Contents — find the section you need
在视线受阻的十字路口,骑车人可能被建筑物遮挡,导致车辆的摄像头和雷达无法探测到骑车人。路边传感器或其他车辆可能率先发现骑车人,并传输其位置和运动信息。这些信息可以争取几秒钟的预测时间。V2X(车联网)技术并非神奇地扩展了传感器的视线范围,而是共享他人的观察结果和意图,但这些信息具有时效性、不确定性和过期时间。
如果通信成功就意味着安全,而数据包丢失就意味着不安全,那么这种设计是不完善的。无线电链路可能会被阻塞,信道可能会拥塞,时钟可能会漂移,地图可能会出现偏差,证书也可能过期。因此,V2X 应该在提供信息以辅助感知和规划的同时,确保车辆能够在信息消失时安全降级。
车载传感与互联功能相结合的车辆示例图片:斯巴鲁 WRX S4 2.0GT-S EyeSight (Tokumeigakarinoaoshima, CC BY-SA 4.0), Wikimedia Commons。这是车辆外部视图,并非特定 V2X 无线电、协议或天线布局的证据。
简要结论
-
V2V 连接车辆,V2I 连接道路基础设施,V2N 连接到蜂窝网络和云服务,V2P 包括行人和骑行者。它们的截止日期信任边界各不相同。
-
DSRC/IEEE 802.11p 系列提供直接的自组织通信。C-V2X 将直接 PC5 侧链与通过蜂窝网络的 Uu 连接相结合。
-
平均延迟不足以保证安全。应测量截止时间交付、尾延迟、按距离和密度划分的数据包交付率、突发丢包长度以及信息年龄。
-
有效的签名可以证明拥有授权密钥和消息完整性。但它并不能证明 GNSS 位置的物理真实性或合法发送者的诚信。
-
频繁的位置广播会带来跟踪风险。匿名证书有所帮助,但时间和轨迹仍然可以将连续的身份关联起来。
-
通信丢失不应导致不安全的命令。应增加不确定性,并平稳地恢复到仅使用机载传感器的行为。
四种通信关系
图 1 — “X” 不是一种无线电标准。直接路径和网络路径适用于不同的时间范围和故障假设。
V2V:交换运动和意图
车辆可以广播位置、速度、加速度、航向、制动状态、尺寸和路径意图,用于紧急制动和交叉路口警告。接收到的位置仍然包含 GNSS、时钟和帧变换误差。将其视为定时概率观测,而非精确定位的障碍物。
V2I:连接信号控制器和道路传感器
路侧单元 (RSU) 可以发布信号相位和时间 (SPaT)、交叉口几何形状 (MAP)、施工区域、限速、路面警告或紧急车辆优先权等信息。源信号控制器、RSU、地图版本和时钟构成一条数据链。包含过时控制器状态的新无线数据包仍然是过时的。
V2N:覆盖广域服务
蜂窝接入支持前方拥塞预警、地图更新、软件交付、车队运营和云辅助计算。其路径跨越无线接入网、核心网和应用服务。碰撞预警控制不应仅仅依赖于车辆无法控制其路径和可用性的远程服务器。
V2P:涵盖弱势道路使用者
手机或专用设备可以播报行人或骑行者。节能更新频率、在包内放置不当以及城市GNSS多径效应都可能导致报告点位于道路的错误一侧。应结合路侧传感和车辆的单目摄像头进行交叉验证,同时控制误报率。
DSRC/ITS-G5 与 C-V2X
DSRC / IEEE 802.11p 系列
基于 IEEE 802.11p 的 DSRC 系统采用与 Wi-Fi 相关的竞争机制,并针对快速变化的车辆链路进行了优化。它们无需先与传统接入点关联即可交换短消息。欧洲通常将该系列称为 ITS-G5,而 WAVE 则指代相关的美国标准协议栈。其分散式运行具有吸引力,但在交通密集的情况下,容易出现碰撞、隐藏节点效应和信道负载问题。
蜂窝车联网 (C-V2X)
C-V2X 并不意味着每个数据包都必须经过蜂窝基站:
-
PC5 侧链 支持设备间的直接交换,从 LTE-V2X 向 NR-V2X 演进。
-
Uu 通过蜂窝无线接入网、核心网以及广域信息和管理服务进行连接。
标签并不能决定实际性能。天线位置、车身遮挡、信道带宽、发射功率、调制方式、资源选择、重传、安全开销和交通密度等因素都会影响性能。应在相同的距离、遮挡和负载条件下比较应用截止时间的成功率,而不是孤立地比较缩写词。
| 问题 | 直接路径 | 网络路径 |
|---|---|---|
| 典型应用 | 急刹车、交叉路口、车队感知 | 交通、地图、OTA、车队服务 |
| 路由 | 车对车/路侧单元 (RSU) | 车对无线接入网 (RAN) 对服务器 |
| 优势 | 本地路由短,无需广域覆盖即可工作 | 覆盖范围广,可管理访问,支持存储和计算 |
| 故障隐患 | 拥塞、阻塞、隐藏终端 | 覆盖范围、核心/服务器故障、路由波动 |
延迟、可靠性和信息时代
对于在 t_s 处生成消息和在 t_a 处实现应用可用性的情况,端到端延迟为
平均 E[L] 掩盖了罕见的 500 毫秒延迟。报告 P(L\le L_{max}) 和高百分位数,并将时钟误差与实际传输延迟区分开来。在截止时间前发送了 N_t 个数据包,并接收到了 N_r 个数据包,
相同的 PDR 可能由孤立丢包或十个数据包的中断引起。报告突发丢包长度和PDR与距离、速度、障碍物、密度和负载的关系。
信息年龄衡量最新可用源样本的年龄。如果u(t)是其生成时间,
低空口延迟无法修复在感知队列或服务器队列中等待的测量值。仪器传感器捕获、状态估计、签名、排队、无线电、验证和融合均基于同一时间基准。
对于接近距离d和相对速度v_r(接近时为负值),简单的碰撞时间为
信息年龄\Delta在加速度和定位误差之前大约会增加|v_r|\Delta的运动不确定性。这使网络指标与规划实际消耗的安全裕度联系起来。
无需重复计数的协同感知
假设远程源报告协方差为 P_A 的 z_A,而自我感知报告协方差为 P_E 的 z_E。在独立性假设下,
如果两个估计值都来自同一路边摄像头或地图,则它们之间存在相关性,并且此公式会过于自信。轨迹来源、源时钟、坐标系和已知的公共输入。共享可以发生在多个层面:
-
自我状态和意图:简洁,但无法描述发送者观察到的第三方。
-
目标轨迹:实际位置、类别、速度和协方差,但必须关联轨迹 ID。
-
特征或原始传感器数据:可能信息丰富,但带宽、隐私、模型兼容性和校准成本高昂。
关于本地状态估计,请参阅航位推算入门。关于车载证据,请参阅激光雷达和车载雷达。
安全性:真实性并不一定意味着正确
车载公钥基础设施 (PKI) 对消息进行签名。验证可以确认已使用授权的私钥对字节进行签名,并且字节未被篡改。但它无法确定物理上的真实性。合法但已被入侵的车辆可能会报告错误的位置;GNSS 欺骗设备可能会诚实地对其错误的估计值进行签名。
威胁包括重放旧的有效危险信号、阻塞信道或验证 CPU、创建多个虚假身份、通过服务接口窃取密钥以及入侵路侧单元 (RSU) 或更新系统。防御措施结合了签名和证书检查、时间戳窗口、序列规则、物理上可能的加速度、路线图一致性、多源协议以及车载传感器比对。报告和撤销需要证据阈值,因为错误地排除合法车辆同样有害。
完整的密钥生命周期涵盖硬件安全模块、安全启动、签名软件、配置、化名轮换、撤销、服务更换、所有权转移和退役。加密算法的选择只是该生命周期中的一个环节。
位置隐私
即使没有姓名,附加到周期性位置消息的固定标识符也能泄露家庭住址、工作地点和日常活动。化名证书可以减少直接关联,但平滑的轨迹、时间、车辆尺寸和无线电指纹仍然可以将新旧身份关联起来。
首先要尽量减少数据:不要传输安全应用程序不需要的历史记录,尽可能在路边基础设施处进行数据聚合,限制数据保留期限,审计访问权限,并明确数据用途。协调的化名变更或混合区域可以减少轨迹关联。在发布研究数据集之前移除数据库 ID 并不足以实现充分的匿名化。
安全降级与评估
每个接收到的数据项都需要一个质量标志和过期时间。当消息停止传输时,不要像数据消失一样删除对象;要传播不确定性:
评估隧道、城市峡谷、重型车辆阻塞、降雨、覆盖丢失、密集信道负载、证书验证过载、时钟误差、地图版本不一致、重复对象、重放、格式错误和格式正确的数据洪流,以及连接和断开连接行为之间的转换。
无线电 PDR 并非最终的安全结果。应衡量碰撞避免率、最小交通控制时间 (TTC)、漏报和误报警告、诱发的剧烈机动、降级成功率以及对后续或相邻车辆的意外风险。2024 年美国交通部部署计划同样将互操作性、安全性、隐私性和可靠性视为部署条件,而非可选附加项。
可复现的实现流程
-
将 GNSS/IMU 和车总线测量数据同步到可溯源时钟。
-
添加源时间戳、帧、精度、状态、伪名证书和签名。
-
在接收端验证语法、签名、时间窗口、地理合理性和运动学信息。
-
转换为地图帧,并解决重复轨迹和相关源的问题。
-
仅当质量满足应用需求时才进行融合;保留仅车载的备用方案。
-
记录丢包、过期数据、安全拒绝、计算过载、性能下降和恢复情况。
从软件仿真到硬件在环 (HIL)、封闭无线电场景和受控现场部署,逐步推进。链路可能通过所有射频测试,但错误的坐标轴约定会导致物体越过中心线。
总结
V2X 并非仅仅是“把 5G 装进车里”。它是一种分布式声明,内容涉及谁在何时、在哪个坐标系中、以何种不确定性观察到了什么,以及接收者如何安全地使用它。根据截止时间选择直接路径和网络路径,测量尾部行为和信息时效,验证加密和物理一致性,并在没有连接的情况下保持安全行为。如果做得好,连接可以揭示被遮挡的危险并共享道路意图。如果做得不好,它会以无线电速度分发看似合理但过时的坐标。
接收到的位置可以被视为当前位置吗?
检查时间戳和坐标系。延迟期间的运动会改变位置;该系统还需要制定处理消息丢失的策略。
评论
请先登录。
暂无数据。