Contents — find the section you need
À une intersection sans visibilité, un cycliste peut être caché derrière un bâtiment, hors de portée de la caméra et du radar du véhicule. Un capteur routier ou un autre véhicule peut le détecter en premier et transmettre sa position et ses mouvements. Ce message permet de gagner de précieuses secondes de prédiction. La communication V2X (véhicule-à-tout) n'étend pas comme par magie le champ de vision d'un capteur. Elle partage les observations et les intentions d'un tiers, avec leur ancienneté, leur incertitude et leur durée de validité.
Un système où la réussite de la communication garantit la sécurité et la perte de paquets le danger est incomplet. Les liaisons radio sont bloquées, les canaux sont saturés, les horloges se dérèglent, les cartes divergent et les certificats expirent. La communication V2X doit donc fournir des informations pour la perception et la planification, tout en permettant au véhicule de se dégrader en toute sécurité lorsque ces informations disparaissent.
Exemple de véhicule combinant capteurs embarqués et fonctions connectéesImage : Subaru WRX S4 2.0GT-S EyeSight (Tokumeigakarinoaoshima, CC BY-SA 4.0), Wikimedia Commons. Vue extérieure du véhicule, non contractuelle quant à l'utilisation d'une radio V2X, d'un protocole ou d'une configuration d'antenne particulière.
Conclusion
-
Le V2V connecte les véhicules, le V2I les infrastructures routières, le V2N les réseaux cellulaires et les services cloud, et le V2P les piétons et les cyclistes. Les délais et les limites de confiance diffèrent.
-
Les familles DSRC/IEEE 802.11p permettent un échange ad hoc direct. Le C-V2X combine une liaison latérale PC5 directe avec une connectivité Uu via un réseau cellulaire.
-
La latence moyenne est insuffisante pour garantir la sécurité. Il est nécessaire de mesurer le respect des délais de livraison, la latence de queue, le taux de livraison des paquets en fonction de la distance et de la densité, la longueur des pertes en rafale et l'âge de l'information.
-
Une signature valide prouve la possession d'une clé autorisée et l'intégrité du message. Elle ne prouve pas la véracité physique d'une position GNSS ni l'honnêteté d'un expéditeur légitime.
-
Des diffusions fréquentes de position créent un risque de suivi. Les certificats pseudonymes sont utiles, mais le timing et la trajectoire peuvent toujours relier des identités successives.
-
Une perte de communication ne doit pas rendre une commande non sécurisée. Il est nécessaire d'accroître l'incertitude et de revenir progressivement à un fonctionnement basé uniquement sur les capteurs embarqués.
Les quatre relations de communication
Figure 1 — « X » ne représente pas une norme radio unique. Les chemins directs et réseau couvrent des horizons temporels et des scénarios de panne différents.
V2V : échange de mouvement et d'intention
Les véhicules peuvent diffuser leur position, leur vitesse, leur accélération, leur cap, l'état de leurs freins, leurs dimensions et leur intention de trajet pour le freinage d'urgence et les avertissements d'intersection. Une position reçue contient encore des erreurs GNSS, d'horloge et de transformation de trame. Considérez-le comme une observation probabiliste temporelle, et non comme un obstacle parfaitement localisé.
V2I : Connexion des contrôleurs de signalisation et des capteurs routiers
Les unités de bord de route peuvent diffuser la phase et la synchronisation des feux (SPaT), la géométrie des intersections (MAP), les zones de travaux, les limitations de vitesse, les avertissements de chaussée ou la priorité aux véhicules d'urgence. Le contrôleur de signalisation source, l'unité de bord de route (RSU), la version de la carte et l'horloge forment une chaîne de données unique. Un nouveau paquet radio contenant un état obsolète du contrôleur reste obsolète.
V2N : Accès aux services à grande échelle
L'accès cellulaire prend en charge la gestion des embouteillages, les mises à jour cartographiques, le déploiement de logiciels, la gestion de flottes et le calcul assisté par le cloud. Son cheminement traverse un réseau d'accès radio, un cœur de réseau et un service applicatif. Le contrôle des risques de collision imminente ne doit pas dépendre uniquement d'un serveur distant dont le véhicule ne peut ni connaître l'itinéraire ni la disponibilité.
V2P : Intégration des usagers vulnérables de la route
Un téléphone ou un appareil dédié peut signaler la présence d'un piéton ou d'un cycliste. Des taux de mise à jour à faible consommation, un mauvais positionnement dans un sac et les trajets multiples du GNSS urbain peuvent placer le point signalé du mauvais côté de la route. Il est donc important de le vérifier à l'aide de capteurs en bord de route et de la caméra monoculaire du véhicule, tout en contrôlant le taux d'alertes intempestives.
DSRC/ITS-G5 versus C-V2X
Famille DSRC / IEEE 802.11p
Les systèmes DSRC basés sur la norme IEEE 802.11p utilisent des méthodes de contention similaires au Wi-Fi, adaptées aux liaisons véhiculaires à évolution rapide. Ils peuvent échanger de courts messages sans s'associer au préalable à un point d'accès conventionnel. En Europe, cette famille de normes est généralement appelée ITS-G5, tandis que WAVE désigne une pile de normes américaine apparentée. Son fonctionnement décentralisé est un atout, mais un trafic dense engendre des collisions, des effets de nœuds cachés et des problèmes de saturation du canal.
Communication cellulaire V2X
C-V2X ne signifie pas que chaque paquet transite par une station de base cellulaire :
-
Liaison latérale PC5 prend en charge l’échange direct de dispositif à dispositif, évoluant de LTE-V2X vers NR-V2X.
-
Uu se connecte via l’accès radio cellulaire, un réseau central et des services d’information et de gestion à grande échelle.
L’appellation ne détermine pas les performances sur le terrain. L’emplacement de l’antenne, l’obstruction par la carrosserie du véhicule, la bande passante du canal, la puissance d’émission, la modulation, la sélection des ressources, la retransmission, la surcharge de sécurité et la densité du trafic sont autant de facteurs importants. Il est préférable de comparer le respect des délais d’exécution dans des conditions identiques de distance, d’obstruction et de charge, plutôt que de comparer des acronymes isolément.
| Question | Chemin direct | Chemin réseau |
|---|---|---|
| Utilisation typique | Freinage brusque, intersection, perception du convoi | Trafic, cartes, OTA, services de flotte |
| Itinéraire | Véhicule à véhicule/RSU | Véhicule à RAN à serveur |
| Avantage | Route locale courte, fonctionne sans couverture étendue | Large portée, accès géré, stockage et calcul |
| Risque de panne | Congestion, blocage, terminal caché | Couverture, panne du cœur/serveur, variabilité de la route |
Latence, fiabilité et ère de l'information
Pour la génération de messages à t_s et la disponibilité des applications à t_a, la latence de bout en bout est de :
Une latence moyenne de E[L] masque les rares retards de 500 ms. Signalez P(L\le L_{max}) et les percentiles élevés, et distinguez l'erreur d'horloge du délai de transport réel. Avec N_t paquets transmis et N_r paquets reçus avant leur échéance,
Le même taux de réception de paquets (PDR) peut résulter de pertes isolées ou d'une interruption de dix paquets. Rapport sur la longueur des pertes en rafale et le PDR en fonction de la portée, de la vitesse, des obstacles, de la densité et de la charge offerte.
L'âge de l'information mesure l'ancienneté du dernier échantillon source disponible. Si u(t) est son temps de génération,
Une faible latence de l'interface radio ne permet pas de corriger une mesure en attente de perception ou dans une file d'attente serveur. L'instrumentation effectue la capture des données des capteurs, l'estimation d'état, la signature, la mise en file d'attente, la transmission radio, la vérification et la fusion sur une base de temps commune.
Pour la distance de rapprochement d et la vitesse relative v_r (négative lors du rapprochement), un temps de collision simple est :
L'âge de l'information \Delta ajoute environ |v_r|\Delta d'incertitude de mouvement avant les erreurs d'accélération et de localisation. Ceci relie les métriques réseau à la marge de sécurité réellement consommée par la planification.
Perception coopérative sans double comptage
Supposons qu'une source distante signale z_A avec la covariance P_A et que la détection locale signale z_E avec la covariance P_E. Sous l'hypothèse d'indépendance,
Si les deux estimations proviennent de la même caméra de bord de route ou de la même carte, elles sont corrélées et cette formule devient trop confiante. Il est nécessaire de prendre en compte la provenance des données, l'horloge source, le système de coordonnées et les entrées communes connues. Le partage peut s'effectuer à plusieurs niveaux :
-
État et intention de la détection locale : données compactes, mais ne permettent pas de décrire un tiers observé par l'émetteur.
-
Trajectoires d'objets : positions pratiques, classes, vitesses et covariances, mais les identifiants de trajectoire doivent être associés.
-
Caractéristiques ou données brutes des capteurs : potentiellement riches, mais coûteuses en bande passante, en confidentialité, en compatibilité avec les modèles et en calibration.
Pour l'estimation de l'état local, voir Introduction à l'estime. Pour les données embarquées, voir LiDAR et radar automobile.
Sécurité : l'authenticité ne garantit pas la véracité
L'infrastructure à clés publiques (PKI) embarquée signe les messages. La vérification permet d'établir qu'une clé privée autorisée a signé les octets et que ces derniers n'ont pas été modifiés. Elle ne permet pas d'établir la vérité physique. Un véhicule légitime mais compromis peut signaler une position erronée ; un système GNSS usurpé peut signer de bonne foi une estimation incorrecte.
Les menaces incluent la réémission d'un ancien signal de danger valide, la saturation du canal ou du processeur de vérification, la création de nombreuses identités apparentes, le vol de clés via une interface de service et la compromission d'une unité de bord de route (RSU) ou d'un système de mise à jour. Les systèmes de défense combinent la vérification des signatures et des certificats avec des fenêtres d'horodatage, des règles de séquencement, l'accélération physiquement possible, la cohérence des itinéraires, la concordance de plusieurs sources et la comparaison des données des capteurs embarqués. Le signalement et la révocation nécessitent des seuils de preuve, car exclure à tort un véhicule légitime est également préjudiciable.
Un cycle de vie complet des clés comprend un module de sécurité matériel, le démarrage sécurisé, le logiciel signé, le provisionnement, la rotation des pseudonymes, la révocation, le remplacement du service, le transfert de propriété et la mise hors service. Le choix de l'algorithme cryptographique n'est qu'une étape de ce cycle de vie.
Confidentialité de la localisation
Un identifiant fixe associé aux messages de position périodiques révèle le domicile, le lieu de travail et les habitudes quotidiennes, même sans nom. Les certificats de pseudonyme réduisent le lien direct, mais une trajectoire régulière, le timing, les dimensions du véhicule et l'empreinte radio peuvent relier les anciennes et les nouvelles identités.
Minimisez d'abord les données : ne transmettez pas l'historique dont une application de sécurité n'a pas besoin, regroupez les données au niveau des infrastructures routières lorsque cela est possible, limitez la durée de conservation, auditez l'accès et spécifiez la finalité. Des changements de pseudonyme coordonnés ou des zones mixtes peuvent réduire le lien entre les trajectoires. Supprimer l'identifiant d'une base de données avant la publication d'un jeu de données de recherche ne constitue pas une anonymisation suffisante.
Dégradation et évaluation de la sécurité
Chaque élément reçu doit comporter un indicateur de qualité et une date d'expiration. Lorsque les messages cessent, ne supprimez pas l'objet comme s'il avait disparu ; propagez l'incertitude :
Évaluez les tunnels, les zones urbaines denses, les obstructions par des poids lourds, la pluie, les pertes de couverture, la charge des canaux à forte densité, la surcharge liée à la vérification des certificats, les erreurs d'horloge, les divergences de versions de cartes, les objets dupliqués, la relecture, les inondations de données malformées et valides, ainsi que la transition entre les comportements connecté et déconnecté.
Le PDR radio n'est pas le résultat final en matière de sécurité. Mesurez l'évitement des collisions, le TTC minimal, les alertes manquées et intempestives, les manœuvres brusques induites, la réussite de la dégradation et les risques non intentionnels pour le trafic suivant ou adjacent. Le plan de déploiement 2024 du Département des Transports des États-Unis (US DOT) considère également l'interopérabilité, la sécurité, la confidentialité et la sûreté comme des conditions de déploiement, et non comme des options.
Séquence d'implémentation reproductible
-
Synchroniser les mesures GNSS/IMU et bus véhicule sur une horloge traçable.
-
Ajouter l'horodatage source, la trame, la précision, l'état, le certificat de pseudonyme et la signature.
-
Valider la syntaxe, la signature, la fenêtre temporelle, la plausibilité géographique et la cinématique à la réception.
-
Transformer les données dans un repère cartographique et résoudre les problèmes de traces dupliquées et de sources corrélées.
-
Fusionner les données uniquement lorsque la qualité répond aux exigences de l'application ; conserver une solution de repli embarquée.
-
Consigner les pertes, les données obsolètes, les rejets pour raisons de sécurité, les surcharges de calcul, les dégradations et les récupérations.
Progression : de la simulation logicielle aux tests HIL, en passant par les scénarios radio en circuit fermé et le déploiement contrôlé sur le terrain. Une liaison peut réussir tous les tests RF, mais une convention d'axe incorrecte peut placer un objet en travers de l'axe central.
Résumé
Le V2X ne se résume pas à « intégrer la 5G dans une voiture ». Il s'agit d'une revendication distribuée précisant qui a observé quoi, quand, dans quelle trame, avec quelle incertitude, et comment un récepteur peut l'utiliser en toute sécurité. Sélectionnez les itinéraires directs et réseau en fonction de l'échéance, mesurez le comportement en fin de parcours et l'ancienneté des informations, vérifiez la cohérence cryptographique et physique, et assurez un comportement sûr même sans connectivité. Une connectivité optimale révèle les dangers masqués et permet de partager les intentions de conduite. Une connectivité inefficace, quant à elle, distribue des coordonnées obsolètes plausibles à la vitesse de la radio.
Peut-on considérer une position reçue comme la position actuelle ?
Vérifiez les horodatages et les repères de coordonnées. Tout mouvement pendant la latence modifie la position. Le système nécessite également une politique concernant les messages manquants.
## Références - [US DOT — Saving Lives with Connectivity: National V2X Deployment Plan](https://www.transportation.gov/briefing-room/usdot-releases-national-deployment-plan-vehicle-everything-v2x-technologies-reduce) - [3GPP — Vehicle-to-everything technologies](https://www.3gpp.org/technologies/v2x) - [ETSI — Automotive Intelligent Transport Systems](https://www.etsi.org/technologies/automotive-intelligent-transport) - [Car 2 Car Communication Consortium](https://www.car-2-car.org/) - [NHTSA — Vehicle Cybersecurity](https://www.nhtsa.gov/vehicle-cybersecurity) - [UNECE — UN Regulation No. 155: Cybersecurity and cybersecurity management system](https://unece.org/transport/documents/2021/03/standards/un-regulation-no-155-cyber-security-and-cyber-security)
Commentaires
Veuillez vous connecter.
Aucune entrée pour le moment.