车辆安全认证方法以及系统与流程

专利检索2026-08-25  24


本发明涉及车辆信息安全,特别涉及一种车辆安全认证方法以及系统。


背景技术:

1、基于公开密钥基础设施(public key infrastructure,pki)的数字证书体系的安全校验是一种常用的信息安全基础技术,当前多数车辆的信息安全检验也是基于pki数字证书体系来实现的。而随着车辆对外通讯器件端口的增加,进而导致车内与外部通讯器件交互的控制器增加,为了实现车内与外部通讯器件的身份校验,这些控制器都需要集成pki数字证书体系的根证书以及申请各自的身份证书,这导致了pki数字证书体系管理的复杂性、车辆下线需为单车签发多张证书以及各控制器均需按较高的信息安全等级来开发等多种问题。


技术实现思路

1、本发明的目的在于解决现有技术中pki数字证书体系的复杂度高,且整车级别的安全防护等级较低的问题。

2、为解决上述问题,本发明的一种实施方式提供了一种车辆安全认证方法,应用于车辆安全认证系统,车辆安全认证系统包括车辆、第一服务器和第二服务器,车辆包括主节点以及多个从节点,从节点分别与主节点和第一服务器建立有通信连接,主节点与第二服务器建立有通信连接;车辆安全认证方法包括:

3、s1:第一服务器向从节点发送第一认证信息;

4、s2:从节点接收第一服务器发送来的第一认证信息,将第一认证信息发送给主节点;

5、s3:主节点接收第一认证信息,根据第一认证信息和从第二服务器获取的证书,进行验证处理得到验证结果,并将验证结果发送给从节点;

6、s4:从节点接收验证结果,若根据验证结果确定验证成功,则与第一服务器建立通讯信道连接。

7、采用上述技术方案,随着车辆端控制器数量的增加,将控制器归类,分为主节点与多个从节点,使用统一证书方案,即仅在主节点需要集成证书(包括根证书与身份证书),支持多个从节点对公钥基础设施(public key infrastructure,pki)数字证书的应用,而且这些从节点内部不需要再内置pki数字证书的根证书,仅需对主节点的pki数据进行高安全级防护(如安全芯片),即可实现pki相关的功能,且该方案可支持从节点对pki的应用,满足各种pki应用场景的需求。降低了pki体系的复杂度,且提高了整车级别的安全防护等级。

8、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证方法,第一认证信息包括随机数和待验证身份证书。

9、采用上述技术方案,第一认证信息包括随机数和待验证身份证书两种信息,保障了进行安全验证的从节点与第一服务器之间的处理过程的顺利进行,提供了安全验证的基础。

10、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证方法,步骤s3包括:

11、主节点接收第一认证信息的待验证身份证书,根据待验证身份证书和从第二服务器获取的根证书,进行验证处理得到验证后的待验证身份证书;

12、从节点根据第一认证信息的随机数生成密钥并发送给主节点;

13、主节点根据从第二服务器获取的身份证书对接收到的密钥进行签名,获得签名后的密钥;

14、主节点将签名后的密钥与验证后的待验证身份证书发送给从节点。

15、采用上述技术方案,当从节点需要验证通讯对方(即第一服务器)的身份,可以使用主节点提供证书验证服务,将通讯对方的待验证身份证书发送给主节点,主节点使用根证书验证完成后将验证结果发送给从节点;当从节点需要使用车辆证书进行签名时,可使用主节点提供的私钥签名服务,将需要签名的数据发送给主节点,主节点使用身份证书签名后,将签名后的数据和待验证身份证书发送给从节点,以完成安全验证。车内仅主节点需要集成根证书与身份证书,仅需对主节点的数据进行高安全防护,即可实现数字证书应用的相关功能。

16、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证方法,步骤s4还包括:

17、从节点将签名后的密钥和验证后的待验证身份证书发送给第一服务器;

18、第一服务器接收签名后的密钥和验证后的待验证身份证书,若根据签名后的密钥和验证后的待验证身份证书确定验证成功,则与从节点建立通讯信道连接,并且第一服务器和从节点各自计算通讯会话密钥以开始通讯。

19、采用上述技术方案,从节点将验证后的待验证身份证书以及签名后的密钥发送给第一服务器,第一服务器验证待验证的身份证书,安全传输层协议(transport layersecurity,tls)握手完成,tls通讯信道建立。第一服务器和从节点各自计算通讯会话密钥,开始通讯。车端与第一服务器通讯需要验证第一服务器的身份,而从节点没有证书验证能力,所以发给主节点帮忙验证;当验证成功后,开始通讯。实现了一车一证的数字证书安全管理目标,进而达到简化数字认证体系,而且并未降低控制器安全等级。

20、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证方法,步骤s3还包括:

21、主节点向第二服务器发送第一证书申请指令,第二服务器根据第一证书申请指令对主节点下发根证书;主节点根据待验证身份证书和根证书,进行验证处理得到验证后的待验证身份证书;

22、主节点向第二服务器发送第二证书申请指令,第二服务器根据第二证书申请指令对主节点下发身份证书;主节点根据身份证书对密钥进行签名,获得签名后的密钥。

23、采用上述技术方案,车内仅需要为主节点集成根证书与身份证书,从节点内再不需要集成相关证书,通讯对象认证时只需要通过从节点向主节点发送通讯对象的相关认证信息,以完成相关数字证书的安全认证。使用统一证书的技术方案,且该方案可支持从节点对公钥基础设施pki的应用,满足各种pki应用场景的需求。

24、根据本发明的另一具体实施方式,本发明的实施方式还公开一种车辆安全认证系统,用于执行上述的车辆安全认证方法,车辆安全认证系统包括车辆、第一服务器和第二服务器,车辆包括主节点以及多个从节点,从节点分别与主节点和第一服务器建立有通信连接,主节点与第二服务器建立有通信连接;其中:

25、第一服务器用于向从节点发送第一认证信息;

26、从节点用于接收第一服务器发送来的第一认证信息,将第一认证信息发送给主节点;

27、主节点用于接收第一认证信息,根据第一认证信息和从第二服务器获取的证书,进行验证处理得到验证结果,并将验证结果发送给从节点;

28、从节点用于接收验证结果,若根据验证结果确定验证成功,则与第一服务器建立通讯信道连接。

29、采用上述技术方案,仅在主节点需要集成根证书与身份证书,支持多个从节点对pki数字证书的应用,而且这些从节点内部不需要再内置pki数字证书的根证书,仅需对主节点的pki数据进行高安全级防护,即可实现pki相关的功能,如从节点与外部通讯对象建立基于pki的双向身份认证通讯链路;使用统一证书方案,并且该方案可支持从节点对pki的应用,满足各种pki应用场景的需求。降低了pki体系的复杂度,且提高了整车级别的安全防护等级。

30、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证系统,第一服务器还用于向从节点发送随机数和待验证身份证书;

31、主节点还用于接收待验证身份证书,根据待验证身份证书和从第二服务器获取的根证书,进行验证处理得到验证后的待验证身份证书;

32、从节点还用于根据随机数生成密钥并发送给主节点;

33、主节点还用于根据从第二服务器获取的身份证书对密钥进行签名,获得签名后的密钥;

34、主节点还用于将签名后的密钥与验证后的待验证身份证书发送给从节点。

35、采用上述技术方案,当从节点需要验证通讯对方(即第一服务器)的身份,可以使用主节点提供证书验证服务,将通讯对方的待验证身份证书发送给主节点,主节点使用根证书验证完成后将验证结果发送给从节点;当从节点需要使用车辆证书进行签名时,可使用主节点提供的私钥签名服务,将需要签名的数据发送给主节点,主节点使用身份证书签名后,将签名后的数据和待验证身份证书发送给从节点,完成安全验证。车内仅主节点需要集成根证书与身份证书,仅需对主节点的数据进行高安全防护,即可实现数字证书应用的相关功能。

36、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证系统,从节点还用于将签名后的密钥与验证后的待验证身份证书发送给第一服务器;

37、第一服务器还用于接收签名后的密钥与验证后的待验证身份证书,若根据签名后的密钥与验证后的待验证身份证书确定验证成功,则与从节点建立通讯信道连接,并且第一服务器用于和从节点各自计算通讯会话密钥以开始通讯。

38、采用上述技术方案,从节点将验证后的待验证身份证书以及签名后密钥发送给第一服务器,第一服务器验证待验证的身份证书,tls握手完成,tls通讯信道建立。第一服务器和从节点各自计算通讯会话密钥,开始通讯。即车端与第一服务器通讯需要验证第一服务器的身份,而从节点没有证书验证能力,所以发给主节点帮忙验证;当验证成功后,开始通讯。实现了一车一证的数字证书安全管理目标,进而达到简化数字认证体系,而且并未降低控制器安全等级。

39、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证系统,主节点还用于向第二服务器发送第一证书申请指令,第二服务器用于根据第一证书申请指令对主节点下发根证书;主节点用于根据待验证身份证书和根证书,进行验证处理得到验证后的待验证身份证书;

40、主节点还用于向第二服务器发送第二证书申请指令,第二服务器用于根据第二证书申请指令对主节点下发身份证书;主节点用于根据身份证书对密钥进行签名,获得签名后的密钥。

41、采用上述技术方案,车内仅需要从第二服务器为主节点集成根证书与身份证书,从节点内再不需要集成相关证书,通讯对象认证时只需要通过从节点向主节点认证相关信息,以完成相关数字证书的安全认证。即使用统一证书的技术方案,且该方案可支持从节点对pki的应用,满足各种pki应用场景的需求。

42、根据本发明的另一具体实施方式,本发明的实施方式公开的车辆安全认证系统,第一服务器包括外部服务器,第二服务器包括证书认证中心,主节点包括车载控制器或中央网关。

43、本发明的有益效果是:

44、采用本发明的技术方案,随着车辆端控制器数量的增加,将控制器归类,分为主节点与多个从节点,当从节点需要验证通讯对方即第一服务器的身份,可以使用主节点提供证书验证服务,将通讯对方的待验证身份证书发送给主节点,主节点使用根证书验证完成后将验证结果发送给从节点;当从节点需要使用车辆证书进行签名时,可使用主节点提供的私钥签名服务,将需要签名的数据发送给主节点,主节点使用身份证书签名后,将签名后的数据和待验证身份证书发送给从节点已完成安全验证。使用统一证书方案,即仅在主节点需要集成证书(根证书与身份证书),支持多个从节点对pki数字证书的应用,而且这些从节点内部不需要再内置pki数字证书的根证书,仅需对主节点的pki数据进行高安全级防护,即可实现pki相关的功能,且该方案可支持从节点对pki的应用,满足各种pki应用场景的需求。降低了pki体系的复杂度,且提高了整车级别的安全防护等级。


技术特征:

1.一种车辆安全认证方法,其特征在于,应用于车辆安全认证系统,所述车辆安全认证系统包括车辆、第一服务器和第二服务器,所述车辆包括主节点以及多个从节点,所述从节点分别与所述主节点和所述第一服务器建立有通信连接,所述主节点与所述第二服务器建立有通信连接;所述车辆安全认证方法包括:

2.如权利要求1所述的车辆安全认证方法,其特征在于,所述第一认证信息包括随机数和待验证身份证书。

3.如权利要求2所述的车辆安全认证方法,其特征在于,所述步骤s3包括:

4.如权利要求3所述的车辆安全认证方法,其特征在于,所述步骤s4还包括:

5.如权利要求4所述的车辆安全认证方法,其特征在于,所述步骤s3还包括:

6.一种车辆安全认证系统,其特征在于,用于执行如权利要求1-5任一项所述的车辆安全认证方法,所述车辆安全认证系统包括车辆、第一服务器和第二服务器,所述车辆包括主节点以及多个从节点,所述从节点分别与所述主节点和所述第一服务器建立有通信连接,所述主节点与所述第二服务器建立有通信连接;其中:

7.如权利要求6所述的车辆安全认证系统,其特征在于,

8.如权利要求7所述的车辆安全认证系统,其特征在于,

9.如权利要求8所述的车辆安全认证系统,其特征在于,

10.如权利要求6-9任一项所述的车辆安全认证系统,其特征在于,所述第一服务器包括外部服务器,所述第二服务器包括证书认证中心,所述主节点包括车载控制器或中央网关。


技术总结
本发明公开了一种车辆安全认证方法以及系统,系统包括主节点以及多个从节点、第一服务器和第二服务器,从节点分别与主节点和第一服务器建立有通信连接,主节点与第二服务器建立有通信连接;方法包括:第一服务器向从节点发送第一认证信息;从节点接收第一服务器发送来的第一认证信息,将第一认证信息发送给主节点;主节点接收第一认证信息,根据第一认证信息和从第二服务器获取的证书,进行验证处理得到验证结果,并将验证结果发送给从节点;从节点接收验证结果,若根据验证结果确定验证成功,则与第一服务器建立通讯信道连接。仅需对主节点的数据进行高安全级防护,降低了安全认证体系的复杂度,且提高了整车级别的安全防护等级。

技术研发人员:李秋实,彭安琪,狄谦星,庄元强,周三国
受保护的技术使用者:上海汽车集团股份有限公司
技术研发日:
技术公布日:2024/5/29
转载请注明原文地址:https://win.8miu.com/read-1167101.html

最新回复(0)