模块通过构建虚拟道路和驾驶环境,复现车辆在各类驾驶场景下的行为。其核心功能是利用物理车辆的输入信号,实时控制仿真车辆,实现基于实车的虚拟驾驶。例如,当仿真器从测试车辆模块接收到油门踏板位置、制动压力、转向角度等数据后,虚拟车辆会做出相应的加速、减速和转向动作,沿虚拟道路网络行驶。仿真核心模块负责仿真时序和控制,包括场景加载、初始化和数据同步;核心模块中的场景编辑器提供基于图形用户界面的操作界面,研究人员可通过该界面创建或编辑道路配置、行驶路径、交通事件和环境条件。转向、油门、制动、挡位等输入信号通过控制器局域网输入 / 输出(I/O)插件接收,并传输至数据采集子模块;这些信号经过预处理和记录后,被转发至车辆动力学引擎,该引擎基于物理车辆模型计算车速、转向响应、加速度等运动特性,计算得到的状态数据会发送至控制器局域网控制插件,该插件可将反馈信息融入系统,或触发其他仿真器事件。
虚拟仿真器模块的次要功能是构建真实、可交互的环境模型。场景 / 环境引擎通过道路建模工具生成高速公路、交叉口、城市道路等道路拓扑结构,交通生成器则对实时交通流进行建模;环境仿真器逐帧渲染场景工况,包括天气、时段和能见度等。研究人员可通过仿真核心模块配置这些场景,分析不同场景下车辆行为和攻击效果的变化。值得注意的是,仿真器中还包含周边车辆、行人、交通信号灯等交通基础设施等虚拟实体,便于评估网络攻击对自车以外的其他交通参与者的影响。
这种模块化配置能够实现网络安全测试结果的实时可视化。通过与物理车辆的控制信号同步,即使在危险或可能引发碰撞的场景下,仿真器也能在安全、受控的环境中展示网络攻击的影响。可视化渲染由三维物理引擎完成,该引擎与道路网络和车辆动力学数据紧密耦合,确保数字孪生体的行为准确。虚拟仿真器模块作为高保真的数字测试台,通过在全虚拟化环境中复现实车行为,实现了各类驾驶场景下网络攻击影响的评估。
为保障实验的可靠性和可重复性,系统设置了以下机制:
1. 模型验证与校准:定期将虚拟车辆参数(如质量、转动惯量、轮胎刚度)与实车的记录数据进行交叉验证;当均方根误差(RMSE)、平均绝对百分比误差(MAPE)等关键误差指标超过阈值时,对模型进行重新校准。
2. 实时性能监控:系统通过跟踪 CPU 帧时间与默认仿真时间步长(10 毫秒)的比值,持续监控仿真性能;若延迟超过 5%,将自动降低图形细节和渲染对象数量,在保证物理保真度的前提下,维持系统的实时运行。
3. 异常输入 / 输出过滤:当控制器局域网信号超出物理合理范围时(如转向角速度超过 1000°/ 秒),将触发安全机制,暂停仿真帧并记录警告信息,避免虚拟环境出现失稳或错误响应。
3.2.3 控制器局域网 - 用户数据报协议网关模块
控制器局域网 - 用户数据报协议网关模块是实车与虚拟仿真器之间的实时数据中继站,作为通信枢纽,连接实车的物理控制器局域网网络和软件化的虚拟仿真环境。控制器局域网信号解码器利用数据库(DBC)文件解析车辆的原始控制器局域网报文,控制器局域网信号转换器 / 接口则将这些信号转换为用户数据报协议数据包并传输至仿真器;必要时,该网关可实现双向通信(如将控制指令或模拟环境反馈传输至车辆端)。网关以软件形式部署在高性能嵌入式板卡或笔记本电脑上,通过调取车辆的控制器局域网协议定义,对每个控制器局域网标识符和信号进行解码,并将数据重新格式化后传输至仿真器。车辆的车速、发动机转速、转向角度、制动压力等关键信号被提取并编码为用户数据报协议数据包,转发至仿真系统。由于实验对实时性要求较高,本研究采用用户数据报协议而非传输控制协议,以最大限度降低延迟,确保系统始终根据最新数据完成更新,即使出现偶尔的数据包丢失也不受影响。
该模块可根据实车模式或键盘模式这两种不同的主动控制模式,动态调整运行方式。在实车模式下,实车的所有控制输入(如踏板位置、转向角度、制动压力、挡位)均通过控制器局域网总线采集,经最小化处理后转发至仿真器,该模式适用于研究人员直接操控实车的场景(如车辆置于举升机或底盘测功机上)。相反,当受空间限制或安全考量,无法直接操控车辆时,将采用键盘模式;该模式下,车辆保持驻车锁定状态,仿真器通过键盘输入覆盖挡位位置,车辆的制动、转向、加速等其他所有控制信号保持有效并正常传输。值得注意的是,为避免油门踏板小开度输入的信号被低估,并保证发动机怠速稳定,油门信号 PV_AV_CAN 会被放大 10 倍(详见 3.2.1 节)。这种灵活的控制模式设计,在保证物理系统与虚拟系统数据一致性的同时,实现了广泛的实验覆盖。
除核心功能外,控制器局域网 - 用户数据报协议网关还是保障端到端数据管道完整性的核心组件,涵盖语义完整性和时间一致性。数据处理流程分为四个阶段:(1)从车辆控制器局域网总线采集原始数据;(2)利用数据库文件解析信号,将原始数据准确转换为度数、压力等有意义的工程单位,保障语义完整性;(3)将数据转换为低延迟的用户数据报协议数据包进行传输;(4)在仿真器的车辆动力学模型中完成数据融合。
在高频攻击压力下,使用易丢失数据的用户数据报协议时,维持这一多阶段流程的时间一致性是一项关键挑战。本研究的框架采用双重策略解决该问题,既保证实验后分析的保真度,又维持系统的实时运行稳定性。
第一,为保障分析保真度和时间一致性,框架依托统一、高精度的时间戳系统。在环车辆仿真系统中的所有数据点 —— 包括车辆的控制器局域网报文、仿真器事件、故障注入日志 —— 均添加该统一时间戳。该方法能让所有记录数据在实验后分析中实现完美的时间对齐,因此即使在高频攻击过程中出现部分用户数据报协议数据包丢失,也能准确还原攻击注入与车辆响应之间的因果关系,这也是本框架数据可靠性的核心所在。
第二,为维持实时运行稳定性,系统集成了动态性能监控机制,防止仿真滞后于实车时间。框架持续跟踪仿真的 CPU 帧时间与 10 毫秒基准值的比值,若延迟超过预设阈值(如 5%),系统将自动减少非核心计算负荷(如图形细节渲染),以保证核心物理保真度,确保仿真回路的响应性。
综上,本研究提出的控制器局域网 - 用户数据报协议网关是支撑在环车辆仿真框架安全性、可扩展性和数据驱动评估能力的核心组件。除上述核心的完整性和同步机制外,该网关还具备以下功能:
1. 车辆健康监控:通过车载诊断 Ⅱ(OBD-Ⅱ)接口定期采集车辆动力学数据和电子控制单元诊断数据,实现实时异常检测,并支持定量对比车辆遭受网络攻击前后的行为差异。
2. 网络流量记录:采集所有控制器局域网流量数据,并与攻击生成器的日志进行关联;通过时间戳系统精准对齐的归档数据,能够对攻击数据包和对应的车辆响应开展详细的批量分析。
3. 模式切换热插拔(实车模式↔键盘模式):在控制模式切换过程中,系统将设置 100 毫秒的缓冲期,暂停控制器局域网数据传输,并重新加载相关的字段映射表,避免数据解析出现不一致。
3.2.4 故障注入模块
故障注入模块是框架的最后一个组件,作为攻击节点,负责向车载网络注入恶意报文。该模块通过与车辆接线盒相连的硬件接口,接入车辆内部的控制器局域网总线,可发送或接收任意的控制器局域网帧。所有攻击报文均由攻击注入器控制的定制程序管理,该程序按照预设场景以迭代、系统化的方式执行攻击。
该模块具备两大核心功能:第一,嗅探功能通过场景解析器 / 故障库实时采集车辆的合法控制器局域网流量数据,这些数据能够揭示目标标识符、报文频率和典型有效载荷结构,为攻击设计提供依据;第二,主动攻击功能根据脚本配置向网络注入恶意报文,每个攻击场景均通过可自定义的脚本配置文件进行设定,文件中定义了以下场景参数:
· 故障类型:攻击类型(如欺骗、拒绝服务、模糊测试);
· 故障时间:执行开始时间、触发条件和持续时长;
· 故障位置:目标控制器局域网标识符和有效载荷内容。
研究人员可通过图形用户界面直观地编辑和保存场景参数,配置完成后,场景信息将被传输至场景脚本模块,由调度器 / 事件触发器确定攻击执行时序为基于时间触发(如仿真开始后 N 秒)或基于事件触发(如制动踏板踩下后)。每个脚本还会定义有效载荷生成规则、报文重复频率和帧格式,攻击注入器通过控制器局域网应用程序编程接口 / 驱动层,将抽象的场景定义转换为控制器局域网帧,并发送至车辆的控制器局域网总线。例如,可将拒绝服务攻击定义为 “仿真开始后 5 至 30 秒内,以 1 毫秒的间隔发送控制器局域网标识符 0×123 的报文”。
综上,该模块通过对控制器局域网实时流量的分析来配置目标场景,能够对嗅探、注入、欺骗、拒绝服务、模糊测试等多种网络攻击类型开展结构化评估。每个场景均明确了目标电子控制单元、报文标识符、注入频率和攻击时序,便于开展可重复的实验。该模块支持单阶段和多阶段链式攻击,为全面评估车辆行为受攻击的影响提供了灵活性。
3.3 框架的可扩展性和可配置性
本研究提出的在环车辆仿真框架的核心设计原则为模块化架构,该设计旨在确保框架的可扩展性和通用性,避免过度适配单一车辆模型或网络拓扑。框架的灵活性主要体现在网络可扩展性和车辆可配置性两个方面。
3.3.1 网络拓扑可扩展性
首先,在网络拓扑可扩展性方面,控制器局域网 - 用户数据报协议网关模块是物理车载网络与虚拟仿真器之间的关键抽象层。尽管本研究聚焦于传统的控制器局域网总线,但框架具备良好的可扩展能力:如需支持控制器局域网灵活数据速率(CAN-FD)、汽车以太网等新型网络架构,仅需对网关模块进行局部修改。例如,要支持汽车以太网,只需为网关添加以太网接口,并扩展解码器以解析面向服务的车载以太网中间件(SOME/IP)等协议,而非控制器局域网帧。虚拟仿真器、故障注入模块等其他主要模块均基于抽象数据信号(如 “转向角度”“转速”)运行,基本不受底层网络技术的影响,仅需少量修改即可实现兼容。
3.3.2 车辆模型可配置性
其次,在车辆模型可配置性方面,框架集成了多项功能,以适配不同厂商的各类车辆模型:
1. 基于数据库文件的信号解析:网关采用行业标准的控制器局域网数据库文件解析控制器局域网报文,如需测试不同车辆,仅需加载对应的数据库文件,系统即可自动支持新的控制器局域网标识符、有效载荷结构和信号定义,无需修改软件。
2. 基于脚本的攻击场景:所有攻击场景均在外部的用户可自定义脚本文件中定义,文件包含目标标识符、注入频率、有效载荷等参数,研究人员可根据不同车辆的专属报文集,轻松设计和修改攻击方案,无需改变框架的核心逻辑。
3. 可校准的车辆动力学模型:仿真器中的虚拟车辆模型采用参数化设计,可通过重新校准车辆质量、转动惯量、轮胎刚度等物理属性,匹配被测实车的动力学特性。
这些设计让该框架成为一个通用平台,能够支持对各类车辆和网络架构开展对比性安全测试。
四、实验平台
本研究利用所提出的在环车辆仿真框架开展实验,在实车上执行并评估各类网络攻击场景。本部分描述实验环境,包括测试车辆、硬件组件、场景配置、系统集成架构和评估指标。图 1 为所提在环车辆仿真框架的整体架构,图 2 为各模块在实际实验平台中的实现方式,表 1 汇总了实车和实验设备的详细规格参数。

图2、基于在环车辆仿真(VILS)的网络安全实验一体化硬件搭建方案


表1、测试车辆、仿真器及仪器设备的集成规格
4.1 测试车辆与实验设备
4.1.1 测试车辆
图 2(a)为实车模式的实验布置,测试车辆被固定在举升机上,车辆保持静止,但发动机和各电子控制单元正常运行,在贴近实际驾驶的工况下真实复现网络攻击场景。在无举升机或底盘测功机的环境中,实验将采用键盘模式,车辆保持驻车状态,仿真器在内部切换至行驶模式以模拟驾驶场景,确保实验在无车辆物理移动的情况下持续开展。
4.1.2 攻击与监控设备
图 3 显示,为保障实验安全和测试保真度,实验平台将车辆控制输入路径与攻击路径进行了物理分离。用于与仿真器交互的动力总成(P)- 控制器局域网线路从车辆接线盒外部引出,与仿真器连接以实现实时同步;攻击注入则通过后摄像头模块接入底盘(C)- 控制器局域网线路,通过部分暴露副驾驶车门线束接入车身(B)- 控制器局域网线路。该配置最大限度地减少了对车辆的物理改动,同时真实模拟了实际渗透测试中可能出现的攻击面。网络攻击通过图 1 中的故障注入模块执行,由一台专用攻击计算机连接至底盘 - 控制器局域网和车身 - 控制器局域网线路,该计算机搭载 Ubuntu Linux 系统,通过 Kvaser CANUSB 适配器与车载网络交互,预加载了场景脚本,负责执行攻击、触发相关条件并确保实验的可重复性。

图3、测试车辆的控制器局域网(CAN)线路配置:用于仿真器集成与攻击注入的 P-CAN、C-CAN 及 B-CAN 引出点
车辆状态监控由图 1 中的监控与记录系统完成,该功能由一台连接至动力总成 - 控制器局域网线路的主计算机实现,同时通过基于微控制器的传感器记录仪与车载诊断 Ⅱ 接口连接。记录仪通过向电子控制单元发送标准参数标识符查询指令,以 100 毫秒的间隔采集车速、发动机转速、节气门位置等关键传感器数据。传感器数据与控制器局域网流量数据独立存储,后续通过同步时间戳进行对齐,便于开展准确的攻击后分析和场景间对比。
4.1.3 虚拟仿真器
如图 2(b)所示,研究人员坐在车内,通过前方显示屏观察路况并驾驶,获得沉浸式的仿真体验;副驾驶位的研究助理通过专用显示器、鼠标和键盘实时管理仿真器系统,实现实验过程中场景的无缝控制和状态监控。图 2(c)为虚拟仿真器模块的内部组件,包括仿真核心、车辆动力学引擎和控制器局域网输入 / 输出插件。如图 2(d)所示,为提升便携性,仿真器部署在一台移动主计算机上。车辆与仿真器之间通过控制器局域网 - 用户数据报协议网关实现通信同步,通信周期保持在 10 毫秒及以下,以保障实时响应性。本研究以平坦道路场景(坡度 0%)为基准,排除地形因素对网络攻击效果观测的干扰。未来实验将进一步纳入不同道路坡度、弯曲路径和自动控制干预等工况,验证复杂驾驶条件下的攻击效果。
4.1.4 虚拟环境与数字孪生建模
为保证虚拟组件的保真度,本研究基于商用仿真软件 SCANeR Studio 搭建在环车辆仿真框架,并针对研究需求开发和校准了专用模型,实现工作主要聚焦于以下四个方面:
1. 虚拟环境模型:利用 SCANeR Studio 的地形模块构建驾驶环境,基于直线、圆弧、回旋线等数学模型设计逻辑道路网络,生成 RoadXML 文件;该逻辑网络与基于测试区域地理信息系统(GIS)数据和卫星影像精准建模的三维地形(.ive)文件、物理路面(.sol)文件相融合。该模型的局限性在于源地理信息系统数据的保真度,以及为维持实时性能对非关键环境对象进行的简化处理。
2. 物理车辆行为模型(数字孪生):利用 SCANeR Studio 的高保真 Callas 动力学引擎构建车辆数字孪生体,该物理模型基于实车规格、台架测试数据(如发动机扭矩图、悬架特性)和轮胎数据(帕塞卡模型)进行参数化设计,并通过对比仿真输出结果与实车标准化驾驶测试数据,完成模型的验证和校准。该模型的主要局限性在于保真度,无法完全捕捉物理车辆中所有复杂的非线性动力学特性和传感器噪声特征。
3. 通信接口模型:负责实车与仿真器之间实时数据中继的控制器局域网 - 用户数据报协议网关,基于 SCANeR Studio 提供的 C++ 和 Matlab Simulink 应用程序编程接口开发,详细设计见 3.2.3 节。
4. 要素交互与集成:上述各模型的交互形成了完整的在环车辆仿真回路,与图 1 中的架构一致。实车中人类驾驶员的控制输入通过网关传输至虚拟仿真器,仿真器计算车辆在虚拟环境中的运动状态,轮胎与物理路面发生交互,将受力反馈至动力学计算过程;故障注入模块通过向实车的控制器局域网总线注入恶意数据,直接干预该仿真回路,整个回路中产生的异常行为均被实时观测和记录。
4.2 实验场景设计
本研究设计了一组标准化的网络攻击场景,并在一致的条件下开展对比实验,验证所提出的基于在环车辆仿真的评估环境的有效性。实验选取嗅探、注入、欺骗、拒绝服务、篡改五种典型攻击类型,利用实车和仿真数据评估其对车辆系统的影响。所有测试均统一采用相同的场景参数,且每个场景均结合实车的控制逻辑和控制器局域网信号特性进行设计,确保实验结果的真实性。实验选取的攻击类型均为近期汽车网络安全相关文献中最常提及的类型,图 4 的现有研究调研结果显示,嗅探 / 窃听、注入、欺骗、拒绝服务和篡改是相关研究中分析最多的攻击类别。因此,本研究的实验设计选取这些攻击类型,验证在环车辆仿真框架能够全面支持真实、多样的攻击场景测试。

图4、按攻击类型划分的汽车网络安全研究分布(仅包含至少有 4 篇论文的攻击类型)
表 2 汇总了各攻击场景的主要配置参数,如目标控制器局域网标识符、注入时序、有效载荷结构和频率。此外,本研究为每个场景定义了 1-9 级的定量风险等级,以结构化评估网络安全威胁。表 3 为这些核心风险评估指标的通用定义,为保证客观性和可重复性,最终风险暴露度(E)由影响程度(I)和发生概率(L)的乘积计算得出,二者均采用 1-3 级评分标准,表 4 详细列出了基于汽车安全评估原则制定的评分标准。

表2、攻击场景参数

表3、核心指标与评估标准

表4、影响程度与发生概率评估评分细则
五、实验评估
要使在环车辆仿真技术成功成为汽车网络安全评估的框架,一致性、准确性和有效性这三个要素必不可少且相互关联,若其中任意一个方面存在不足,框架的可靠性和价值都会大打折扣。因此,本研究基于这三个标准验证在环车辆仿真技术的有效性。研究选取控制器局域网标识符 0×2B0(对应转向控制)为目标,开展拒绝服务攻击实验,以评估框架的一致性和准确性。转向信号在车辆行驶过程中持续生成,且对传感器响应敏感,是评估报文周期性和信号准确性的理想对象;同时,转向信号能让仿真中攻击的影响实现清晰的可视化,也是分析信号失真模式的最优控制信号。此外,拒绝服务攻击会直接破坏信号的周期性,能有效验证系统的一致性以及物理车辆与仿真器之间的跨域准确性。
5.1 研究问题
本研究围绕以下研究问题展开:问题 1:在正常和攻击工况下,在环车辆仿真技术能否高精度、可重复地复现车辆动力学特性和控制器局域网流量?本研究将在 5.2 节通过多次重复实验的变异系数(CV)分析,以及 5.3 节通过变异系数、均方根误差、归一化均方根误差等误差指标,解答该问题。问题 2:基于在环车辆仿真的网络安全评估如何识别出静态或在环硬件仿真实验中无法观测的威胁?该方法在分析不同驾驶条件下的攻击效果方面具有哪些优势?本研究将在 5.4 节通过场景专属风险检测和车辆响应可视化,通过实验验证解答该问题。
5.2 一致性评估
为验证框架的一致性,研究在在环车辆仿真环境中开展重复实验,选取控制器局域网标识符 0×2B0 转向角度传感器(SAS11)为测试目标,设计了拒绝服务攻击注入次数不同的三个场景:场景 1(10 次注入)、场景 2(5 次注入)、场景 3(3 次注入)。实验采用变异系数和中位数绝对偏差(MAD)两个指标,评估控制器局域网报文的到达间隔时间。报文周期性是区分车辆控制系统正常行为和攻击诱导行为的关键指标,为评估网络安全实验的可重复性和实时性能提供了依据。
变异系数的定义如下:
![]()
其中,μ为均值,σ为到达间隔时间的标准差。
中位数绝对偏差是基于中位数的变异性指标,相比基于均值的变异系数,对异常值的敏感度更低,其定义如下:
![]()
其中,Xi为各到达间隔时间样本,median(X)为整个数据集的中位数。中位数绝对偏差能对数据的集中趋势进行稳健估计,在数据分布非正态或包含异常值时效果尤为显著。
变异系数值越低,表明报文间隔的变异性越小,反映出实验的可重复性和系统稳定性越高;反之,变异系数值越高,表明报文周期性被破坏,或网络流量模式出现异常。基于这一原理,研究以控制器局域网标识符 0×2B0 为目标开展三组实验,从控制器局域网日志中提取报文到达间隔时间,为每次实验计算均值μ、标准差σ、变异系数(%)和中位数绝对偏差,并将正常流量的变异系数参考阈值设定为CVref≤5%。表 5 汇总了三个场景的实验结果,包括均值、标准差、变异系数和中位数绝对偏差(单位均为毫秒);若中位数绝对偏差低于 0.0001 毫秒,记为 “<0.0001”。

表5、三组重复实验的可重复性统计结果
5.2.1 一致性分析结果
表 5 显示,未遭受攻击的控制器局域网标识符(如 0×220、0×316、0×329)的变异系数在所有测试中均保持在 0.5% 至 2.4% 的范围内,表明在环车辆仿真环境在多次重复实验中,具有较高的信号可复现性和时间对齐精度。相反,遭受拒绝服务攻击的目标控制器局域网标识符 0×2B0 的变异系数在各次实验中均骤升至 140% 以上,对应的中位数绝对偏差也较正常工况大幅增加。该结果表明,拒绝服务攻击严重破坏了控制器局域网报文的周期性传输间隔,验证了在环车辆仿真环境能够定量复现此类攻击典型的异常流量模式。
值得注意的是,变异系数是区分正常和攻击诱导报文模式的有效统计指标,但由于其计算依赖标准差,当均值μ极小时(如 < 2 毫秒),变异系数的敏感度会过高。因此,本研究在分析中重点关注同一控制器局域网标识符在多次重复实验中的一致趋势,并辅以中位数绝对偏差指标,以降低敏感度问题带来的影响。
这些结果证实,在环车辆仿真环境不仅是一种简单的仿真工具,更可作为一个稳健的实验测试台,在多次重复试验中维持时间精度和物理可复现性。此外,变异系数与中位数绝对偏差结合的分析方法,即使在控制器局域网标识符 0×2B0 这类高频报文场景中(均值较小易导致变异系数响应被夸大),也能实现精准的可重复性分析。
5.3 准确性评估
为评估所提出的在环车辆仿真框架在网络攻击下复现实车行为的准确性,研究选取转向相关的控制器局域网标识符为目标,开展拒绝服务攻击实验,将实车测量的转向角度(yreal)与在环车辆仿真的模拟测量值(ysim)进行对比。分析分为三个区间:全量程(±540°)、拒绝服务攻击窗口和正常驾驶工况,并采用以下误差指标开展定量评估:均方根误差、以满量程百分比(% FS)表示的归一化均方根误差、平均绝对百分比误差、皮尔逊相关系数(r)和线性回归系数(α,β)。
各指标定义如下:


这些指标为评估不同驾驶和攻击工况下,仿真信号跟踪实车行为的精度提供了定量依据。图 5 为在环车辆仿真与实车转向角度的对比可视化结果,表 6 为数值结果汇总。

图5、在环车辆仿真与实车之间的转向角度信号对比

表6、转向角对比精度指标:实车与车辆在环仿真对比
5.3.1 准确性分析结果
根据 Moriasiet 等人提出的评估标准和澳大利亚交通评估与规划(ATAP)T1 模型验证指南,当回归斜率0.95≤β≤1.05、截距∣α∣≤满量程的 2%(即 10.8°)时,认为仿真结果与实车实现 “良好匹配”。
在全量程区间,实验结果为β=1.049、α=−6.74∘,符合推荐阈值,相关系数r=0.9701证实实车数据与仿真数据之间存在强线性相关性。
在拒绝服务攻击区间,尽管转向角度达到 ±540° 的饱和值,导致误差显著(均方根误差 = 161°,平均绝对百分比误差 = 980%),但回归结果β=0.801、α=−136∘表明,在环车辆仿真准确复现了实车遭受攻击时出现的饱和效应,验证了仿真在网络攻击工况下复现车辆行为的保真度。
在正常驾驶区间,实验结果为β=1.013、α=−1.66∘、r=0.9977,满足 “高精度” 标准,证实在环车辆仿真能够在无攻击场景下准确复现车辆的动力学特性。
5.4 有效性评估
本部分通过实验验证所提出的基于在环车辆仿真的网络安全评估框架的实际有效性,从该系统在实际安全测试和技术开发中的适用性出发,围绕可复现性、可视化能力和场景可扩展性三个维度开展评估。本研究在在环车辆仿真环境中,以安全、可控的方式执行了嗅探、注入、欺骗、拒绝服务、篡改、模糊测试等难以在实车上安全复现的网络攻击类型。该在环车辆仿真框架能够模拟车辆行驶过程中的动态行为(如加速、转向、减速、车道保持),为定量分析攻击效果的物理表现提供了平台。
5.4.1 链式延迟分析
如图 6(a)所示,受拒绝服务攻击的目标控制器局域网标识符 0×2B0(SAS11),其报文到达间隔时间因高频数据包注入,从 10 毫秒大幅缩短至 1 毫秒。值得注意的是,此次拒绝服务攻击还引发了电子驻车制动(EPB11,0×490)和自适应巡航控制 11(SCC11,0×420,自适应巡航控制目标距离)的链式延迟(溢出效应),如图 6(b)-6(c)所示。传统的基于在环硬件仿真的网络安全评估往往聚焦于孤立的电子控制单元目标,容易忽略此类相互关联的链式效应。相反,该实验结果证实,在环车辆仿真环境不仅能检测信号干扰,还可作为实用的评估工具,可视化车辆控制模块之间的系统级交互。在此次针对转向系统的拒绝服务攻击中,延迟效应从转向角度传感器 11 信号扩散至电子驻车制动 11、自适应巡航控制 11 等模块,验证了单一攻击可能影响多个控制功能。这一发现凸显了在环车辆仿真技术的优势,能够发现传统测试平台中未被检测到的多个电子控制单元漏洞和网络实时副作用。

图6、针对 CAN ID 0×2B0(SAS11)实施 1 ms 拒绝服务攻击后,控制器局域网(CAN)信号的报文到达间隔时间变化(以 3 ms 攻击阈值可视化呈现)
5.4.2 攻击场景覆盖与风险评估
表 7 全面汇总了两个方面的内容:(1)在环车辆仿真环境中 9 类攻击场景下观测到的车辆 / 系统响应;(2)对比风险分析,展示静态工况和在环车辆仿真驾驶工况下,攻击的影响程度、发生概率和暴露度等级的差异。

表7、攻击场景、在环车辆仿真(VILS)效果及风险暴露度对比(I:影响程度,L:发生概率,E:暴露度)
配对 t 检验结果显示,攻击的平均风险暴露度显著增加,ΔE=+3.4(p<0.01),且效应量较大(科恩 d 值 = 1.18)。该结果证实,在环车辆仿真提供的驾驶场景背景,可将攻击的评估风险等级提升至多两个等级(如从低风险提升至高风险)。值得注意的是,在静态条件下最初被划分为低风险的 9 类攻击中,有 8 类在基于在环车辆仿真的评估中被重新划分为中风险及以上,表明在环车辆仿真技术能够可视化静态测试环境中被忽略的动态威胁。
5.4.3 攻击影响的可视化呈现
图 7 可视化了转向角度传感器 11 报文遭受欺骗攻击的效果。图上半部分的仿真场景显示,车辆在正常行驶过程中遭受攻击后,立即出现车道偏离,表明车辆丧失转向控制能力,这在实际驾驶中会引发严重的安全风险。尽管控制器局域网报文注入在任何工况下均可实现,但静态测试无法全面评估此类攻击在车辆行驶过程中的实际风险。在环车辆仿真框架通过实时观测动态驾驶工况下网络攻击造成的物理后果,弥补了这一局限性。

图7、行驶过程中转向角度传感器(SAS11)遭受欺骗攻击的可视化结果:(上)SAS 系列信号的时序变化特征 (下)车道偏离的仿真场景(含转向角度、转向速度、校验和信号)
图下半部分为转向角度传感器相关信号的时间序列行为,攻击发生后,转向角度传感器角度信号在 ±200° 附近出现不稳定振荡,转向角度传感器速度信号骤增,表明车辆出现快速、过度的转向动作。值得注意的是,校验和信号在攻击后方差大幅下降,意味着伪造数据包掩盖了合法报文。多个信号的此类异常变化,定量可视化了攻击引发的系统级效应,充分证明在环车辆仿真技术能够挖掘车辆控制系统的潜在漏洞和物理影响。
5.5 讨论
本研究提出的基于在环车辆仿真的框架,能够在实时驾驶仿真环境中,对实车安全开展网络攻击场景测试,实现了对车辆动力学特性和控制系统交互关系的实证观测 —— 而这些都是传统静态测试平台无法分析的因素。拒绝服务攻击实验结果表明,单一电子控制单元遭受攻击后,延迟和干扰会扩散至其他电子控制单元,这种溢出效应是静态测试中常被忽略的关键漏洞。高频报文注入会导致控制器局域网总线出现仲裁延迟,破坏低优先级报文的传输。本研究中,这一现象使得攻击的影响范围扩大至制动和自适应巡航控制系统。此类链式延迟表明,安全评估需充分考虑车辆各子系统之间的功能依赖关系,而在环车辆仿真技术为捕捉这些动态特性提供了可量化的方法。这一研究发现不仅具有学术价值,也为系统级风险分析提供了实践指导。
在欺骗和注入攻击场景中,对发动机转速和转向角度信号的篡改引发了可观测的物理后果,如发动机输出功率下降、转向控制失效、非预期紧急制动等,表明这些攻击不仅会造成信号干扰,还会带来真实的安全隐患。具体而言,转向角度传感器角度的不稳定振荡、校验和方差的骤降等多种异常现象,可作为攻击检测的定量指标,这些指标或可进一步发展为评估入侵检测系统性能的基准指标。
此外,该基准的质量对入侵检测系统的稳健验证至关重要,尤其是在区分真实威胁和良性的异常驾驶模式方面。传统的入侵检测系统验证往往依赖静态车辆数据,而这些数据缺乏实际驾驶中常见的 “无害驾驶异常”(如紧急制动、急转弯),这会导致入侵检测系统的性能指标被过度高估,且实际部署后出现较高的误报率。在环车辆仿真框架通过生成包含此类非恶意异常的高保真动态数据,弥补了这一缺陷。同时,框架的故障注入模块能够对所有攻击进行精准控制和记录,可生成标注完美的真实数据集。这种独特的能力 —— 既能提供包含复杂驾驶动态的真实基准,又能清晰区分正常和恶意状态 —— 是训练和验证入侵检测系统、降低误报率的关键,也是系统实际部署的核心要求。
实验结果证实,在环车辆仿真技术能以高保真度复现车辆的物理响应,是一种可扩展、可靠的汽车网络安全评估工具。该发现与联合国欧洲经济委员会第 155 号法规、ISO/SAE 21434 标准等国际标准提出的实车测试和评估要求相契合。如图 8 所示,将实车纳入测试流程,既能捕捉真实的动力学特性和驾驶行为,又能保障测试安全和广泛的攻击场景覆盖。
此外,本研究中的在环车辆仿真场景集成了灵活的攻击触发机制、多电子控制单元目标定位,以及车身 - 控制器局域网、底盘 - 控制器局域网、动力总成 - 控制器局域网线路的总线专属效应区分,这些场景可进一步扩展,以模拟更复杂的环境(如交通感知攻击、道路基础设施交互、传感器欺骗场景)。本研究提出的分阶段测试策略 —— 先对高风险场景开展静态或低速仿真测试,再进行全驾驶工况验证 —— 提升了在环车辆仿真中网络安全评估的安全性和实用性。
综上,实验结果表明,在环车辆仿真技术支持开展超越静态评估方法的动态、集成化威胁分析,为攻击评估、实时威胁检测和车载网络安全响应系统的先进方法开发奠定了坚实基础。
六、结论
本文提出了一种基于在环车辆仿真(VILS)的汽车网络安全系统化评估框架,并通过实车实验验证了该框架的有效性。该框架将物理车辆与虚拟驾驶环境融合,能够安全、可重复、真实地执行各类网络攻击场景测试。研究在在环车辆仿真环境中开展了嗅探、注入、欺骗、拒绝服务、篡改和模糊测试等典型攻击实验,结果表明,该技术能有效捕捉静态测试中无法观测的车辆行为变化和系统漏洞,且具备高度的可复现性和准确性。
对比评估结果显示,与静态测试方法相比,基于在环车辆仿真的评估能更准确地反映真实场景下的威胁动态,是在实际驾驶工况中验证安全防护措施有效性的优质平台。上述研究成果可为车企和安全工程师完善汽车网络安全评估工作提供参考,在环车辆仿真框架能够在车辆设计阶段对新型攻击向量开展早期测试,主动挖掘安全漏洞,同时为车企满足联合国欧洲经济委员会第 29 工作组、ISO/SAE 21434 等各类标准的测试验证要求提供实用方法,在保障安全性的同时缩短开发周期。
未来的研究将围绕三个方向对本研究进行拓展:第一,将入侵检测系统(IDS)和防护响应机制融入在环车辆仿真回路,评估实时威胁检测与缓解策略的有效性;第二,将框架的应用范围从车载内部通信拓展至车路云一体化(V2X)、车云交互等端到端安全场景的评估;第三,构建标准化的场景套件,并在包括控制器局域网灵活数据速率(CAN-FD)、汽车以太网、柔性射线网络(FlexRay)在内的各类车辆模型和网络拓扑中开展严格的交叉验证,充分验证在环车辆仿真技术的通用性和适用性。
本研究提出的基于在环车辆仿真的评估方法,通过融合实车与仿真环境,打造了一个真实、可扩展的安全测试平台,可作为验证下一代软件定义汽车的核心工具,兼具科学严谨性和实际应用价值。
更多推荐


所有评论(0)