大家读完觉得有帮助记得关注和点赞!!!
摘要
目的: 由于传感器集成的复杂性、实时性性能要求以及分布式通信协议暴露出的巨大攻击面,自动驾驶车辆网络的安全正面临重大挑战。现有安全方案无法在可接受的安全/隐私框架内,为大规模车辆网络提供低于10毫秒的异常检测和分布式协同。
方法: 本文介绍了一种三层混合安全架构HAVEN(分层式自动驾驶车辆增强网络),该架构将实时本地威胁检测与分布式协同操作解耦。它在边缘(第一层)集成了轻量级集成异常检测模型,在区域范围(中间层)采用拜占庭容错的联邦学习来聚合威胁情报,并(顶层)选择性集成区块链机制以确保关键的安全协同。
结果: 在真实世界自动驾驶数据集上进行了大量实验。针对100至1000辆不同规模的车辆网络以及传感器欺骗、干扰和对抗性模型投毒等不同攻击类型进行了大规模仿真,以测试HAVEN的可扩展性和韧性。实验结果表明,在多模态传感器数据上实现了低于10毫秒的检测延迟、94%的准确率和92%的F1分数;在20%节点被攻陷的情况下验证了拜占庭容错能力;并通过降低区块链存储开销,保证了足够的差分隐私。
结论: 所提出的框架通过新颖的三层处理机制,克服了实时安全义务与分布式安全协同之间的重要权衡。HAVEN的可扩展架构被证明在检测精度和网络韧性方面相比其他方法有显著提升。
关键词: 自动驾驶车辆,联邦学习,边缘异常检测,拜占庭容错,区块链
1 引言
自动驾驶车辆的崛起以前所未有的态势改变了交通行业,为人们提供了无与伦比的连接性、智能化和便捷的交通方式。这些车辆处理从LiDAR、摄像头、雷达和GPS/IMU传感器收集并通过CAN总线网络传输的多模态传感器数据,每天产生太字节级的数据,需要实时分析以确保安全操作[1, 2, 3]。然而,汽车系统受到以安全关键领域为特征的尖端安全威胁的困扰。此外,车辆网络的分布式特性在开发用于实时检测各种威胁的高效网络安全框架时,带来了显著更高的计算复杂性和固有困难。
汽车行业面临一个主要的安全悖论:涉及AV的解决方案与实时系统性能和分布式安全协同之间的基本权衡相关联。部署在AV基础设施网络上的传统异常/入侵检测系统基于具有单点故障的集中式架构。它们很少能在与自动驾驶相关的安全关键决策所需的亚毫秒级延迟内运行[4, 5]。相反,去中心化安全解决方案在全网络范围内共享威胁情报,并能够对动态道路条件下的 accidents 做出更快响应[6]。车辆安全编排的时间方面和地理分布之间的这种基本矛盾,促使系统设计者做出具有关键漏洞的权衡,即:最终的全网络安全情报与即时本地威胁响应。
此外,根据最近的综合调查,针对自动驾驶汽车的攻击多种多样,例如传感器欺骗、通信干扰、致动器攻陷和机器学习模型投毒[7, 8]。然而,当前针对这些威胁的防御系统的个体化性质,对于现代自动驾驶车辆所面临的先进和多向量攻击而言,并非合适且可行的方法。这在AV安全领域确立了一个有意义的研究空白。
边缘计算、联邦学习和区块链技术的最新创新为规划解决这些问题的架构提供了机会。边缘计算通过减少关键安全决策的延迟,为在车辆层级处理实时信息提供了渠道[9]。集体智能(联邦学习)是车辆之间在威胁下共享情报而无需泄露敏感信息的匿名协作[6, 10]。区块链技术保护共享威胁情报的完整性,可进行审计以确保合规性和取证调查[11, 12]。然而,困难在于如何有效地在现实中整合这些技术。
➔ 基于边缘的异常检测系统确保持低延迟,但通常未连接,因此无法访问全网络范围的威胁情报[13]。
➔ 联邦学习应用于车辆网络时,容易受到拜占庭攻击和协同问题的影响,这会影响安全性和模型性能[14]。
➔ 区块链在汽车行业应用中的可扩展性问题和共识开销不适合实时应用[11]。
在采用这些技术之前,必须彻底分析这些技术障碍及其在系统整体上的固有交互挑战。现有研究未能有效回答为何不能将它们集成到一个架构中,以最大化这些技术的潜在优势并最小化其弱点。
此外,我们发现不同的安全应用需要不同的延迟,并且可以最佳地分布在兼容的处理层级之间:用于即时响应的边缘计算、用于协同智能的区域联邦学习,以及用于不可变威胁分析的选择性区块链集成。本工作提出了一个名为HAVEN(分层自动驾驶车辆增强网络)的三层混合安全结构,它采用了这三种安全方法。该架构通过决定工作负载划分和分层处理来解决实时性能与全网络协同之间的固有权衡。HAVEN框架为AV的网络安全带来了以下重要贡献。
➥ 一种三层分层策略,通过智能分离功能和优化处理流水线,支持实时本地功能(低于10ms延迟)和分布式全局协同(低于5s延迟)。
➥ 使用轻量级集成模型的多模态传感器融合策略,旨在发现基于边缘的异常,包括不确定性量化和可解释的决策机会[15]。这解决了当前实践仅涉及单传感器或单协议分析而未关联检测复杂攻击所需的时间信息时存在的多模态集成空白。
➥ 一种拜占庭容错的分布式联邦学习算法,能够在车辆网络上协作进行威胁检测时保护隐私,而不影响检测正确性和相关的实时约束。该方法解决了隐私-性能权衡问题,现有联邦方法要么通过梯度反转攻击破坏单个车辆的数据隐私,要么使用更多差分隐私而牺牲检测性能。
➥ 一种选择性区块链集成方案,使用智能合约提供防篡改的威胁信息交换,同时通过智能事件过滤和区域协作将共识开销降至最低。
➥ 通过展示其支持数千辆在城市中运行的车辆,克服了当前基于区块链的解决方案[11, 12]在汽车行业的可扩展性问题。
➥ 使用真实世界的Nuscenes数据集[16]在整体检测精度、延迟、吞吐量和安全韧性等多个指标上进行了广泛测试以验证本工作。
HAVEN框架通过提供首个满足 i) 实时威胁检测、ii) 分布式安全编排、iii) 尊重数据隐私和 iv) 合规性要求的全面解决方案,填补了汽车网络安全最新研究中的关键空白。我们的提案不仅展示了安全-性能权衡的概念,还展示了分层HAVEN架构如何使互补技术协同工作而非相互抵触。
本文的其余部分组织如下。第2节对有关自动驾驶汽车安全、区块链和联邦学习使用的现有文献进行了详细分析。第3节讨论了问题陈述和系统模态,而第4节解释了HAVEN框架设计及算法实现。第5节对模型进行了数学分析,而第6节提供了测试平台和评估指标,并讨论了不同性能维度的发现。第6.8节阐述了影响、局限性和未来的研究方向。最后,第7节进行了总结,并指出了如何利用研究成果使自动驾驶汽车更加安全。
2 相关工作
本节对自动驾驶汽车安全、分布式安全系统和实时威胁检测系统进行了系统回顾。我们还发现了激励构建HAVEN分层安全框架的关键空白。
2.1 自动驾驶汽车网络安全与威胁检测
AV的网络安全从最初的CAN总线安全研究发展到更全面的多模态威胁检测,经历了几个阶段。Duan等人[4]设计了一种增强的隔离森林方法来应对CAN总线篡改攻击,获得了显著的检测性能,但响应时间远高于150ms,因此不适合作为实时安全解决方案。他们的工作强调了检测精度和响应时间之间的固有权衡,这在该领域仍然是一个挑战。
Girdhar等人[7]对对抗性攻击和防御模型进行了系统回顾,将威胁分类为全面传感器欺骗、通信攻击和机器学习模型投毒。然而,他们的分析表明,大多数防御机制单独处理单个攻击向量,而没有将它们集成起来实现广域威胁覆盖。从实践者的角度,Jing等人[17]重新审视了汽车攻击面的主题,指出了学术研究与实践中违规问题之间的差异。
Khanmohammadi和Azmi[13]介绍了一种包含D-CNN和LSTM的编码器-解码器架构,用于识别AV中的时间序列异常,并展示了改进的模式识别能力。然而,据报道,他们的解决方案集中于需要200-300ms处理时间的时间模式,并且没有考虑多模态传感器融合。Wang等人[1]创建了一个围绕传感器攻击检测和隔离的框架,这为考虑未来事物的安全性提供了伟大的理论前提,但将实施要求留给了未解决的安全特定问题。
此外,GPS欺骗攻击尤其成问题,因为它们有可能导致灾难性后果。Yang等人[8]描述了一种使用示范学习对抗GPS欺骗的异常检测方法,并取得了有希望的检测率,但延迟时间不足以立即支持安全操作。他们的工作强调了分层处理的重要性,这种方式可以在不丢失网络级威胁情报的情况下提供即时本地应答。
2.2 分布式安全架构与区块链集成
区块链为在车辆网络中实现信任和不可变性提供了一种可行的方法,但当前的实现在可扩展性和延迟方面存在局限性。Das等人[11]概述了区块链在智能交通系统中的应用,并概述了安全数据共享和防篡改日志记录的好处。他们指出,在此类系统中实施区块链的主要限制是在速度至关重要的情况下需要确保应用领域内的普遍共识。
同样,Cebe等人[12]开发了用户友好的轻量级区块链框架Block4Forensic,用于联网车辆取证应用。他们的解决方案有效地提供了证据表明日志记录不易被破坏。然而,他们的共识协议需要超过5秒来确认交易,这在需要实时响应任何威胁的情况下是不切实际的。
Jiang等人[18]提出了基于区块链的隐私保护和可扩展数据共享协议,但以通信开销或协同延迟为代价,以及可承受的隐私保证。他们的工作揭示了现有解决方案未能可接受地平衡的固有隐私-性能权衡。Xihua等人[19]将支持向量机学习与区块链隐私保护机制融合,用于加密智慧城市汽车交通。然而,他们的工作仅限于离线分析,这在安全关键的AV场景中受到限制。
2.3 联邦学习与协同威胁情报
联邦学习作为一种有前途的协同安全情报解决方案出现,它可以在不泄露单个车辆级信息的情况下跨网络共享威胁模式。
Al-Hawawreh和Hossain[6]展示了如何利用联邦学习通过网状卫星网络协助分布式入侵检测,为自动驾驶车辆提供具有隐私保护的自动保护。然而,他们的解决方案具有超过500ms的协同延迟,并且容易受到恶意参与者的拜占庭攻击。Abdel Hakeem和Kim[10]对V2X安全中的机器学习、联邦学习和边缘AI主题进行了广泛调查。他们提到了异步威胁检测的可能性,并强调了在实时性能保证中拜占庭容错协议的必要性。
最近已经开始探索自动驾驶车辆网络中有效入侵检测的机器学习需求。Anthony等人[5]开发了一种使用非基于树的机器学习算法的入侵检测系统,报告了对各种攻击的威胁检测准确性的提高。Dakic等人[20]在设计基于元启发式优化的AV软件的同时识别恶意活动。
此外,边缘计算和联邦学习之间的融合也为实现实时协同安全提供了实用选择。Algarni等人[9]提出了一个与机器学习集成的异常检测和风险管理框架以支持边缘计算,证明时间敏感的安全功能可以使用分布式处理部署。他们主要关注海洋通信,并仍然指出了考虑车辆拓扑和移动性时缺乏汽车特定实现的问题。
2.4 研究空白与局限性
我们的系统回顾突出了当前AV安全研究中的以下漏洞,HAVEN以其独特的分层架构应对这些漏洞。
➔ 实时性与分布式安全权衡: 现代解决方案需要在安全问题的快速行动和整个系统的智能威胁信息之间进行折衷。当前的框架没有一个能够通过将跨数千辆车辆的分布式安全协同与安全关键响应时间内的亚10ms异常检测相结合来对抗攻击[4, 8]。
➔ 多模态集成缺陷: 最近的模型缺乏多模态传感器融合,而这更有可能成功检测先进自动驾驶汽车中的复杂攻击[7, 1]。安全设置中的模态间时间关联在很大程度上尚未探索。
➔ 可扩展性和共识限制: 基于区块链的汽车解决方案仅在小规模(通常少于100辆车)的概念验证实施中进行了测试[12, 11]。它们没有解决大规模部署的可扩展需求,也没有解决验证共识的问题。
➔ 隐私-性能权衡: 传统的联邦学习解决方案要么因为容易受到梯度反转攻击而违反单个车辆的数据隐私,要么为了确保差分隐私保护而牺牲性能和实时准确性。
➔ 行业集成空白: 提出的学术解决方案没有考虑汽车级硬件约束、真实网络条件或法规暴力,如ISO 26262或ISO 21434 [17]。
HAVEN实现的分层设计通过将本地决策(以实时响应威胁)与分布式协同功能(以实现网络的全面安全情报)解耦,而不牺牲安全性、隐私性或可扩展性考虑,解决了这些固有挑战。
3 问题表述与系统模型
智能自动驾驶汽车的激增需要能够防御复杂威胁同时保持实时操作要求的强大网络安全框架。本节介绍了AV安全架构面临的现有挑战的数学表述以及威胁分类法。此外,讨论了拟议的HAVEN系统的建模要求。
3.1 问题陈述
考虑一个自动驾驶车辆网络 𝒩 = {V₁, V₂, …, Vₙ},其中每辆车 Vᵢ 使用多模态传感器套件 𝒮ᵢ = {s¹ᵢ, s²ᵢ, …, sᵐᵢ} 运行,生成连续数据流。基本的安全挑战可以表述为一个多目标优化问题,由公式(1)给出:

其中 ℱ 表示安全框架,𝒜 是攻击空间,ℒdetection、ℒlatency 和 ℒ_privacy 分别表示检测错误、延迟成本和隐私损失函数。τ_max = 10 ms 是最大允许响应时间。α_min = 0.94 是最低要求的检测准确率,β = 0.3 是最大可容忍的受损节点比例。
挑战源于具有超低延迟处理的实时本地决策与具有共识机制的全局威胁分布协同以加强联网车辆间信息交换的冲突需求。传统方法迫使在即时安全响应和全网络安全情报之间做出二元选择,从而在响应时间或威胁覆盖范围上产生关键漏洞。
3.2 攻击模型与威胁分类法
自动驾驶汽车威胁格局涵盖不同系统层的多个攻击向量。我们将对手 𝒜 建模为一个计算能力有限的实体,其能力由元组定义:
⟨𝒞comp, 𝒞network, 𝒞physical, 𝒞knowledge⟩
分别代表计算资源、网络访问、物理接近度和领域知识。
为了更好地理解AV安全中持续存在的攻击场景,下面提供了全面的威胁分类法。
➔ 传感器级攻击 针对单个感知系统,
➔ 通信级攻击 破坏车联网(V2X)协议,
➔ 致动器级攻击 危害车辆控制系统,
➔ 机器学习攻击 投毒检测模型,
➔ GPS欺骗攻击 注入错误位置数据以误导导航系统,
➔ LiDAR欺骗 采用激光干扰或幻象物体注入来破坏点云数据,
➔ 摄像头攻击 利用对抗性补丁或光学幻觉欺骗视觉感知系统,
➔ IMU操纵 伪造加速度和陀螺仪读数以干扰运动估计,
➔ 网络级威胁,如拒绝服务(DoS)攻击淹没通信信道,中间人(MitM)攻击拦截和修改V2X通信,
➔ 拜占庭攻击 通过向联邦学习过程提供错误信息来危害车辆,以及
➔ 高级持续性威胁(APT) 结合多个攻击向量进行协同活动,旨在通过时间和空间分布规避检测。
3.3 系统模型与要求
拟议的 HAVEN(分层自动驾驶车辆增强网络)模型在包含单个车辆、区域协调器和全局基础设施节点的分层拓扑结构中运行,具体如下所述。
➔ 每辆车 Vᵢ 维护一个本地计算资源列表 ℛᵢ = ⟨CPUᵢ, Memoryᵢ, Storageᵢ⟩,受限于汽车级约束,包括功率限制、热管理和实时操作系统要求。
➔ 区域协调器 𝒞ⱼ 服务于包含 |𝒱ⱼ| 辆车辆的地理区域,促进联邦学习的协调和区域威胁情报共享。
➔ 全局基础设施层由区块链验证器节点组成,由受信任的实体运营,包括车辆制造商、监管机构和网络安全组织。
➔ 系统各层之间的通信遵循指定的延迟界限:i) 车辆内传感器融合在微秒级时间内完成,ii) 车辆到区域协调器的通信对于联邦学习更新具有低于 200 毫秒的延迟,iii) 关键威胁情报传播的全局区块链共识在 3-5 秒内完成。
➔ 安全要求规定,任何严重性超过临界阈值的检测到的异常都必须触发即时的本地响应机制,该机制独立于网络连接。
➔ 隐私要求确保单个车辆的传感器数据保持机密,同时通过隐私保护技术实现协作式威胁检测。
该系统设计为在拜占庭故障条件下保持运行有效性,即最多 30% 的网络参与者可能被攻陷或恶意,本研究在 20% 的对抗比率下对此进行了验证。这一要求需要强大的聚合算法和共识机制,能够过滤恶意贡献,同时保留合法的威胁情报。表 1 描绘了当前工作中使用的符号。
表 1:论文中使用的符号
|
𝒩 |
网络中的车辆集合 |
𝒱 |
区域集群中的车辆集合 |
|
n |
车辆或节点的数量 |
Vᵢ |
𝒩 中的第 i 辆车 |
|
ℱ |
安全或检测框架 |
𝒜 |
攻击空间或对手模型 |
|
ℒ_detection |
检测损失 |
ℒ_latency |
延迟成本 |
|
ℒ_privacy |
隐私损失 |
𝒯_response |
车辆的响应时间 |
|
τ_max |
最大允许响应时间 |
𝒫_accuracy |
检测准确率度量 |
|
α_min |
最低准确率阈值 |
ℬ |
拜占庭参与者集合 |
|
β |
可容忍的受损节点比例 |
F(w) |
全局目标函数 |
|
Fᵢ(w) |
车辆 i 的本地目标 |
pᵢ |
客户端 i 的数据权重 |
|
D |
全局数据集 |
Dᵢ |
车辆 i 的本地数据集 |
|
w |
模型参数向量 |
𝐰_global |
全局模型权重 |
|
𝐰_v_local |
车辆 v 的本地权重 |
𝐠_v |
来自车辆 v 的本地更新 |
|
η |
学习率 |
∇Fₖ |
本地目标 Fₖ 的梯度 |
|
t |
训练轮次索引 |
T_consensus |
共识延迟 |
|
T_prepare |
PBFT 准备阶段延迟 |
T_commit |
PBFT 提交阶段延迟 |
|
T_network |
网络延迟 |
λ |
噪声尺度或事件率 |
|
f(D) |
威胁签名函数 |
Δf |
全局敏感度 |
|
ℳ |
隐私化机制 |
ϵ |
差分隐私预算 |
|
δ |
失败概率 |
λ₁, λ₂ |
权衡权重 |
|
αᵢ |
分类器 i 的准确率 |
Υ |
温度参数 |
|
ϕ |
过滤因子 |
σ² |
梯度噪声界限 |
|
L |
Lipschitz 常数 |
μ |
强凸性常数 |
4 拟议的 HAVEN 框架
分层自动驾驶车辆增强网络(HAVEN)模型通过使用三层架构,巧妙地促进本地决策和协作式情报收集,从而处理实时安全需求与分布式安全协调之间的固有冲突。
4.1 架构概述
HAVEN 采用三层分层处理范式,以实现前述的时间和空间安全目标(如第 3.3 节所述)。
➥ 第 1 层(边缘层)通过轻量级集成模型提供超低延迟的本地化异常检测,这些模型经过定制,可在汽车级边缘计算硬件上运行。
➥ 第 2 层(协同层)通过管理拜占庭弹性的联邦学习协议,支持先进的协作学习和区域威胁情报共享,从而实现隐私保护。
➥ 第 3 层(全局层)通过优化记录关键事件的选择性区块链集成,保证国际威胁情报的防篡改协调。
HAVEN 的核心创新在于安全流程的时间解耦,使得边缘设备能够直接进行本地决策,并利用联邦协调和共识将相同的决策分发到网络中进行长期情报分析。通过智能分配工作负载,该架构消除了实现协同全面性和响应延迟之间的权衡。图 1 展示了具有时间处理要求和数据流模式的三层 HAVEN 框架。
图 1:拟议的三层分层 HAVEN 架构

4.2 第 1 层:基于边缘的异常检测
第 1 层是 HAVEN 安全框架的基础层,通过轻量级集成方法促进实时异常检测。该模块专为处理汽车边缘计算约束而设计,通过多模态特征提取和量化异常发生的不确定性水平来实现。
4.2.1 多模态特征提取
首先,系统将异构传感器模态输入专门为汽车安全分析设计的特征提取流水线。提取 LiDAR 点云的统计分析,以学习密度分布、几何不变量和时间一致性度量。相机数据处理的起点考虑了轻量级卷积特征的分析,并辅以光流分析,有助于识别视觉异常和对抗模式。GPS 和 IMU 集成领域侧重于位置精度的测量、加速度趋势分析和航位推算,以检测欺骗。
特征提取过程在长度为 T=50 个时间步的时间窗口上运行,对应于 100Hz 采样频率下的 500ms 传感器数据。每个传感器模态在特定训练轮次 t ∈ T 贡献以下特定领域特征:
➥ LiDAR 特征:
➔ 点密度 ρ(t)
➔ 平均距离 μ_d(t)
➔ 高度方差 σ_h²(t)
➔ 空间密度 δ(t)
➥ 相机属性:
➔ 亮度统计 β(t)
➔ 对比度度量 γ(t)
➔ 清晰度指标 κ(t)
➔ 颜色饱和度 σ_c(t)
➥ 位置和运动点:
➔ 坐标三元组 (x(t), y(t), z(t))
➔ 四元数方向 (q_w(t), q_x(t), q_y(t), q_z(t))
4.2.2 轻量级集成架构
第 1 层中建议的集成检测系统结合了三种互补的算法,例如随机森林(RF)、支持向量机(SVM)和长短期记忆(LSTM),这些算法经过定制,可在低于 10ms 的推理时间内检测异常。RF 分类器由于集成的投票机制,对传感器噪声和环境变化具有抵抗性,而 SVM 擅长检测高维传感器空间中的非线性复杂攻击模式。LSTM 因其在时间模式识别方面的高精度而被采用[21]。
集成预测通过基于历史验证性能的自适应权重结合各个模型的输出,如公式 (2) 所示。

此处,f_i(x_i) 表示将输入特征映射到异常概率的基分类器。α_i 表示模型 i 在验证数据上的历史准确率,Υ 是控制权重集中度的温度参数。它们确保性能更好的模型在集成决策中具有更高的影响力。
4.2.3 不确定性量化
此外,在安全关键场景中的可靠运行需要在异常预测期间进行置信度估计。因此,HAVEN 系统的第 1 层还通过集成成员间的预测方差分析来实现不确定性量化,如公式 (3) 所示。

此处,决策逻辑结合了异常分数和置信度阈值:A(x_t) > θ₁ ∧ C(x_t) > θ₂,其中基于经验验证,θ₁ = 0.7 且 θ₂ = 0.8。这种双阈值方法显著降低了误报率,同时保持了对真实威胁的高灵敏度。
算法 1 展示了第 1 层实时异常检测模块的简明工作机制。
算法 1 第 1 层实时异常检测
1: 输入: 传感器流 {L(t), I(t), G(t), C(t)}, 集成模型 ℳ = {M₁, M₂, M₃}
2: 输出: 异常决策和响应
3: features ← ExtractFeatures(L(t), I(t), G(t), C(t)) // 提取特征
4: sequence ← CreateSlidingWindow(features, T=50) // 创建滑动窗口序列
5: scores ← [], uncertainties ← [] // 初始化分数和不确定性列表
6: for model ∈ ℳ do // 遍历每个模型
7: score_i, uncertainty_i ← model.predict(sequence) // 模型预测
8: scores.append(score_i) // 记录分数
9: uncertainties.append(uncertainty_i) // 记录不确定性
10: end for
11: anomaly_score ← WeightedAverage(scores) // 计算加权平均异常分数
12: confidence ← 1 – Mean(uncertainties) // 计算置信度
13: if anomaly_score > θ₁ and confidence > θ₂ then // 如果超过阈值
14: threat_level ← ClassifyThreat(sequence, anomaly_score) // 分类威胁等级
15: ExecuteImmediateSafety(threat_level) // 执行即时安全措施
16: signature ← Hash(sequence, threat_level, vehicle_id, timestamp) // 生成哈希签名
17: SendToRegionalCoordinator(signature, threat_level) // 发送给区域协调器
18: end if
4.3 第 2 层:联邦学习协同
该中间层使用联邦学习(FL)方法,实现隐私保护的协作学习和区域威胁情报共享,而无需暴露单个车辆的传感器数据。
4.3.1 拜占庭鲁棒的联邦学习
传统的 FL 模型容易受到拜占庭攻击的威胁,恶意参与者会提交错误的模型更新以破坏全局学习[6]。而 HAVEN 实施了鲁棒的聚合机制,旨在容忍高达 30% 的拜占庭参与者,同时保持学习收敛性。我们的实验在 20% 的拜占庭参与者比例下证实了这一点。
FL 协议在包含 100-500 辆车辆的区域集群上运行,协调轮次每 30 秒发生一次。本地模型更新使用公式 (4) 和 (5) 计算,作为与当前全局模型的梯度差异:

其中,Fₖ 代表车辆 k 的本地损失函数,η 是学习率。
拜占庭鲁棒性通过修剪均值聚合(公式 (6))实现,该方法在计算全局更新之前移除极端异常值。

其中,TrimmedMean 使用差集 (∖) 操作计算,如公式 (7) 所示。

这种方法确保即使有 β ≤ 0.3 比例的拜占庭参与者,全局模型也能在统计界限内收敛到最优解。
4.3.2 隐私保护的威胁共享
区域威胁情报共享采用差分隐私机制,在保护单个车辆数据的同时实现协作防御。威胁签名通过密码学哈希生成,如公式 (8) 所示,以保留攻击模式信息,同时模糊车辆特定细节。

其中,ϵ = 1.0 是隐私预算,用于平衡效用和隐私保护的权衡。拉普拉斯机制确保 ϵ-差分隐私,同时实现跨区域网络的有效威胁模式识别。
算法 2 展示了第 2 层协作学习模块的工作模式。
算法 2 拜占庭鲁棒的联邦学习
1: 输入: 区域车辆 𝒱, 修剪比例 β=0.3, 隐私预算 ϵ=1.0
2: 输出: 更新后的全局模型 𝐰_global
3: for each vehicle v ∈ 𝒱 do // 每辆车本地训练
4: 𝐰v_local ← LocalTraining(𝐰global, 𝒟_v) // 本地训练
5: 𝐠v ← 𝐰v_local – 𝐰_global // 计算本地更新
6: end for
7: received_updates ← CollectUpdates(𝒱) // 收集所有更新
8: filtered_updates ← TrimmedMean(received_updates, β) // 修剪均值过滤
9: private_updates ← AddLaplaceNoise(filtered_updates, ϵ) // 添加拉普拉斯噪声
10: 𝐰global ← 𝐰global + private_updates // 更新全局模型
11: BroadcastToRegion(𝐰_global) // 向区域广播新模型
12: return 𝐰_global
4.4 第 3 层:选择性区块链集成
第三层通过为汽车安全应用优化的区块链联盟,提供防篡改的全局威胁情报协调。
4.4.1 选择性事件记录
传统的区块链方法存在可扩展性限制,阻碍了实时汽车应用[12]。HAVEN 通过选择性记录来解决这一挑战,仅记录符合特定标准的关键事件,如公式 (9) 所示。

与全面记录相比,这种选择性方法将区块链交易量减少了约 95%,同时为合规性和全局威胁协调保留了基本的安全情报。
4.4.2 智能合约架构
威胁响应的自动化通过智能合约实现,这些合约可以跟踪全球攻击模式并自动启动严格的缓解策略。共识协议使用实用拜占庭容错(PBFT),该协议经过优化,可在汽车网络上运行,对关键威胁情报的共识决策施加 3-5 秒的延迟。此外,智能合约架构中包含的威胁审查功能符合 ISO 26262 或 ISO 21434 合规监管标准,用于生成警报。
5 数学表述与分析
HAVEN 框架的理论基础需要严格的数学分析,以建立跨三层架构的性能保证、安全属性和收敛特性。
5.1 集成异常检测理论
第 1 层的集成方法结合了多个异构分类器,以实现具有量化不确定性界限的鲁棒异常检测。考虑集成 ℰ = {f₁, f₂, …, fₖ},其中每个 fᵢ: 𝒳 → [0,1] 代表一个将输入特征映射到异常概率的基分类器。集成预测采用基于历史性能的自适应权重进行加权多数投票,如公式 (2) 所述。集成不确定性通过预测方差分析进行量化,如公式 (3) 所示。
理论分析表明,当基分类器表现出多样化的错误模式时(我们的异构模型选择满足此条件),集成不确定性提供了良好校准的置信度估计。
5.2 联邦学习收敛分析
拜占庭鲁棒联邦学习算法的收敛特性需要在对抗条件下使用公式 (10) 中提到的优化问题进行分析。

其中,Fᵢ 代表车辆 i 的本地目标函数,p_i = |Dᵢ| / |D| 表示数据分布权重。
在拜占庭攻击下,最多 β ≤ 0.3 比例的参与者可能提交任意更新。TrimmedMean 聚合规则(公式 (6) 和 (7))通过移除极端异常值来确保收敛。定理 1 给出了收敛概念的证明。
定理 1(拜占庭攻击下的收敛性)。
令 ℬ ⊂ {1, …, n} 表示拜占庭参与者集合,且 |ℬ| ≤ β n。如果 TrimmedMean 至少移除 2β 比例的更新,并且本地函数 Fᵢ 是 μ-强凸且具有 L-Lipschitz 梯度,那么 HAVEN 联邦学习算法以公式 (11) 的速率收敛到最优解的 ϵ-邻域:

其中 ϵ = O(β σ² / (μ n)),σ² 是梯度噪声的界限。
该证明借鉴了鲁棒统计文献,并适应了具有汽车特定约束的联邦学习环境。
5.3 差分隐私分析
隐私保护的威胁共享机制采用拉普拉斯机制来实现 ϵ-差分隐私。对于威胁签名函数 f: 𝒟 → ℝ^d,私有化输出对于所有相邻数据集 D 和所有可测集 S 满足公式 (12):

其中,D' 与 D 相差一个车辆的数据。此外,威胁签名的全局敏感度由公式 (13) 界定:

其中,|𝒱| 代表区域车辆集群。噪声尺度 λ = Δf / ϵ 确保了隐私性,同时保持了威胁检测的效用。
跨多个查询的隐私预算分配采用组合定理。对于 T 轮威胁共享,总隐私成本在基本组合下累积为 T ⋅ ϵ,或者在概率为 1-δ 的高级组合下为 O(ϵ √(T log(1/δ)))。
5.4 区块链共识分析
选择性区块链共识机制的性能取决于网络规模、拜占庭比率和消息复杂度。在为汽车网络适配的 PBFT 共识协议下,通信复杂度按 O(n²) 缩放,其中 n 是验证器节点的数量。共识延迟使用公式 (14) 计算:

其中,T_prepare 和 T_commit 代表协议阶段,T_network 代表汽车通信网络中的网络传播延迟。
对于关键事件率为 λ 的选择性记录机制,区块链吞吐量要求按每秒 λ ⋅ |𝒩| 笔交易缩放,其中 |𝒩| 代表全局车辆数量。选择性过滤将此要求降低了约 ϕ ≈ 0.05 倍,从而实现了城市规模部署的可扩展性。
6 实验结果与评估
本节通过广泛的仿真集以及与现有替代方案的比较性能分析,对 HAVEN 框架进行了全面评估。实验方法进一步解决了所提出的主要研究问题,并展示了具有分布式安全协同的亚 10 毫秒异常检测的实际可行性。
6.1 实验设置与仿真环境
使用 Nuscenes 数据集[16]开发了一个测试框架来测试拟议的 HAVEN 架构。该数据集是一个公开可用的大规模自动驾驶存储库,反映了真实的 AV 网络,包含 1000 个场景,每个场景 20 秒,其中包括来自 6 个摄像头、1 个 LiDAR、5 个雷达、GPS 和 IMU 的传感器读数。数据是从波士顿海港、新加坡纬壹科技城、女王镇和荷兰村四个地区行驶的自动驾驶汽车收集的。
进行了全面的仿真以验证拟议的框架。通过考虑攻击性质、网络拓扑和硬件资源,调整了几个参数进行分析。主要评估方面侧重于单个车辆的性能、区域层同步成功率以及全局层整个网络的功能。
➔ 使用 NVIDIA Jetson AGX Xavier 计算单元进行高性能计算,每辆车提供 32 TOPS(每秒万亿次操作)的 AI 处理能力。
➔ 采用 5G V2X 连接模型,在 Tier-1、Tier-2 和 Tier-3 分别实现 5ms、100ms 和 200ms 的延迟边界。
➔ 使用定制的基于 Tier-3 区块链的共识机制,目标确认时间小于 3 秒。
➔ 网络中车辆的数量 𝒩 = 100 – 1000,分布在上文提到的四个区域。
此外,攻击向量包括通过位置注入进行的 GPS 欺骗、由于点云操纵导致的 LiDAR 欺骗、通过对抗性补丁进行的摄像头攻击以及伪造加速度读数的 IMU 利用等。图 2 显示了第 3.2 节讨论的 AV 网络中的威胁分布。为了更好地理解这四种 AV 威胁的性质,提供了一个简短的攻击场景描述。

图 2:攻击类型与分布
➔ 攻击者试图通过篡改错误信号馈送来操纵 GPS、LiDAR、摄像头和 IMU 传感器读数。如果从同一位置重复检测到误报或发现传感器读数之间存在不一致,则可以检测到传感器欺骗攻击[1, 7, 8]。
➔ 当传感器记录错误信息或错误标记样本时,会发生 ML 投毒。这可以在联邦学习期间来自不同来源的定期更新中识别出来[1, 7, 8]。
➔ 当攻击者在车辆的致动器或 CAN 总线上传任何恶意软件,或通过易受攻击的软件补丁进行远程利用或物理篡改致动器时,致动器读数可能会受到损害。当记录到意外或异常高延迟的致动器响应时,可以看到这种威胁[1, 7, 8]。
➔ 当攻击者通过洪泛、干扰或拒绝服务(DoS)干扰所使用的通信信道(如 V2X 消息、蜂窝遥测或内部无线信号)时,会发生通信干扰。这可以通过高数据包丢失、异常通信延迟或同时丢失多个通信向量来描述[1, 7, 8]。
6.2 实时性能分析

图 3:HAVEN 第 1 层边缘处理层的检测延迟直方图分布
图 3 显示了第 1 层边缘处理层的检测延迟分布。实现了平均 3.7ms 和 95% 分位数性能为 4.33ms 的延迟,因此满足了低于 10ms 的目标要求。此外,第 1 层中的轻量级集成检测器在检测复杂的多模态攻击时,产生了 94% 的准确率和 92% 的加权 F1 分数。这确立了不确定性量化过程在区分低置信度预测方面的有效性。
本研究还检查了该实验的计算资源消耗,CPU/内存资源被验证能够承受所有模拟的攻击场景,这表明该方法在边缘处理条件下的自动驾驶车辆网络场景中具有鲁棒性。
6.3 联邦学习协同分析
第 2 层联邦学习层的评估显示了在真实网络环境中具有拜占庭容错能力的高效隐私保护协作。

图 4:联邦学习收敛分析
图 4 突出了存在不同比例对手时的收敛行为。HAVEN 的区域协调机制报告在 100 辆车的网络上经过 3 轮联邦学习后收敛,所有情况下的协调中位数时间约为 153ms。
最初设计用于容忍高达 30% 受损参与者的拜占庭鲁棒过滤,在我们 20% 对手比率的测试中,通过 TrimmedMean 机制成功提供了网络性能一致性。此外,在分析 HAVEN 的隐私保护特性时,发现差分隐私保证了 epsilon 参数值为 1.0,以防止每次迭代中的梯度反转攻击。由此,可以保持有效的协作学习策略。
此外,区域威胁模式共享已被证明对车辆攻击模式具有 94% 的准确率,有助于针对叠加攻击进行主动防护。此外,还进行了通信开销分析,结果满足 5G V2X 网络的带宽消耗要求。
6.4 区块链集成性能
第 3 层区块链集成测试证明了 HAVEN 能够提供防篡改、全局共享的威胁情报,而不会妨碍实时可行性。与传统的区块链记录相比,使用选择性记录机制记录在区块链中的交易量要低得多,从而确保只记录关键的安全事件。HAVEN 识别出 45 个关键威胁,挖掘了 9 个区块,对于 100 辆车,平均挖掘时间为 0.01 秒。图 5 描绘了以秒为单位的区块链挖掘时间,表明繁重的共识在节点间的块确认时间为 0.02 秒。

图 5:区块链挖掘所花费的时间
选择性区块链记录方法通过比传统事件记录方法少一半以上的存储空间确保了存储效率。此外,即使在 33% 的验证器节点离线/被攻陷后,它也能确保网络运行的完全稳定性,从而确保了城市范围部署的网络可持续性。
6.5 比较基线分析
表 2 提供了 HAVEN 与三种现有方法(即 Bhatkar 等人[22]、Khan 等人[23] 和 Liu 等人[24])的比较分析。Bhatkar 等人[22] 考虑了多方面的自动驾驶车辆特征,如交通和时间,并通过超参数调整开发了定制和优化的 CNN 模型,从而集成了各种攻击场景。
类似地,Khan 等人[23] 采用联邦学习和少样本学习技术来优化网络架构,以便在 3D 点云环境中存储多模态特征。他们使用 PointNet++ 进行特征提取,使用 ProtoNet 进行分类,并结合注意力机制和 SoftMax 层进行协作学习。Liu 等人[24] 开发了一种 LiDAR-相机融合算法,用于加强实时位置回归和物体检测。他们将原始输入转换为 2D 深度图像,并设计了一个特征融合块来关联 2D 深度和 RGB 光谱。
表 2:比较性能分析:HAVEN 与基线方法
|
Bhatkar 等人 [22] |
223.5 |
85.54 |
90.53 |
50 |
否 |
|
Khan 等人 [23] |
147.8 |
82.68 |
87.64 |
100 |
否 |
|
Liu 等人 [24] |
30.2 |
89.26 |
93.00 |
150 |
否 |
|
HAVEN |
3.7 |
94.00 |
92.00 |
1000 |
是 (20%) |
从表中可以明显看出,与 Bhatkar 等人[22] 相比,HAVEN 的延迟降低了 27 倍,而准确率损失很小。该系统报告的可扩展性至少是基于区块链的现有系统(1000 辆车)的 20 倍。此外,使用具有拜占庭容错的联邦学习过程能够保证比 Khan 等人[23] 更高的 F1 分数和卓越的隐私保护。
6.6 安全韧性评估
韧性安全分析确保了验证 HAVEN 在遇到关键和非关键攻击时的防御能力。图 6 显示了针对不同复杂程度攻击的检测率。整个三层 HAVEN 框架在评估和缓解关键威胁时保持了 90% 以上的检测率,同时在检测通信干扰威胁时实现了约 87.2% 的精确率。它们难以检测的特性导致了这种性能下降。此外,HAVEN 能够在 1 秒内高效执行,其中 Tier-1、Tier-2 和 Tier-3 的单独执行时间分别为 3.7ms、58.2ms 和 937ms。

图 6:攻击韧性分析,显示 HAVEN 在不同攻击类型上的成功率
图 7 展示了 HAVEN 模型在检测关键和非关键(渐进性)攻击方面的功效,与区块链挖掘无关。这需要显示区块链在开发万无一失的异常检测模型中的重要性。从图中可以明显看出,实施选择性区块链记录显著提高了 HAVEN 的性能,从而确保了韧性和可持续的部署。

图 7:相对于区块链的攻击韧性分析
6.7 可扩展性与部署分析
HAVEN 的可扩展性评估通过在小规模到大规模网络环境(100-1000 辆车)中的部署来展示。图 8 绘制了作为网络规模函数的性能统计数据,表明它们随着规模的扩大而优雅地下降。

(a) 延迟

(b) 准确率

(c) 吞吐量

(d) F1-分数
图 8:可扩展性分析,显示 HAVEN 性能作为网络规模的函数
图 8(a) 描绘了该框架在所有测试规模上保持低于 10ms 的 Tier-1 边缘处理延迟。此处分析表明,Tier-2 的响应时间随着网络规模的增加呈对数缩放,这表明可以可持续地扩展到城市范围部署。类似地,图 8(b) 和图 8(d) 的读数由于拜占庭节点的存在表现出渐进的性能下降。此外,图 8(c) 显示每秒每个区域检测到的威胁随着网络缩放而增加。
6.8 局限性与未来方向
这些实验结果表明,HAVEN 确实解决了自动驾驶车辆网络中实时安全与分布式安全协调之间的固有权衡。分层设计支持同时优化那些在过去需要权衡决策的看似冲突的目标。这是汽车网络安全框架的一项重要改进。
实现亚 10 毫秒异常检测和提供分布式协调能力的能力解决了现有文献中提出的一个关键限制。过去的解决方案涉及即时车载风险处理与全网络威胁共享之间的权衡,使得它们在安全相关的自动驾驶中的应用非常不切实际。HAVEN 的三层架构避免了这种权衡,该架构允许智能分配工作负载以分散实时决策,并辅以分布式学习和全局威胁情报。
通过拜占庭容错测试提供的见解揭示了汽车网络中的对抗活动。30% 的拜占庭容错阈值的设计目标可以被认为是汽车环境的一个现实模型,其中被攻陷的车辆可能表现出细微的恶意异常。我们的测试在 20% 的对手比例下验证了系统,表明 TrimmedMean 聚合机制在性能上可以胜过传统的拜占庭容错共识策略,这表明为汽车联邦学习量身定制的模型可能会产生更好的安全-性能权衡。
隐私保护实验表明,差分隐私方法能够防止梯度反转和成员推理攻击,同时保持协作学习性能。使用 ϵ=1.0 的最优参数选择来优化模型的隐私和效用,但未来应修订此选择,以考虑根据威胁级别和数据敏感性进行自适应隐私预算分配。
选择性区块链集成的方法解决了阻碍现有基于区块链的汽车安全解决方案的可扩展性问题。以不丢失任何关键安全事件为代价减少的交易数量,体现了智能事件过滤的力量。尽管如此,选择性记录机制在审计完整性方面引发了一些问题,出于合规性原因必须特别考虑。在未来的研究中,需要在保持可扩展性优势的同时,研究选择性记录完整性的密码学证明概念。
可扩展性分析表明了所提出方法的潜力和缺点。尽管 HAVEN 可以很好地扩展到 1000 辆车的网络,但在超大规模部署中,存在一个区域协调瓶颈需要通过架构更改来解决。通信开销的对数级增长表现出良好的可扩展性特性。然而,区块链上共识延迟的线性增长表明大型网络可能存在规模限制。分层区域分区策略开始成为城市部署中的一个重要设计考虑因素。
解决方案之间的比较也表明,HAVEN 在汽车安全解决方案市场中处于有利地位。HAVEN 能够实现低延迟、高准确率和高可扩展性这些属性,代表了一个质变突破,而不是边际改进。然而,与单层解决方案相比,其实施复杂度和资源需求显著提高,这引发了在资源受限的汽车环境中部署可行性的问题。本文提供的成本效益分析表明,至少 HAVEN 可以通过一些优化积极应用于高价值自动驾驶车辆部署和大众市场。
安全韧性测试揭示了汽车项目中攻击模式的特殊性。多模态攻击是最难检测的,因此复杂的攻击者很可能尝试同时使用多个向量。分层防御架构提供了有用的纵深防御特性,但攻击复杂性与检测难度之间的联系表明需要一种可能的鲁棒性方法,即必须不断改进检测算法。
概念验证提供了 HAVEN 技术可行性的实验证据,以及亟需改进的方向。使用当前的汽车计算架构需要密切关注硬件和软件兼容性的限制。联邦学习方法预设了可靠的 V2X 通信,而这在当前部署环境中并非普遍可用。区块链集成的使用带来了对验证器节点基础设施的依赖,这在没有先决网络基础设施的地区部署带来了挑战。
7 结论
在本文中,我们强调了现有自动驾驶车辆安全框架内的主要问题,并提出了 HAVEN,一种新的自动驾驶车辆分层安全架构,可以整合实时异常检测和分布式安全编排之间的权衡。HAVEN 将其工作负载智能地分段到三个系统层级,以在系统亚 10 毫秒完整性威胁检测延迟、通过协作学习和共享保护隐私以及防篡改的全局威胁情报共享之间取得平衡。端到端的实验比较显示,在延迟、准确率、可扩展性和拜占庭容错方面,其性能优于所有当前方法。
这项工作的主要好处是轻量级、针对边缘计算约束优化的基于集成的异常检测器、适用于车辆网络的拜占庭弹性联邦学习算法,以及选择性区块链思想的集成,该思想允许向系统引入全局威胁情报而对延迟影响很小。所提出方法在 100 到 1000 辆车的一系列网络上进行的实验验证,证实了所提出方法的实际可行性,并得出了实际实施的可扩展特性和部署方面。


