Contents — find the section you need

In un incrocio cieco, un ciclista può essere nascosto dietro un edificio, non visibile dalla telecamera e dal radar del veicolo. Un sensore a bordo strada o un altro veicolo potrebbero individuare il ciclista per primi e trasmettere posizione e movimento. Questo messaggio può far guadagnare secondi preziosi per la previsione. La comunicazione V2X, o Vehicle-to-Everything (veicolo-tutto), non estende magicamente il campo visivo di un sensore. Condivide l'osservazione e l'intento di qualcun altro, con i relativi limiti di tempo, incertezza e scadenza.

Un sistema in cui il successo della comunicazione significa sicurezza e la perdita di pacchetti significa pericolo è incompleto. I collegamenti radio si bloccano, i canali si congestionano, gli orologi si sfasano, le mappe non sono precise e i certificati scadono. La V2X dovrebbe quindi fornire dati utili alla percezione e alla pianificazione, consentendo al veicolo di gestire in sicurezza il degrado delle prestazioni quando tali dati vengono a mancare.

Subaru WRX S4 equipaggiata con un sistema di assistenza alla guida con telecamera stereoEsempio di un veicolo che combina sensori di bordo con funzioni connesse

Immagine: Subaru WRX S4 2.0GT-S EyeSight (Tokumeigakarinoaoshima, CC BY-SA 4.0), Wikimedia Commons. Questa è una vista esterna del veicolo, non una prova di una particolare radio V2X, protocollo o configurazione dell'antenna.

In breve

  • Il V2V connette i veicoli, il V2I connette le infrastrutture stradali, il V2N raggiunge le reti cellulari e i servizi cloud, e La comunicazione V2P include pedoni e ciclisti. Le loro scadenze e i loro limiti di fiducia differiscono.

Le famiglie DSRC/IEEE 802.11p forniscono uno scambio ad hoc diretto. La comunicazione C-V2X combina il collegamento laterale PC5 diretto con la connettività Uu tramite una rete cellulare.

La latenza media non è sufficiente per garantire la sicurezza. Misurare la consegna entro le scadenze, la latenza di coda, il rapporto di consegna dei pacchetti in base alla distanza e alla densità, la lunghezza della perdita di burst e l'età dell'informazione.

Una firma valida dimostra il possesso di una chiave autorizzata e l'integrità del messaggio. Non dimostra che una posizione GNSS sia fisicamente reale o che un mittente legittimo sia onesto.

Le frequenti trasmissioni di posizione creano un rischio di tracciamento. I certificati pseudonimi aiutano, ma la temporizzazione e la traiettoria possono comunque collegare identità successive.

La perdita di comunicazione non deve generare un comando non sicuro. Aumentare l'incertezza e tornare gradualmente a un comportamento basato esclusivamente sui sensori di bordo.

Le quattro relazioni di comunicazione

Diagram 1 · Use the button to switch views
V2V, V2I, V2N and V2P relationshipsAn ego vehicle exchanges direct and network messages with nearby vehicles, roadside infrastructure, pedestrians and a cellular cloud. Ego vehicleperceive, plan, control V2Vvehicle state and intent V2Isignals and road sensors V2Ppedestrians and cyclists V2Ncellular network and cloud direct, short pathlocal road truthdevice position is uncertainwide area, longer path

Figura 1 — "X" non rappresenta uno standard radio. I percorsi diretti e di rete servono a diversi orizzonti temporali e ipotesi di guasto.

V2V: scambio di movimento e intenzioni

I veicoli possono trasmettere posizione, velocità, accelerazione, direzione, stato di frenata, dimensioni e intenzioni di percorso per avvisi di frenata di emergenza e di intersezione. Una posizione ricevuta contiene ancora errori GNSS, di orologio e di trasformazione del frame. Trattatela come un'osservazione probabilistica temporizzata, non come un ostacolo perfettamente localizzato.

V2I: connessione tra centraline semaforiche e sensori stradali

Le unità a bordo strada possono pubblicare fase e temporizzazione del semaforo (SPaT), geometria dell'intersezione (MAP), zone di lavoro, limiti di velocità, avvisi di superficie o priorità per i veicoli di emergenza. La centralina semaforica di origine, l'unità RSU, la versione della mappa e l'orologio formano un'unica catena di dati. Un nuovo pacchetto radio contenente uno stato della centralina obsoleto rimane obsoleto.

V2N: accesso a servizi a banda larga

L'accesso cellulare supporta la previsione della congestione, gli aggiornamenti delle mappe, la distribuzione del software, la gestione della flotta e l'elaborazione assistita dal cloud. Il suo percorso attraversa una rete di accesso radio, una rete centrale e un servizio applicativo. Il controllo di collisione imminente non dovrebbe basarsi esclusivamente su un server remoto di cui il veicolo non può controllare il percorso e la disponibilità.

V2P: inclusi gli utenti vulnerabili della strada

Un telefono o un dispositivo dedicato può segnalare la presenza di un pedone o di un ciclista. Frequenze di aggiornamento per il risparmio energetico, un posizionamento inadeguato all'interno di una borsa e il multipath GNSS urbano possono posizionare il punto segnalato sul lato sbagliato della strada. È necessario verificare il segnale incrociandolo con i sensori a bordo strada e la telecamera monoculare del veicolo, controllando al contempo la frequenza dei falsi allarmi.

DSRC/ITS-G5 contro C-V2X

Famiglia DSRC / IEEE 802.11p

I sistemi DSRC basati su IEEE 802.11p utilizzano metodi di contesa simili al Wi-Fi, adattati ai collegamenti veicolari in rapida evoluzione. Possono scambiare messaggi brevi senza prima associarsi a un punto di accesso convenzionale. In Europa, la famiglia di standard viene comunemente indicata come ITS-G5, mentre WAVE si riferisce a uno stack di standard statunitensi correlato. Il suo funzionamento decentralizzato è interessante, ma un traffico intenso può causare collisioni, effetti di nodo nascosto e problemi di carico del canale.

Cellular V2X

C-V2X non significa che ogni pacchetto attraversi una stazione base cellulare:

  • Il PC5 sidelink supporta lo scambio diretto tra dispositivi, evolvendosi da LTE-V2X verso NR-V2X.

L'Uu si connette tramite accesso radio cellulare, una rete centrale e servizi per l'informazione e la gestione su vasta area.

L'etichetta non determina le prestazioni sul campo. Il posizionamento dell'antenna, l'ostruzione da parte della carrozzeria del veicolo, la larghezza di banda del canale, la potenza di trasmissione, la modulazione, la selezione delle risorse, la ritrasmissione, l'overhead di sicurezza e la densità del traffico sono tutti fattori importanti. È preferibile confrontare il successo delle applicazioni entro le scadenze previste, a parità di distanza, ostacoli e carico, piuttosto che confrontare le sigle isolatamente.

Domanda Percorso diretto Percorso di rete
Utilizzo tipico frenata brusca, intersezione, consapevolezza del plotone traffico, mappe, OTA, servizi di flotta
Percorso veicolo-veicolo/RSU veicolo-RAN-server
Vantaggio percorso locale breve, può funzionare senza copertura su vasta area ampia portata, accesso gestito, archiviazione ed elaborazione
Problema di guasto congestione, blocco, terminale nascosto copertura, interruzione del core/server, variabilità del percorso

Latenza, affidabilità ed età dell'informazione

Per la generazione di messaggi a t_s e la disponibilità dell'applicazione a t_a, la latenza end-to-end è

L=t_a-t_s=L_{queue}+L_{access}+L_{air}+L_{network}+L_{process}

Un valore medio di E[L] nasconde rari ritardi di 500 ms. Riportare P(L\le L_{max}) e i percentili elevati, e separare l'errore di clock dal ritardo di trasporto effettivo. Con N_t pacchetti trasmessi e N_r pacchetti ricevuti prima della scadenza,

PDR=\frac{N_r}{N_t}

Lo stesso PDR può derivare da perdite isolate o da un'interruzione di dieci pacchetti. Riporta la lunghezza della perdita a raffica e il PDR in funzione di distanza, velocità, ostruzione, densità e carico offerto.

L'età dell'informazione misura quanto è vecchio il campione sorgente più recente disponibile. Se u(t) è il suo tempo di generazione,

\Delta(t)=t-u(t)

Una bassa latenza dell'interfaccia radio non può riparare una misurazione che è rimasta in attesa in fase di percezione o in una coda del server. Acquisizione del sensore dello strumento, stima dello stato, firma, accodamento, radio, verifica e fusione su una base temporale comune.

Per una distanza di avvicinamento d e una velocità relativa v_r (negativa in fase di avvicinamento), un semplice tempo di collisione è:

TTC=\frac{d}{-v_r}\quad(v_r<0)

Un'era dell'informazione \Delta aggiunge circa |v_r|\Delta di incertezza di movimento prima degli errori di accelerazione e localizzazione. Questo collega le metriche di rete al margine di sicurezza effettivamente utilizzato dalla pianificazione.

Percezione cooperativa senza doppio conteggio

Supponiamo che una sorgente remota riporti z_A con covarianza P_A e che il rilevamento in loco riporti z_E con P_E. In base a un'ipotesi di indipendenza,

P=(P_A^{-1}+P_E^{-1})^{-1},\qquad \hat x=P(P_A^{-1}z_A+P_E^{-1}z_E)

Se entrambe le stime provengono dalla stessa telecamera stradale o mappa, sono correlate e questa formula diventa eccessivamente sicura. Traccia di provenienza, orologio sorgente, sistema di coordinate e input comuni noti. La condivisione può avvenire a diversi livelli:

  1. Stato e intento dell'individuo: compatto, ma non può descrivere una terza parte osservata dal mittente.

  2. Tracce di oggetti: posizioni pratiche, classi, velocità e covarianze, ma è necessario associare gli ID delle tracce.

  3. Caratteristiche o dati grezzi dei sensori: potenzialmente ricchi di informazioni, ma costosi in termini di larghezza di banda, privacy, compatibilità del modello e calibrazione.

Per la stima dello stato locale, vedere Dead Reckoning Primer. Per le prove a bordo, vedere LiDAR e radar automobilistico.

Sicurezza: autentico non significa necessariamente vero

L'infrastruttura a chiave pubblica (PKI) dei veicoli firma i messaggi. La verifica può stabilire che una chiave privata autorizzata ha firmato i byte e che i byte non sono stati modificati. Non può stabilire la verità fisica. Un veicolo legittimo ma compromesso può segnalare una posizione falsa; un'unità con segnale GNSS contraffatto può firmare onestamente una stima errata.

Le minacce includono la riproduzione di un vecchio pericolo valido, il sovraccarico del canale o della CPU di verifica, la creazione di molteplici identità apparenti, il furto di chiavi tramite un'interfaccia di servizio e la compromissione di un RSU o di un sistema di aggiornamento. Le difese combinano controlli di firma e certificato con finestre temporali, regole di sequenza, accelerazione fisicamente possibile, coerenza della mappa stradale, accordo tra più fonti e confronto dei sensori di bordo. La segnalazione e la revoca richiedono soglie di evidenza perché escludere erroneamente un veicolo legittimo è dannoso.

Un ciclo di vita completo di una chiave comprende un modulo di sicurezza hardware, l'avvio sicuro, il software firmato, il provisioning, la rotazione degli pseudonimi, la revoca, la sostituzione del servizio, il trasferimento di proprietà e la dismissione. La scelta dell'algoritmo crittografico è solo una fase di questo ciclo di vita.

Privacy della posizione

Un identificatore fisso associato ai messaggi di posizione periodici rivela casa, lavoro e routine anche senza un nome. I certificati pseudonimo riducono il collegamento diretto, ma una traiettoria regolare, la tempistica, le dimensioni del veicolo e l'impronta radio possono collegare le vecchie e le nuove identità.

Prima di tutto, minimizzate i dati: non trasmettete la cronologia non necessaria per un'applicazione di sicurezza, aggregate i dati presso le infrastrutture stradali ove possibile, limitate la conservazione, controllate gli accessi e specificate lo scopo. Modifiche coordinate degli pseudonimi o zone miste possono ridurre il collegamento delle traiettorie. La rimozione di un ID del database prima della pubblicazione di un set di dati di ricerca non è sufficiente per l'anonimizzazione.

Degrado e valutazione della sicurezza

Ogni elemento ricevuto necessita di un flag di qualità e di una data di scadenza. Quando i messaggi cessano, non eliminate l'oggetto come se fosse scomparso; Propagazione dell'incertezza:

P_{k+1}=FP_kF^T+Q

Valutare gallerie, canyon urbani, ostruzioni da veicoli pesanti, pioggia, perdita di copertura, carico di canale elevato, sovraccarico di verifica dei certificati, errori di orologio, discrepanze tra versioni di mappe, oggetti duplicati, replay, flooding con formato non valido e non valido e la transizione tra comportamento connesso e non connesso.

Il PDR radio non è il risultato finale in termini di sicurezza. Misurare la prevenzione delle collisioni, il TTC minimo, gli avvisi mancati e errati, le manovre brusche indotte, il successo del degrado e il rischio involontario per il traffico successivo o adiacente. Il piano di implementazione del Dipartimento dei Trasporti degli Stati Uniti del 2024 considera analogamente l'interoperabilità, la sicurezza, la privacy e la sicurezza come condizioni di implementazione, non come aggiunte opzionali.

Sequenza di implementazione riproducibile

  1. Sincronizzare le misurazioni GNSS/IMU e del bus veicolo con un orologio tracciabile.

  2. Allegare timestamp, frame, precisione, stato, certificato pseudonimo e firma della sorgente.

  3. Convalidare la sintassi, la firma, la finestra temporale, la plausibilità geografica e la cinematica in ricezione.

  4. Trasformare in un frame di mappa e risolvere tracce duplicate e sorgenti correlate.

  5. Unire i dati solo quando la qualità soddisfa il contratto applicativo; mantenere un fallback solo a bordo.

  6. Registrare la perdita di dati, i dati obsoleti, il rifiuto di sicurezza, il sovraccarico di calcolo, il degrado e il ripristino.

Progresso dalla simulazione software attraverso HIL, scenari radio a circuito chiuso e implementazione sul campo controllata. Un collegamento può superare tutti i test RF mentre una convenzione degli assi errata posiziona un oggetto sulla linea centrale.

Riepilogo

Il V2X non è semplicemente "mettere il 5G in un'auto". È un'affermazione distribuita su chi ha osservato cosa, quando, in quale frame, con quale incertezza e come un ricevitore può utilizzarlo in sicurezza. Selezionare percorsi diretti e di rete in base alla scadenza, misurare il comportamento della coda e l'età delle informazioni, verificare la coerenza sia crittografica che fisica e preservare un comportamento sicuro anche in assenza di connettività. Se implementata correttamente, la connettività rivela pericoli nascosti e condivide le intenzioni stradali. Se eseguito male, distribuisce coordinate plausibilmente obsolete alla velocità della radio.

Verifica la tua comprensione
Una posizione ricevuta può essere considerata la posizione corrente?

Controlla i timestamp e i sistemi di coordinate. Il movimento durante la latenza modifica la posizione; Il sistema necessita anche di una politica per la gestione dei messaggi mancanti.

Riferimenti

What to read next

Review the backgroundMappe HD: mappe a livello di corsia per la guida autonoma.Explore another aspect of this fieldIntroduzione alla pianificazione del comportamento: come le macchine a stati finiti (FSM), gli alberi comportamentali e i processi decisionali di ordine superiore (POMDP) scelgono la prossima azione di un veicolo automatizzato.Explore another aspect of this fieldMappatura della griglia di occupazione: trasformare i dati LiDAR e delle telecamere in informazioni di percorribilità.