Contents — find the section you need
An einer unübersichtlichen Kreuzung kann ein Radfahrer hinter einem Gebäude vor der Kamera und dem Radar des eigenen Fahrzeugs verborgen sein. Ein Sensor am Straßenrand oder ein anderes Fahrzeug kann den Radfahrer jedoch zuerst erfassen und Position und Bewegung übermitteln. Diese Information kann wertvolle Sekunden an Vorhersagezeit verschaffen. V2X (Vehicle-to-Everything) erweitert die Sichtlinie eines Sensors nicht einfach. Es teilt die Beobachtungen und Absichten anderer Fahrzeuge mit – allerdings mit einer gewissen Aktualität, Unsicherheit und Gültigkeitsdauer.
Ein Konzept, bei dem erfolgreiche Kommunikation Sicherheit und Paketverlust Unsicherheit bedeutet, ist unvollständig. Funkverbindungen können blockiert, Kanäle überlastet, Uhren verstellen sich, Karten stimmen nicht überein und Zertifikate laufen ab. V2X sollte daher Informationen zur Wahrnehmung und Planung liefern, während das Fahrzeug auch bei Verlust dieser Informationen sicher reagieren kann.
Beispiel eines Fahrzeugs, das Onboard-Sensorik mit vernetzten Funktionen kombiniertBild: Subaru WRX S4 2.0GT-S EyeSight (Tokumeigakarinoaoshima, CC BY-SA 4.0), Wikimedia Commons. Dies ist eine Außenansicht des Fahrzeugs und kein Beweis für ein bestimmtes V2X-Funkgerät, -Protokoll oder Antennenlayout.
Kurzes Fazit
-
V2V vernetzt Fahrzeuge, V2I vernetzt die Straßeninfrastruktur, V2N erreicht Mobilfunknetze und Cloud-Dienste, und V2P schließt Fußgänger und Radfahrer ein. Fristen und Vertrauensgrenzen unterscheiden sich.
-
DSRC/IEEE 802.11p-Familien ermöglichen einen direkten Ad-hoc-Austausch. C-V2X kombiniert eine direkte PC5-Seitenverbindung mit Uu-Konnektivität über ein Mobilfunknetz.
-
Die mittlere Latenz ist für die Sicherheit unzureichend. Messen Sie die Einhaltung der Frist, die Nachlaufzeit, die Paketübermittlungsrate in Abhängigkeit von Entfernung und Dichte, die Burst-Verlustlänge und das Alter der Information.
-
Eine gültige Signatur beweist den Besitz eines autorisierten Schlüssels und die Integrität der Nachricht. Sie beweist nicht, dass eine GNSS-Position physikalisch korrekt ist oder dass ein legitimer Absender ehrlich ist.
-
Häufige Positionsübertragungen bergen ein Tracking-Risiko. Pseudonymzertifikate helfen, aber Timing und Flugbahn können dennoch aufeinanderfolgende Identitäten verknüpfen.
-
Kommunikationsverluste dürfen keinen unsicheren Befehl auslösen. Erhöhen Sie die Unsicherheit und kehren Sie reibungslos zu einem Verhalten zurück, das ausschließlich auf Onboard-Sensoren basiert.
Die vier Kommunikationsbeziehungen
Abbildung 1 – „X“ ist kein einheitlicher Funkstandard. Direkte und Netzwerkpfade dienen unterschiedlichen Zeithorizonten und Ausfallannahmen.
V2V: Austausch von Bewegung und Absicht
Fahrzeuge können Position, Geschwindigkeit, Beschleunigung, Fahrtrichtung, Bremszustand, Abmessungen und Fahrplan für Notbremsungen und Kreuzungswarnungen senden. Eine empfangene Position enthält weiterhin GNSS-, Takt- und Frame-Transformationsfehler. Behandeln Sie sie als zeitbasierte Wahrscheinlichkeitsmessung und nicht als exakt positioniertes Hindernis.
V2I: Verbindung von Signalsteuerungen und Straßensensoren
Straßeneinheiten können Signalphasen und -zeiten (SPaT), Kreuzungsgeometrie (MAP), Baustellen, Geschwindigkeitsbegrenzungen, Fahrbahnwarnungen oder die Vorfahrt von Einsatzfahrzeugen veröffentlichen. Die Quellsignalsteuerung, die RSU, die Kartenversion und der Takt bilden eine Datenkette. Ein neues Funkpaket mit veralteten Steuerungsdaten ist weiterhin veraltet.
V2N: Erreichen von Weitverkehrsdiensten
Mobilfunkzugang unterstützt die Verkehrsüberwachung, Kartenaktualisierungen, Softwarebereitstellung, Flottenmanagement und Cloud-gestützte Datenverarbeitung. Der Weg dorthin führt über ein Funkzugangsnetz, ein Kernnetz und einen Anwendungsdienst. Die Kollisionswarnung sollte nicht ausschließlich auf einem entfernten Server basieren, dessen Route und Verfügbarkeit das Fahrzeug nicht erreichen kann.
V2P: Einbeziehung gefährdeter Verkehrsteilnehmer
Ein Mobiltelefon oder ein anderes Gerät kann Fußgänger oder Radfahrer melden. Energiesparende Aktualisierungsraten, ungünstige Platzierung in einer Tasche und GNSS-Mehrwegeempfang im Stadtverkehr können dazu führen, dass der gemeldete Punkt auf der falschen Straßenseite angezeigt wird. Überprüfen Sie die Daten daher mit der Straßenrandsensorik und der Fahrzeugkamera (Monokularkamera) und achten Sie gleichzeitig auf die Kontrolle der Fehlalarmrate.
DSRC/ITS-G5 versus C-V2X
DSRC / IEEE 802.11p-Familie
DSRC-Systeme basierend auf IEEE 802.11p nutzen WLAN-basierte Konfliktlösungsverfahren, die für schnell wechselnde Fahrzeugverbindungen optimiert sind. Sie können Kurznachrichten austauschen, ohne sich zuvor mit einem herkömmlichen Zugangspunkt zu verbinden. In Europa ist die Familie üblicherweise als ITS-G5 bekannt, während WAVE einen verwandten US-Standard bezeichnet. Der dezentrale Betrieb ist attraktiv, jedoch kann hoher Datenverkehr zu Kollisionen, Hidden-Node-Effekten und Problemen mit der Kanalauslastung führen.
Cellular V2X
C-V2X bedeutet nicht, dass jedes Datenpaket eine Mobilfunkbasisstation durchläuft:
-
PC5-Sidelink unterstützt den direkten Geräteaustausch und entwickelt sich von LTE-V2X zu NR-V2X weiter.
-
Uu stellt die Verbindung über Mobilfunkzugang, ein Kernnetz und Dienste für Weitverkehrsinformation und -management her.
Die Bezeichnung sagt nichts über die Leistung im praktischen Einsatz aus. Antennenplatzierung, Fahrzeugabschirmung, Kanalbandbreite, Sendeleistung, Modulation, Ressourcenauswahl, erneute Übertragung, Sicherheitsaufwand und Verkehrsdichte spielen eine Rolle. Vergleichen Sie die Einhaltung der Anwendungsfristen unter gleichen Bedingungen hinsichtlich Entfernung, Hindernissen und Last, anstatt die Abkürzungen isoliert zu betrachten.
| Frage | Direkter Pfad | Netzwerkpfad |
|---|---|---|
| Typische Anwendung | Starkes Bremsen, Kreuzung, Fahrzeugkolonnen-Erkennung | Verkehr, Karten, OTA, Flottendienste |
| Route | Fahrzeug-zu-Fahrzeug/RSU | Fahrzeug-zu-RAN-zu-Server |
| Vorteil | Kurze lokale Route, funktioniert auch ohne flächendeckende Versorgung | Große Reichweite, verwalteter Zugriff, Speicherung und Rechenleistung |
| Ausfallrisiken | Überlastung, Blockierung, versteckte Terminals | Abdeckung, Ausfall von Kern-/Servernetzen, Routenvariabilität |
Latenz, Zuverlässigkeit und Informationsalter
Bei Nachrichtengenerierung mit t_s und Anwendungsverfügbarkeit mit t_a beträgt die End-to-End-Latenz
Ein Mittelwert von E[L] verdeckt seltene Verzögerungen von 500 ms. Melden Sie P(L\le L_{max}) und hohe Perzentile und trennen Sie den Taktfehler von der tatsächlichen Transportverzögerung. Bei N_t übertragenen Paketen und N_r vor dem jeweiligen Stichtag empfangenen Paketen beträgt die gleiche Paketzustellbarkeitsrate (PDR)
Dieselbe PDR kann durch einzelne Paketverluste oder einen Ausfall von zehn Paketen entstehen. Bericht über die Burst-Verlustlänge und die PDR in Abhängigkeit von Entfernung, Geschwindigkeit, Hindernissen, Dichte und angebotener Last.
Das Informationsalter gibt an, wie alt die neueste verfügbare Quellprobe ist. Wenn u(t) deren Generierungszeit ist,
Eine geringe Latenz der Luftschnittstelle kann eine Messung, die in der Wahrnehmungs- oder Serverwarteschlange gewartet hat, nicht korrigieren. Instrumentensensor-Erfassung, Zustandsschätzung, Signierung, Warteschlangenbildung, Funk, Verifizierung und Fusion auf einer gemeinsamen Zeitbasis.
Bei einer Annäherungsdistanz d und einer Relativgeschwindigkeit v_r (negativ beim Annähern) beträgt die einfache Kollisionszeit:
Ein Informationsalter \Delta fügt etwa |v_r|\Delta Bewegungsunsicherheit hinzu, bevor Beschleunigungs- und Lokalisierungsfehler berücksichtigt werden. Dies verbindet Netzwerkmetriken mit der Sicherheitsmarge, die die Planung tatsächlich verbraucht.
Kooperative Wahrnehmung ohne Doppelzählung
Angenommen, eine entfernte Quelle meldet z_A mit der Kovarianz P_A und die Eigenerkennung meldet z_E mit der Kovarianz P_E. Unter der Annahme der Unabhängigkeit gilt:
Wenn beide Schätzungen von derselben Straßenkamera oder Karte stammen, sind sie korreliert, und diese Formel liefert zu hohe Sicherheitswerte. Provenienz, Quelluhr, Koordinatensystem und bekannte gemeinsame Eingaben müssen berücksichtigt werden. Der Datenaustausch kann auf verschiedenen Ebenen erfolgen:
-
Eigenzustand und Absicht: kompakt, beschreibt aber keine vom Sender beobachtete dritte Partei.
-
Objektspuren: praktische Positionen, Klassen, Geschwindigkeiten und Kovarianzen, jedoch müssen die Objekt-IDs zugeordnet sein.
-
Merkmale oder Rohsensordaten: potenziell reichhaltig, aber aufwändig in Bezug auf Bandbreite, Datenschutz, Modellkompatibilität und Kalibrierung.
Für die Schätzung des lokalen Zustands siehe Dead Reckoning Primer. Informationen zu Onboard-Daten finden Sie unter LiDAR und Automobilradar.
Sicherheit: Authentizität bedeutet nicht zwangsläufig Wahrheit
Die Fahrzeug-PKI signiert Nachrichten. Die Verifizierung kann bestätigen, dass ein autorisierter privater Schlüssel die Bytes signiert hat und dass die Bytes nicht verändert wurden. Sie kann jedoch keine physikalische Wahrheit beweisen. Ein legitimes, aber kompromittiertes Fahrzeug kann eine falsche Position melden; ein GNSS-gefälschtes Gerät kann seine falsche Schätzung korrekt signieren.
Zu den Bedrohungen gehören das erneute Ausspielen einer alten, gültigen Gefahrenmeldung, das Überlasten des Kanals oder der Verifizierungs-CPU, das Erstellen vieler scheinbarer Identitäten, das Stehlen von Schlüsseln über eine Serviceschnittstelle und die Kompromittierung einer RSU oder eines Update-Systems. Die Verteidigungsmechanismen kombinieren Signatur- und Zertifikatsprüfungen mit Zeitstempelfenstern, Sequenzregeln, physikalisch möglicher Beschleunigung, Konsistenz der Routenkarte, Übereinstimmung mehrerer Quellen und dem Vergleich von Onboard-Sensoren. Meldung und Widerruf erfordern Beweisschwellenwerte, da der fälschliche Ausschluss eines legitimen Fahrzeugs ebenfalls schädlich ist.
Ein vollständiger Schlüssellebenszyklus umfasst ein Hardware-Sicherheitsmodul, Secure Boot, signierte Software, Bereitstellung, Pseudonymrotation, Widerruf, Dienstersetzung, Eigentumsübertragung und Außerbetriebnahme. Die Wahl des kryptografischen Algorithmus ist nur ein Schritt in diesem Lebenszyklus.
Standortdatenschutz
Eine feste Kennung, die periodischen Positionsmeldungen zugeordnet ist, gibt selbst ohne Namen Aufschluss über Wohnort, Arbeitsplatz und Tagesablauf. Pseudonymzertifikate reduzieren die direkte Verknüpfung, aber eine gleichmäßige Trajektorie, Zeitangaben, Fahrzeugabmessungen und der Funk-Fingerabdruck können die alte und die neue Identität verknüpfen.
Daten sollten minimiert werden: Übertragen Sie keine Daten, die eine Sicherheitsanwendung nicht benötigt, aggregieren Sie Daten nach Möglichkeit an der Straßeninfrastruktur, begrenzen Sie die Aufbewahrungsdauer, protokollieren Sie den Zugriff und geben Sie den Zweck an. Koordinierte Pseudonymänderungen oder gemischte Zonen können die Verknüpfung von Trajektorien reduzieren. Das Entfernen einer Datenbank-ID vor der Veröffentlichung eines Forschungsdatensatzes reicht für eine ausreichende Anonymisierung nicht aus.
Sicherheitsbeeinträchtigung und -bewertung
Jedes empfangene Element benötigt ein Qualitätsflag und ein Ablaufdatum. Wenn keine Nachrichten mehr eingehen, sollte das Objekt nicht einfach gelöscht werden; Unsicherheiten sollten berücksichtigt werden:
Bewerten Sie Tunnel, Straßenschluchten, Blockaden durch Schwerlastverkehr, Regen, Empfangsverluste, hohe Kanalauslastung, Überlastung der Zertifikatsprüfung, Taktfehler, Versionskonflikte bei Karten, doppelte Objekte, Replay-Ereignisse, fehlerhafte und gültige Datenfluten sowie den Übergang zwischen verbundenem und nicht verbundenem Verhalten.
Die Funk-PDR (Physical Delivery Response) ist nicht das endgültige Sicherheitsergebnis. Messen Sie Kollisionsvermeidung, minimale TTC (Time to Check), verpasste und störende Warnungen, induzierte Ausweichmanöver, Erfolg der Beeinträchtigungsmaßnahmen und unbeabsichtigte Risiken für den nachfolgenden oder angrenzenden Verkehr. Der US-DOT-Einführungsplan 2024 behandelt Interoperabilität, Sicherheit, Datenschutz und Sicherheit ebenfalls als Einsatzbedingungen und nicht als optionale Ergänzungen.
Reproduzierbarer Implementierungsablauf
-
GNSS/IMU- und Fahrzeugbus-Messungen mit einem rückführbaren Takt synchronisieren.
-
Quellzeitstempel, Frame, Genauigkeit, Status, Pseudonymzertifikat und Signatur hinzufügen.
-
Syntax, Signatur, Zeitfenster, geografische Plausibilität und Kinematik beim Empfang validieren.
-
In einen Karten-Frame transformieren und doppelte Tracks sowie korrelierte Quellen auflösen.
-
Datenfusion nur bei Erfüllung der Anwendungsanforderungen durchführen; Onboard-Fallback beibehalten.
-
Datenverlust, veraltete Daten, Sicherheitsablehnung, Rechenüberlastung, Verschlechterung und Wiederherstellung protokollieren.
Fortschritt von der Softwaresimulation über HIL und Testumgebungen bis hin zu kontrollierten Feldeinsätzen. Eine Verbindung kann alle HF-Tests bestehen, während eine falsche Achsenkonvention ein Objekt quer zur Mittellinie platziert.
Zusammenfassung
V2X ist nicht einfach nur „5G in ein Auto integrieren“. Es handelt sich um eine verteilte Aussage darüber, wer was, wann, in welchem Frame und mit welcher Unsicherheit beobachtet hat und wie ein Empfänger diese Information sicher nutzen kann. Direkte und Netzwerkpfade werden anhand der Deadline ausgewählt, das Tail-Verhalten und das Informationsalter gemessen, sowohl kryptografische als auch physikalische Konsistenz überprüft und sicheres Verhalten auch ohne Konnektivität gewährleistet. Bei korrekter Umsetzung deckt die Konnektivität verdeckte Gefahren auf und teilt die Absicht des Verkehrsteilnehmers mit. Bei fehlerhafter Umsetzung werden plausible, veraltete Koordinaten in Funkgeschwindigkeit verteilt.
Kann eine empfangene Position als aktuelle Position behandelt werden?
Überprüfen Sie Zeitstempel und Koordinatenframes. Bewegung während der Latenzzeit verändert die Position. Das System benötigt außerdem eine Richtlinie für fehlende Nachrichten.
Referenzen
- US DOT — Saving Lives with Connectivity: National V2X Deployment Plan
- 3GPP — Vehicle-to-Everything-Technologien
- ETSI — Automotive Intelligent Transport Systems
- Car-to-Car Communication Consortium
- NHTSA — Fahrzeug-Cybersicherheit
- UNECE — UN-Regelung Nr. 155: Cybersicherheit und Cybersicherheitsmanagementsystem
Kommentare
Bitte zuerst anmelden.
Noch keine Einträge.