欢迎光临
我们一直在努力

区块链赋能汽车安全与隐私

区块链:汽车安全与隐私的分布式解决方案

摘要

互联互通的智能车辆为车主、交通管理部门、汽车制造商及其他服务提供商提供了一系列先进的服务。然而,这也可能使智能车辆面临各种安全和隐私威胁,例如位置跟踪或车辆远程劫持。本文认为,区块链(BC)作为一种颠覆性技术,已在加密货币、智能合约等多个领域得到应用,有望解决上述挑战。我们提出一种基于区块链的架构,以保护用户隐私并提升车辆生态系统的安全性。通过无线远程软件更新及动态车辆保险费用等新兴服务,展示了所提出的安全架构的有效性。此外,我们还定性分析了该架构抵御常见安全攻击的弹性。

引言

智能车辆正越来越多地连接到路侧基础设施(例如交通管理系统)、附近其他车辆,以及更广泛地连接到互联网,从而将车辆纳入物联网(IoT)。这种高度的连接性使得保护智能车辆的安全变得尤为具有挑战性。恶意实体可能入侵车辆,这不仅危及车辆本身的安全,还威胁乘客的人身安全。Miller和Valasek曾利用信息娱乐系统的无线接口对一辆Jeep Cherokee实施了一种复杂的攻击,实现了对车辆核心功能的远程控制 [1]。车辆交换的数据包含敏感信息(例如位置),因此可能引发新的隐私挑战。

由于存在以下挑战,智能汽车中使用的传统安全与隐私方法往往无效。

集中化

:当前的智能汽车架构依赖于集中式中介通信模型,所有车辆都通过中央云服务器进行识别、认证、授权和连接。随着大量车辆接入网络,该模型难以扩展。此外,云服务器将成为瓶颈和单点故障,可能导致整个网络中断。

缺乏隐私

:目前大多数安全通信架构要么未考虑用户隐私——例如,在未经车主许可的情况下交换车辆的全部数据,要么向请求者提供噪声数据或汇总数据。然而,在多个智能汽车应用中,请求者需要精确的车辆数据以提供个性化服务。

安全威胁

:智能车辆的自动驾驶功能日益增多。由于安全漏洞(例如,通过安装恶意软件)导致的故障可能引发严重事故,从而危及乘客以及其他附近道路使用者的安全。

区块链(BC)是一种分布式数据库,维护着一个不断增长且相互链接的区块列表。区块链最初由中本聪提出,作为比特币背后的基础技术 [2]。研究表明,区块链具有安全性、不可篡改性和隐私性等多种显著特性,因此可能成为解决上述挑战的有效技术。区块链的结构如图1所示。

示意图0

区块链由对等网络进行分布式管理。每个节点通过公钥(PK)进行标识。节点之间的所有通信被称为交易,使用公钥加密后广播到整个网络。每个节点都可以通过验证交易生成器的签名与其公钥是否匹配来验证交易的有效性。这确保了区块链能够实现无需信任的共识,即节点之间可以在无需中央信任中介(如证书颁发机构CA)的情况下达成一致。节点会定期从其待处理交易池中收集多个交易,组成一个区块,并将其广播至整个网络。如果该区块中所有构成交易均有效,则该区块将被追加到节点本地存储的区块链副本中。通过采用工作量证明(Proof of Work, PoW)等共识算法——该算法涉及求解一个难以破解但易于验证的难题——来控制哪些节点可以参与区块链。一旦区块被追加,其自身或所含交易便无法修改,因为每个区块的哈希值都被包含在链中的下一个区块中,从而保证了不可篡改性。节点可在每次交易后更改其公钥(即身份),以确保匿名性和隐私性。

区块链已应用于广泛的非货币应用(例如,验证位置证明)[3]。2013年,提出了一种名为以太坊[4]的新型基于区块链的开源平台,以促进智能合约(即用于强制执行一组规则的计算机程序)的发展。BlockCharge [5]是一个基于区块链的电动汽车充电平台。它使用比特币作为底层支付方式,从而继承了比特币提供的高度隐私性。文献[6]中的作者认为,以太坊区块链可用于在车辆所有者和服务提供商之间分布式地创建安全且私密的智能合约。然而,支持此功能的系统尚未被设计出来。在我们之前的工作[7]中,我们提出了一种针对物联网优化的区块链实例,称为轻量可扩展区块链(LSB)。

本文的主要贡献是提出一种面向智能汽车生态系统的去中心化、保护隐私且安全的基于区块链的架构。智能车辆、原始设备制造商(OEM,即汽车制造商)以及其他服务提供商共同组成一个覆盖网络,在该网络中它们可以相互通信。我们的设计基于LSB(下一节将简要概述),因其开销较低。覆盖网络中的节点被聚类,仅由簇头(CHs)负责管理区块链并执行其核心功能。因此,这些节点被称为覆盖区块管理器(OBMs)。交易由OBMs广播和验证,从而消除了对中央中介的需求。为了保护用户隐私,每辆车辆都配备车载存储,用于存储隐私敏感数据(例如位置轨迹)。车主可自行定义哪些数据以换取有益的服务提供给第三方(以及提供的粒度),哪些数据仅保存在车载存储中。因此,车主对交换的数据拥有更精细的控制权。

车辆在通信时可以移动。与覆盖网络配合使用时,与关联的OBM物理距离较远的车辆可能会遇到延迟增加的问题。为解决这一挑战,我们提出使用一种软切换方法(类似于移动IP [8]),其中车辆与其当前位置更近的另一个OBM进行关联。

网络中的所有交易(即通信)均使用非对称加密进行加密。节点通过其公钥进行认证。区块链引入的强通信安全和认证机制降低了车辆被远程黑客攻击的风险,从而提高了乘客的安全性。

LSB 概述

传统的区块链实例存在较高的(处理和分组)开销,以及可扩展性和吞吐量低的问题。区块链中采用的共识算法涉及求解一个难解但易于验证的难题,消耗大量计算资源。所有交易和区块都会广播到整个网络,导致显著的分组开销。此外,随着参与节点数量的增加,广播分组的数量呈二次方增长,从而引发可扩展性问题。区块链的吞吐量定义为每秒存储在区块链中的交易数量。传统区块链的吞吐量有限;例如,由于共识算法的复杂性,比特币的吞吐量被限制在每秒七笔交易。

在我们最近的工作[7]中,我们开发了一种新的区块链实例LSB,以应对上述挑战。

LSB 针对物联网(IoT)和大规模低资源网络进行了优化。LSB 用调度式区块生成过程取代了解决计算难题的需求,从而消除了传统区块链的显著处理开销。每个节点被允许在特定时间段内存储一个区块。为应对可扩展性挑战,LSB 对网络进行聚类,仅由簇头(CHs,即 OBM)管理区块链。LSB 使用分布式吞吐量管理(DTM)方法动态调整吞吐量,以确保区块链的吞吐量不会显著偏离网络中节点生成的交易负载。LSB 采用分布式信任算法,以减少验证区块相关的处理时间。如图2所示,随着越来越多的区块存储在区块链中,LSB 中验证新区块的处理时间明显低于比特币区块链,这归因于其创新的分布式信任算法。在本文中,我们选择 LSB 作为底层区块链技术,正是基于上述突出特性。

示意图1

节点使用交易在覆盖网络中与其他节点通信。根据必须验证的签名数量,交易分为两种类型:

  • 单个签名

    :一个单个签名交易需要一个签名,即交易生成器的签名,才能被视为有效。该交易的结构如下:

    T_ID || P_T_ID || 公钥 || 签名

    T_ID 是当前交易的ID,即该交易的哈希值。P_T_ID 是交易生成器的前一笔交易的ID,用于链接同一节点的后续交易,从而为该节点创建交易账本。其后是交易生成器的公钥和签名(Sig)。

  • 多重签名

    :一笔多重签名交易需要两个签名,即交易生成器和接收方的签名,才能被视为有效。该交易的结构如下:

    T_ID || P_T_ID || 公钥.1 || 签名.1 || 公钥.2 || 签名.2

    T_ID 和 P_T_ID 分别是当前和前一笔交易的ID。后续字段包含交易生成器和接收方的公钥和签名。

  • 所有交易都会广播到所有OBM。OBM通过验证附加的签名来检查接收到的交易的有效性。如果交易有效,则将其存储在有效交易池中,随后将这些交易整理成一个具有预定义块大小(即区块中存储的交易总数)的区块。到达OBM的多重签名交易可能仍需要由接收方进行签名,特别是当接收方位于该OBM所属集群时。每个 OBM维护一个公钥对列表(本质上是访问控制列表),用于确定允许相互通信的节点。集群成员(即覆盖网络节点)将其密钥对上传至其OBM的密钥列表,以允许其他覆盖网络节点访问它们。如果OBM在其列表中找到与交易中的公钥(公钥.1/公钥.2)匹配的公钥对,它会将交易转发给上传该密钥对的相应节点;否则,该交易将被广播到其他OBM。图3总结了OBM执行的关键LSB功能。

    基于区块链的架构

    在本节中,我们讨论所提出的用于汽车安全和隐私的基于区块链的架构的详细信息。我们架构的主要部分是覆盖网络,其中公共区块链由覆盖网络节点管理,这些节点可以是智能车辆、原始设备制造商、车辆装配线、软件提供商、云存储提供商以及用户(如智能手机、笔记本电脑和平板电脑)的移动设备。图4展示了覆盖网络。

    每辆车都配备有无线车辆接口(WVI)和本地存储,例如微型SD卡。WVI将车辆连接到覆盖网络。车载存储用于存储隐私敏感数据(例如位置和维护历史记录),以保护用户隐私。车辆在预定义时间间隔内生成包含车载存储中数据的签名哈希的单个签名交易。该交易被发送至车辆关联的OBM,并因此存储在区块链中。之后,车辆可通过验证此交易中包含的哈希值来证明其存储中的数据未被篡改。由于车载存储容量有限,可考虑使用车主智能家居中的备份存储。车辆会定期将数据从车载存储传输到备份存储。在这种情况下,备份存储的哈希值将存储在区块链中。

    叠加交易由OBM广播和验证。OBM通过使用交易参与者的公钥验证其签名来验证交易。此外,OBM还会验证每笔交易的前一笔交易(存储在P_T_ID字段中)是否存在于公共区块链中。

    回想一下,在区块链中,每个节点通过一个可变的公钥(PK)来识别。每次交易时更换公钥可以带来高度的隐私保护。然而,在某些情况下,其他节点可能需要识别某个公钥所有者的真实身份;例如,车辆需要知道其原始设备制造商(OEM)的公钥,以便能够信任来自该OEM的请求。为解决这一挑战,那些身份需要被知晓的节点(包括软件提供商、原始设备制造商和云存储)共享一个由第三方证书颁发机构(CA)认证的公钥。其他覆盖网络节点可以通过验证CA证书来确认这些节点的身份。需要注意的是,我们在这一身份验证方面依赖于集中式方法(即现有的公钥基础设施)。然而,其余功能则通过我们提出的分布式架构实现。

    值得注意的是,上述节点也可以使用可变的公钥进行交易,以保持其身份私密。

    回想一下,覆盖网络是聚类的,簇成员使用与其关联的OBM(即CH)来发送和接收来自覆盖网络的交易。当车辆移动时,由于通信延迟增加,它们在接收来自其OBM的响应时可能会经历较长的延迟。我们提出了一种基于软切换方法[8]的解决方案。当车辆移动到新位置时,它会测量与邻近多个OBM之间的通信延迟。选择延迟最低的OBM作为新的OBM。然后,该车辆在此新的 OBM中更新密钥列表,添加一组密钥对,以允许其他节点向该车辆发送交易。最后,该车辆从之前的OBM断开连接,后者将清除其密钥列表中关于该车辆的条目。需要注意的是,由于所有交易都会广播到所有OBM,新的OBM将接收到加入其簇的新车辆的交易,因此该车辆将继续保持与覆盖网络其余部分的连接性。如果车辆未能找到合适的新OBM(例如,OBM分布稀疏),则该车辆将继续与原始OBM保持关联。

    应用

    在本节中,我们讨论了可利用所提出架构的各种应用。表1总结了与现有方法相比,在每个应用中使用区块链所带来的主要优势,这些内容将在本文的其余部分进行更详细的讨论。

    远程软件更新

    升级车辆电子控制单元(ECUs)功能或修复安装在其中一个电子控制单元上的软件中的缺陷的过程称为无线远程软件更新(WRSU)。在车辆开发和装配过程中,以及在服务中心对车辆进行维护时,均可使用WRSU [9] 或从家中远程进行。保护无线远程软件更新(WRSU)是汽车生态系统中最关键的挑战之一,因为它需要完全访问车辆及其嵌入式控制系统。当前的安全架构是集中式的;例如,特斯拉利用虚拟专用网络(VPN)执行远程软件更新,这种方法在面对大量智能车辆时可能无法有效扩展。此外,这些架构并未解决引言中提到的隐私问题。因此,WRSU需要一种分布式安全方法,同时保护车主隐私。

    基于我们架构的整个软件更新过程如图5所示,并在下文进行描述。每个原始设备制造商(OEM)使用云存储来存储新的软件更新,以便其用户可以下载该软件更新。原始设备制造商(OEM)为每辆车在云存储中创建一个账户,并将该账户与一个公钥/私钥对相关联。这些密钥用于授权和认证请求下载软件更新的节点。

    首先,软件提供商(可以是OEM的特定部门或为ECU提供嵌入式软件的供应商)创建一个新的软件版本,并将其存储在OEM提供的云存储中(图5中的步骤1)。然后,软件提供商创建一个多重签名交易,并将自身的公钥填入PK.1字段。存储在云端的软件二进制文件的签名哈希被添加到Sig.1字段。由于该二进制文件存储在云端,其哈希值可由其他覆盖网络节点验证,从而确保数据完整性。接着,软件提供商将OEM的公钥填入PK.2字段。请注意,OBM使用密钥列表来决定如何转发交易。软件提供商随后将生成的多重签名交易发送给其OBM(步骤2)。

    OBM广播该交易(步骤3)。包含相关OEM的簇的OBM在其密钥列表中找到匹配项,从而将交易转发给OEM(步骤4)。OEM验证新软件版本并签名通过填充Sig.2字段来接收交易。然后,OEM将该交易发送至其OBM(步骤5),随后该交易被广播到所有OBM。OBM通过使用交易中包含的公钥验证软件提供商和OEM的签名,以确认多重签名交易的有效性。接着,OBM通知其集群成员(即车辆)最新的可用软件更新(步骤6)。

    从OBM接收到交易后,智能汽车通过验证交易中的PK.2字段是否与其OEM的公钥一致来确认该交易。随后,车辆直接从云存储下载软件(步骤7)。请注意,每辆车辆都有一个公钥/私钥对,用于向云进行认证。接下来,车辆通过将来自OEM和软件提供商在接收交易中提供的软件二进制文件的签名哈希值与已下载版本的哈希值进行比较,以验证所下载二进制文件的完整性。这确保了无线远程软件更新(WRSU)过程中的完整性。

    保险

    保险公司开始向负责任的客户推出灵活的车辆保险费用。为此,公司会利用从车辆收集的数据(如刹车模式和速度)来评估驾驶行为。现在我们讨论本架构在该应用中的适用性。

    最初,当汽车所有者选择这种灵活保险模式时,保险公司会为该车辆创建一个公钥/私钥对以及云存储中的一个账户。因此,保险公司知晓每个账户持有人的真实身份。保险公司将公钥(PK)存储在安全数据库中,以便日后识别用户。该密钥对将由车辆用于与保险公司进行的所有后续通信(即交易)。车辆通过提供的账户将数据(例如制动模式和速度)存储在云存储中。保险公司利用这些数据向用户提供灵活的保险服务。

    保险公司知道将数据存储在云存储中的车主身份。这会危及车主的隐私,因为交换的数据可能包含敏感隐私信息(例如车辆位置)。为应对这一挑战,此类隐私敏感数据可能并非提供保险服务给车主所必需,这些数据存储在车载存储中。当保险公司需要这些数据时(例如发生事故时),车辆会将车载存储中的数据发送给保险公司以提交事故索赔。回想一下,车载存储的哈希值被存储在区块链中。保险公司可以使用该哈希值来确保自哈希值存入区块链以来数据未被修改。

    车主可能终止与保险公司的合同或出售其车辆。在此类情况下,保险公司会从云存储中删除该车辆账户;因此,该车辆将无法继续获得服务以及在保险公司的云存储中保存数据。

    电动汽车和智能充电服务

    电动汽车的数量正在持续增长。这一趋势增加了对高效、快速车辆充电基础设施的需求。将智能汽车与车主的智能家居和移动设备互联,可以实现多种先进的服务。例如,如果能够获取用户的出行习惯信息(如通过其日历),充电过程就可以变得更加个性化。这些信息可用于确保车辆在用户需要时已充满电,同时选择最高效且成本最低的充电周期,例如避开用电高峰期。

    所提出的安全架构允许车辆与其他物联网参与者(例如用户的智能家居和智能设备)交换数据。这些参与者可被视为覆盖网络节点。车主(及家庭)可定义这些实体之间可以共享哪些信息,以保护其隐私,同时实现新型服务,从而丰富智能汽车及其功能。BlockCharge [5] 可与我们的方法结合使用,以支付充电费用。

    汽车共享服务

    汽车共享服务(如 Car Next Door [11])正在迅速发展。提供此类高度分布式的服务需要互联互通智能车辆、汽车共享服务提供商以及服务用户之间以安全可靠的方式进行通信。需要一个可信的通信通道,以安全地交换包括车辆位置、解锁汽车的钥匙以及用户的付款信息在内的数据。所提出的安全架构非常适合这些服务,因为:

    • 区块链的去中心化特性非常适合这些高度分布式的 services,包括向用户提供汽车的位置、处理用户与汽车之间的互联(即解锁和使用汽车),以及使用汽车共享服务后的支付/计费。
    • 它以安全的方式连接相关实体,同时保护用户隐私(例如,用户的真实身份与特定行驶路线之间无关联)以及车辆免受未授权访问(即,只有已注册且经授权的用户才被允许定位、解锁和使用车辆)。

    安全与隐私分析

    在本节中,我们讨论所提出架构的隐私和安全。

    隐私

    :所提出方法的隐私性继承自区块链,其中每个节点使用唯一的公钥与覆盖网络节点进行通信。这可以防止恶意节点跟踪覆盖网络节点。每辆车辆都配备车载存储以存储隐私敏感数据。在需要此类数据的情况下(例如事故索赔),车主可以向服务提供商披露车载存储中的数据。

    攻击者可能试图通过关联与同一匿名用户相关的不同数据片段(即关联用户的公钥)来去匿名化用户。这种攻击被称为关联攻击,会危及用户的隐私。为了防范此类攻击,每个用户在覆盖网络中的每次交互都使用一个新密钥。

    安全

    :我们的架构所提供的安全性在很大程度上归功于区块链的使用。区块链中的每笔交易都包含数据的哈希值,从而确保了完整性。所有交易均使用非对称加密方法进行加密,以提供机密性。请记住,OBM 维护一个密钥列表,该列表为集群成员提供访问控制,使得只有当交易中嵌入的公钥与 OBM 中的密钥列表匹配时,该交易才能被转发给集群成员。

    接下来,我们将评估所提出的架构对选定安全攻击的弹性。我们重点关注影响智能汽车安全的攻击,并定义不同的攻击场景,这些场景允许攻击者控制车辆。

    更改云端软件二进制文件

    :攻击者可能会试图访问云存储,并篡改软件二进制文件,以期向大量车辆注入恶意软件。在这种情况下,被感染的二进制文件的哈希值与由软件提供商和原始设备制造商签署的多重签名交易中包含的哈希值不同。因此,车辆在安装受感染的软件更新之前即可轻松检测到此类攻击。

    通过声称自己是OEM或软件更新提供商来分发虚假更新

    :覆盖网络节点知道OEM和软件提供商的公钥。因此,攻击者无法冒充这些实体中的任何一个,因为这需要与相关实体的公钥相对应的私钥。

    分布式拒绝服务(DDoS)攻击

    :要发起分布式拒绝服务(DDoS)攻击,需要攻陷覆盖网络中的大量车辆。被攻陷的车辆会向目标覆盖网络节点发送大量交易,以使其过载。请记住,交易会被广播到所有OBM。仅当交易中的密钥(即公钥.1和公钥.2)与OBM密钥列表中的某个密钥对匹配时,OBM才会将该交易转发给集群成员。覆盖网络节点通过在OBM的密钥列表中上传密钥对来授权请求者访问。属于DDoS攻击的交易不会在密钥列表中产生匹配项,因此将被丢弃,不会影响目标节点。

    未来研究方向

    在本节中,我们总结了未来研究方向:

    • 密钥管理

      :每辆车辆拥有多个用于与服务提供商或用户通信的密钥,这些密钥可能在车辆生命周期内发生变化。密钥管理带来了新的研究挑战。

    • 数据缓存

      :每辆联网车辆必须从云下载数据(例如软件更新),这会在覆盖网络中产生分组开销和延迟。在OBM中引入缓存可以减少此类开销。

    • 应用

      :所提出的架构适用于更广泛的应用(例如,拥堵控制),这些应用可以进一步详细探索。

    • 移动性

      :车辆的频繁移动性增加了由切换过程引起的分组和处理开销。可以引入新的支持移动性的方法来减少这种开销。

    结论

    在本文中,我们提出了一种基于区块链的新型汽车安全架构。由于其分布式特性,所提出的架构消除了对集中式控制的需求,并支持新型汽车服务。通过使用可变公钥来确保用户隐私。我们的架构安全性在很大程度上继承了底层区块链技术的强大安全特性。此外,OBM为其集群成员提供的交易实施访问控制。该架构能够通过提供一种安全且可信的数据交换方式,在保护最终用户安全的同时支持新兴的汽车服务。

    我们讨论了几个汽车领域的用例,以说明所提出架构的适用性。此外,我们还描述了可能的攻击场景,并讨论了所提出的架构如何能够缓解和抑制这些攻击。

    赞(0)
    未经允许不得转载:171主机测评 » 区块链赋能汽车安全与隐私
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址