车联网安全,为什么要从一颗车规级安全SoC说起?
随着 GB 44495\-2024《汽车整车信息安全技术要求》正式实施,以及 GB/T 47324\-2026《车联网平台网络安全防护要求》发布,我国车联网网络安全正在从单点防护走向覆盖“车端—通信—平台”的体系化建设。对车端而言,无论是身份认证、Secure Boot、OTA验签,还是密钥保护与敏感数据隔离,其安全能力最终都需要落到一个可信的硬件根上。
在智能网联汽车时代,网络安全的战略地位持续攀升,车联网更是优先战场。一台智能网联汽车,本质上是一个高速移动、同时接入 V2X、OTA、数字钥匙、eSIM 的计算节点。它持续与路侧单元、云端、邻车完成身份认证、固件完整性证明和位置交换。这些信任判断,背后是密码算法的支撑。独立安全芯片可为密钥、设备身份和关键密码运算提供硬件隔离的可信执行边界,使敏感密钥无需暴露于主处理器通用执行环境,珈港科技JA700正是为此而生。
痛点直击:车联网安全的链路、协议、数据三重困局
从理论走向量产,安全威胁最终会收敛为三个需要逐项落地的硬指标:通信链路、网络协议栈、数据分级防护。
通信链路不可信
智能汽车通过蜂窝、V2X、蓝牙、Wi\-Fi、USB等多条链路同时与外界交互,但每条链路都可能成为攻击者的突破口。伪基站可截获车云通信流量,恶意AP能发起中间人攻击,伪造的路侧单元能向车辆注入虚假V2X消息,甚至通过重放远程控车指令实现非法解锁。更棘手的是,针对蜂窝或V2X射频链路的干扰和泛洪攻击,能让车辆在高速行驶中“失联”或误判周边交通态势。
车内协议无防御
现代汽车内部是CAN/CAN FD、LIN、Ethernet、TSN、车载无线等多协议并存的异构网络。网关、域控制器、数十个甚至上百个ECU之间每秒交换成千上万条报文。部分传统ECU及早期车载网络在设计时更关注实时性与可靠性,协议本身缺少原生的身份认证、消息完整性保护和防重放机制;若Bootloader、诊断权限或固件验签机制配置不当,还可能进一步暴露非法刷写和固件篡改风险。典型场景包括:
- CAN总线注入:通过OBD\-II或已被攻陷的ECU向动力、转向、制动总线注入恶意报文。
- ECU固件篡改:利用Bootloader漏洞刷写恶意固件,让关键控制器"叛变"。
- 诊断协议滥用:用UDS服务绕过安全限制,读取敏感数据或执行敏感动作。
敏感数据不隔离
随着座舱、智驾与车身控制持续融合,越来越多不同敏感等级的数据在同一计算平台内汇聚。仅依赖操作系统权限或软件逻辑进行隔离,一旦高权限组件或系统软件遭到攻破,可能导致密钥、身份凭据和敏感数据跨安全域泄露。因此,关键数据仍需要结合硬件访问控制、可信执行环境及独立安全存储建立分级保护机制。
解决方案
车联网安全需要从链路加密、协议栈加固、数据分级三个维度同时下手,而这三个维度最终都指向同一个硬件底座:一颗高规格、高可靠性的车规安全芯片。JA700 提供了一套能够系统性解决合规过标、量产落地及未来演进三大核心诉求的完整方案。
方案总览:端\-路\-云三层架构
- 车端可信。 JA700(Grade 1)以独立安全芯片形态嵌入 T\-Box、V2X OBU、中央网关、座舱/智驾域控、数字钥匙模块等关键节点,为每个节点提供硬件信任根、密码引擎与密钥保险箱;Secure Boot 从芯片上电执行的第一行代码开始建立信任链。
- 路侧协同。在路侧RSU及边缘计算设备中,可部署具备硬件信任根能力的安全芯片/安全模块,与车端共同接入统一的证书与身份信任体系。路侧与车端可接入统一或兼容的PKI信任体系,通过证书链验证、身份认证和安全密钥协商建立可信通信关系。
- 云端管控。 配套车联网安全平台,全面支持国产密码算法体系,提供安全密码分发、安全发行与注册、终端接入设备管理、标准化接入鉴权链路及系统级安全态势感知能力。平台支持多种类型设备接入,具备弹性扩容部署与双因子认证能力,可实现证书换发、吊销及OTA安全策略下发的有据可依、可审计管理。
全流程防护,全场景部署
覆盖计算全流程的立体防护,以真随机数发生器、侧信道与故障注入防护、防篡改设计、可信计算及机密计算机制为核心,构建从密钥生成到执行环境的完整安全闭环。
- 硬件配置。搭载32位安全自研CPU内核,配备128KB SRAM与2MB Flash,为密码运算和可信应用提供充足的本地资源;同时采用异构内核设计,多个不同类型处理器内核协同运行,使针对单一指令集或架构的漏洞难以横向生效,进一步强化芯片级安全防护能力。
- 车规级可靠性。严格遵循车规级可靠性标准,设计工作寿命长达20年,湿敏等级达MSL3,静电防护能力分别为HBM ±2kV与CDM 500V。
- 接口与部署。支持1\.8V至3\.6V宽压供电,提供SPI、QSPI、I²C、UART及SDIO等主从可配接口。QFN32/QFN40 小型封装便于在 T\-Box、网关及域控制器等空间受限的板级环境中灵活部署,并有利于缩短关键安全接口的板级走线。
- 安全认证。安全能力已通过CC EAL5\+国际认证及商用密码二级认证。
交付的不是裸片,是量产工具链
方案落地最怕两件事:一是安全功能写不进现有软件架构,二是过检之后没法量产。JA700 车联网安全解决方案在这两处都做了配套:
- 软件层面,Bothnia安全操作系统提供TEE、安全启动、密钥管理等基础安全能力,并可面向GlobalPlatform、Android StrongBox、eSE、TPM及AUTOSAR HSM等不同应用体系提供适配支持。可通过AUTOSAR密码服务接口及适配层接入现有软件架构,降低存量HSM方案的迁移与集成成本。
- 工程层面,提供基于 GEM5 的高仿真开发平台,配套芯片个性化系统与发行管理,从选型、开发、过检到量产发行,整条链路的工具都齐备。
超前半步:应对后量子威胁,PQC的提前部署的技术必然性
JA700 用一套硬件覆盖三类算法:
国密 :SM2/SM3/SM4/SM9。
国际 : RSA/ECC/ECDSA/ECDH/Curve25519 等。
PQC : ML\-KEM(Kyber)、ML\-DSA(Dilithium)、SLH\-DSA(Sphincs\+)。
经典公钥与后量子算法在密码协处理器中一体化设计,使“密码敏捷”成为芯片的原生能力而非附加特性。面对“先收集、后解密”(Harvest Now, Decrypt Later,HNDL)风险,具有长期保密价值的数据需要提前引入抗量子密码保护。因为一旦今天基于传统公钥密码体系保护的通信数据被攻击者截获并长期保存,未来即使系统已经完成PQC升级,也无法追溯性地消除历史数据面临的解密风险。
JA700的做法是把PQC直接做进硬件协处理器,原生支持NIST 2024年标准化的三大算法:
- ML\-KEM(Kyber):密钥封装机制,用于建立量子安全的对称密钥,可用于构建抗量子密钥建立机制,为传统基于 ECDH 等公钥密码的密钥协商体系提供后量子迁移路径。
- ML\-DSA(Dilithium):数字签名,用于V2X消息认证、证书签发、OTA验签的量子安全升级。
- SLH\-DSA(SPHINCS\+):NIST自己也明确把 SLH\-DSA 描述为采用不同数学路线、可作为 ML\-DSA 出现问题时的 backup。
落实到车载业务层面,三类算法体系的融合带来实际价值:V2X车路协同消息认证、证书体系管理、OTA升级包签名等核心场景,均可平滑迁移至抗量子密码轨道。同时支持传统算法与后量子算法混合运行的密钥协商和双签名机制,既保障了与现有基础设施的兼容性,也为未来算法更替预留了硬件级通道。在算法层之外,JA700同步布局动态异构冗余带来的运行态主动防御能力。在满足既有安全基线、身份认证、访问控制和密码保护要求之外,车辆长期运行过程中还需要面对未知漏洞、异常行为及新型攻击。因此,面向运行态的主动防御与系统韧性,可作为基础合规能力之上的进一步增强。JA700在静态合规之上,提升系统面对未知攻击和运行异常时的持续防御与容错能力。
结语
GB 44495\-2024的落地,标志着我国智能网联汽车安全从"厂商自律"进入"国家强制"阶段。对安全芯片行业而言,这是一次在强制性国标的聚光灯下正面亮相:信任根、密码引擎、密钥保险箱、合规证据载体,四重角色缺一不可。JA700 的意义不止于一颗芯片:国密算法从芯片层原生支持,让"自主可控"不再停留在软件替换层面;AEC\-Q100 车规认证与 CC EAL5\+ 安全认证双证在握,也为整车出海面对 UN R155/R156 和 ISO/SAE 21434 的合规要求,提供了来自底层的支撑。如果您正在规划 T\-BOX、中央网关、V2X OBU/RSU、数字钥匙或 eSIM 等量产项目,欢迎联系我们。

