JP2019040588A - Operation management system, vehicle, and information processing method - Google Patents

Operation management system, vehicle, and information processing method Download PDF

Info

Publication number
JP2019040588A
JP2019040588A JP2018084204A JP2018084204A JP2019040588A JP 2019040588 A JP2019040588 A JP 2019040588A JP 2018084204 A JP2018084204 A JP 2018084204A JP 2018084204 A JP2018084204 A JP 2018084204A JP 2019040588 A JP2019040588 A JP 2019040588A
Authority
JP
Japan
Prior art keywords
transaction data
vehicle
unit
switching
authentication server
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2018084204A
Other languages
Japanese (ja)
Other versions
JP7421856B2 (en
Inventor
勇二 海上
Yuji Kaijo
勇二 海上
添田 純一郎
Junichiro Soeda
純一郎 添田
大森 基司
Motoji Omori
基司 大森
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Panasonic Intellectual Property Corp of America
Original Assignee
Panasonic Intellectual Property Corp of America
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Panasonic Intellectual Property Corp of America filed Critical Panasonic Intellectual Property Corp of America
Priority to US16/047,022 priority Critical patent/US11107300B2/en
Priority to EP18188200.2A priority patent/EP3447993B1/en
Priority to CN201810926423.4A priority patent/CN109421736B/en
Publication of JP2019040588A publication Critical patent/JP2019040588A/en
Priority to US17/386,209 priority patent/US11861951B2/en
Priority to JP2023110291A priority patent/JP2023133296A/en
Application granted granted Critical
Publication of JP7421856B2 publication Critical patent/JP7421856B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Traffic Control Systems (AREA)

Abstract

To provide an operation management system or the like, capable of surely managing switching of an operation mode in a vehicle.SOLUTION: An operation management system comprises an authentication server, and a vehicle in which a manual operation and an automatic operation can be switched. A vehicle comprises: a plurality of electronic control devices connected to a network in the vehicle; a detection part that detects the switching of a manual operation mode and an automatic operation mode on the basis of a message generated by one or more electronic control devices of the plurality of electronic control devices; and a transaction data generation part that generates first transaction data including a first identifier indicating information that indicates the switching detected by the detection part and the vehicle, and transmits it to an authentication server. The authentication server comprises: a verification part that determines validity of the transaction data including the first transaction data acquired from the vehicle; and a storage part that stores the transaction data of which the validity is confirmed by the verification part to a storage device.SELECTED DRAWING: Figure 1

Description

本開示は、運転管理システム、車両、及び、情報処理方法に関する。   The present disclosure relates to an operation management system, a vehicle, and an information processing method.

近年、自動車の走行制御を自動的に行う自動運転システムの研究開発が盛んに行われている。自動運転システムでは、自動車の中に配置された電子制御装置(以下、ECU:ElectronicControl Unit)が連携して、走行制御が行われる。   2. Description of the Related Art In recent years, research and development of automatic driving systems that automatically perform driving control of automobiles have been actively conducted. In the automatic driving system, traveling control is performed in cooperation with an electronic control unit (hereinafter referred to as ECU: Electronic Control Unit) arranged in the automobile.

また、自動運転システムでは、運転者が運転するすなわち運転者が自動車の走行制御を行う手動運転モードと自動車が自律走行するすなわち自動車の走行制御を自動的に行う自動運転モードとを切り替えることで、安全な走行を担保する。   In the automatic driving system, by switching between a manual driving mode in which the driver drives, i.e., the driver performs driving control of the automobile, and an automatic driving mode in which the automobile autonomously runs, i.e., automatically performs driving control of the automobile Ensure safe driving.

例えば、特許文献1には、交通法規に基づいてあらかじめ定められた切り替え条件に合致するかどうかを判断して、手動運転モードから自動運転モードに切り替える技術が開示されている。   For example, Patent Document 1 discloses a technique for determining whether or not a switching condition determined in advance based on traffic regulations is met and switching from the manual operation mode to the automatic operation mode.

特開2017−61320号公報JP 2017-61320 A

ところで、自動運転モード中において、自動車事故があった場合、運転者に責任がなく自動車自体に問題がある。   By the way, when there is a car accident in the automatic driving mode, the driver is not responsible and there is a problem with the car itself.

しかしながら、特許文献1に開示される技術では、当該自動車事故があった場合、自動運転モード中の事故であったか、手動運転モード中の事故であったかを客観的に判断できない。そのため、自動運転システムを実現する自動運転機能に問題があるか否かを検証できず、自動運転機能の改善を図れない。この結果、より安全な自動運転システムの構築を行えないという問題にも繋がる。   However, in the technology disclosed in Patent Document 1, when there is an automobile accident, it cannot be objectively determined whether the accident is in the automatic driving mode or the manual driving mode. Therefore, it cannot be verified whether there is a problem in the automatic driving function that realizes the automatic driving system, and the automatic driving function cannot be improved. As a result, a safer automatic driving system cannot be constructed.

本開示は、上述の事情を鑑みてなされたもので、車両における運転モードの切り替えを確実に管理することができる運転管理システム等を提供することを目的とする。   The present disclosure has been made in view of the above-described circumstances, and an object thereof is to provide an operation management system and the like that can reliably manage operation mode switching in a vehicle.

本開示の一態様に係る運転管理システムは、1以上の認証サーバと、手動運転及び自動運転が切り替え可能な1以上の車両とを備える運転管理システムであって、前記1以上の車両のそれぞれは、前記1以上の認証サーバの少なくとも一の認証サーバと通信を行う第1通信部と、前記車両内のネットワークに接続する複数の電子制御装置と、前記複数の電子制御装置のうちの1以上の電子制御装置が発するメッセージに基づき、手動運転される手動運転モードと自動運転される自動運転モードとの切り替えを検知する検知部と、前記検知部が検知した切り替えを示す情報及び当該車両を示す第1の識別子を含む第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するトランザクションデータ生成部と、備える。前記少なくとも一の認証サーバのそれぞれは、前記1以上の車両のそれぞれと通信を行う第2通信部と、前記1以上の車両の少なくとも一の車両から取得した前記第1トランザクションデータを含むトランザクションデータの正当性を判断する検証部と、前記検証部により正当性が確認された前記トランザクションデータを記憶装置に記録する記録部とを備える。   An operation management system according to an aspect of the present disclosure is an operation management system including one or more authentication servers and one or more vehicles that can be switched between manual operation and automatic operation, each of the one or more vehicles being A first communication unit that communicates with at least one authentication server of the one or more authentication servers, a plurality of electronic control devices connected to a network in the vehicle, and one or more of the plurality of electronic control devices Based on a message issued by the electronic control unit, a detection unit that detects switching between a manual operation mode that is manually operated and an automatic operation mode that is automatically operated, information indicating the switching detected by the detection unit, and a first that indicates the vehicle A transaction data generation unit that generates first transaction data including one identifier and transmits the first transaction data to the one authentication server via the first communication unit; Obtain. Each of the at least one authentication server includes a second communication unit that communicates with each of the one or more vehicles, and transaction data including the first transaction data acquired from at least one of the one or more vehicles. A verification unit that determines validity; and a recording unit that records the transaction data whose validity has been confirmed by the verification unit in a storage device.

なお、これらの包括的または具体的な態様は、システム、方法、集積回路、コンピュータプログラムまたはコンピュータで読み取り可能なCD−ROMなどの記録媒体で実現されてもよく、システム、方法、集積回路、コンピュータプログラム及び記録媒体の任意な組み合わせで実現されてもよい。   Note that these comprehensive or specific modes may be realized by a system, method, integrated circuit, computer program, or recording medium such as a computer-readable CD-ROM, and the system, method, integrated circuit, computer. You may implement | achieve with arbitrary combinations of a program and a recording medium.

本開示によれば、車両における運転モードの切り替えを確実に管理することができる。   According to the present disclosure, it is possible to reliably manage switching of operation modes in a vehicle.

実施の形態に係る運転管理システムの構成の一例を示した図である。It is the figure which showed an example of the structure of the driving | operation management system which concerns on embodiment. 実施の形態に係る車両が有する車載ネットワークシステムの全体構成の一例を示す図である。It is a figure which shows an example of the whole structure of the vehicle-mounted network system which the vehicle which concerns on embodiment has. 実施の形態に係るヘッドユニットの機能構成の一部を示す図である。It is a figure which shows a part of functional structure of the head unit which concerns on embodiment. 実施の形態に係るゲートウェイの機能構成を示すブロック図である。It is a block diagram which shows the function structure of the gateway which concerns on embodiment. 実施の形態に係る認証サーバの機能構成を示すブロック図である。It is a block diagram which shows the function structure of the authentication server which concerns on embodiment. ブロックチェーンのデータ構造を示す説明図である。It is explanatory drawing which shows the data structure of a block chain. トランザクションデータのデータ構造を示す説明図である。It is explanatory drawing which shows the data structure of transaction data. 実施の形態に係るカーメーカサーバの機能構成を示すブロック図である。It is a block diagram which shows the function structure of the car maker server which concerns on embodiment. 実施の形態におけるカーメーカサーバと認証サーバとの間の登録処理を示すシーケンス図である。It is a sequence diagram which shows the registration process between the car maker server and authentication server in embodiment. 図8Aに示すステップS104の詳細処理を示すフローチャートである。It is a flowchart which shows the detailed process of step S104 shown to FIG. 8A. 実施の形態に係る車両と認証サーバとの間の第1検証処理を示すシーケンス図である。It is a sequence diagram which shows the 1st verification process between the vehicle which concerns on embodiment, and an authentication server. 図9Aに示すステップS201の詳細処理を示すフローチャートである。It is a flowchart which shows the detailed process of step S201 shown to FIG. 9A. 図9Aに示すステップS205の詳細処理を示すフローチャートである。It is a flowchart which shows the detailed process of step S205 shown to FIG. 9A. 実施の形態1に係る車両と認証サーバとの間の第2検証処理を示すシーケンス図である。It is a sequence diagram which shows the 2nd verification process between the vehicle which concerns on Embodiment 1, and an authentication server. 図10Aに示すステップS209の詳細処理を示すフローチャートである。It is a flowchart which shows the detailed process of step S209 shown to FIG. 10A. 図10Aに示すステップS213の詳細処理を示すフローチャートである。It is a flowchart which shows the detailed process of step S213 shown to FIG. 10A. 図10Aに示すステップS215の詳細処理を示すフローチャートである。It is a flowchart which shows the detailed process of step S215 shown to FIG. 10A. 実施の形態に係る車両で表示される画面表示の一例を示す図である。It is a figure which shows an example of the screen display displayed with the vehicle which concerns on embodiment. 実施の形態に係る車両で表示される画面表示の一例を示す図である。It is a figure which shows an example of the screen display displayed with the vehicle which concerns on embodiment. 実施の形態の変形例に係る認証サーバの機能構成を示すブロック図である。It is a block diagram which shows the function structure of the authentication server which concerns on the modification of embodiment. 実施の形態の変形例に係るカーメーカサーバと認証サーバとの間の登録処理を示すシーケンス図である。It is a sequence diagram which shows the registration process between the car maker server which concerns on the modification of embodiment, and an authentication server. 実施の形態の変形例に係る認証サーバが第3トランザクションデータを記録する際に用いるデータ構造の一例である。It is an example of the data structure used when the authentication server which concerns on the modification of embodiment records 3rd transaction data. 実施の形態の変形例に係る車両と認証サーバとの間の第1検証処理を示すシーケンス図である。It is a sequence diagram which shows the 1st verification process between the vehicle and authentication server which concern on the modification of embodiment. 実施の形態の変形例に係る認証サーバが第1トランザクションデータを記録する際に用いるデータ構造の一例である。It is an example of the data structure used when the authentication server which concerns on the modification of embodiment records 1st transaction data.

本開示の一態様に係る運転管理システムは、1以上の認証サーバと、手動運転及び自動運転が切り替え可能な1以上の車両とを備える運転管理システムであって、前記1以上の車両のそれぞれは、前記1以上の認証サーバの少なくとも一の認証サーバと通信を行う第1通信部と、前記車両内のネットワークに接続する複数の電子制御装置と、前記複数の電子制御装置のうちの1以上の電子制御装置が発するメッセージに基づき、手動運転される手動運転モードと自動運転される自動運転モードとの切り替えを検知する検知部と、前記検知部が検知した切り替えを示す情報及び当該車両を示す第1の識別子を含む第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するトランザクションデータ生成部と、備える。前記少なくとも一の認証サーバのそれぞれは、前記1以上の車両のそれぞれと通信を行う第2通信部と、前記1以上の車両の少なくとも一の車両から取得した前記第1トランザクションデータを含むトランザクションデータの正当性を判断する検証部と、前記検証部により正当性が確認された前記トランザクションデータを記憶装置に記録する記録部とを備える。   An operation management system according to an aspect of the present disclosure is an operation management system including one or more authentication servers and one or more vehicles that can be switched between manual operation and automatic operation, each of the one or more vehicles being A first communication unit that communicates with at least one authentication server of the one or more authentication servers, a plurality of electronic control devices connected to a network in the vehicle, and one or more of the plurality of electronic control devices Based on a message issued by the electronic control unit, a detection unit that detects switching between a manual operation mode that is manually operated and an automatic operation mode that is automatically operated, information indicating the switching detected by the detection unit, and a first that indicates the vehicle A transaction data generation unit that generates first transaction data including one identifier and transmits the first transaction data to the one authentication server via the first communication unit; Obtain. Each of the at least one authentication server includes a second communication unit that communicates with each of the one or more vehicles, and transaction data including the first transaction data acquired from at least one of the one or more vehicles. A verification unit that determines validity; and a recording unit that records the transaction data whose validity has been confirmed by the verification unit in a storage device.

これにより、車両における運転モードの切り替えの履歴を記憶装置に記録することができるので、車両における運転モードの切り替えを確実に管理することができる。   Thereby, since the switching history of the driving mode in the vehicle can be recorded in the storage device, the switching of the driving mode in the vehicle can be reliably managed.

また、例えば、前記記録部は、前記1以上の車両のそれぞれを一意に識別する第2の識別子を前記記憶装置に予め記録しており、前記検証部は、前記第1トランザクションデータに含まれる前記第1の識別子が、前記第2の識別子に含まれているかと、前記第1トランザクションデータの正当性とを検証し、前記記録部は、前記検証部により、前記第1の識別子が前記第2の識別子に含まれていることが確認され、かつ、前記第1トランザクションデータの正当性が確認された場合、前記第1トランザクションデータを前記記憶装置に記録するとしてもよい。   In addition, for example, the recording unit previously records a second identifier for uniquely identifying each of the one or more vehicles in the storage device, and the verification unit is included in the first transaction data. Whether the first identifier is included in the second identifier and the validity of the first transaction data are verified, and the recording unit causes the verification unit to check whether the first identifier is the second identifier. The first transaction data may be recorded in the storage device when it is confirmed that the first transaction data is included and the validity of the first transaction data is confirmed.

また、例えば、前記1以上の車両のそれぞれは、さらに、情報の入力を受け付ける入力部を備え、前記入力部は、入力された情報であって、切り替わった自動運転モードが継続されることが承認された旨を示す情報を前記トランザクションデータ生成部に送信し、前記トランザクションデータ生成部は、前記入力された情報を含む第2トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するとしてもよい。   In addition, for example, each of the one or more vehicles further includes an input unit that receives input of information, and the input unit is input information, and it is approved that the switched automatic driving mode is continued. Information indicating that the transaction has been performed is transmitted to the transaction data generation unit, the transaction data generation unit generates second transaction data including the input information, and the first authentication unit is used to generate the second authentication data. It may be sent to the server.

また、例えば、前記トランザクションデータ生成部は、前記検知部が検知した切り替えを示す情報が手動運転モードから自動運転モードに切り替えられたことを示す場合、前記検知部が検知した切り替えを示す情報、及び、当該車両を示す第1の識別子に加えて、前記自動運転モードにおける自動運転レベルを示す情報を含む前記第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するとしてもよい。   In addition, for example, when the information indicating the switching detected by the detection unit indicates that the switching is detected from the manual operation mode to the automatic operation mode, the transaction data generation unit includes information indicating the switching detected by the detection unit, and In addition to the first identifier indicating the vehicle, the first transaction data including information indicating an automatic driving level in the automatic driving mode is generated and transmitted to the one authentication server via the first communication unit. You may do that.

また、例えば、前記トランザクションデータ生成部は、前記検知部が検知した切り替えを示す情報が手動運転モードから自動運転モードに切り替えられたことを示す場合、前記検知部が検知した切り替えを示す情報、及び、当該車両を示す第1の識別子に加えて、前記自動運転モードにおいて動作する運転アシスト機能を示す情報を含む前記第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するとしてもよい。   In addition, for example, when the information indicating the switching detected by the detection unit indicates that the switching is detected from the manual operation mode to the automatic operation mode, the transaction data generation unit includes information indicating the switching detected by the detection unit, and In addition to the first identifier indicating the vehicle, the first transaction data including information indicating a driving assist function that operates in the automatic driving mode is generated, and the one authentication server is configured via the first communication unit. You may send to.

また、例えば、前記1以上の車両のそれぞれは、さらに、所定期間毎またはイベント毎に、当該車両の運転者に関する情報を示すセンサ情報を取得するセンサ部を備え、前記センサ部は、取得した前記センサ情報を前記トランザクションデータ生成部に送信し、前記トランザクションデータ生成部は、前記切り替えを示す情報、前記第1の識別子、及び前記センサ情報を含む第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するとしてもよい。   In addition, for example, each of the one or more vehicles further includes a sensor unit that acquires sensor information indicating information regarding a driver of the vehicle for each predetermined period or for each event, and the sensor unit acquires the acquired Sensor information is transmitted to the transaction data generation unit, the transaction data generation unit generates first transaction data including information indicating the switching, the first identifier, and the sensor information, and the first communication unit It may be transmitted to the one authentication server via.

また、例えば、前記記録部は、前記1以上の車両のそれぞれを一意に識別する第2の識別子を前記記憶装置に予め記録しており、前記検証部は、前記第1トランザクションデータに含まれる前記第1の識別子が、前記第2の識別子に含まれていない場合、前記第1の識別子が前記第2の識別子に含まれていない旨を通知するとしてもよい。   In addition, for example, the recording unit previously records a second identifier for uniquely identifying each of the one or more vehicles in the storage device, and the verification unit is included in the first transaction data. If the first identifier is not included in the second identifier, it may be notified that the first identifier is not included in the second identifier.

また、例えば、前記トランザクションデータ生成部は、さらに、前記第1トランザクションデータを含むトランザクションデータを、ブロックチェーンのトランザクションデータとして生成し、前記記録部は、前記第1トランザクションデータを含むトランザクションデータをブロックチェーンのトランザクションデータとして記録するとしてもよい。   In addition, for example, the transaction data generation unit further generates transaction data including the first transaction data as block chain transaction data, and the recording unit generates the transaction data including the first transaction data in the block chain. It may be recorded as transaction data.

以下、図面を参照しながら、実施の形態について説明する。なお、以下で説明する実施の形態は、いずれも本開示の一具体例を示す。つまり、以下の実施の形態で示される数値、形状、材料、構成要素、構成要素の配置及び接続形態、ステップ、ステップの順序などは、本開示の一例であり、本開示を限定する主旨ではない。また、以下の実施の形態における構成要素のうち、最上位概念を示す独立請求項に記載されていない構成要素は、本開示の課題を達成するために必ずしも必要ではないが、より好ましい形態を構成する構成要素として説明される。   Hereinafter, embodiments will be described with reference to the drawings. Note that each of the embodiments described below shows a specific example of the present disclosure. That is, the numerical values, shapes, materials, constituent elements, arrangement and connection forms of constituent elements, steps, order of steps, and the like shown in the following embodiments are examples of the present disclosure and are not intended to limit the present disclosure. . In addition, among the constituent elements in the following embodiments, constituent elements that are not described in the independent claims indicating the highest concept are not necessarily required to achieve the problems of the present disclosure, but constitute more preferable forms. It is explained as a constituent element.

(実施の形態)
[1.1 システム構成]
まず、本開示のシステム構成について説明する。
(Embodiment)
[1.1 System configuration]
First, the system configuration of the present disclosure will be described.

本開示の運転管理システムは、車両における自動運転モードと手動運転モードとの間の切り替えである運転モードの切り替えを確実に管理する。以下では、図面を参照しながら実施の形態における運転管理システム等の説明を行う。   The operation management system according to the present disclosure reliably manages switching of an operation mode, which is switching between an automatic operation mode and a manual operation mode in a vehicle. Hereinafter, the operation management system and the like in the embodiment will be described with reference to the drawings.

[1.1.1 運転管理システム10の全体構成]
図1は、本実施の形態に係る運転管理システムの構成の一例を示した図である。
[1.1.1 Overall Configuration of Operation Management System 10]
FIG. 1 is a diagram showing an example of the configuration of the operation management system according to the present embodiment.

運転管理システム10は、1以上の認証サーバと、手動運転及び自動運転が切り替え可能な1以上の車両とを備える。本実施の形態では、運転管理システム10は、図1に示すように、例えば、車両100a、100b、100cと、認証サーバ200a、200b、200cと、カーメーカサーバ300とを備える。これらは、車両100a等及び認証サーバ200a等と、認証サーバ200a等同士、カーメーカサーバ300と認証サーバ200a等とは、ネットワークNで接続されている。また、認証サーバ200a、200b、200cは記憶装置201a、201b、201cと接続する。認証サーバ200a等は、記憶装置201a等とネットワークNを介して接続されていてもよいし、内部に記憶装置201aを備えてもよい。記憶装置201aは、ブロックチェーンのトランザクション及びブロックが電子的に記録される。   The driving management system 10 includes one or more authentication servers and one or more vehicles that can be switched between manual driving and automatic driving. In the present embodiment, the operation management system 10 includes, for example, vehicles 100a, 100b, and 100c, authentication servers 200a, 200b, and 200c, and a car manufacturer server 300, as shown in FIG. The vehicle 100a and the authentication server 200a and the like, the authentication server 200a and the like, and the car maker server 300 and the authentication server 200a and the like are connected by a network N. The authentication servers 200a, 200b, and 200c are connected to the storage devices 201a, 201b, and 201c. The authentication server 200a or the like may be connected to the storage device 201a or the like via the network N, or may include the storage device 201a inside. The storage device 201a electronically records blockchain transactions and blocks.

[1.1.2 車両100aの構成]
車両100a等は、例えば手動運転と自動運転とが切り替え可能な自動車であるが、これに限られない。車両100a等は、手動運転と自動運転とが切り替え可能な自動二輪車、船舶等であってもよい。つまり、車両100a等は、運転者が車両の走行制御を行う手動運転モードと車両が自律走行するすなわち自動車の走行制御を自動的に行う自動運転モードとを切り替えることができればよい。また、車両100a等は、車両100a内のネットワークに複数のECUが接続されており、自動運転モードにおいて、複数のECUが連携して、車両100aの走行制御を自動的に行うものであればよい。
[1.1.2 Configuration of Vehicle 100a]
The vehicle 100a and the like are, for example, automobiles capable of switching between manual driving and automatic driving, but are not limited thereto. The vehicle 100a and the like may be a motorcycle, a ship, or the like that can be switched between manual operation and automatic operation. That is, the vehicle 100a or the like only needs to be able to switch between a manual operation mode in which the driver performs vehicle travel control and an automatic operation mode in which the vehicle autonomously travels, i.e., automatically performs vehicle travel control. In addition, the vehicle 100a and the like may be any vehicle as long as a plurality of ECUs are connected to the network in the vehicle 100a and the plurality of ECUs cooperate to automatically control traveling of the vehicle 100a in the automatic operation mode. .

図2は、本実施の形態に係る車両100aが有する車載ネットワークシステムの全体構成の一例を示す図である。車両100b、100cも同様の構成であるため、車両100aを例に挙げて説明する。   FIG. 2 is a diagram illustrating an example of the overall configuration of the in-vehicle network system included in the vehicle 100a according to the present embodiment. Since the vehicles 100b and 100c have the same configuration, the vehicle 100a will be described as an example.

複数の電子制御装置は、車両100a等内のネットワークで接続されている。より具体的には、複数の電子制御装置であるECU111、ECU121、ECU131、ECU141、ECU151、及びゲートウェイ101が車載ネットワークで接続されている。ここで、車載ネットワークはCANであってもよいし、Ethernet(登録商標)であってもよいし、CANとEthernet(登録商標)とが混在したものであってもよい。なお、車載ネットワークがEthernet(登録商標)を含む場合でも、ブロードキャストでメッセージが送信されるとしてもよい。   The plurality of electronic control devices are connected by a network in the vehicle 100a or the like. More specifically, a plurality of electronic control devices ECU111, ECU121, ECU131, ECU141, ECU151, and gateway 101 are connected via an in-vehicle network. Here, the in-vehicle network may be CAN, Ethernet (registered trademark), or a mixture of CAN and Ethernet (registered trademark). Even when the in-vehicle network includes Ethernet (registered trademark), the message may be transmitted by broadcast.

車載ネットワークには、例えば、エンジン110、バッテリー130、及び、図示しないモータなどの燃料の制御に関連する駆動系のECUが接続されている。図2に示す例では、車載ネットワークには、エンジン110用のECU111、バッテリー130用のECU131が接続されている。   For example, an engine 110, a battery 130, and a drive system ECU related to fuel control such as a motor (not shown) are connected to the in-vehicle network. In the example shown in FIG. 2, an ECU 111 for the engine 110 and an ECU 131 for the battery 130 are connected to the in-vehicle network.

また、車載ネットワークには、運転アシスト部120、並びに、図示しない自動ブレーキ、車線維持、車間距離機能、衝突防止機能、及び、エアバッグなどの安全快適機能系ECUが接続されている。図2に示す例では、車載ネットワークには、運転アシスト部120用のECU121が接続されている。本実施の形態では、運転アシスト部120用のECU121は、例えば、運転アシスト部120の運転アシスト機能がONになり、車両100aの運転モードが自動運転モードと手動運転モードとの間で切り替わった時にその旨を示すメッセージを送信する。なお、運転アシスト部120用のECU121は、定期的に送信しているメッセージに車両100aの運転モードが自動運転モードと手動運転モードとの間で切り替わったこと示す情報を含めてもよい。   The in-vehicle network is connected to a driving assist unit 120 and a safety / comfort functional ECU such as an automatic brake (not shown), a lane keeping function, an inter-vehicle distance function, a collision prevention function, and an airbag. In the example illustrated in FIG. 2, an ECU 121 for the driving assist unit 120 is connected to the in-vehicle network. In the present embodiment, the ECU 121 for the driving assist unit 120, for example, when the driving assist function of the driving assist unit 120 is turned on and the driving mode of the vehicle 100a is switched between the automatic driving mode and the manual driving mode. Send a message to that effect. Note that the ECU 121 for the driving assist unit 120 may include information indicating that the driving mode of the vehicle 100a is switched between the automatic driving mode and the manual driving mode in the message that is periodically transmitted.

また、車載ネットワークには、ヘッドユニット140などインフォテイメント系ECUが接続されている。図2に示す例では、車載ネットワークには、ヘッドユニット140用のECU141が接続されている。なお、ヘッドユニット140用のECU141がなく、ヘッドユニット140がECU141を介さず車載ネットワークに直接接続されていてもよい。本実施の形態では、ヘッドユニットは後述する表示部及び入力部を有し、車両100aに搭乗している運転者等のユーザに対し、画面の表示及び情報入力を受け付ける機能を有する。   An infotainment ECU such as the head unit 140 is connected to the in-vehicle network. In the example shown in FIG. 2, the ECU 141 for the head unit 140 is connected to the in-vehicle network. Note that the ECU 141 for the head unit 140 may not be provided, and the head unit 140 may be directly connected to the in-vehicle network without the ECU 141. In the present embodiment, the head unit has a display unit and an input unit, which will be described later, and has a function of accepting screen display and information input to a user such as a driver on board the vehicle 100a.

図3は、本実施の形態に係るヘッドユニット140の機能構成の一部を示す図である。図3に示すように、ヘッドユニット140は、表示部1411と入力部1412とを有する。   FIG. 3 is a diagram showing a part of the functional configuration of the head unit 140 according to the present embodiment. As shown in FIG. 3, the head unit 140 includes a display unit 1411 and an input unit 1412.

表示部1411は、認証サーバ200a等の一から送信された画面情報に示される画面をユーザに表示する。本実施の形態では、表示部1411は、自動運転モードに切り替わったことを通知し、かつ、自動運転モードを継続するか否かをユーザに確認するための画面を表示する。   The display unit 1411 displays a screen shown in the screen information transmitted from one of the authentication server 200a and the like to the user. In the present embodiment, the display unit 1411 displays a screen for notifying the user whether or not the automatic operation mode is to be continued and notifying that the automatic operation mode has been switched.

入力部1412は、情報の入力を受け付ける。入力部1412は、ユーザにより入力された情報であって、切り替わった自動運転モードが継続されることが承認された旨を示す情報をゲートウェイ101に送信する。具体的には、入力部1412は、表示部1411により表示された画面において、切り替わった自動運転モードを継続することの承認または確認を示す情報である確認情報がユーザにより入力される。そして、入力部1412は、入力された確認情報を、ゲートウェイ101またはゲートウェイ101を介して認証サーバ200a等に送信する。   The input unit 1412 receives input of information. The input unit 1412 transmits information that is input by the user and that indicates that the switched automatic driving mode is approved to be continued to the gateway 101. Specifically, on the screen displayed by the display unit 1411, the input unit 1412 receives confirmation information that is information indicating approval or confirmation of continuing the switched automatic driving mode. Then, the input unit 1412 transmits the input confirmation information to the authentication server 200a or the like via the gateway 101 or the gateway 101.

また、車載ネットワークには、認証サーバ200a等と通信する通信機能を有する通信部150など通信系ECUが接続されている。図2に示す例では、車載ネットワークには、通信部150用のECU151が接続されている。   In addition, a communication system ECU such as a communication unit 150 having a communication function for communicating with the authentication server 200a or the like is connected to the in-vehicle network. In the example illustrated in FIG. 2, an ECU 151 for the communication unit 150 is connected to the in-vehicle network.

なお、上述したECU111〜ECU151は、それぞれが接続する部品と一体すなわち1つの部品で構成されるとしてもよい。例えば、エンジン110とこれに接続されるeECU111とが一体すなわち1つの部品として構成されてもよい。他のECUも同様である。   In addition, ECU111-ECU151 mentioned above is good also as an integral with the component which each connects, ie, one component. For example, the engine 110 and the eECU 111 connected to the engine 110 may be configured as a single unit, that is, as one component. The same applies to other ECUs.

このような複数の電子制御装置すなわちECU111〜ECU151は、接続されたものの状態等を取得し、定期的または非定期的に得した状態等を示すメッセージを送信する。例えば、ECU111は、エンジン110の回転数を状態等として取得し、定期的に回転数を示すメッセージを送信する。また、例えばECU121は、上述したように、運転アシスト部120の運転アシスト機能がONになった時にメッセージを送信する。   Such a plurality of electronic control units, that is, the ECUs 111 to 151 acquire the state of the connected ones and transmit a message indicating the state or the like obtained periodically or irregularly. For example, the ECU 111 acquires the rotation speed of the engine 110 as a state or the like, and periodically transmits a message indicating the rotation speed. Further, for example, as described above, the ECU 121 transmits a message when the driving assist function of the driving assist unit 120 is turned on.

次に、車載ネットワークに接続されているゲートウェイ101について説明する。   Next, the gateway 101 connected to the in-vehicle network will be described.

[1.1.3 ゲートウェイ101の構成]
図4は、本実施の形態に係るゲートウェイ101の機能構成を示すブロック図である。
[1.1.3 Configuration of Gateway 101]
FIG. 4 is a block diagram showing a functional configuration of the gateway 101 according to the present embodiment.

ゲートウェイ101は、車両100a等に搭載され、図4に示すように、検知部1101と、トランザクションデータ生成部1102と、第1通信部1103とを備える。以下、各構成要素について説明する。   The gateway 101 is mounted on the vehicle 100a and the like, and includes a detection unit 1101, a transaction data generation unit 1102, and a first communication unit 1103 as illustrated in FIG. Hereinafter, each component will be described.

<検知部1101>
検知部1101は、複数の電子制御装置のうちの1以上の電子制御装置が発するメッセージに基づき、手動運転される手動運転モードと自動運転される自動運転モードとの切り替えを検知する。図2に示す例では、検知部1101は、車載ネットワークに接続しているECU121が送信するメッセージから、運転アシスト部120のアシスト機能の切り替えとして運転モードの切り替えを検知する。ここで、運転モードの切り替えには、手動運転モードから自動運転モードに切り替わったこと、または、自動運転モードから手動運転モードに切り替わったことが含まれる。
<Detection unit 1101>
The detection unit 1101 detects switching between the manual operation mode in which the manual operation is performed and the automatic operation mode in which the automatic operation is performed based on a message issued by one or more of the plurality of electronic control devices. In the example illustrated in FIG. 2, the detection unit 1101 detects switching of the driving mode as switching of the assist function of the driving assist unit 120 from a message transmitted by the ECU 121 connected to the in-vehicle network. Here, the switching of the operation mode includes switching from the manual operation mode to the automatic operation mode, or switching from the automatic operation mode to the manual operation mode.

より具体的には、検知部1101は、車載ネットワークに接続しているECU121が送信するメッセージから、手動運転中に自動運転の機能がONになったことを検知した場合、手動運転モードから自動運転モードに切り替わったと検知してもよい。また、検知部1101は、車載ネットワークに接続しているECU121が送信するメッセージから、自動運転中に運転者により手動運転が行われたことを検知した場合、自動運転モードから手動運転モードに切り替わったと検知してもよい。   More specifically, when the detection unit 1101 detects from the message transmitted by the ECU 121 connected to the in-vehicle network that the automatic driving function is turned on during the manual driving, the automatic driving from the manual driving mode is performed. It may be detected that the mode has been switched. Further, when the detection unit 1101 detects from the message transmitted by the ECU 121 connected to the in-vehicle network that the manual operation is performed by the driver during the automatic operation, the detection unit 1101 is switched from the automatic operation mode to the manual operation mode. It may be detected.

また、検知部1101は、運転アシスト部120のアシスト機能の切り替えとして、自動駐車機能により車両100a等が自動的に駐車する駐車モードに切り替わったことなどを検知してもよい。   Moreover, the detection part 1101 may detect that the vehicle 100a etc. switched to the parking mode which parks automatically by an automatic parking function as switching of the assist function of the driving assistance part 120.

なお、運転アシスト部120のアシスト機能の切り替えがあったか否かを検知する検知方法としてはいくつか挙げられる。例えば、検知部1101は、車載ネットワークに接続している、運転アシスト部120用のECU121が送信するメッセージから運転アシスト部120のアシスト機能の切り替えがあったか否かを検知してもよい。また、検知部1101は、車両100a等の車外に搭載されるセンサ(不図示)の情報またはセンサ用のECUが送信するメッセージから運転アシスト部120のアシスト機能の切り替えがあったか否かを検知してもよい。   There are several detection methods for detecting whether or not the assist function of the driving assist unit 120 has been switched. For example, the detection unit 1101 may detect whether or not the assist function of the driving assist unit 120 has been switched from a message transmitted from the ECU 121 for the driving assist unit 120 connected to the in-vehicle network. Further, the detection unit 1101 detects whether or not the assist function of the driving assist unit 120 has been switched from information on a sensor (not shown) mounted outside the vehicle such as the vehicle 100a or a message transmitted by the sensor ECU. Also good.

本実施の形態では、検知部1101は、運転アシスト部120のアシスト機能の切り替えを検知した場合、当該切り替えを示す情報である切り替え情報をトランザクションデータ生成部1102へ送信する。そして、切り替え情報は、手動運転モードと自動運転モードとの切り替えを示す情報などを含む。   In the present embodiment, when detecting the switching of the assist function of the driving assist unit 120, the detection unit 1101 transmits switching information that is information indicating the switching to the transaction data generation unit 1102. The switching information includes information indicating switching between the manual operation mode and the automatic operation mode.

<トランザクションデータ生成部1102>
トランザクションデータ生成部1102は、検知部1101が検知した切り替え情報及び当該車両を示す第1の識別子を含む第1トランザクションデータを生成する。トランザクションデータ生成部1102は、生成した第1トランザクションデータを、第1通信部1103を介して認証サーバ200a等の一に送信する。また、トランザクションデータ生成部1102は、第1トランザクションデータをブロックチェーンのトランザクションデータとして生成する。
<Transaction data generation unit 1102>
The transaction data generation unit 1102 generates first transaction data including switching information detected by the detection unit 1101 and a first identifier indicating the vehicle. The transaction data generation unit 1102 transmits the generated first transaction data to one such as the authentication server 200a via the first communication unit 1103. Further, the transaction data generation unit 1102 generates first transaction data as block chain transaction data.

本実施の形態では、トランザクションデータ生成部1102は、検知部1101から取得した切り替え情報から、ブロックチェーンのトランザクションデータである第1トランザクションデータを生成する。ここで、切り替え情報が運転モードの切り替えを示す情報であるとする。この場合、第1トランザクションデータには、運転モードの切り替えを示す切り替え情報と、切り替わった時刻と、車両100a等を示す第1の識別子と、これらを含む情報に対する署名とが含まれる。   In the present embodiment, the transaction data generation unit 1102 generates first transaction data that is block chain transaction data from the switching information acquired from the detection unit 1101. Here, it is assumed that the switching information is information indicating switching of the operation mode. In this case, the first transaction data includes switching information indicating the switching of the driving mode, the time when switching is performed, a first identifier indicating the vehicle 100a and the like, and a signature for information including these.

ここで、当該署名を生成するために必要な署名鍵は、あらかじめゲートウェイ101が保持してもよい。また、当該署名を生成するために必要な署名鍵は、ヘッドユニット140の入力部1412に入力された秘密情報を基に生成されてもよい。   Here, the gateway 101 may hold in advance a signature key necessary for generating the signature. Further, the signature key necessary for generating the signature may be generated based on the secret information input to the input unit 1412 of the head unit 140.

なお、運転モードの切り替えを示す切り替え情報は、自動運転モードから手動運転モードに切り替わったことを示す情報でもよいし、手動運転モードから自動運転モードに切り替わったことを示す情報でもよい。また、当該切り替え情報は、運転モードの切り替え以外である運転アシスト部120のアシスト機能の切り替えを示す情報でもよい。この場合、切り替え情報に、運転アシスト部120が有するアシスト機能のうちのどの運転アシスト機能が切り替わった運転アシスト機能として用いられているかを示す情報をさらに含めてもよい。   The switching information indicating the switching of the operation mode may be information indicating that the automatic operation mode is switched to the manual operation mode, or may be information indicating that the operation mode is switched from the manual operation mode to the automatic operation mode. The switching information may be information indicating switching of the assist function of the driving assist unit 120 other than switching of the driving mode. In this case, the switching information may further include information indicating which driving assist function of the assist functions of the driving assist unit 120 is used as the switched driving assist function.

また、トランザクションデータ生成部1102は、ヘッドユニット140から取得した確認情報から、ブロックチェーンのトランザクションデータすなわち後述する確認情報を含む第2トランザクションデータを生成して、第1通信部1103を介して認証サーバ200a等に送信するとしてもよい。トランザクションデータ生成部1102は、確認情報を含む第2トランザクションデータを、例えば、ユーザの承諾情報を含めて生成してもよい。この承諾情報は、例えば、手動運転モードから自動運転モードに切り替わったことを確認し、当該自動運転モードを継続することをユーザが承諾したことを示す情報である。   Further, the transaction data generation unit 1102 generates block transaction data, that is, second transaction data including confirmation information to be described later, from the confirmation information acquired from the head unit 140, and authenticates the authentication server via the first communication unit 1103. It may be transmitted to 200a or the like. The transaction data generation unit 1102 may generate the second transaction data including confirmation information including, for example, user consent information. This consent information is, for example, information indicating that the user has confirmed that the manual operation mode has been switched to the automatic operation mode and has continued the automatic operation mode.

<第1通信部1103>
第1通信部1103は、1以上の認証サーバ200a等の少なくとも一の認証サーバと通信を行う。より具体的には、第1通信部1103は、車載システムに接続されている通信部150を介して認証サーバ200a等のうち少なくとも一と通信を行う通信インタフェースである。この通信は、TLS(Transport Layer Security)によりなされてもよい。その場合、TLS通信用の暗号鍵は通信部150または第1通信部1103で保持してもよい。
<First communication unit 1103>
The first communication unit 1103 communicates with at least one authentication server such as one or more authentication servers 200a. More specifically, the first communication unit 1103 is a communication interface that communicates with at least one of the authentication server 200a and the like via the communication unit 150 connected to the in-vehicle system. This communication may be performed by TLS (Transport Layer Security). In that case, the encryption key for TLS communication may be held by the communication unit 150 or the first communication unit 1103.

次に、認証サーバ200a等について説明する。   Next, the authentication server 200a and the like will be described.

[1.1.4 認証サーバ200aの構成]
図5は、本実施の形態に係る認証サーバ200aの機能構成を示すブロック図である。認証サーバ200b、200cも同様の構成であるため、認証サーバ200aを例に挙げて説明する。
[1.1.4 Configuration of authentication server 200a]
FIG. 5 is a block diagram showing a functional configuration of the authentication server 200a according to the present embodiment. Since the authentication servers 200b and 200c have the same configuration, the authentication server 200a will be described as an example.

認証サーバ200aは、図5に示すように、画面生成部211と、トランザクションデータ検証部212と、トランザクションデータ生成部213と、ブロック生成部214と、同期部215と、記録部216と、第2通信部217とを備える。認証サーバ200aは、プロセッサがメモリを用いて所定のプログラムを実行することで実現され得る。以下、各構成要素について説明する。   As shown in FIG. 5, the authentication server 200a includes a screen generation unit 211, a transaction data verification unit 212, a transaction data generation unit 213, a block generation unit 214, a synchronization unit 215, a recording unit 216, a second And a communication unit 217. The authentication server 200a can be realized by a processor executing a predetermined program using a memory. Hereinafter, each component will be described.

<画面生成部211>
画面生成部211は、車両100a等から取得した第1トランザクションデータに含まれる切り替え情報により、運転モードが手動運転モードから自動運転モードに切り替わったと判断された場合、ユーザに表示するための画面を生成する。例えば、画面生成部211は、車両100a等の搭乗者であるユーザに、運転モードが自動運転モードに切り替わったことを通知し、かつ、自動運転モードを継続するか否かをユーザに確認するための画面を生成する。
<Screen generator 211>
The screen generation unit 211 generates a screen to be displayed to the user when it is determined that the operation mode is switched from the manual operation mode to the automatic operation mode based on the switching information included in the first transaction data acquired from the vehicle 100a or the like. To do. For example, the screen generation unit 211 notifies the user who is a passenger such as the vehicle 100a that the operation mode has been switched to the automatic operation mode, and confirms with the user whether or not to continue the automatic operation mode. Generate the screen.

そして、画面生成部211は、生成した画面を示す画面情報を第2通信部217を介し車両100a等のゲートウェイ101に送信する。   Then, the screen generation unit 211 transmits screen information indicating the generated screen to the gateway 101 such as the vehicle 100a via the second communication unit 217.

<トランザクションデータ検証部212>
トランザクションデータ検証部212は、検証部の一例であり、1以上の車両の少なくとも一の車両100aから取得した第1トランザクションデータを含むトランザクションデータの正当性を検証する。例えば、トランザクションデータ検証部212は、第1トランザクションデータに含まれる第1の識別子が、第2の識別子に含まれているかと、第1トランザクションデータの正当性とを検証する。トランザクションデータ検証部212は、第1トランザクションデータに含まれる第1の識別子が、第2の識別子に含まれていない場合、第2通信部217を介して、第1の識別子が第2の識別子に含まれていない旨を通知する。
<Transaction data verification unit 212>
The transaction data verification unit 212 is an example of a verification unit, and verifies the validity of transaction data including first transaction data acquired from at least one vehicle 100a of one or more vehicles. For example, the transaction data verification unit 212 verifies whether the first identifier included in the first transaction data is included in the second identifier and the validity of the first transaction data. When the first identifier included in the first transaction data is not included in the second identifier, the transaction data verification unit 212 converts the first identifier into the second identifier via the second communication unit 217. Notify that it is not included.

本実施の形態では、トランザクションデータ検証部212は、車両100a等から取得した第1トランザクションデータの正当性を検証する。   In the present embodiment, the transaction data verification unit 212 verifies the validity of the first transaction data acquired from the vehicle 100a or the like.

具体的には、トランザクションデータ検証部212は、車両100a等から第1トランザクションデータを取得すると、第1トランザクションデータに含まれる署名すなわち認証情報が正当であるかを検証する。また、トランザクションデータ検証部212は、第1トランザクションデータを取得すると、第1の識別子が正当であるかを検証する。より詳細には、トランザクションデータ検証部212は、第1トランザクションデータに含まれる第1の識別子が、記録部216に予め記録されている正規の車両を示す第2の識別子に含まれるかを検証する。これにより、第1トランザクションデータに含まれる第1の識別子に示される車両が、正規に登録された、手動運転と自動運転とが切り替え可能な車両であるかを検証することができる。   Specifically, when acquiring the first transaction data from the vehicle 100a or the like, the transaction data verification unit 212 verifies whether the signature, that is, the authentication information included in the first transaction data is valid. Further, when acquiring the first transaction data, the transaction data verification unit 212 verifies whether the first identifier is valid. More specifically, the transaction data verification unit 212 verifies whether the first identifier included in the first transaction data is included in the second identifier indicating the legitimate vehicle recorded in the recording unit 216 in advance. . As a result, it is possible to verify whether the vehicle indicated by the first identifier included in the first transaction data is a registered vehicle that can be switched between manual driving and automatic driving.

トランザクションデータ検証部212は、検証した結果、取得した第1トランザクションデータの正当性を確認した場合には、記録部216に第1トランザクションデータを記録させ、同期部215に第1トランザクションデータを通知させる。   When the transaction data verification unit 212 confirms the validity of the acquired first transaction data as a result of the verification, the transaction data verification unit 212 records the first transaction data in the recording unit 216 and notifies the synchronization unit 215 of the first transaction data. .

トランザクションデータ検証部212は、同様に、車両100a等から取得した第2トランザクションデータの正当性を検証する。トランザクションデータ検証部212は、検証した結果、第2トランザクションデータの正当性を確認した場合、記録部216に第2トランザクションデータを記録させ、同期部215に第2トランザクションデータを通知すればよい。   Similarly, the transaction data verification unit 212 verifies the validity of the second transaction data acquired from the vehicle 100a or the like. When the transaction data verification unit 212 confirms the validity of the second transaction data as a result of the verification, the transaction data verification unit 212 may record the second transaction data in the recording unit 216 and notify the synchronization unit 215 of the second transaction data.

また、トランザクションデータ検証部212は、同様に、カーメーカサーバ300から取得した第3トランザクションデータの正当性を検証する。トランザクションデータ検証部212は、検証した結果、第3トランザクションデータの正当性を確認した場合、記録部216に第3トランザクションデータを記録させ、同期部215に第3トランザクションデータを通知すればよい。   Similarly, the transaction data verification unit 212 verifies the validity of the third transaction data acquired from the car manufacturer server 300. When the transaction data verification unit 212 confirms the validity of the third transaction data as a result of the verification, the transaction data verification unit 212 may record the third transaction data in the recording unit 216 and notify the synchronization unit 215 of the third transaction data.

なお、第2トランザクションデータ及び第3トランザクションデータの詳細は後述する。   Details of the second transaction data and the third transaction data will be described later.

<トランザクションデータ生成部213>
トランザクションデータ生成部213は、車両100a等から確認情報を取得した場合には、当該確認情報を含む第2トランザクションデータを生成してもよい。この場合、トランザクションデータ生成部213は、当該確認情報を含む第2トランザクションデータに、さらにユーザの承諾情報を含めて生成してもよい。この承諾情報は、例えば、手動運転モードから自動運転モードに切り替わったことを確認し、当該自動運転モードを継続することをユーザが承諾または確認したことを示す情報である。
<Transaction data generation unit 213>
When the transaction data generation unit 213 acquires confirmation information from the vehicle 100a or the like, the transaction data generation unit 213 may generate second transaction data including the confirmation information. In this case, the transaction data generation unit 213 may generate the second transaction data including the confirmation information by further including the user consent information. This consent information is, for example, information indicating that the user has confirmed or switched from the manual operation mode to the automatic operation mode and has approved or confirmed that the automatic operation mode is to be continued.

なお、このような第2トランザクションデータは、トランザクションデータ生成部213が生成する場合に限らず、上述したように、車両100a等のゲートウェイ101により生成されてもよい。ゲートウェイ101により生成される第2トランザクションデータは、車両100a等からトランザクションデータ生成部213により取得されてもよいし、ブロック生成部214により取得されてもよい。   Note that such second transaction data is not limited to the case where the transaction data generation unit 213 generates, but may be generated by the gateway 101 such as the vehicle 100a as described above. The second transaction data generated by the gateway 101 may be acquired from the vehicle 100a or the like by the transaction data generation unit 213 or may be acquired by the block generation unit 214.

<ブロック生成部214>
ブロック生成部214は、複数の認証サーバの間でコンセンサスアルゴリズムを実行する。コンセンサスアルゴリズムは、PBFT(Practical Byzantine Fault Tolerance)とよばれるコンセンサスアルゴリズムを用いてもよいし、その他の公知のコンセンサスアルゴリズムを用いても良い。本実施の形態では、ブロック生成部214は、認証サーバ200a、認証サーバ200b及び認証サーバ200cの間でコンセンサスアルゴリズムを実行する。
<Block generation unit 214>
The block generation unit 214 executes a consensus algorithm among a plurality of authentication servers. As the consensus algorithm, a consensus algorithm called PBFT (Practical Byzantine Fault Tolerance) may be used, or another known consensus algorithm may be used. In the present embodiment, the block generation unit 214 executes a consensus algorithm among the authentication server 200a, the authentication server 200b, and the authentication server 200c.

ブロック生成部214は、まず、一以上のトランザクションデータを含むブロックチェーンのブロックを生成する。そして、ブロック生成部214は、コンセンサスアルゴリズムで合意形成ができた場合、記録部216に記録させる。ブロック生成部214により生成されたブロックは、記録部216に記録されているブロックチェーンに接続されて記録される。   The block generation unit 214 first generates a block of a block chain including one or more transaction data. Then, when the consensus algorithm can be formed by the consensus algorithm, the block generation unit 214 records it in the recording unit 216. The block generated by the block generation unit 214 is connected to the block chain recorded in the recording unit 216 and recorded.

ここで、ブロックチェーンのデータ構造と、トランザクションデータのデータ構造とについて説明する。   Here, the data structure of the block chain and the data structure of the transaction data will be described.

図6Aは、ブロックチェーンのデータ構造を示す説明図である。   FIG. 6A is an explanatory diagram illustrating a data structure of a block chain.

ブロックチェーンは、その記録単位であるブロックがチェーン(鎖)上に接続されたものである。それぞれのブロックは、複数のトランザクションデータと、直前のブロックのハッシュ値とを有している。具体的には、ブロックB2には、その前のブロックB1のハッシュ値が含まれている。そして、ブロックB2に含まれる複数のトランザクションデータと、ブロックB1のハッシュ値とから演算されたハッシュ値が、ブロックB2のハッシュ値として、ブロックB3に含められる。このように、前のブロックの内容をハッシュ値として含めながら、ブロックをチェーン状に接続することで、接続されたトランザクションデータの改ざんを有効に防止する。   The block chain is a block in which the recording units are connected on a chain. Each block has a plurality of transaction data and a hash value of the immediately preceding block. Specifically, the block B2 includes the hash value of the previous block B1. Then, the hash value calculated from the plurality of transaction data included in the block B2 and the hash value of the block B1 is included in the block B3 as the hash value of the block B2. In this manner, by connecting the blocks in a chain while including the contents of the previous block as a hash value, tampering of the connected transaction data is effectively prevented.

仮に過去のトランザクションデータが変更されると、ブロックのハッシュ値が変更前と異なる値になり、改ざんしたブロックを正しいものとみせかけるには、それ以降のブロックすべてを作り直さなければならず、この作業は現実的には非常に困難である。   If past transaction data is changed, the hash value of the block will be different from that before the change. To make the altered block appear to be correct, all subsequent blocks must be recreated. Is very difficult in practice.

本実施の形態では、各トランザクションデータは、切り替え情報を含む第1トランザクションデータ、ユーザの確認情報を含む第2トランザクションデータ、及び、後述する正規の車両の登録に関する第3トランザクションデータなどである。   In the present embodiment, each transaction data includes first transaction data including switching information, second transaction data including user confirmation information, and third transaction data related to regular vehicle registration described later.

図6Bは、トランザクションデータのデータ構造を示す説明図である。   FIG. 6B is an explanatory diagram of a data structure of transaction data.

図6Bに示されるトランザクションデータD1は、例えば運転モードの切り替えを示す切り替え情報を含む第1トランザクションデータの一例である。トランザクションデータD1は、保持者を示すアドレスP1と、提供先を示すアドレスP2と、アドレスP1及びP2のハッシュ値に対して、保持者の署名鍵で署名することで生成される電子署名P3とを含んでいる。なお、新たにトランザクションデータが生成されるときのトランザクションデータは、アドレスP1が空欄となる。   The transaction data D1 shown in FIG. 6B is an example of first transaction data including switching information indicating, for example, switching of operation modes. The transaction data D1 includes an address P1 indicating the holder, an address P2 indicating the destination, and an electronic signature P3 generated by signing the hash values of the addresses P1 and P2 with the signature key of the holder. Contains. Note that, when transaction data is newly generated, the address P1 is blank in the transaction data.

<同期部215>
同期部215は、複数の認証サーバの間でブロックチェーンのブロックの同期、及び、トランザクションデータの同期を行う。複数の認証サーバでは、peer to peerでブロックチェーンのトランザクションデータの同期が行われ、記録部216に記録される。
<Synchronizer 215>
The synchronization unit 215 synchronizes block chain blocks and transaction data among a plurality of authentication servers. In a plurality of authentication servers, the transaction data of the block chain is synchronized by peer to peer and recorded in the recording unit 216.

例えば、トランザクションデータ検証部212により、車両100aから取得した第1トランザクションデータの正当性が検証されると、同期部215は、他の認証サーバ200b及び200cに第1トランザクションデータの複製を転送する。これにより、検証済みの第1トランザクションデータを他の認証サーバ200b及び200cの記録部216に記録させることができる。また、同期部215は、他の認証サーバ200b及び200cから第1トランザクションデータを取得したら、取得した第1トランザクションデータを記録部216に記録させる。なお、第2トランザクションデータ及び第3トランザクションデータの場合も同様であるので、説明は省略する。   For example, when the validity of the first transaction data acquired from the vehicle 100a is verified by the transaction data verification unit 212, the synchronization unit 215 transfers a copy of the first transaction data to the other authentication servers 200b and 200c. Thereby, the verified first transaction data can be recorded in the recording units 216 of the other authentication servers 200b and 200c. In addition, when the synchronization unit 215 acquires the first transaction data from the other authentication servers 200b and 200c, the synchronization unit 215 records the acquired first transaction data in the recording unit 216. Since the same applies to the second transaction data and the third transaction data, the description thereof is omitted.

<記録部216>
記録部216は、第1トランザクションデータと、第2トランザクションデータと、第3トランザクションデータとをブロックチェーンのブロックで記憶装置201aに記録する。なお、当該記憶装置201aは、記録部216の内部に構成されていてもよいし、図1に示すように、認証サーバ200aの外部に構成されていてもよい。
<Recording unit 216>
The recording unit 216 records the first transaction data, the second transaction data, and the third transaction data in the block 201 of the block chain in the storage device 201a. Note that the storage device 201a may be configured inside the recording unit 216, or may be configured outside the authentication server 200a as shown in FIG.

本実施の形態では、記録部216は、トランザクションデータ検証部212により正当性が確認された例えば第1トランザクションデータと、第2トランザクションデータと、第3トランザクションデータとを含むトランザクションデータを記憶装置201aに記録する。記録部216は、第1トランザクションデータと、第2トランザクションデータと、第3トランザクションデータとを含むトランザクションデータをブロックチェーンのトランザクションデータとして記録する。   In the present embodiment, the recording unit 216 stores transaction data including, for example, the first transaction data, the second transaction data, and the third transaction data whose validity has been confirmed by the transaction data verification unit 212 in the storage device 201a. Record. The recording unit 216 records transaction data including first transaction data, second transaction data, and third transaction data as block chain transaction data.

ここで、記録部216は、1以上の車両のそれぞれを一意に識別する第2の識別子を記憶装置201aに予め記録していてもよい。予め記録される第2の識別子により示される車両は、例えば、カーメーカなどが認定し、手動運転と自動運転とが切り替え可能な正規の車両であって動作保証のある車両である。   Here, the recording unit 216 may record in advance in the storage device 201a a second identifier that uniquely identifies each of the one or more vehicles. The vehicle indicated by the second identifier recorded in advance is, for example, a regular vehicle that is certified by a car manufacturer or the like and can be switched between manual driving and automatic driving and is guaranteed to operate.

より具体的には、記録部216は、トランザクションデータ検証部212により、第1の識別子が第2の識別子に含まれていることが確認され、かつ、第1トランザクションデータの正当性が確認された場合、第1トランザクションデータを記憶装置201aに記録してもよい。これにより、正規の車両において運転モードが切り替わったことが記憶装置201aに確実に記録される。   More specifically, in the recording unit 216, it is confirmed by the transaction data verification unit 212 that the first identifier is included in the second identifier, and the validity of the first transaction data is confirmed. In this case, the first transaction data may be recorded in the storage device 201a. Thereby, it is reliably recorded in the storage device 201a that the operation mode has been switched in the regular vehicle.

<第2通信部217>
第2通信部217は、車両100a等、及び、カーメーカサーバ300と通信を行う通信インタフェースである。この通信は、TLSによりなされてもよい。その場合、TLS通信用の暗号鍵は第2通信部217が保持してもよい。
<Second communication unit 217>
The second communication unit 217 is a communication interface that communicates with the vehicle 100 a and the like and the car manufacturer server 300. This communication may be performed by TLS. In that case, the second communication unit 217 may hold the encryption key for TLS communication.

本実施の形態では、第2通信部217は、1以上の車両100a等のそれぞれと通信を行う。第2通信部217は、トランザクションデータ検証部212により、第1の識別子が第2の識別子に含まれていないことが確認され、かつ、第1トランザクションデータの正当性が確認された場合、第1の識別子が第2の識別子に含まれていない旨を通知する。これにより、当該車両が非正規であったり、運転モードの切り替えを含む運転アシスト部120のアシスト機能の切り替えが不正であったりすることを判断することができる。   In the present embodiment, second communication unit 217 communicates with each of one or more vehicles 100a and the like. When the transaction data verification unit 212 confirms that the first identifier is not included in the second identifier and the validity of the first transaction data is confirmed by the transaction data verification unit 212, the second communication unit 217 That the second identifier is not included in the second identifier. Thereby, it can be determined that the vehicle is irregular or the assist function switching of the driving assist unit 120 including the switching of the driving mode is incorrect.

次に、カーメーカサーバ300について説明する。   Next, the car maker server 300 will be described.

[1.1.5 カーメーカサーバ300の構成]
図7は、本実施の形態に係るカーメーカサーバ300の機能構成を示すブロック図である。
[1.1.5 Configuration of Car Maker Server 300]
FIG. 7 is a block diagram showing a functional configuration of car maker server 300 according to the present embodiment.

カーメーカサーバ300は、図7に示すように、入力部311と、トランザクションデータ生成部312と、第3通信部313とを備える。カーメーカサーバ300は、プロセッサがメモリを用いて所定のプログラムを実行することで実現され得る。以下、各構成要素について説明する。   As shown in FIG. 7, the car maker server 300 includes an input unit 311, a transaction data generation unit 312, and a third communication unit 313. The car maker server 300 can be realized by a processor executing a predetermined program using a memory. Hereinafter, each component will be described.

<入力部311>
入力部311は、カーメーカで管理している車両であって手動運転と自動運転とが切り替え可能な正規の車両に関する入力を受け付け、トランザクションデータ生成部312へ送信する。より具体的には、入力部311は、カーメーカで管理している複数の正規の車両それぞれを一意に識別する第2の識別子の入力を受け付ける。そして、入力部311は、入力された第2の識別子をトランザクションデータ生成部312へ送信する。
<Input unit 311>
The input unit 311 receives an input relating to a regular vehicle that is managed by a car manufacturer and can be switched between manual driving and automatic driving, and transmits the input to the transaction data generating unit 312. More specifically, the input unit 311 receives an input of a second identifier that uniquely identifies each of a plurality of regular vehicles managed by the car manufacturer. Then, the input unit 311 transmits the input second identifier to the transaction data generation unit 312.

<トランザクションデータ生成部312>
トランザクションデータ生成部312は、入力部311から取得した第2の識別子を含み正規の車両を登録する旨を示す第3トランザクションデータをブロックチェーンのトランザクションデータとして生成する。
<Transaction data generation unit 312>
The transaction data generation unit 312 generates, as block chain transaction data, third transaction data that includes the second identifier acquired from the input unit 311 and indicates that a regular vehicle is to be registered.

本実施の形態では、トランザクションデータ生成部312は、正規の車両を登録する旨を示す第3トランザクションデータを、第2の識別子とカーメーカサーバ300の署名とを含めて生成する。なお、署名は、認証情報の一例であるので、カーメーカサーバ300が入力するパスワードが得られる場合には、当該パスワードのハッシュ値であってもよいし、当該パスワードから生成した署名鍵を用いて生成されてもよい。   In the present embodiment, the transaction data generation unit 312 generates third transaction data indicating that a regular vehicle is registered, including the second identifier and the signature of the car manufacturer server 300. Since the signature is an example of authentication information, when the password input by the car maker server 300 is obtained, it may be a hash value of the password, or may be generated using a signature key generated from the password. May be.

<第3通信部313>
第3通信部313は、車両100a等、及び、認証サーバ200a等との通信を行う通信インタフェースである。この通信は、TLSとしてもよい。この通信は、TLSによりなされてもよい。その場合、TLS通信用の暗号鍵は第3通信部313で保持するとしてもよい。
<Third communication unit 313>
The third communication unit 313 is a communication interface that performs communication with the vehicle 100a and the like and the authentication server 200a and the like. This communication may be TLS. This communication may be performed by TLS. In this case, the encryption key for TLS communication may be held by the third communication unit 313.

[1.2 動作等]
以下、以上のように構成された運転管理システム10の処理動作について説明する。
[1.2 Operation etc.]
Hereinafter, the processing operation of the operation management system 10 configured as described above will be described.

[1.2.1 カーメーカサーバ300と認証サーバ200a等との間の登録処理]
まず、認証サーバ200a等に、手動運転と自動運転とが切り替え可能な正規の車両を一意に識別する第2の識別子を登録する登録処理について説明する。ここでは、カーメーカサーバ300から認証サーバ200a等のうちの一の認証サーバ200aに第2の識別子を含む第3トランザクションデータを送信する場合について説明する。
[1.2.1 Registration Process Between Car Maker Server 300 and Authentication Server 200a]
First, a registration process for registering a second identifier for uniquely identifying a regular vehicle that can be switched between manual driving and automatic driving in the authentication server 200a and the like will be described. Here, a case will be described in which the third transaction data including the second identifier is transmitted from the car maker server 300 to one authentication server 200a among the authentication servers 200a and the like.

図8Aは、本実施の形態に係るカーメーカサーバ300と認証サーバ200a等との間の登録処理を示すシーケンス図である。図8Bは、図8Aに示すステップS104の詳細処理を示すフローチャートである。   FIG. 8A is a sequence diagram showing a registration process between car maker server 300 and authentication server 200a according to the present embodiment. FIG. 8B is a flowchart showing detailed processing of step S104 shown in FIG. 8A.

まず、ステップS101において、カーメーカサーバ300は、手動運転と自動運転とが切り替え可能な正規の車両を示す第2の識別子を取得する。   First, in step S101, the car maker server 300 acquires a second identifier indicating a legitimate vehicle that can be switched between manual driving and automatic driving.

次に、ステップS102において、カーメーカサーバ300は、取得した正規の車両を示す第2の識別子を含む第3トランザクションデータを生成する。本実施の形態では、第3トランザクションデータは、例えば、第2の識別子とカーメーカサーバ300の署名などの認証情報とを含めて生成される。   Next, in step S102, the car maker server 300 generates third transaction data including a second identifier indicating the acquired regular vehicle. In the present embodiment, the third transaction data is generated including, for example, a second identifier and authentication information such as a signature of the car manufacturer server 300.

次に、ステップS103において、カーメーカサーバ300は生成した第3トランザクションデータを認証サーバ200aに送信する。なお、図8Aでは、カーメーカサーバ300は、生成した第3トランザクションデータを認証サーバ200aに送信する例が示されているが、これに限らない。認証サーバ200a等のうちのいずれかの認証サーバに送信すればよい。   Next, in step S103, the car maker server 300 transmits the generated third transaction data to the authentication server 200a. 8A shows an example in which the car maker server 300 transmits the generated third transaction data to the authentication server 200a, but the present invention is not limited to this. What is necessary is just to transmit to any one of authentication servers 200a etc.

次に、ステップS104において、認証サーバ200aは、取得した第3トランザクションデータの検証を行い、成功した場合に、記録部216に第3トランザクションデータを記録させて、ステップS106に進む。   Next, in step S104, the authentication server 200a verifies the acquired third transaction data, and if successful, causes the recording unit 216 to record the third transaction data, and proceeds to step S106.

ここで、ステップS104の詳細処理について、図8Bを用いて説明する。すなわち、認証サーバ200aは、まず、取得した第3トランザクションデータの検証を行い、成功したか否かを確認する(S1041)。より詳細には、認証サーバ200aは、第3トランザクションデータに含まれる第2の識別子が正当であるかと、第3トランザクションデータに含まれるカーメーカサーバ300の署名が正当であるかとを検証する。つまり、認証サーバ200aは、第2の識別子及び署名が正当であるか否かを確認する。ステップS1041において、認証サーバ200aは、第2の識別子及び署名が正当であることを確認し、第3トランザクションデータの検証が成功した場合(S1041でY)、記録部216に第3トランザクションデータを記録させて(S1042)、ステップS106に進む。なお、ステップS1041において、認証サーバ200aは、第3トランザクションデータの検証が成功しなかった場合(S1041でN)、カーメーカサーバ300にその旨を通知し(S1043)、登録処理を終了する。   Here, the detailed process of step S104 is demonstrated using FIG. 8B. In other words, the authentication server 200a first verifies the acquired third transaction data and confirms whether or not it is successful (S1041). More specifically, the authentication server 200a verifies whether the second identifier included in the third transaction data is valid and whether the signature of the car manufacturer server 300 included in the third transaction data is valid. That is, the authentication server 200a checks whether or not the second identifier and signature are valid. In step S1041, the authentication server 200a confirms that the second identifier and signature are valid, and if the third transaction data is successfully verified (Y in S1041), records the third transaction data in the recording unit 216. (S1042), the process proceeds to step S106. In step S1041, if the verification of the third transaction data is not successful (N in S1041), the authentication server 200a notifies the car maker server 300 (S1043) and ends the registration process.

次に、ステップS106において、認証サーバ200aは、取得した第3トランザクションデータの複製を、他の認証サーバ200b、200cに転送する。なお、他の認証サーバ200b、200cにおいても、転送され取得した第3トランザクションデータを検証する。この検証処理は、図8Bで説明した処理と同様である。   Next, in step S106, the authentication server 200a transfers the acquired copy of the third transaction data to the other authentication servers 200b and 200c. The other authentication servers 200b and 200c also verify the transferred and acquired third transaction data. This verification process is the same as the process described in FIG. 8B.

次に、ステップS107において、認証サーバ200aと認証サーバ200bと認証サーバ200cとは、コンセンサスアルゴリズムを実行する。コンセンサスアルゴリズムを実行することで、認証サーバ200aと認証サーバ200bと認証サーバ200cとが取得した第3トランザクションデータが正当なトランザクションデータであると検証される。認証サーバ200a、200b及び200cは、検証済みの第3トランザクションデータを含むブロックの生成を行う。これにより、手動運転と自動運転とが切り替え可能な正規の車両を示す第2の識別子を含む第3トランザクションデータのブロックが生成されるので、ブロックチェーンを参照することで正規の車両であるかの判断ができる。   Next, in step S107, the authentication server 200a, the authentication server 200b, and the authentication server 200c execute a consensus algorithm. By executing the consensus algorithm, it is verified that the third transaction data acquired by the authentication server 200a, the authentication server 200b, and the authentication server 200c is valid transaction data. The authentication servers 200a, 200b, and 200c generate a block that includes verified third transaction data. As a result, a block of the third transaction data including the second identifier indicating a regular vehicle that can be switched between manual driving and automatic driving is generated, so whether the vehicle is a legitimate vehicle by referring to the block chain. Judgment can be made.

[1.2.2 車両100aと認証サーバ200a等との間の検証処理]
続いて、車両100aにおいて運転モードの切り替えが検知され、車両100aと認証サーバ200a等との間で当該切り替えを検証する処理について説明する。ここでは、車両100aから認証サーバ200a等のうちの一の認証サーバ200aに、当該切り替えを示す切り替え情報と車両100aの第1の識別子を含む第1トランザクションデータを送信する場合について説明する。
[1.2.2 Verification process between vehicle 100a and authentication server 200a]
Next, a description will be given of a process in which switching of the driving mode is detected in the vehicle 100a and the switching is verified between the vehicle 100a and the authentication server 200a. Here, a case will be described in which the first transaction data including the switching information indicating the switching and the first identifier of the vehicle 100a is transmitted from the vehicle 100a to one of the authentication servers 200a.

図9Aは、本実施の形態に係る車両100aと認証サーバ200a等との間の第1検証処理を示すシーケンス図である。図9Bは、図9Aに示すステップS201の詳細処理を示すフローチャートである。図9Cは、図9Aに示すステップS205の詳細処理を示すフローチャートである。ここで、第1検証処理を、車両100aにおいて運転モードの切り替えが検知され、当該切り替えを示す切り替え情報を含む第1トランザクションデータが検証されるまでの処理として説明する。   FIG. 9A is a sequence diagram showing a first verification process between the vehicle 100a and the authentication server 200a according to the present embodiment. FIG. 9B is a flowchart showing detailed processing of step S201 shown in FIG. 9A. FIG. 9C is a flowchart showing detailed processing of step S205 shown in FIG. 9A. Here, the first verification process will be described as a process from when the switching of the driving mode is detected in the vehicle 100a until the first transaction data including the switching information indicating the switching is verified.

まず、ステップS201において、車両100aのゲートウェイ101は、車両100aにおいて運転モードの切り替えが行われたことを検知する。   First, in step S201, the gateway 101 of the vehicle 100a detects that the operation mode has been switched in the vehicle 100a.

ここで、ステップS201の詳細処理について、図9Bを用いて説明する。すなわち、車両100aのゲートウェイ101は、まず、車載ネットワークに接続している運転アシスト部120用のECU121が送信するメッセージから、運転アシスト部120のアシスト機能の切り替えとして運転モードの切り替えを検知したかを確認する(S2011)。ステップS2011において、ゲートウェイ101は、運転モードの切り替えを検知した場合(S2011でY)、ステップS203に進む。なお、ステップS2011において、ゲートウェイ101は、運転モードの切り替えを検知しなかった場合(S2011でN)、第1検証処理を終了する。   Here, the detailed process of step S201 is demonstrated using FIG. 9B. That is, the gateway 101 of the vehicle 100a first detects whether the switching of the driving mode is detected as the switching of the assist function of the driving assist unit 120 from the message transmitted by the ECU 121 for the driving assist unit 120 connected to the in-vehicle network. Confirm (S2011). In step S2011, when the gateway 101 detects switching of the operation mode (Y in S2011), the gateway 101 proceeds to step S203. In step S2011, when the gateway 101 does not detect switching of the operation mode (N in S2011), the first verification process is terminated.

次に、ステップS203において、車両100aのゲートウェイ101は、運転モードの切り替えを示す切り替え情報と車両100aを示す第1の識別子を含む第1トランザクションデータを生成する。本実施の形態では、第1トランザクションデータは、例えば、切り替え情報及び第1の識別子と、当該切り替え情報及び第1の識別子を含む情報に対する署名などの認証情報とを含めて生成される。   Next, in step S203, the gateway 101 of the vehicle 100a generates first transaction data including switching information indicating switching of the operation mode and a first identifier indicating the vehicle 100a. In the present embodiment, the first transaction data is generated including, for example, switching information and a first identifier, and authentication information such as a signature for information including the switching information and the first identifier.

次に、ステップS204において、車両100aのゲートウェイ101は、生成した第1トランザクションデータを認証サーバ200aに送信する。なお、図9Aでは、車両100aは、生成した第1トランザクションデータを認証サーバ200aに送信する例が示されているが、これに限らない。認証サーバ200a等のうちのいずれの認証サーバに送信してもよい。   Next, in step S204, the gateway 101 of the vehicle 100a transmits the generated first transaction data to the authentication server 200a. 9A shows an example in which the vehicle 100a transmits the generated first transaction data to the authentication server 200a. However, the present invention is not limited to this. You may transmit to any authentication server in the authentication server 200a etc.

次に、ステップS205において、認証サーバ200aは、取得した第1トランザクションデータの検証を行い、成功した場合に、記録部216に第1トランザクションデータを記録させて、ステップS207に進む。   In step S205, the authentication server 200a verifies the acquired first transaction data. If the authentication server 200a succeeds, the authentication server 200a causes the recording unit 216 to record the first transaction data, and proceeds to step S207.

ここで、ステップS205の詳細処理について、図9Cを用いて説明する。すなわち、認証サーバ200aは、まず、取得した第1トランザクションデータの検証を行い、成功したか否かを確認する(S2051)。より詳細には、認証サーバ200aは、第1トランザクションデータに含まれる第1の識別子が記録部216に予め記録されている正規の車両を示す第2の識別子に含まれており正当であるかと、第1トランザクションデータに含まれる署名が正当であるかとを検証する。つまり、認証サーバ200aは、第1の識別子及び署名がいずれも正当であるか否かを確認する。ステップS2051において、認証サーバ200aは、第1の識別子及び署名が正当であることを確認し、第1トランザクションデータの検証が成功した場合(S2051でY)、記録部216に第1トランザクションデータを記録させて(S2052)、ステップS207に進む。なお、ステップS2051において、認証サーバ200aは、第1トランザクションデータの検証が成功しなかった場合(S2051でN)、車両100aのゲートウェイ101にその旨を通知し(S2053)、第1検証処理を終了する。なお、認証サーバ200aは、車両100aだけでなく、カーメーカサーバ300にその旨を通知後に、第1検証処理を終了してもよい。これにより、カーメーカサーバ300は、不正な車両100aを検知したことを知ることができる。   Here, the detailed process of step S205 is demonstrated using FIG. 9C. In other words, the authentication server 200a first verifies the acquired first transaction data to confirm whether or not it is successful (S2051). More specifically, the authentication server 200a determines whether the first identifier included in the first transaction data is included in the second identifier indicating the legitimate vehicle recorded in advance in the recording unit 216, and is valid. It is verified whether the signature included in the first transaction data is valid. That is, the authentication server 200a confirms whether or not both the first identifier and the signature are valid. In step S2051, the authentication server 200a confirms that the first identifier and signature are valid, and if the verification of the first transaction data is successful (Y in S2051), records the first transaction data in the recording unit 216. (S2052) and proceed to step S207. In step S2051, if the verification of the first transaction data is not successful (N in S2051), the authentication server 200a notifies the gateway 101 of the vehicle 100a (S2053) and ends the first verification process. To do. Note that the authentication server 200a may end the first verification process after notifying not only the vehicle 100a but also the car manufacturer server 300. Thereby, the car maker server 300 can know that the unauthorized vehicle 100a was detected.

次に、ステップS207において、認証サーバ200aは、取得した第1トランザクションデータの複製を、他の認証サーバ200b、200cに転送する。他の認証サーバ200b、200cでも転送され取得した第1トランザクションデータを検証する。この検証処理は、図9Cで説明した処理と同様である。   Next, in step S207, the authentication server 200a transfers the obtained copy of the first transaction data to the other authentication servers 200b and 200c. The other transaction servers 200b and 200c also verify the first transaction data transferred and acquired. This verification process is the same as the process described in FIG. 9C.

次に、ステップS208において、認証サーバ200aと認証サーバ200bと認証サーバ200cとは、コンセンサスアルゴリズムを実行する。コンセンサスアルゴリズムを実行することで、認証サーバ200aと認証サーバ200bと認証サーバ200cとが取得した第1トランザクションデータが正当なトランザクションデータであると検証される。認証サーバ200a、200b及び200cは、検証済みの第1トランザクションデータを含むブロックの生成を行う。   Next, in step S208, the authentication server 200a, the authentication server 200b, and the authentication server 200c execute a consensus algorithm. By executing the consensus algorithm, it is verified that the first transaction data acquired by the authentication server 200a, the authentication server 200b, and the authentication server 200c is valid transaction data. The authentication servers 200a, 200b, and 200c generate a block that includes the verified first transaction data.

次に、第1検証処理に続く第2検証処理について説明する。   Next, the second verification process following the first verification process will be described.

図10Aは、本実施の形態に係る車両100aと認証サーバ200a等との間の第2検証処理を示すシーケンス図である。図10Bは、図10Aに示すステップS209の詳細処理を示すフローチャートである。図10Cは、図10Aに示すステップS213の詳細処理を示すフローチャートである。図10Dは、図10Aに示すステップS215の詳細処理を示すフローチャートである。第2検証処理は、運転モードの切り替えを示す第1トランザクションデータが記録される第1検証処理に続いて行われる。より詳細には、第2検証処理は、第1検証処理後において、手動運転モードから自動運転モードへの運転モードの切り替わりを継続することをユーザが確認したことを含む第2トランザクションデータが検証されるまでの処理である。   FIG. 10A is a sequence diagram showing a second verification process between vehicle 100a and authentication server 200a according to the present embodiment. FIG. 10B is a flowchart showing detailed processing of step S209 shown in FIG. 10A. FIG. 10C is a flowchart showing detailed processing of step S213 shown in FIG. 10A. FIG. 10D is a flowchart showing detailed processing of step S215 shown in FIG. 10A. The second verification process is performed following the first verification process in which the first transaction data indicating the switching of the operation mode is recorded. More specifically, in the second verification process, the second transaction data including that the user has confirmed that the switching of the operation mode from the manual operation mode to the automatic operation mode is continued after the first verification process. This is the process until

まず、ステップS209において、認証サーバ200aは、第1トランザクションデータに含まれる運転モードの切り替えの判定を行う。   First, in step S209, the authentication server 200a determines whether to switch the operation mode included in the first transaction data.

ここで、ステップS209の詳細処理について、図10Bを用いて説明する。すなわち、認証サーバ200aは、まず、切り替えられた運転モードが、自動運転モードであるか手動運転モードであるかを確認する(S2091)。より詳細には、認証サーバ200aは、ブロック生成済みの第1トランザクションデータに含まれる切り替え情報が示す切り替えられた運転モードが、自動運転モードであるか手動運転モードであるかを確認する。ステップS2091において、認証サーバ200aは、切り替えられた運転モードが、自動運転モードである場合(S2091で自動運転モード)、自動運転モード切り替え画面を生成し(S2092)、ステップS212に進む。なお、ステップS2091において、認証サーバ200aは、切り替えられた運転モードが、手動運転モードである場合(S2091で手動運転モード)、手動運転モード切り替え画面を生成し(S2093)、ステップS212に進む。   Here, the detailed process of step S209 is demonstrated using FIG. 10B. That is, the authentication server 200a first checks whether the switched operation mode is the automatic operation mode or the manual operation mode (S2091). More specifically, the authentication server 200a confirms whether the switched operation mode indicated by the switching information included in the block-generated first transaction data is the automatic operation mode or the manual operation mode. In step S2091, the authentication server 200a generates an automatic operation mode switching screen (S2092) when the switched operation mode is the automatic operation mode (automatic operation mode in S2091), and proceeds to step S212. In step S2091, the authentication server 200a generates a manual operation mode switching screen (S2093) when the switched operation mode is the manual operation mode (manual operation mode in S2091), and proceeds to step S212.

次に、ステップS212において、認証サーバ200aは、ステップS209で生成した画面を示す画面情報を、車両100aに送信する。   Next, in step S212, the authentication server 200a transmits screen information indicating the screen generated in step S209 to the vehicle 100a.

次に、ステップS213において、車両100aは、認証サーバ200aから取得した画面を表示する。本実施の形態では、車両100aは、当該画面を、ヘッドユニット140で表示する。   Next, in step S213, the vehicle 100a displays the screen acquired from the authentication server 200a. In the present embodiment, vehicle 100a displays the screen with head unit 140.

ここで、ステップS213の詳細処理について、図10Cを用いて説明する。すなわち、車両100aは、まず、認証サーバ200aから取得した画面が、自動運転モード切り替え画面であるか手動運転モード切り替え画面であるかを確認する(S2131)。ステップS2131において、車両100aは、認証サーバ200aから取得した画面が、自動運転モード切り替え画面である場合(S2131で自動運転モード切り替え画面)、自動運転モード切り替え画面を表示する(S2132)。本実施の形態では、自動運転モード切り替え画面は、例えば図11に示すような画面である。ここで、図11は、本実施の形態に係る車両100aで表示される画面表示の一例を示す図である。図11では、「手動運転モードへの切り替えが検出されました。自動運転モードを継続しますか?」といった画面表示の例が示されている。すなわち、図11には、車両100aにおいて運転モードが自動運転モードに切り替わったことと、切り替わった自動運転モードをそのまま継続するかをユーザに確認する(または承認させる)ための画面表示の一例が示されている。そして、図11に示す画面において、ユーザが「はい」を選択すると、切り替わった自動運転モードをそのまま継続することをユーザが確認または承認したことになる。一方、図11に示す画面において、ユーザが「いいえ」を選択すると、ユーザが当該自動運転モードの切り替わりをそのまま継続することを承認しないことになる。すなわち、ステップS2133において、車両100aは、ユーザの承認を示す入力があったか否かを確認し、ユーザの承認を示す入力があれば(S2133でY)、ステップS214に進む。一方、ユーザの承認を示す入力がなければ(S2133でY)、第2検証処理を終了する。   Here, the detailed process of step S213 will be described with reference to FIG. 10C. That is, the vehicle 100a first checks whether the screen acquired from the authentication server 200a is an automatic operation mode switching screen or a manual operation mode switching screen (S2131). In step S2131, when the screen acquired from the authentication server 200a is the automatic operation mode switching screen (automatic operation mode switching screen in S2131), the vehicle 100a displays the automatic operation mode switching screen (S2132). In the present embodiment, the automatic operation mode switching screen is, for example, a screen as shown in FIG. Here, FIG. 11 is a diagram showing an example of a screen display displayed on vehicle 100a according to the present embodiment. FIG. 11 shows an example of a screen display such as “Switching to the manual operation mode is detected. Do you want to continue the automatic operation mode?”. In other words, FIG. 11 shows an example of a screen display for confirming (or approving) the user whether the driving mode has been switched to the automatic driving mode in the vehicle 100a and whether or not to continue the switched automatic driving mode. Has been. When the user selects “Yes” on the screen shown in FIG. 11, the user confirms or approves that the switched automatic operation mode is continued as it is. On the other hand, when the user selects “No” on the screen shown in FIG. 11, the user does not approve that the switching of the automatic operation mode is continued as it is. That is, in step S2133, the vehicle 100a confirms whether or not there is an input indicating user approval. If there is an input indicating user approval (Y in S2133), the process proceeds to step S214. On the other hand, if there is no input indicating user approval (Y in S2133), the second verification process is terminated.

なお、ステップS2131において、車両100aは、認証サーバ200aから取得した画面が、手動運転モード切り替え画面である場合(S2131で手動運転モード切り替え画面)、手動運転モード切り替え画面を表示し(S2134)第2検証処理を終了する。   In step S2131, if the screen acquired from the authentication server 200a is the manual operation mode switching screen (the manual operation mode switching screen in S2131), the vehicle 100a displays the manual operation mode switching screen (S2134). The verification process ends.

本実施の形態では、手動運転モード切り替え画面は、例えば図12に示すような画面である。ここで、図12は、本実施の形態に係る車両100aで表示される画面表示の一例を示す図である。図12では、「手動運転モードへの切り替えが検出されました。」といった画面表示の例が示されている。すなわち、図12には、車両100aにおいて運転モードが手動運転モードに切り替わったことをユーザに通知するための画面表示の一例が示されている。図12に示す画面が表示されるときには、ユーザは手動運転中であるため、図12に示す画面には、ユーザに対して選択させるものは表示されない。   In the present embodiment, the manual operation mode switching screen is, for example, a screen as shown in FIG. Here, FIG. 12 is a diagram showing an example of a screen display displayed on vehicle 100a according to the present embodiment. FIG. 12 shows an example of a screen display such as “Switching to the manual operation mode has been detected”. That is, FIG. 12 shows an example of a screen display for notifying the user that the operation mode has been switched to the manual operation mode in the vehicle 100a. When the screen shown in FIG. 12 is displayed, since the user is in manual operation, the screen shown in FIG. 12 does not display what the user selects.

次に、ステップS214において、ユーザの確認または承認を示す入力を示す確認情報を含む第2トランザクションデータを生成して、認証サーバ200aに送信する。ユーザの確認または承認を示す入力を示す確認情報とは、例えば図11に示される「はい」を示す情報であってもよいし、切り替わった自動運転モードをそのまま継続することを承認(確認)したことを示す情報であってもよい。   Next, in step S214, second transaction data including confirmation information indicating input indicating user confirmation or approval is generated and transmitted to the authentication server 200a. The confirmation information indicating the input indicating the confirmation or approval of the user may be, for example, information indicating “Yes” shown in FIG. 11 or approved (confirmed) to continue the switched automatic driving mode as it is. It may be information indicating that.

次に、ステップS215において、認証サーバ200aは、取得した第2トランザクションデータの検証を行い、成功した場合に、記録部216に第2トランザクションデータを記録させて、ステップS217に進む。   Next, in step S215, the authentication server 200a verifies the acquired second transaction data, and if successful, causes the recording unit 216 to record the second transaction data, and proceeds to step S217.

ここで、ステップS215の詳細処理について、図10Dを用いて説明する。すなわち、認証サーバ200aは、まず、取得した第2トランザクションデータの検証を行い、成功したか否かを確認する(S2151)。より詳細には、認証サーバ200aは、第2トランザクションデータに含まれる署名が正当であるかを検証する。ステップS2151において、認証サーバ200aは、署名が正当であることを確認し、第2トランザクションデータの検証が成功した場合(S2151でY)、記録部216に第2トランザクションデータを記録させて(S2152)、ステップS217に進む。なお、ステップS2151において、認証サーバ200aは、第2トランザクションデータの検証が成功しなかった場合(S2151でN)、車両100aのゲートウェイ101にその旨を通知し(S2153)、第2検証処理を終了する。   Here, the detailed process of step S215 is demonstrated using FIG. 10D. That is, the authentication server 200a first verifies the acquired second transaction data, and confirms whether or not it is successful (S2151). More specifically, the authentication server 200a verifies whether the signature included in the second transaction data is valid. In step S2151, the authentication server 200a confirms that the signature is valid, and if the verification of the second transaction data is successful (Y in S2151), causes the recording unit 216 to record the second transaction data (S2152). The process proceeds to step S217. In step S2151, if the verification of the second transaction data is not successful (N in S2151), the authentication server 200a notifies the gateway 101 of the vehicle 100a (S2153) and ends the second verification process. To do.

次に、ステップS217において、認証サーバ200aは、取得した第2トランザクションデータの複製を、他の認証サーバ200b、200cに転送する。なお、他の認証サーバ200b、200cにおいても、転送され取得した第2トランザクションデータを検証する。この検証処理は、図10Dで説明した処理と同様である。   Next, in step S217, the authentication server 200a transfers the obtained copy of the second transaction data to the other authentication servers 200b and 200c. The other authentication servers 200b and 200c also verify the transferred and acquired second transaction data. This verification process is the same as the process described in FIG. 10D.

次に、ステップS218において、認証サーバ200aと認証サーバ200bと認証サーバ200cとは、コンセンサスアルゴリズムを実行する。コンセンサスアルゴリズムを実行することで、認証サーバ200aと認証サーバ200bと認証サーバ200cとが取得した第2トランザクションデータが正当なトランザクションデータであることが検証され。認証サーバ200a、200b及び200cは、検証済みの第2トランザクションデータを含むブロックの生成を行う。   Next, in step S218, the authentication server 200a, the authentication server 200b, and the authentication server 200c execute a consensus algorithm. By executing the consensus algorithm, it is verified that the second transaction data acquired by the authentication server 200a, the authentication server 200b, and the authentication server 200c is valid transaction data. The authentication servers 200a, 200b, and 200c generate a block that includes verified second transaction data.

[1.3 実施の形態の効果]
以上のように、本実施の形態に係る運転管理システム10等によれば、車両における運転モードの切り替えすべての履歴を記憶装置に記録することができるので、車両における運転モードの切り替えを確実に管理することができる。また、本実施の形態に係る運転管理システム10等によれば、手動運転モードから自動運転モードへ運転モードが切り替わった場合、切り替わった自動運転モードをそのまま継続することをユーザが承認または確認したことも履歴として記録する。このようにして、本実施の形態に係る運転管理システムは、車両における運転モードの切り替えを確実に管理することができる。
[1.3 Effects of the embodiment]
As described above, according to the operation management system 10 and the like according to the present embodiment, since all history of operation mode switching in the vehicle can be recorded in the storage device, the operation mode switching in the vehicle is reliably managed. can do. In addition, according to the operation management system 10 or the like according to the present embodiment, when the operation mode is switched from the manual operation mode to the automatic operation mode, the user approves or confirms that the switched automatic operation mode is continued as it is. Is also recorded as a history. In this way, the operation management system according to the present embodiment can reliably manage operation mode switching in the vehicle.

それにより、車両の故障または事故などの問題が発生した場合に、問題が発生した時点において車両が自動運転モードであったのか手動運転モードであったのかが客観的に判断できる。このため、自動運転システムを実現する自動運転機能に異常などの問題があったかの検証を確実に行うことができるので、自動運転機能に問題があった場合に自動運転機能の改善を行うことができる。よって、自動運転モード中の自動車事故をより抑制することができるので、より安全な自動運転システムを構築することができる。   Accordingly, when a problem such as a vehicle failure or an accident occurs, it can be objectively determined whether the vehicle is in the automatic operation mode or the manual operation mode at the time when the problem occurs. For this reason, it is possible to reliably verify whether there is a problem such as an abnormality in the automatic driving function that realizes the automatic driving system, so that if there is a problem with the automatic driving function, the automatic driving function can be improved. . Therefore, since an automobile accident during the automatic driving mode can be further suppressed, a safer automatic driving system can be constructed.

さらに、本実施の形態に係る運転管理システム10等によれば、自動運転モード中の自動車事故または故障であったかを客観的に判断できるので、運転者に責任がないことがわかる。この結果、自動車事故または故障による補償等を、カーメーカ及び/または保険会社に求めることができる。   Furthermore, according to the operation management system 10 and the like according to the present embodiment, it can be objectively determined whether the vehicle accident or failure occurred in the automatic operation mode, and thus it can be understood that the driver is not responsible. As a result, it is possible to ask a car manufacturer and / or an insurance company to compensate for a car accident or failure.

また、本実施の形態に係る運転管理システム10等によれば、改ざんが困難であるブロックチェーンにより車両における運転モードの切り替えのすべての履歴を管理するので、車両における運転モードの切り替えのすべての履歴が改ざんされずに後からでも確実に確認することができる。よって、自動運転システムを実現する自動運転機能に異常などの問題があったかの検証を確実に行い、自動運転機能に問題があった場合に自動運転機能の改善を行うことができる。それにより、自動運転モード中の自動車事故をより抑制することができ、より安全な自動運転システムを構築することができる。   In addition, according to the operation management system 10 and the like according to the present embodiment, all the history of operation mode switching in the vehicle is managed by the block chain that is difficult to tamper with. Can be confirmed reliably later without being tampered with. Therefore, it is possible to reliably verify whether there is a problem such as abnormality in the automatic driving function that realizes the automatic driving system, and to improve the automatic driving function when there is a problem in the automatic driving function. Thereby, a car accident during the automatic driving mode can be further suppressed, and a safer automatic driving system can be constructed.

(変形例)
上記の実施の形態では、改ざんが困難であるブロックチェーンにより車両における運転モードの切り替えを含む運転アシスト部120のアシスト機能の切り替えを管理する運転管理システム10について説明したが、これに限らない。ブロックチェーンを用いずに運転モードの切り替えを含む運転アシスト部120のアシスト機能の切り替えを管理してもよい。以下、この場合を変形例として、上記の実施の形態と異なる点を中心に説明する。
(Modification)
In the above embodiment, the driving management system 10 that manages the switching of the assist function of the driving assist unit 120 including the switching of the driving mode in the vehicle using the block chain that is difficult to tamper with has been described, but the present invention is not limited to this. Switching of the assist function of the driving assist unit 120 including switching of the driving mode may be managed without using the block chain. Hereinafter, this case will be described as a modified example, focusing on differences from the above-described embodiment.

[1.4. システム構成]
本変形例の運転管理システム10は、上記の実施の形態と同様に、運転モードの切り替えを含む運転アシスト部120のアシスト機能の切り替えされたことを履歴として記録する。また、本変形例の運転管理システム10は、上記の実施の形態と同様に、手動運転モードから自動運転モードへの切り替えであれば自動運転モードを継続することをユーザに確認したことも履歴として記録する。
[1.4. System configuration]
The driving management system 10 of the present modification records, as a history, that the assist function of the driving assist unit 120 including switching of the driving mode has been switched, as in the above embodiment. In addition, the operation management system 10 of the present modified example also records that the user has confirmed that the automatic operation mode is continued if the operation mode is switched from the manual operation mode to the automatic operation mode, as in the above embodiment. Record.

本変形例の運転管理システム10は、例えば、図1に示す車両100a、100b、100cなどの1以上の車両と、図13に示す認証サーバ200Aなどの1以上の認証サーバと、カーメーカサーバ300とを備える。なお、車両100a等は、上記の実施の形態と比較して、第1トランザクションデータ及び第2トランザクションデータをブロックチェーンではないトランザクションデータとして生成する点のみが異なり、他は同様である。また、カーメーカサーバ300は、上記の実施の形態と比較して、第3トランザクションデータをブロックチェーンではないトランザクションデータとして生成する点のみが異なり、他は同様である。認証サーバ200Aについては、後述する。   The operation management system 10 of this modification includes, for example, one or more vehicles such as the vehicles 100a, 100b, and 100c shown in FIG. 1, one or more authentication servers such as the authentication server 200A shown in FIG. Is provided. The vehicle 100a and the like differ from the above embodiment only in that the first transaction data and the second transaction data are generated as transaction data that is not a block chain, and the others are the same. Also, the car maker server 300 differs from the above embodiment only in that the third transaction data is generated as transaction data that is not a block chain, and the others are the same. The authentication server 200A will be described later.

[1.4.1 認証サーバ200Aの構成]
図13は、実施の形態の変形例に係る認証サーバ200Aの機能構成を示すブロック図である。図5と同様の要素には同一の符号を付しており、詳細な説明は省略する。
[1.4.1 Configuration of Authentication Server 200A]
FIG. 13 is a block diagram illustrating a functional configuration of an authentication server 200A according to a modification of the embodiment. The same elements as those in FIG. 5 are denoted by the same reference numerals, and detailed description thereof is omitted.

図13に示す認証サーバ200Aは、上記の実施の形態に係る認証サーバ200aに対して、トランザクションデータ生成部213Aの構成が異なり、ブロック生成部214がない点で異なる。   The authentication server 200A shown in FIG. 13 differs from the authentication server 200a according to the above embodiment in that the configuration of the transaction data generation unit 213A is different and the block generation unit 214 is not provided.

トランザクションデータ生成部213Aは、車両100a等から確認情報を取得した場合、ブロックチェーンではないトランザクションデータである第2トランザクションデータを生成してもよい。その他は、同様であるので説明を省略する。   When acquiring confirmation information from the vehicle 100a or the like, the transaction data generation unit 213A may generate second transaction data that is transaction data that is not a block chain. Since others are the same, description is abbreviate | omitted.

[1.5 動作等]
以下、以上のように構成された本変形例の運転管理システム10の処理動作について説明する。
[1.5 Operation etc.]
Hereinafter, the processing operation of the operation management system 10 of the present modification configured as described above will be described.

[1.5.1 カーメーカサーバ300と認証サーバ200Aとの間の登録処理]
まず、認証サーバ200Aにおいて手動運転と自動運転とが切り替え可能な正規の車両を一意に識別する第2の識別子を登録する登録処理について説明する。ここでは、カーメーカサーバ300から、認証サーバ200Aに第2の識別子を含む第3トランザクションデータを送信する場合について説明する。
[1.5.1 Registration Process Between Car Maker Server 300 and Authentication Server 200A]
First, a registration process for registering a second identifier that uniquely identifies a regular vehicle that can be switched between manual driving and automatic driving in the authentication server 200A will be described. Here, the case where the third transaction data including the second identifier is transmitted from the car maker server 300 to the authentication server 200A will be described.

図14は、実施の形態の変形例に係るカーメーカサーバ300と認証サーバ200A等との間の登録処理を示すシーケンス図である。なお、図8A等と同様の要素には同一の符号を付しており、詳細な説明は省略する。図15は、実施の形態の変形例に係る認証サーバ200Aが第3トランザクションデータを記録する際に用いるデータ構造の一例である。   FIG. 14 is a sequence diagram illustrating a registration process between the car maker server 300 and the authentication server 200A according to a modification of the embodiment. In addition, the same code | symbol is attached | subjected to the element similar to FIG. 8A etc., and detailed description is abbreviate | omitted. FIG. 15 is an example of a data structure used when the authentication server 200A according to the modification of the embodiment records the third transaction data.

まず、ステップS101において、カーメーカサーバ300は、手動運転と自動運転とが切り替え可能な正規の車両を示す第2の識別子を取得する。   First, in step S101, the car maker server 300 acquires a second identifier indicating a legitimate vehicle that can be switched between manual driving and automatic driving.

次に、ステップS102において、カーメーカサーバ300は、取得した正規の車両を示す第2の識別子を含む第3トランザクションデータを生成する。ここで、第3トランザクションデータは、ブロックチェーンとして記録されないトランザクションデータである。   Next, in step S102, the car maker server 300 generates third transaction data including a second identifier indicating the acquired regular vehicle. Here, the third transaction data is transaction data that is not recorded as a block chain.

次に、ステップS103において、カーメーカサーバ300は、生成した第3トランザクションデータを認証サーバ200Aに送信する。   Next, in step S103, the car maker server 300 transmits the generated third transaction data to the authentication server 200A.

次に、ステップS104Aにおいて、認証サーバ200Aは、取得した第3トランザクションデータの検証を行い、成功した場合に、ステップS104Bに進む。なお、ステップS104Aの詳細処理については、図8Bで説明した通りであるのでここでの説明は省略する。   Next, in step S104A, the authentication server 200A verifies the acquired third transaction data, and if successful, proceeds to step S104B. Note that the detailed processing in step S104A is as described with reference to FIG.

次に、ステップS104Bにおいて、認証サーバ200Aは、記録部216に第3トランザクションデータを記録させる。より具体的には、認証サーバ200Aは、例えば図15に示すように、登録処理すなわち登録を示す取引において、取得した第2の識別子で示される車両の種別が、手動運転及び自動運転を切り替え可能な正規の自動車であることを記憶装置201Aに記録する。このようにして、認証サーバ200Aは、ブロックチェーンではない第3トランザクションデータを記憶装置201Aに記録する。   Next, in step S104B, the authentication server 200A causes the recording unit 216 to record the third transaction data. More specifically, for example, as shown in FIG. 15, the authentication server 200A can switch between manual driving and automatic driving for the type of vehicle indicated by the acquired second identifier in a transaction indicating registration processing, that is, registration. The storage device 201A records that the vehicle is a genuine vehicle. In this way, the authentication server 200A records the third transaction data that is not a block chain in the storage device 201A.

[1.5.2 車両100aと認証サーバ200Aとの間の検証処理]
続いて、車両100aにおいて運転モードの切り替えが検知され、車両100aと認証サーバ200Aとの間で当該切り替えを検証する処理について説明する。ここでは、車両100aから、認証サーバ200Aに、当該切り替えを示す切り替え情報と車両100aの第1の識別子を含む第1トランザクションデータを送信する場合について説明する。
[1.5.2 Verification process between vehicle 100a and authentication server 200A]
Next, a description will be given of a process in which switching of the driving mode is detected in the vehicle 100a and the switching is verified between the vehicle 100a and the authentication server 200A. Here, a case will be described in which first transaction data including switching information indicating the switching and a first identifier of the vehicle 100a is transmitted from the vehicle 100a to the authentication server 200A.

図16は、実施の形態の変形例に係る車両100aと認証サーバ200Aとの間の第1検証処理を示すシーケンス図である。なお、図9A等と同様の要素には同一の符号を付しており、詳細な説明は省略する。図17は、実施の形態の変形例に係る認証サーバ200Aが第1トランザクションデータを記録する際に用いるデータ構造の一例である。ここでも、第1検証処理を、車両100aにおいて運転モードの切り替えが検知され、当該切り替えを示す切り替え情報を含む第1トランザクションデータが検証されるまでの処理として説明する。   FIG. 16 is a sequence diagram illustrating a first verification process between the vehicle 100a and the authentication server 200A according to the modification of the embodiment. In addition, the same code | symbol is attached | subjected to the element similar to FIG. 9A etc., and detailed description is abbreviate | omitted. FIG. 17 is an example of a data structure used when the authentication server 200A according to the modification of the embodiment records the first transaction data. Here, the first verification process will be described as a process from when the driving mode switching is detected in the vehicle 100a until the first transaction data including the switching information indicating the switching is verified.

まず、ステップS201において、車両100aのゲートウェイ101は、車両100aにおいて運転モードの切り替えが行われたことを検知する。ステップS201の詳細処理については、図9Bで説明した通りであるのでここでの説明は省略する。   First, in step S201, the gateway 101 of the vehicle 100a detects that the operation mode has been switched in the vehicle 100a. The detailed processing in step S201 is as described with reference to FIG. 9B, so description thereof is omitted here.

次に、ステップS203において、車両100aのゲートウェイ101は、運転モードの切り替えを示す切り替え情報と車両100aを示す第1の識別子とを含む第1トランザクションデータを生成する。本変形例でも、第1トランザクションデータは、例えば、切り替え情報及び第1の識別子と、当該切り替え情報及び当該第1の識別子を含む情報に対する署名などの認証情報とを含めて生成される。   Next, in step S203, the gateway 101 of the vehicle 100a generates first transaction data including switching information indicating switching of the operation mode and a first identifier indicating the vehicle 100a. Also in this modification, the first transaction data is generated including, for example, switching information and a first identifier, and authentication information such as a signature for the information including the switching information and the first identifier.

次に、ステップS204において、車両100aのゲートウェイ101は、生成した第1トランザクションデータを認証サーバ200Aに送信する。   Next, in step S204, the gateway 101 of the vehicle 100a transmits the generated first transaction data to the authentication server 200A.

次に、ステップS205Aにおいて、認証サーバ200Aは、取得した第1トランザクションデータの検証を行い、成功した場合に、ステップS205Bに進む。なお、ステップS205Bの詳細処理については、図9Cで説明した通りであるのでここでの説明は省略する。   Next, in step S205A, the authentication server 200A verifies the acquired first transaction data, and if successful, proceeds to step S205B. Note that the detailed processing in step S205B is as described with reference to FIG.

次に、ステップS205Bにおいて、認証サーバ200Aは、記録部216に第1トランザクションデータを記録させる。より具体的には、認証サーバ200Aは、例えば図17に示すように、取得した第1の識別子で示される車両における運転モードの切り替えを示す取引において、手動運転モードに切り替わったか自動運転モードに切り替わったかを記憶装置201Aに記録する。また、認証サーバ200Aは、例えば図17に示すように、運転モードの切り替えを示す取引において、自動運転モードに切り替わった場合ユーザの承認があるか否かについてさらに記憶装置201Aに記録する。このようにして、認証サーバ200Aは、第1トランザクションデータを記憶装置201Aに記録する。   Next, in step S205B, the authentication server 200A causes the recording unit 216 to record the first transaction data. More specifically, for example, as shown in FIG. 17, the authentication server 200A switches to the manual operation mode or the automatic operation mode in the transaction indicating the switching of the operation mode in the vehicle indicated by the acquired first identifier. Is recorded in the storage device 201A. In addition, for example, as illustrated in FIG. 17, the authentication server 200 </ b> A further records in the storage device 201 </ b> A whether or not there is a user's approval when switching to the automatic driving mode in a transaction indicating switching of the driving mode. In this way, the authentication server 200A records the first transaction data in the storage device 201A.

なお、第1検証処理に続く第2検証処理についても、同様に、認証サーバ200Aは、ブロックチェーンを利用しないデータ構造を用いて、第3トランザクションデータを記憶装置201Aに記録する。   Similarly, for the second verification process following the first verification process, the authentication server 200A records the third transaction data in the storage device 201A using a data structure that does not use the block chain.

[2. その他変形例]
以上、本開示を上記の実施の形態及び変形例に基づいて説明してきたが、本開示は、上記各実施の形態に限定されないのはもちろんである。以下のような場合も本開示に含まれる。
[2. Other variations]
As mentioned above, although this indication has been explained based on the above-mentioned embodiment and a modification, it is needless to say that this indication is not limited to each above-mentioned embodiment. The following cases are also included in the present disclosure.

(1)上記の実施の形態では、認証サーバとカーメーカサーバは別の装置として説明したが、認証サーバとカーメーカサーバとが同一の装置で構成されていてもよい。   (1) In the above embodiment, the authentication server and the car maker server are described as separate devices. However, the authentication server and the car maker server may be configured by the same device.

(2)上記の実施の形態及び変形例では、認証サーバは、運転モードの切り替えでエラーを検知した場合、車両に通知するが、カーメーカサーバにも通知するとしてもよい。   (2) In the above-described embodiment and modification, the authentication server notifies the vehicle when an error is detected by switching the operation mode, but may also notify the car manufacturer server.

(3)上記の実施の形態における認証サーバが管理するブロックチェーンはカーメーカサーバから参照できるとしてもよい。また、当該ブロックチェーンは、カーメーカだけでなく、保険会社のサーバ(不図示)からも参照できるとしてもよい。   (3) The block chain managed by the authentication server in the above embodiment may be referred to from the car manufacturer server. The block chain may be referred to not only from the car maker but also from a server (not shown) of an insurance company.

(4)上記の実施の形態及び変形例では、車両100a等のゲートウェイ101は運転モードの切り替えを検知し、当該切り替えを示す切り替え情報と当該車両100a等を示す第1の識別子を含む第1トランザクションデータを送信しているが、これに限らない。当該ゲートウェイ101は、第1トランザクションデータを、運転アシスト部120で動作している機能及び/または運転アシスト部120のECU121を示す識別子も含めて生成してもよい。これにより、自動運転モードにおいて運転アシスト部120どの機能が動作しているときに車両100a等が問題すなわち自動運転機能が異常になったかなどを容易に検証することも可能となる。また、車両100a等が問題すなわち自動運転機能が異常になったとき、運転アシスト部120のECU121の識別子により、対応している運転アシスト部120で動作する機能の特定も容易に行うことができる。   (4) In the embodiment and the modification described above, the gateway 101 such as the vehicle 100a detects the switching of the operation mode, and includes the first transaction indicating the switching information indicating the switching and the first identifier indicating the vehicle 100a and the like. Although data is transmitted, it is not limited to this. The gateway 101 may generate the first transaction data including a function operating in the driving assist unit 120 and / or an identifier indicating the ECU 121 of the driving assist unit 120. Thereby, it becomes possible to easily verify whether the vehicle 100a or the like has a problem, that is, whether the automatic driving function has become abnormal when the function of the driving assist unit 120 is operating in the automatic driving mode. Further, when the vehicle 100a or the like has a problem, that is, when the automatic driving function becomes abnormal, it is possible to easily identify the function that operates in the corresponding driving assist unit 120 by the identifier of the ECU 121 of the driving assist unit 120.

(5)上記の実施の形態及び変形例では、車両100a等のゲートウェイ101は、運転モードの切り替えを検知していたが、これに限らない。車両100a等が有する車載ネットワーク内のいずれのECUまたはすべてのECUに同様の機能があり、運転モードの切り替えを検知するとしてもよい。   (5) In the above-described embodiment and modification, the gateway 101 such as the vehicle 100a detects the switching of the operation mode, but the present invention is not limited to this. Any ECU or all ECUs in the in-vehicle network of the vehicle 100a or the like may have the same function and detect switching of the operation mode.

(6)上記の実施の形態及び変形例では、手動運転モードから自動運転モードに切り替わったことを検知したときに、車両100a等のヘッドユニット140に運転者等のユーザに対して画面の表示を行わせ、ユーザによる情報入力をさせていたが、これに限らない。手動運転モードから自動運転モードに切り替わったことを検知したときに、音声によりユーザに対して通知及び自動運転モードの継続の確認を行い、ユーザの音声により情報入力させるとしてもよい。   (6) In the above-described embodiment and modification, when it is detected that the manual operation mode has been switched to the automatic operation mode, a screen is displayed to the user such as the driver on the head unit 140 such as the vehicle 100a. However, the present invention is not limited to this. When it is detected that the operation mode has been switched from the manual operation mode to the automatic operation mode, it is possible to notify the user by voice and confirm the continuation of the automatic operation mode, and input information by the user's voice.

(7)上記の実施の形態及び変形例では、カーメーカサーバは車両を示す第1の識別子を取得しているが、これに限らない。カーメーカサーバは、当該第1の識別子に加えて当該車両に搭載されている運転アシスト機能または自動運転機能も取得するとしてもよい。これにより、認証サーバが受信した第2トランザクションデータに含まれる運転アシスト機能または自動運転機能とカーメーカサーバから取得した運転アシスト機能または自動運転機能が一致しているかの検証をすることも可能となる。   (7) In the embodiment and the modification described above, the car manufacturer server acquires the first identifier indicating the vehicle, but the present invention is not limited to this. The car manufacturer server may acquire a driving assist function or an automatic driving function mounted on the vehicle in addition to the first identifier. Accordingly, it is possible to verify whether the driving assist function or the automatic driving function included in the second transaction data received by the authentication server matches the driving assist function or the automatic driving function acquired from the car manufacturer server.

(8)上記の実施の形態及び変形例では、車両100a等のゲートウェイ101は、運転モードの切り替えを検知し、認証サーバに送信していたが、運転モードの切り替えを示す切り替え情報以外に、当該車両100a等が有する車載ネットワーク上に送信されるメッセージを送信するとしてもよい。これにより、認証サーバに記録されている第1トランザクションデータを含むトランザクションデータを参照し、当該車載ネットワーク上のメッセージを確認することで、運転モードの切り替えを検出することが可能となる。また、手動運転モード中のどのタイミングで自動運転モードに切り替えたかの確認もすることができる。   (8) In the embodiment and the modification described above, the gateway 101 such as the vehicle 100a detects the switching of the operation mode and transmits it to the authentication server, but in addition to the switching information indicating the switching of the operation mode, You may transmit the message transmitted on the vehicle-mounted network which the vehicle 100a etc. have. Thereby, it becomes possible to detect the switching of the operation mode by referring to the transaction data including the first transaction data recorded in the authentication server and confirming the message on the in-vehicle network. It is also possible to check at which timing during the manual operation mode the operation mode has been switched to the automatic operation mode.

(9)上記実施の形態及び変形例では、車両100a等のゲートウェイ101は、運転モードの切り替えを検知し、当該切り替えを示す切り替え情報と第1の識別子とを含む第1トランザクションデータを認証サーバに送信しているが、これに限らない。当該ゲートウェイ101は、第1トランザクションデータに、当該車両100aに搭載されている自動運転機能または自動運転モードで実行されている自動運転レベルをさらに含めて送信するとしてもよい。   (9) In the embodiment and the modification described above, the gateway 101 such as the vehicle 100a detects the switching of the operation mode, and sends the first transaction data including the switching information indicating the switching and the first identifier to the authentication server. Although it transmits, it is not restricted to this. The gateway 101 may transmit the first transaction data further including the automatic driving function installed in the vehicle 100a or the automatic driving level executed in the automatic driving mode.

より具体的には、トランザクションデータ生成部1102は、検知部1101が検知した切り替えを示す情報が手動運転モードから自動運転モードに切り替えられたことを示す場合、検知部1101が検知した切り替えを示す情報、及び、当該車両を示す第1の識別子に加えて、自動運転モードにおける自動運転レベルを示す情報を含む第1トランザクションデータを生成し、第1通信部1103を介して一の認証サーバに送信してもよい。なお、この場合、図10A等に示すステップS212及びS213において、運転者に自動運転モードを継続するか否かをユーザに確認するための画面を作成し表示する際に、さらに、自動運転レベルも確認するとしてもよい。また、自動運転レベルは、0〜5まである。レベル0では、運転者がすべてを操作することを示し、レベル1では、自動運転システムがステアリング操作、加減速のどちらかを支援する運転支援を行うことを示す。レベル2では、自動運転システムがステアリング操作、加減速のどちらも支援する運転支援を行うことを示す。レベル3では、特定の場所で自動運転システムが全てを操作し、緊急時は運転者が操作するといった自動運転を行うことを示す。レベル4では、特定の場所で自動運転システムが全てを操作するといった自動運転を行うことを示す。レベル5では、場所の限定なく自動運転システムが全てを操作する完全自動運転を行うことを示す。   More specifically, the transaction data generation unit 1102 indicates information indicating the switching detected by the detection unit 1101 when the information indicating the switching detected by the detection unit 1101 indicates that switching from the manual operation mode to the automatic operation mode is performed. In addition to the first identifier indicating the vehicle, first transaction data including information indicating the automatic driving level in the automatic driving mode is generated and transmitted to one authentication server via the first communication unit 1103. May be. In this case, in steps S212 and S213 shown in FIG. 10A and the like, when creating and displaying a screen for confirming to the user whether or not to continue the automatic driving mode, the automatic driving level is also set. It may be confirmed. The automatic driving level is 0 to 5. Level 0 indicates that the driver operates everything, and level 1 indicates that the automatic driving system performs driving support that supports either steering operation or acceleration / deceleration. Level 2 indicates that the automatic driving system provides driving support that supports both steering operation and acceleration / deceleration. Level 3 indicates that the automatic driving system operates all at a specific place and that the driver operates in an emergency. Level 4 indicates that automatic driving is performed such that the automatic driving system operates everything at a specific location. Level 5 indicates that the automatic operation system performs fully automatic operation that operates all without limitation of the place.

また、トランザクションデータ生成部1102は、検知部1101が検知した切り替えを示す情報が手動運転モードから自動運転モードに切り替えられたことを示す場合、検知部1101が検知した切り替えを示す情報、及び、当該車両を示す第1の識別子に加えて、自動運転モードにおいて動作する運転アシスト機能を示す情報を含む第1トランザクションデータを生成し、第1通信部1103を介して一の認証サーバに送信してもよい。   Further, when the information indicating the switching detected by the detection unit 1101 indicates that the switching from the manual operation mode to the automatic operation mode is performed, the transaction data generation unit 1102 includes the information indicating the switching detected by the detection unit 1101, and In addition to the first identifier indicating the vehicle, the first transaction data including information indicating the driving assist function operating in the automatic driving mode may be generated and transmitted to the one authentication server via the first communication unit 1103. Good.

(10)上記実施の形態及び変形例では、車両100a等のゲートウェイ101は、運転モードの切り替えを検知し、当該切り替えを示す切り替え情報と第1の識別子とを含む第1トランザクションデータを認証サーバに送信しているが、これに限らない。当該ゲートウェイ101は、第1トランザクションデータに、当該車両100aに搭載されるセンサから取得したセンサ情報をさらに含めて送信してもよい。ここで、センサ情報は、運転者の状態を含む車両100aの運転者に関する情報である。   (10) In the embodiment and the modification described above, the gateway 101 such as the vehicle 100a detects the switching of the operation mode, and sends the first transaction data including the switching information indicating the switching and the first identifier to the authentication server. Although it transmits, it is not restricted to this. The gateway 101 may further include the sensor information acquired from the sensor mounted on the vehicle 100a in the first transaction data. Here, the sensor information is information relating to the driver of the vehicle 100a including the driver's state.

より具体的には、1以上の車両のそれぞれは、さらに、所定期間毎またはイベント毎に、当該車両の運転者に関する情報を示すセンサ情報を取得するセンサ部を備え、当該センサ部は、取得したセンサ情報をトランザクションデータ生成部1102に送信し、トランザクションデータ生成部1102は、切り替えを示す情報、第1の識別子、及びセンサ情報を含む第1トランザクションデータを生成し、第1通信部1103を介して一の認証サーバに送信してもよい。   More specifically, each of the one or more vehicles further includes a sensor unit that acquires sensor information indicating information on the driver of the vehicle for each predetermined period or for each event, and the sensor unit acquires The sensor information is transmitted to the transaction data generation unit 1102, and the transaction data generation unit 1102 generates first transaction data including information indicating switching, a first identifier, and sensor information, and passes through the first communication unit 1103. It may be transmitted to one authentication server.

例えば、センサ部は、車両100a等内に設置されたカメラでもよい。この場合、センサ情報は、カメラが撮影した運転者の画像、動画又は虹彩情報を含むとしてもよい。また、例えば、センサ部は、車両100a等内に設置されたミリ波レーダであってもよい。この場合、センサ情報は、ミリ波により取得した運転者の心拍を示す情報を含むとしてもよい。   For example, the sensor unit may be a camera installed in the vehicle 100a or the like. In this case, the sensor information may include a driver's image, moving image, or iris information captured by the camera. Further, for example, the sensor unit may be a millimeter wave radar installed in the vehicle 100a or the like. In this case, the sensor information may include information indicating the driver's heartbeat acquired by millimeter waves.

(11)上記の実施の形態および変形例における各装置は、具体的には、マイクロプロセッサ、ROM、RAM、ハードディスクユニット、ディスプレイユニット、キーボード、マウスなどから構成されるコンピュータシステムである。前記RAMまたはハードディスクユニットには、コンピュータプログラムが記録されている。前記マイクロプロセッサが、前記コンピュータプログラムにしたがって動作することにより、各装置は、その機能を達成する。ここでコンピュータプログラムは、所定の機能を達成するために、コンピュータに対する指令を示す命令コードが複数個組み合わされて構成されたものである。   (11) Each device in the above-described embodiments and modifications is specifically a computer system including a microprocessor, ROM, RAM, a hard disk unit, a display unit, a keyboard, a mouse, and the like. A computer program is recorded in the RAM or hard disk unit. Each device achieves its functions by the microprocessor operating according to the computer program. Here, the computer program is configured by combining a plurality of instruction codes indicating instructions for the computer in order to achieve a predetermined function.

(12)上記の実施の形態および変形例における各装置は、構成する構成要素の一部または全部は、1個のシステムLSI(Large Scale Integration:大規模集積回路)から構成されているとしてもよい。システムLSIは、複数の構成部を1個のチップ上に集積して製造された超多機能LSIであり、具体的には、マイクロプロセッサ、ROM、RAMなどを含んで構成されるコンピュータシステムである。前記RAMには、コンピュータプログラムが記録されている。前記マイクロプロセッサが、前記コンピュータプログラムにしたがって動作することにより、システムLSIは、その機能を達成する。   (12) In each of the above-described embodiments and modifications, some or all of the constituent elements may be configured by one system LSI (Large Scale Integration). . The system LSI is an ultra-multifunctional LSI manufactured by integrating a plurality of components on a single chip, and specifically, a computer system including a microprocessor, ROM, RAM, and the like. . A computer program is recorded in the RAM. The system LSI achieves its functions by the microprocessor operating according to the computer program.

また、上記の各装置を構成する構成要素の各部は、個別に1チップ化されていても良いし、一部又はすべてを含むように1チップ化されてもよい。   In addition, each part of the components constituting each of the above devices may be individually made into one chip, or may be made into one chip so as to include a part or all of them.

また、ここでは、システムLSIとしたが、集積度の違いにより、IC、LSI、スーパーLSI、ウルトラLSIと呼称されることもある。また、集積回路化の手法はLSIに限るものではなく、専用回路又は汎用プロセッサで実現してもよい。LSI製造後に、プログラムすることが可能なFPGA(Field Programmable Gate Array)又は、LSI内部の回路セルの接続や設定を再構成可能なリコンフィギュラブル・プロセッサを利用しても良い。   Although the system LSI is used here, it may be called IC, LSI, super LSI, or ultra LSI depending on the degree of integration. Further, the method of circuit integration is not limited to LSI's, and implementation using dedicated circuitry or general purpose processors is also possible. An FPGA (Field Programmable Gate Array) that can be programmed after manufacturing the LSI or a reconfigurable processor that can reconfigure the connection and setting of circuit cells inside the LSI may be used.

さらには、半導体技術の進歩又は派生する別技術によりLSIに置き換わる集積回路化の技術が登場すれば、当然、その技術を用いて機能ブロックの集積化を行ってもよい。バイオ技術の適用等が可能性としてありえる。   Further, if integrated circuit technology comes out to replace LSI's as a result of the advancement of semiconductor technology or a derivative other technology, it is naturally also possible to carry out function block integration using this technology. Biotechnology can be applied.

(13)上記の各装置を構成する構成要素の一部または全部は、各装置に脱着可能なICカードまたは単体のモジュールから構成されているとしてもよい。前記ICカードまたは前記モジュールは、マイクロプロセッサ、ROM、RAMなどから構成されるコンピュータシステムである。前記ICカードまたは前記モジュールは、上記の超多機能LSIを含むとしてもよい。マイクロプロセッサが、コンピュータプログラムにしたがって動作することにより、前記ICカードまたは前記モジュールは、その機能を達成する。このICカードまたはこのモジュールは、耐タンパ性を有するとしてもよい。   (13) Part or all of the constituent elements constituting each of the above devices may be configured as an IC card that can be attached to and detached from each device or a single module. The IC card or the module is a computer system including a microprocessor, a ROM, a RAM, and the like. The IC card or the module may include the super multifunctional LSI described above. The IC card or the module achieves its function by the microprocessor operating according to the computer program. This IC card or this module may have tamper resistance.

(14)本開示は、上記に示す方法であるとしてもよい。また、これらの方法をコンピュータにより実現するコンピュータプログラムであるとしてもよいし、前記コンピュータプログラムからなるデジタル信号であるとしてもよい。   (14) The present disclosure may be the method described above. Further, the present invention may be a computer program that realizes these methods by a computer, or may be a digital signal composed of the computer program.

また、本開示は、前記コンピュータプログラムまたは前記デジタル信号をコンピュータで読み取り可能な記録媒体、例えば、フレキシブルディスク、ハードディスク、CD−ROM、MO、DVD、DVD−ROM、DVD−RAM、BD(Blu−ray(登録商標) Disc)、半導体メモリなどに記録したものとしてもよい。また、これらの記録媒体に記録されている前記デジタル信号であるとしてもよい。   The present disclosure also relates to a computer-readable recording medium such as a flexible disk, hard disk, CD-ROM, MO, DVD, DVD-ROM, DVD-RAM, BD (Blu-ray). (Registered trademark) Disc), or recorded in a semiconductor memory or the like. The digital signal may be recorded on these recording media.

また、本開示は、前記コンピュータプログラムまたは前記デジタル信号を、電気通信回線、無線または有線通信回線、インターネットを代表とするネットワーク、データ放送等を経由して伝送するものとしてもよい。   In addition, the present disclosure may transmit the computer program or the digital signal via an electric communication line, a wireless or wired communication line, a network represented by the Internet, a data broadcast, or the like.

また、本開示は、マイクロプロセッサとメモリを備えたコンピュータシステムであって、前記メモリは、上記コンピュータプログラムを記録しており、前記マイクロプロセッサは、前記コンピュータプログラムにしたがって動作するとしてもよい。   Further, the present disclosure may be a computer system including a microprocessor and a memory, wherein the memory records the computer program, and the microprocessor operates according to the computer program.

また、前記プログラムまたは前記デジタル信号を前記記録媒体に記録して移送することにより、または前記プログラムまたは前記デジタル信号を前記ネットワーク等を経由して移送することにより、独立した他のコンピュータシステムにより実施するとしてもよい。   In addition, the program or the digital signal is recorded on the recording medium and transferred, or the program or the digital signal is transferred via the network or the like, and executed by another independent computer system. It is good.

(15)上記実施の形態及び上記変形例をそれぞれ組み合わせるとしてもよい。   (15) The above embodiment and the above modifications may be combined.

本開示は、運転管理システム、車両、及び、運転管理システムの情報処理方法に利用でき、特に自動車などの車両において運転モードの切り替えを確実に管理する運転管理システム、車両、及び、運転管理システムの情報処理方法に利用できる。   The present disclosure can be used for an operation management system, a vehicle, and an information processing method of the operation management system, and particularly for an operation management system, a vehicle, and an operation management system that reliably manages switching of operation modes in a vehicle such as an automobile. It can be used for information processing methods.

100a、100b、100c 車両
101 ゲートウェイ
110 エンジン
111、121、131、141、151 ECU
120 運転アシスト部
130 バッテリー
140 ヘッドユニット
150 通信部
200a、200A、200b、200c 認証サーバ
211 画面生成部
212 トランザクションデータ検証部
213、213A トランザクションデータ生成部
214 ブロック生成部
215 同期部
216 記録部
217 第2通信部
300 カーメーカサーバ
311 入力部
312 トランザクションデータ生成部
313 第3通信部
1101 検知部
1102 トランザクションデータ生成部
1103 第1通信部
1411 表示部
1412 入力部
100a, 100b, 100c Vehicle 101 Gateway 110 Engine 111, 121, 131, 141, 151 ECU
120 driving assist unit 130 battery 140 head unit 150 communication unit 200a, 200A, 200b, 200c authentication server 211 screen generation unit 212 transaction data verification unit 213, 213A transaction data generation unit 214 block generation unit 215 synchronization unit 216 recording unit 217 second Communication unit 300 Car manufacturer server 311 Input unit 312 Transaction data generation unit 313 Third communication unit 1101 Detection unit 1102 Transaction data generation unit 1103 First communication unit 1411 Display unit 1412 Input unit

Claims (10)

1以上の認証サーバと、手動運転及び自動運転が切り替え可能な1以上の車両とを備える運転管理システムであって、
前記1以上の車両のそれぞれは、
前記1以上の認証サーバの少なくとも一の認証サーバと通信を行う第1通信部と、
前記車両内のネットワークに接続する複数の電子制御装置と、
前記複数の電子制御装置のうちの1以上の電子制御装置が発するメッセージに基づき、手動運転される手動運転モードと自動運転される自動運転モードとの切り替えを検知する検知部と、
前記検知部が検知した切り替えを示す情報及び当該車両を示す第1の識別子を含む第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するトランザクションデータ生成部と、
を備え、
前記少なくとも一の認証サーバのそれぞれは、
前記1以上の車両のそれぞれと通信を行う第2通信部と、
前記1以上の車両の少なくとも一の車両から取得した前記第1トランザクションデータを含むトランザクションデータの正当性を判断する検証部と、
前記検証部により正当性が確認された前記トランザクションデータを記憶装置に記録する記録部とを備える、
運転管理システム。
An operation management system comprising one or more authentication servers and one or more vehicles capable of switching between manual operation and automatic operation,
Each of the one or more vehicles is
A first communication unit that communicates with at least one authentication server of the one or more authentication servers;
A plurality of electronic control devices connected to the network in the vehicle;
Based on a message issued by one or more of the plurality of electronic control devices, a detection unit that detects switching between a manual operation mode that is manually operated and an automatic operation mode that is automatically operated;
A transaction data generation unit that generates first transaction data including information indicating the switching detected by the detection unit and a first identifier indicating the vehicle, and transmits the first transaction data to the one authentication server via the first communication unit; ,
With
Each of the at least one authentication server includes
A second communication unit that communicates with each of the one or more vehicles;
A verification unit that determines validity of transaction data including the first transaction data acquired from at least one of the one or more vehicles;
A recording unit that records the transaction data that has been validated by the verification unit in a storage device;
Operation management system.
前記記録部は、前記1以上の車両のそれぞれを一意に識別する第2の識別子を前記記憶装置に予め記録しており、
前記検証部は、前記第1トランザクションデータに含まれる前記第1の識別子が、前記第2の識別子に含まれているかと、前記第1トランザクションデータの正当性とを検証し、
前記記録部は、
前記検証部により、前記第1の識別子が前記第2の識別子に含まれていることが確認され、かつ、前記第1トランザクションデータの正当性が確認された場合、前記第1トランザクションデータを前記記憶装置に記録する、
請求項1に記載の運転管理システム。
The recording unit records in advance in the storage device a second identifier that uniquely identifies each of the one or more vehicles,
The verification unit verifies whether the first identifier included in the first transaction data is included in the second identifier and the validity of the first transaction data;
The recording unit is
When it is confirmed by the verification unit that the first identifier is included in the second identifier and the validity of the first transaction data is confirmed, the first transaction data is stored in the memory Record on the device,
The operation management system according to claim 1.
前記1以上の車両のそれぞれは、さらに、
情報の入力を受け付ける入力部を備え、
前記入力部は、入力された情報であって、切り替わった自動運転モードが継続されることが承認された旨を示す情報を前記トランザクションデータ生成部に送信し、
前記トランザクションデータ生成部は、前記入力された情報を含む第2トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信する、
請求項1または2に記載の運転管理システム。
Each of the one or more vehicles further includes
It has an input unit that accepts input of information,
The input unit is input information, and transmits information indicating that the switched automatic driving mode is approved to be continued to the transaction data generation unit,
The transaction data generation unit generates second transaction data including the input information, and transmits the second transaction data to the one authentication server via the first communication unit.
The operation management system according to claim 1 or 2.
前記トランザクションデータ生成部は、前記検知部が検知した切り替えを示す情報が手動運転モードから自動運転モードに切り替えられたことを示す場合、前記検知部が検知した切り替えを示す情報、及び、当該車両を示す第1の識別子に加えて、前記自動運転モードにおける自動運転レベルを示す情報を含む前記第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信する、
請求項1〜3のいずれか1項に記載の運転管理システム。
The transaction data generation unit, when the information indicating the switching detected by the detection unit indicates that the switching from the manual driving mode to the automatic driving mode, the information indicating the switching detected by the detection unit, and the vehicle Generating the first transaction data including information indicating an automatic driving level in the automatic driving mode in addition to the first identifier indicating, and transmitting the first transaction data to the one authentication server via the first communication unit;
The operation management system according to any one of claims 1 to 3.
前記トランザクションデータ生成部は、前記検知部が検知した切り替えを示す情報が手動運転モードから自動運転モードに切り替えられたことを示す場合、前記検知部が検知した切り替えを示す情報、及び、当該車両を示す第1の識別子に加えて、前記自動運転モードにおいて動作する運転アシスト機能を示す情報を含む前記第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信する、
請求項1〜4のいずれか1項に記載の運転管理システム。
The transaction data generation unit, when the information indicating the switching detected by the detection unit indicates that the switching from the manual driving mode to the automatic driving mode, the information indicating the switching detected by the detection unit, and the vehicle Generating the first transaction data including information indicating a driving assist function operating in the automatic driving mode in addition to the first identifier shown, and transmitting the first transaction data to the one authentication server via the first communication unit;
The operation management system according to any one of claims 1 to 4.
前記1以上の車両のそれぞれは、さらに、
所定期間毎またはイベント毎に、当該車両の運転者に関する情報を示すセンサ情報を取得するセンサ部を備え、
前記センサ部は、取得した前記センサ情報を前記トランザクションデータ生成部に送信し、
前記トランザクションデータ生成部は、前記切り替えを示す情報、前記第1の識別子、及び前記センサ情報を含む第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信する、
請求項1〜5のいずれか1項に記載の運転管理システム。
Each of the one or more vehicles further includes
A sensor unit that acquires sensor information indicating information related to the driver of the vehicle for each predetermined period or event,
The sensor unit transmits the acquired sensor information to the transaction data generation unit,
The transaction data generation unit generates first transaction data including information indicating the switching, the first identifier, and the sensor information, and transmits the first transaction data to the one authentication server via the first communication unit;
The operation management system according to any one of claims 1 to 5.
前記記録部は、前記1以上の車両のそれぞれを一意に識別する第2の識別子を前記記憶装置に予め記録しており、
前記検証部は、前記第1トランザクションデータに含まれる前記第1の識別子が、前記第2の識別子に含まれていない場合、前記第1の識別子が前記第2の識別子に含まれていない旨を通知する、
請求項1〜6のいずれか1項に記載の運転管理システム。
The recording unit records in advance in the storage device a second identifier that uniquely identifies each of the one or more vehicles,
If the first identifier included in the first transaction data is not included in the second identifier, the verification unit indicates that the first identifier is not included in the second identifier. Notice,
The operation management system according to any one of claims 1 to 6.
前記トランザクションデータ生成部は、さらに、
前記第1トランザクションデータを含むトランザクションデータを、ブロックチェーンのトランザクションデータとして生成し、
前記記録部は、
前記第1トランザクションデータを含むトランザクションデータをブロックチェーンのトランザクションデータとして記録する、
請求項1〜7のいずれか1項に記載の運転管理システム。
The transaction data generation unit further includes:
Generating transaction data including the first transaction data as block chain transaction data;
The recording unit is
Recording transaction data including the first transaction data as block chain transaction data;
The operation management system according to any one of claims 1 to 7.
1以上の認証サーバと手動運転と自動運転とが切り替え可能な1以上の車両とを備える運転管理システムにおける一の車両であって、
前記1以上の認証サーバの少なくとも一の認証サーバと通信を行う第1通信部と、
前記一の車両内のネットワークに接続する複数の電子制御装置と、
前記複数の電子制御装置のうちの1以上の電子制御装置が発するメッセージに基づき、手動運転される手動運転モードと自動運転される自動運転モードとの切り替えを検知する検知部と、
前記検知部が検知した切り替えを示す情報及び当該車両を示す第1の識別子を含む第1トランザクションデータを生成し、前記第1通信部を介して前記一の認証サーバに送信するトランザクションデータ生成部と、を備える、
車両。
One vehicle in an operation management system comprising one or more authentication servers and one or more vehicles capable of switching between manual operation and automatic operation,
A first communication unit that communicates with at least one authentication server of the one or more authentication servers;
A plurality of electronic control devices connected to the network in the one vehicle;
Based on a message issued by one or more of the plurality of electronic control devices, a detection unit that detects switching between a manual operation mode that is manually operated and an automatic operation mode that is automatically operated;
A transaction data generation unit that generates first transaction data including information indicating the switching detected by the detection unit and a first identifier indicating the vehicle, and transmits the first transaction data to the one authentication server via the first communication unit; Comprising
vehicle.
1以上の認証サーバと、手動運転と自動運転とが切り替え可能な1以上の車両とを備える運転管理システムにおける一の認証サーバの情報処理方法であって、
前記1以上の車両のそれぞれと通信を行う通信ステップと、
前記1以上の車両のうちの一の車両から取得した第1トランザクションデータであって前記一の車両内ネットワークに接続する複数の電子制御装置のうちの1以上の電子制御装置が発するメッセージに基づき、手動運転される手動運転モードと自動運転される自動運転モードとの切り替えを示す情報及び当該車両を示す第1の識別子を含む第1トランザクションデータを含むトランザクションデータの正当性を検証する検証ステップと、
前記検証ステップにおいて前記トランザクションデータの正当性が確認されると前記トランザクションデータを記憶装置に記録する記録ステップとを含む、
情報処理方法。
An information processing method of one authentication server in an operation management system comprising one or more authentication servers and one or more vehicles capable of switching between manual operation and automatic operation,
A communication step of communicating with each of the one or more vehicles;
Based on a message issued by one or more electronic control devices among a plurality of electronic control devices connected to the one in-vehicle network, which is first transaction data acquired from one of the one or more vehicles. A verification step for verifying validity of transaction data including information indicating switching between a manual operation mode manually operated and an automatic operation mode automatically operated, and first transaction data including a first identifier indicating the vehicle;
A recording step of recording the transaction data in a storage device when the validity of the transaction data is confirmed in the verification step;
Information processing method.
JP2018084204A 2017-08-23 2018-04-25 Operation management system, vehicle, and information processing method Active JP7421856B2 (en)

Priority Applications (5)

Application Number Priority Date Filing Date Title
US16/047,022 US11107300B2 (en) 2017-08-23 2018-07-27 Driving management system, vehicle, and information processing method
EP18188200.2A EP3447993B1 (en) 2017-08-23 2018-08-09 Driving management system, vehicle, and information processing method
CN201810926423.4A CN109421736B (en) 2017-08-23 2018-08-15 Driving management system, vehicle, and information processing method
US17/386,209 US11861951B2 (en) 2017-08-23 2021-07-27 Driving management system, vehicle, and information processing method
JP2023110291A JP2023133296A (en) 2017-08-23 2023-07-04 Operation management system, vehicle, and information processing method

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
US201762549156P 2017-08-23 2017-08-23
US62/549,156 2017-08-23

Related Child Applications (1)

Application Number Title Priority Date Filing Date
JP2023110291A Division JP2023133296A (en) 2017-08-23 2023-07-04 Operation management system, vehicle, and information processing method

Publications (2)

Publication Number Publication Date
JP2019040588A true JP2019040588A (en) 2019-03-14
JP7421856B2 JP7421856B2 (en) 2024-01-25

Family

ID=65725644

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2018084204A Active JP7421856B2 (en) 2017-08-23 2018-04-25 Operation management system, vehicle, and information processing method

Country Status (1)

Country Link
JP (1) JP7421856B2 (en)

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
KR20190104475A (en) * 2019-08-20 2019-09-10 엘지전자 주식회사 Method for controlling platooning and autonomous vehicle based on blockcahin
KR102086966B1 (en) * 2019-09-06 2020-03-09 주식회사 퀀텀게이트 Digital tachograph and method for analyzing driving records and assessing driving safety based on blockchain
CN111386217A (en) * 2019-03-08 2020-07-07 深圳市大疆创新科技有限公司 Techniques for switching between manual and autonomous control of a movable object
JP2020154420A (en) * 2019-03-18 2020-09-24 トヨタ自動車株式会社 Operation control device, operation control method, and vehicle
JP2020166541A (en) * 2019-03-29 2020-10-08 株式会社日本総合研究所 Accident responsibility identifying method, operation assisting method, accident responsibility identifying device, and computer program
WO2021105973A1 (en) * 2019-11-27 2021-06-03 한국과학기술연구원 Blockchain-based vehicle information collection system and method
WO2021145481A1 (en) * 2020-01-16 2021-07-22 엘지전자 주식회사 Route provision apparatus and route provision method therefor
WO2021256636A1 (en) * 2020-06-15 2021-12-23 주식회사 퀀텀게이트 Method for managing traffic on basis of blockchain network, and device and system for performing same
JP7453413B2 (en) 2020-04-15 2024-03-19 ベイジン・ジンドン・ゼンシ・インフォメーション・テクノロジー・カンパニー・リミテッド Traffic accident handling methods, equipment and storage media

Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003101565A (en) * 2001-07-17 2003-04-04 Mitsubishi Materials Corp Mobile object management server, wireless mobile router, and accounting method
JP2003141676A (en) * 2001-11-02 2003-05-16 Pioneer Electronic Corp Automatic vehicle guide system, controller in automatic vehicle guide system, automatic vehicle guide method, and processing program for automatic vehicle guide
JP2004171482A (en) * 2002-11-22 2004-06-17 Mitsui Sumitomo Insurance Co Ltd Telematics system, risk server, and program
WO2013123057A1 (en) * 2012-02-13 2013-08-22 Intertrust Technologies Corporation Trusted connected vehicle systems and methods
JP2013193598A (en) * 2012-03-21 2013-09-30 Denso Corp Vehicle authentication device, and vehicle authentication system
US20130304514A1 (en) * 2012-05-08 2013-11-14 Elwha Llc Systems and methods for insurance based on monitored characteristics of an autonomous drive mode selection system
US20130304513A1 (en) * 2012-05-08 2013-11-14 Elwha Llc Systems and methods for insurance based on monitored characteristics of an autonomous drive mode selection system
JP2013250640A (en) * 2012-05-30 2013-12-12 Clarion Co Ltd Authentication device and authentication program
JP2015149722A (en) * 2014-02-05 2015-08-20 トムソン ライセンシングThomson Licensing Device and method for certificate generation
JP2015175825A (en) * 2014-03-18 2015-10-05 アイシン・エィ・ダブリュ株式会社 Route search system, route search method, and computer program
JP2017117092A (en) * 2015-12-22 2017-06-29 ダイムラー・アクチェンゲゼルシャフトDaimler AG Vehicle control device

Family Cites Families (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102012025400A1 (en) 2012-12-21 2014-06-26 Wabco Gmbh Method for operating a vehicle having an autonomous driving mode, control unit for a parking brake device of the vehicle and parking brake device, brake system and vehicle with it
JP2015219128A (en) 2014-05-19 2015-12-07 アルパイン株式会社 Navigation device, route guidance control method in navigation device, and program
WO2016080070A1 (en) 2014-11-17 2016-05-26 日立オートモティブシステムズ株式会社 Automatic driving system

Patent Citations (11)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2003101565A (en) * 2001-07-17 2003-04-04 Mitsubishi Materials Corp Mobile object management server, wireless mobile router, and accounting method
JP2003141676A (en) * 2001-11-02 2003-05-16 Pioneer Electronic Corp Automatic vehicle guide system, controller in automatic vehicle guide system, automatic vehicle guide method, and processing program for automatic vehicle guide
JP2004171482A (en) * 2002-11-22 2004-06-17 Mitsui Sumitomo Insurance Co Ltd Telematics system, risk server, and program
WO2013123057A1 (en) * 2012-02-13 2013-08-22 Intertrust Technologies Corporation Trusted connected vehicle systems and methods
JP2013193598A (en) * 2012-03-21 2013-09-30 Denso Corp Vehicle authentication device, and vehicle authentication system
US20130304514A1 (en) * 2012-05-08 2013-11-14 Elwha Llc Systems and methods for insurance based on monitored characteristics of an autonomous drive mode selection system
US20130304513A1 (en) * 2012-05-08 2013-11-14 Elwha Llc Systems and methods for insurance based on monitored characteristics of an autonomous drive mode selection system
JP2013250640A (en) * 2012-05-30 2013-12-12 Clarion Co Ltd Authentication device and authentication program
JP2015149722A (en) * 2014-02-05 2015-08-20 トムソン ライセンシングThomson Licensing Device and method for certificate generation
JP2015175825A (en) * 2014-03-18 2015-10-05 アイシン・エィ・ダブリュ株式会社 Route search system, route search method, and computer program
JP2017117092A (en) * 2015-12-22 2017-06-29 ダイムラー・アクチェンゲゼルシャフトDaimler AG Vehicle control device

Non-Patent Citations (2)

* Cited by examiner, † Cited by third party
Title
佐古和恵: "履歴蓄積システムとしてのブロックチェーン、その原理動作に迫る", 日経XTECH, JPN7022005094, 22 August 2016 (2016-08-22), JP, ISSN: 0004907023 *
森岡剛: "自動車、ブロックチェーン、そして決済", INFCURION INSIGHT, JPN7022005093, 15 January 2016 (2016-01-15), JP, ISSN: 0004907022 *

Cited By (14)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111386217A (en) * 2019-03-08 2020-07-07 深圳市大疆创新科技有限公司 Techniques for switching between manual and autonomous control of a movable object
CN111386217B (en) * 2019-03-08 2024-03-15 深圳市大疆创新科技有限公司 Techniques for switching between manual and autonomous control of a movable object
US11325618B2 (en) 2019-03-18 2022-05-10 Toyota Jidosha Kabushiki Kaisha Operation control apparatus, operation control method, and vehicle
JP2020154420A (en) * 2019-03-18 2020-09-24 トヨタ自動車株式会社 Operation control device, operation control method, and vehicle
JP2020166541A (en) * 2019-03-29 2020-10-08 株式会社日本総合研究所 Accident responsibility identifying method, operation assisting method, accident responsibility identifying device, and computer program
JP7295684B2 (en) 2019-03-29 2023-06-21 株式会社日本総合研究所 Accident liability identification method, accident liability identification device and computer program
KR102164187B1 (en) 2019-08-20 2020-10-13 엘지전자 주식회사 Method for controlling platooning and autonomous vehicle based on blockcahin
KR20190104475A (en) * 2019-08-20 2019-09-10 엘지전자 주식회사 Method for controlling platooning and autonomous vehicle based on blockcahin
US11402853B2 (en) 2019-08-20 2022-08-02 Lg Electronics Inc. Method for controlling platooning and autonomous vehicle based on blockchain
KR102086966B1 (en) * 2019-09-06 2020-03-09 주식회사 퀀텀게이트 Digital tachograph and method for analyzing driving records and assessing driving safety based on blockchain
WO2021105973A1 (en) * 2019-11-27 2021-06-03 한국과학기술연구원 Blockchain-based vehicle information collection system and method
WO2021145481A1 (en) * 2020-01-16 2021-07-22 엘지전자 주식회사 Route provision apparatus and route provision method therefor
JP7453413B2 (en) 2020-04-15 2024-03-19 ベイジン・ジンドン・ゼンシ・インフォメーション・テクノロジー・カンパニー・リミテッド Traffic accident handling methods, equipment and storage media
WO2021256636A1 (en) * 2020-06-15 2021-12-23 주식회사 퀀텀게이트 Method for managing traffic on basis of blockchain network, and device and system for performing same

Also Published As

Publication number Publication date
JP7421856B2 (en) 2024-01-25

Similar Documents

Publication Publication Date Title
CN109421736B (en) Driving management system, vehicle, and information processing method
JP7421856B2 (en) Operation management system, vehicle, and information processing method
CN109324590B (en) Management system, vehicle, and information processing method
US20210234767A1 (en) Vehicle middleware
CN110582430B (en) Vehicle-mounted authentication system, vehicle communication device, authentication management device, vehicle-mounted authentication method, and computer-readable storage medium
JP7109238B2 (en) Management system, vehicle, and information processing method
JP6782446B2 (en) Monitoring equipment, communication systems, vehicles, monitoring methods, and computer programs
JP2022163096A (en) Update management method, update management device and control program
CN112615850B (en) Vehicle-mounted service authorization anti-counterfeiting monitoring method and vehicle
CN105637803A (en) On-vehicle network system, fraud-detection electronic control unit, and method for tackling fraud
EP3447993B1 (en) Driving management system, vehicle, and information processing method
JP2020108132A (en) Electronic control system, electronic control device, control method, and program
JP7116204B2 (en) UPDATE MANAGEMENT METHOD, UPDATE MANAGEMENT DEVICE AND CONTROL PROGRAM
WO2021111681A1 (en) Information processing device, control method, and program
JP6191397B2 (en) Communication relay device, communication relay processing
US20230052852A1 (en) Method for Authentic Data Transmission Between Control Devices of a Vehicle, Arrangement with Control Devices, Computer Program, and Vehicle
JP7465915B2 (en) Information processing method, device, and vehicle
JP6727463B1 (en) In-vehicle control device and in-vehicle control system
JP7490636B2 (en) Authentication method, authentication system, and authentication device
JP2023144496A (en) System, vehicle and method
CN115398432A (en) Vehicle-mounted control system and abnormality diagnosis method

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20201127

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20211109

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20220113

A02 Decision of refusal

Free format text: JAPANESE INTERMEDIATE CODE: A02

Effective date: 20220524

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20220912

C60 Trial request (containing other claim documents, opposition documents)

Free format text: JAPANESE INTERMEDIATE CODE: C60

Effective date: 20220912

A911 Transfer to examiner for re-examination before appeal (zenchi)

Free format text: JAPANESE INTERMEDIATE CODE: A911

Effective date: 20220922

C21 Notice of transfer of a case for reconsideration by examiners before appeal proceedings

Free format text: JAPANESE INTERMEDIATE CODE: C21

Effective date: 20220927

A912 Re-examination (zenchi) completed and case transferred to appeal board

Free format text: JAPANESE INTERMEDIATE CODE: A912

Effective date: 20221028

C211 Notice of termination of reconsideration by examiners before appeal proceedings

Free format text: JAPANESE INTERMEDIATE CODE: C211

Effective date: 20221101

C22 Notice of designation (change) of administrative judge

Free format text: JAPANESE INTERMEDIATE CODE: C22

Effective date: 20230131

C13 Notice of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: C13

Effective date: 20230404

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20230704

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20240115

R150 Certificate of patent or registration of utility model

Ref document number: 7421856

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150