CN102571741A - 用于交互式应用的安全“客户端-服务器”计算机系统 - Google Patents

用于交互式应用的安全“客户端-服务器”计算机系统 Download PDF

Info

Publication number
CN102571741A
CN102571741A CN2011102875396A CN201110287539A CN102571741A CN 102571741 A CN102571741 A CN 102571741A CN 2011102875396 A CN2011102875396 A CN 2011102875396A CN 201110287539 A CN201110287539 A CN 201110287539A CN 102571741 A CN102571741 A CN 102571741A
Authority
CN
China
Prior art keywords
widget
client
security window
computer system
security
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN2011102875396A
Other languages
English (en)
Other versions
CN102571741B (zh
Inventor
T·加尼耶
P·卡皮尔乔
P-J·蒂尔波
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Thales SA
Original Assignee
Thales SA
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Thales SA filed Critical Thales SA
Publication of CN102571741A publication Critical patent/CN102571741A/zh
Application granted granted Critical
Publication of CN102571741B publication Critical patent/CN102571741B/zh
Expired - Fee Related legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0751Error or fault detection not based on redundancy
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • G06F11/07Responding to the occurrence of a fault, e.g. fault tolerance
    • G06F11/0703Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation
    • G06F11/0706Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment
    • G06F11/0736Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in functional embedded systems, i.e. in a data processing system designed as a combination of hardware and software dedicated to performing a certain function
    • G06F11/0739Error or fault processing not based on redundancy, i.e. by taking additional measures to deal with the error or fault not making use of redundancy in operation, in hardware, or in data representation the processing taking place on a specific hardware platform or in a specific software environment in functional embedded systems, i.e. in a data processing system designed as a combination of hardware and software dedicated to performing a certain function in a data processing system embedded in automotive or aircraft systems
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F3/00Input arrangements for transferring data to be processed into a form capable of being handled by the computer; Output arrangements for transferring data from processing unit to output unit, e.g. interface arrangements
    • G06F3/14Digital output to display device ; Cooperation and interconnection of the display device with other functional units
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/451Execution arrangements for user interfaces
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/131Protocols for games, networked simulations or virtual reality
    • GPHYSICS
    • G09EDUCATION; CRYPTOGRAPHY; DISPLAY; ADVERTISING; SEALS
    • G09GARRANGEMENTS OR CIRCUITS FOR CONTROL OF INDICATING DEVICES USING STATIC MEANS TO PRESENT VARIABLE INFORMATION
    • G09G2358/00Arrangements for display data security
    • GPHYSICS
    • G09EDUCATION; CRYPTOGRAPHY; DISPLAY; ADVERTISING; SEALS
    • G09GARRANGEMENTS OR CIRCUITS FOR CONTROL OF INDICATING DEVICES USING STATIC MEANS TO PRESENT VARIABLE INFORMATION
    • G09G2380/00Specific applications
    • G09G2380/12Avionics applications

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Quality & Reliability (AREA)
  • Human Computer Interaction (AREA)
  • Signal Processing (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Health & Medical Sciences (AREA)
  • Computing Systems (AREA)
  • General Health & Medical Sciences (AREA)
  • Medical Informatics (AREA)
  • Digital Computer Display Output (AREA)
  • User Interface Of Digital Computer (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明大体的领域是用于交互式应用的安全“客户端-服务器”计算机系统,即,用于在称为“显示单元”的显示屏上以称为“窗口小部件”的软件单元的形式显示数据,所述系统被用于控制一种机器的操作,该机器包括至少一个人机接口,该人机接口允许与窗口小部件交互,所述系统管理关键数据或功能。根据本发明的该计算机系统包括一个安全引擎,其控制关键窗口小部件的显示、通过人机接口执行的命令的发送、关键数据的输入和显示的完整性。此安全引擎的主要设置是计算机“签名”的使用,“反馈”电路的设置以及防卫机制或专用确认对话框的设置。优选地,该机器是一种航空器,该计算机系统是所述航空器的舰载航空电子系统并且该显示屏是座舱显示系统。

Description

用于交互式应用的安全“客户端-服务器”计算机系统
技术领域
本发明的领域是用于交互式应用的安全的被称为“客户端-服务器”的计算机系统,并尤其用于航空电子学应用。
背景技术
该“客户端-服务器”系统,在计算机网络世界中被广泛使用,其在座舱航空电子系统中的首次出现是在新千年的开始。座舱航空电子系统应当被理解为覆盖所有使得能够处理、显示、控制以及修改航空器的驾驶和导航所需信息的电子和计算机装置,并且更普遍地用于在飞行过程中完成航空器的任务。
ARINC 661标准提供了一种标准化的框架,用于在航空学中实现这些计算机架构。这种系统的主要组件为:
-图形服务器,提供根据提示绘制基本图形对象的能力,以来自于船员或“客户端”的请求或命令的形式接收这些提示。此服务器对应于该“座舱显示系统”。它包括显示单元、人机接口、“窗口小部件(widgets)”或“窗口小部件库”的特征数据库,以及一种“ARINC 661”格式的对话协议。“窗口小部件”是与图形展示相关的软件单元;
-在ARINC 661标准中被称为“用户应用”或“UA”的客户端,执行操作功能并发送请求至服务器以显示信息。
该图形服务器提供了处理动作的功能,该动作是一位操作员,在此处为船员,想要在客户端初始化的动作。在一种客户端-服务器架构中,该操作智能因此位于客户端内。该服务器简单地执行来自于其客户端的请求而其并不具有任何操作的知识。相反地,在传统的航空电子系统架构中,该操作智能位于座舱设备元件中,因此这些元件控制着他们所显示的功能性内容。
图1和图2描述了当系统初始化并当该系统正被使用时的交互式服务器的功能流。当系统初始化时,一种交互式应用或客户端,以“例示”命令的方式,发送以“窗口小部件”的模型的形式存储在服务器上的交互式页面的定义。“窗口小部件”应当被理解为与图形化展示相关的一种软件单元以及展示在座舱显示单元上的一种行为,显示单元也被称为“DU”。该窗口小部件使得船员通过控制介质给于航空器控制系统指令并接收信息。根据这一模型,如图2所示,图形化命令被循环生成并被发送至图形化机器。窗口小部件的模型可被一命令从应用自身主动的发送而修改,或被控制介质上的用户动作修改,该控制介质还以一种命令的形式生成来自于应用的响应。在图2中,来自于媒体的命令所采取的路径由粗线箭头来表示。
作为示例,该控制媒介是键盘、计算机“鼠标”、“轨迹球”、触摸屏或专用控制站,例如为“KCCU(键盘指针控制单元)”类型。该窗口小部件传统上是弹出菜单、图形化按钮、数字输入域、“组合框”以及更一般地覆盖了所有图形化交互装置。
在航空电子系统中,有着一定数量的所谓关键功能,他们必须能够被“客户端-服务器”系统管理。一种关键数据或功能应当被理解为这种数据或功能,其被驾驶系统预料不到的修改或不合时宜的激活可能导致航空器的灾难性情况或事故。要担心的事件被归为两类,一方面是人为的失误,另一方面是引起功能或数据的不完整性问题或甚至不合时宜的激活问题的故障。
人为的失误包括在操作器的部分上的意外或不合时宜的动作,例如对窗口小部件的意外点击。
完整性问题涉及三类事件:
-获取好的视觉反馈的用户交互,但是对其来说,在该用户没有意识到它情况下,相关命令未被处理或发送。因此,确保源自在一种图形元素上的动作的用户请求被考虑并且确保相关的处理被执行是重要的;
-不会引起任何视觉反馈的用户交互,但是对其来说,在该用户没有意识到它的情况下,相关命令被处理或发送。因此,确保用户交互和相关视觉反馈之间的一致性是重要的;
-窗口小部件模型结构或此模型属性的不可预料的修改。
为了可靠性,在座舱系统中将对操作功能的完整性检查落到实处是必要的。普遍实现的技术之一为“反馈”,其包括通过逆计算验证与供给系统的参数一起显示的参数的一致性。此机制的数学基础基于这一事实:函数和其逆的组合等于恒等函数(F°F-1=identity)。因此,如果能够找到关键参数p的显示函数F的逆函数F-1,那么足以验证F(F-1(p))=p以确保函数F确实已被执行。从系统的角度来看,为了确保不存在可能同时影响该函数及其监视的失误,函数F和F-1必须被足够隔离。因此特定的隔离或“分区”机制在每个计算核心的主机结构中被执行,以防止由第一函数的失败所产生的一种可能的恶化影响到第二个函数(特别是监视函数)。图3示出了用于显示子系统的“反馈”控制机制,其通常包括:
-用于获取从传感器到达的信息的装置,例如其可为惯性单元;
-用于处理所述参数的装置,以及;
-图形生成装置,该设备形成一函数F以用于处理来自于传感器的参数。
该子系统包括一监视子系统,其并行地获取来自于传感器的信息并将该信息与函数F-1产生的数据进行比较,该函数根据图形信息重新计算来自于传感器的参数值。
因此,一种可被用于关键函数的“客户端-服务器”系统,例如,用于航空学应用,必须允许:
-在一客户端上安装的交互式应用以命令的方式发送的关键数据在“DU”上的显示。由适当的计算机发送的发动机参数的显示将被明显地引用;
-“DU”上的交互性的使用,以检查关键函数。作为一个示例,令船员满意的是能够以一种安全方式修改燃料管理系统的抽吸状态。
将客户端-服务器架构引入关键系统中造成完整性检查的执行的问题。当前覆盖了所有功能子系统的反馈机制一方面不能被直接用在服务器上另一方面不能直接用在客户端上。
此外,用户交互,也就是说船员从图形化界面的命令发起,当前没有针对关键函数执行或者使用额外的装置执行,这些装置在人为因素方面被严格限制。当前,为了避免这些问题,“客户端-服务器”结构在非关键嵌入式系统中实现。
发明内容
本发明的目的是提出一种机制,用于安全化一种客户端-服务器系统从而使其能够:
-防止用户触发一功能的机会;
-确保服务器功能的完整性,包括由操作员发起交互动作;
-确保服务器和客户端之间信息的一致性。
安全机制是一种功能性装置,其也被称为“安全引擎”,执行特定于服务器的每个函数族的一组机制。因此,该完整性检查基于一种计算引擎,该引擎关注于在特定于每个服务器功能族的一组机制上执行的检查:
-“防卫”的使用;
-数学“签名”的使用;
-一些子功能而不是整个子系统上的“反馈”的实现。
该数学签名是一种一开始为监控数据传输和探测计算机文件而设计的技术。在这种情况下该技术可用于系统可靠性的目的。根据本发明的该安全机制在ARINC 661协议上是可用的,但是本发明通常可被应用于任意类型的客户端-服务器交互式系统。
本发明使其能够确保ARINC 661服务器的完整性,也就是说确保该服务器的关键输出,即ARINC 661形式的命令以及本文中被称为“XGL”的任意图形化语言的驾驶指令与由输入和指示系统提供的其输入和ARINC 661命令一致。应当注意的是安全引擎是一组软件功能模块,该软件并不位于一特定计算机上。
更具体地,本发明的主题是一种用于图形化应用的客户端-服务器类型的计算机系统,也就是说用于以称为“窗口小部件”的软件单元的形式在被称为“显示单元”的显示屏上显示数据,每个窗口小部件由“属性”来定义,所述系统将会控制一机器的操作,该机器包括至少一个允许与窗口小部件交互的人机接口,所述系统管理关键数据或功能,也就是说数据或功能可能引起所述机器的严重故障,该窗口小部件被合并在一个称为“模型”的包括每个窗口小部件的性质以及它们的等级组织的结构内,所述模型根据客户端-应用定义文件来创建,处理关键功能的显示的窗口小部件被称为“安全窗口小部件”,
特征在于所述计算机系统包括一个安全引擎,该引擎包括用于监视所述安全窗口小部件的显示的设置,
第一控制设置,由所述安全窗口小部件的模型的“签名”的第一计算、所述安全窗口小部件的定义文件的“签名”的第二计算以及对两个签名的比较组成,一个签名是一种与所述安全窗口小部件的属性相关的数学代码;
第二控制设置,由用于检查由服务器通过所述安全窗口小部件的模型生成的图形化指令堆栈的一致性的算法组成,所述算法是“反馈”类型的。
有利地,该安全引擎包括至少一个设置,用于控制通过所述安全窗口小部件上的人机接口执行的命令的发送和数据的输入和显示,所述设置是“UA-验证”类型的安全窗口小部件,也就是说,当改变所述安全窗口小部件的状态的命令被从人机接口接收时,所述安全窗口小部件在改变状态之前等待来自“客户端”的确认消息。
有利地,该安全引擎至少包括:
-第一设置,用于控制通过所述安全窗口小部件上的人机接口执行的命令和数据的输入与显示,所述第一设置是包括防卫机制或者对话框的安全窗口小部件,防卫机制是一种图形化对象,其保护所述安全窗口小部件,该窗口小部件在访问所述安全窗口小部件前必须被解锁;
-第二设置,用于控制通过所述安全窗口小部件上的人机接口执行的数据的输入和显示,所述第二设置确保该防卫或者对话框的锁定与所述安全窗口小部件的状态的一致性;
-第三设置,用于控制通过所述安全窗口小部件上的人机接口执行的命令和数据的输入和显示,所述第三设置由所述关键窗口小部件的签名和它们的防卫或确认按钮的关联以及通过映射表由成对签名的UA执行的验证组成;
-第四设置,确保由用户通过传输至值的UA所输入的该值的完整性,并确保由UA验证其一致性的签名的完整性。
优选地,该机器是一航空器,该计算机系统是所述航空器的舰载航空电子系统,该显示屏是座舱显示系统,并且该计算机系统按照ARINC661航空标准操作。
附图说明
通过阅读以非限制性实施例的方式给出的下述说明并借助于附图,将会更好地理解本发明并且会发现其他的优点,其中在附图中:
图1和图2展示了两个已经被讨论过的根据现有技术的客户端-服务器系统的典型操作方块图,第一方块图有关系统的初始化并且第二方块图有关系统的常规操作;
图3展示了一种根据现有技术的显示子系统,包括具有反馈的监视子系统;
图4展示了在航空客户端-服务器应用的背景下的不同数据流;
图5是在引擎控制电路的显示的背景下,锁定和解锁位置中的防卫按钮的图形化展示的一部分;
图6、图7和图8展示了在发送安全命令时防卫机制或对话框的根据本发明的操作原则。
具体实施方式
下述所有内容涉及一种在ARINC 661下操作的用于航空应用的安全的客户端-服务器计算机系统。然而,在这一特定上下文中发展的观念可被简单地变换至具有在计算机交换和图形化展示方面的相似需求的其他技术领域。
图4展示了航空客户端-服务器系统的各种组件之间的数据交换的方块图。本系统的核心是显示单元或DU。它显示了根据窗口小部件模型的窗口小部件,该窗口小部件模型是由存储着每个窗口小部件的属性和窗口小部件间等级的ARINC 661服务器管理的存储器中的数据结构。此模型根据“用户应用定义文件”或“UADF”创建,下文中更简单地称之为“DF”。“DU”与由用户和“UA”控制的多种交互媒体进行交互。
正如所看到的,该安全化引擎必须确保关键数据的显示的完整性,然后,其次,确保显示单元上的交互。因此,下面的说明包括两个主要部分,第一个用于介绍显示的安全化,第二个用于介绍交互的安全化。
显示的安全化
保证由UA或DU以ARINC 661形式发送的关键数据的显示的安全化是必要的。ARINC 661服务器管理在DU上的窗口小部件的显示,包括两个步骤:
a)在存储器中管理被称为窗口小部件模型的数据结构,该模型包括每个窗口小部件的属性并支持不同窗口小部件间的父子关系;
b)通过浏览该数据结构生成被称为XGL的图形化指令。
该安全引擎应当覆盖这两个步骤:
a)窗口小部件模型的安全化
两类事件可能修改此模型:
-UA发送的A661形式的命令;
-由称为“CDS”(座舱显示系统)的座舱航空电子系统发送的事件导致,例如,对DU的重新配置;
关于CDS发送的事件,在源自驾驶交互的重新配置之间产生了差别,例如驾驶交互例如是由DU上的船员发出的页面改变请求,以及归因于对系统状态的改变的那些,例如引起系统重新配置的DU的故障。
重新配置的结果是交互式元素显示的修改,这决定了UA和ARINC661服务器之间的对话。该对话的修改对窗口小部件模型具有或大或小的重要影响。新的交互页面的激活是外部可视修改的示例,其导致窗口小部件模型的升级,形成此页面的所有窗口小部件的可视属性均被修改。
因此安全化窗口小部件模型相当于:
-在初始化时管理其关于DF的完整性,
-然后确保该模型在运行时间未被出乎意料地修改;
-最后检查它的改变符合从UA和CDS事件接收的ARINC 661命令。
在规范时间,正确地识别要安全化的窗口小部件以确保此过程仅被应用于这些窗口小部件是重要的。
为了这一安全化过程,安全引擎使用“签名”,签名是一种数学代码,与安全窗口小部件的属性相关。此代码通常为“汉明”(Hamming)码。应当注意的是,DF可被视作一组ARINC 661命令,因此将相同的签名方法用于由UA和DF文件发送的ARINC 661命令是可能的。对于这些签名,能够使用一种考虑到下述内容的函数:
-命令的类型及其A661代码;
-该窗口小部件的标识符;
-命令的值。
例如,在初始化DU或重新配置时,一致性引擎计算用于安全窗口小部件及其双亲的DF签名以及模型的签名,并验证这两个签名相配。因此有:
SignatureDF=f(∑DF的安全窗口小部件的属性)
SignatureMod=f(∑模型的安全窗口小部件的属性)
在运行时间,只要没有事件修改该模型,该一致性引擎在每个时间间隔Δt处周期性地重新计算模型的签名,并验证在t+At时的SignatureMod等于在t时的SignatureMod。
当该窗口小部件的模型随着UA发送的一个ARINC 661命令被修改,一致性引擎根据该模型属性的改变来取回该A661命令。符合以下条件:
A661命令=F-1(模型属性的改变)
它验证了与接收的A661命令的匹配。作为第一示例,“触发按钮”类型的页面y的窗口小部件x从未被按下状态切换至按下状态。函数F-1(模型属性的改变)使得能够取回名为“按下页面y的窗口小部件x”的ARINC 661命令。作为第二示例,页面y的“文本框”窗口小部件x2的“文本”属性取值“ALPHA”,这使得能够取回命令:设置页面y窗口小部件x2的文本“ALPHA”。
应当注意的是,窗口小部件模型的完整性的监视,也就是说如上文所描述的签名的计算和验证,必须与显示功能分开。
因此,由一致性引擎实现的窗口小部件模型的安全化实现如下:
-防止该模型与DF不一致:
○在初始化和重配置时比较DF的签名与模型的签名。
-避免没有命令时对模型的不可预料的修改:
○在运行时比较时刻t和t+Δt之间的模型签名;
-避免与接收到的命令不相符合的命令的执行:
○当修改模型时计算ARINC 661命令并与将其与接收到的命令相比较。
b)生成图形化指令的安全化
其涉及确保关键数据显示的安全化直到从A661服务器输出,也就是说,以XGL形式生成图形化命令的堆栈。
根据本发明的用于安全化图形化指令的生成的方案包括使一致性引擎为安全窗口小部件周期性地检查图形化指令的堆栈与窗口小部件模型的一致性。这一验证取决于窗口小部件的类型。作为一个示例,用于验证图形化指令的堆栈与用于“标签”类型的窗口小部件的窗口小部件模型的一致性的算法可能是:
对于所有“标签”类型的安全窗口小部件,
-在对应于该窗口小部件的图形化指令的堆栈中找出“XGLWriteText”命令。为此,在现存函数SGLFeedbackVertex的模型上,在XGLWriteText命令中需要一种“反馈id”参数;
-从XGLWriteText命令开始,向上移动堆栈至在前的XGLSetAttributes命令,并比较其参数与用于当前窗口小部件的模型的属性,例如,字体和背景颜色、字体大小等等,
-检验显示坐标的一致性。在XGL命令中,该坐标系可能与模型的坐标系不同。因此,对于每个安全窗口小部件,它们涉及XGL命令的坐标应当在之前就已经被投射在该模型中。
对于每个要被安全化的窗口小部件类型,必须在该模型上写入一算法。因此,一致性引擎对图形化指令的生成的安全化被实现为如下内容:
-通过将“反馈id”类型的函数加入XGL图形化语言中,周期性地检验生成的图形化指令(XGL)的堆栈与窗口小部件模型的一致性。
交互性的安全化
DU上的交互性组合了多个如下元素:
a)显示单元上的短暂交互,包括指针的转移、焦点的管理,也就是说可选的窗口小部件区域或窗口小部件、指针划过的对象的高亮显示、“组合框”的打开、列表的滚动,等等。
b)窗口小部件发送命令的交互,对于关键的命令,交互必须被安全化;
c)数据输入和显示的交互,对于关键的数据,交互必须被安全化。
a)短暂交互
该短暂交互为用户提供一种直接视觉反馈,该用户检测出可能的故障并且如果必要的话可使用辅助交互装置。例如,无法识别指针位置。此外,此类交互并不产生至交互式应用的命令或数据的发送。这两个理由使得此类交互并不关键,因此它不必被安全化。
b)发送命令的交互
对于发送命令的交互,该关键窗口小部件是所谓的“UA验证”类型。这些窗口小部件具有特定的特征,在改变状态之前等待来自客户应用的确认消息。例如,在指针点击事件中,具有两种状态(按下/未按下)的按钮将发送一种状态改变请求至UA,UA驱动此功能并在实际改变其状态前等待来自UA的确认消息。如果该确认消息在预定时间内没有到达该窗口小部件,其返回其初始状态。如果能够确保UA和DU之间关键数据的处理,此机制确保了HMI的状态和UA的状态之间的一致性,此点在前面的章节已被讨论过。
此“UA验证”机制是必要的但并不是充分的。其并不能防止可能由程序漏洞或用户失误引起的对窗口小部件的不可预料的触发。为了克服这一最后问题,任何关键命令都被一防卫机制或一确认对话框安全化。防卫机制是一种图形化对象,其保护安全窗口小部件,该窗口小部件在该安全窗口小部件被访问前必须被解锁。
该防卫或确认按钮从而必须被确保。为了保证此功能,该安全引擎发送UA,例如通过防卫或确认按钮、由所应用的函数f计算的签名,至窗口小部件的标识符或任意其他在该防卫被唤起或确认按钮被点击时唯一的特性。相同的程序被应用至与关键功能相关的窗口小部件的交互。由相同函数f计算的签名被发送,在已经唤起了防卫或在显示确认按钮之前。该UA然后解码两个签名并在一个表中检查它们相对于彼此的一致性,该表将关键窗口小部件的标识符与它们各自的防卫或确认按钮关联起来。按钮的管理及其防卫的管理也必须分开。
作为一个示例,图5是在显示引擎控制电路的背景下在锁定和解锁位置中防卫按钮的图形化展示的一部分。此图在其中间示出了航空器的两个喷气式引擎,它们的燃料供应电路、等级指示“6100”以及两个指示为“ENG1”和“ENG2”的命令按钮,使得能够在打开或关闭喷气式引擎间切换。将清楚地理解,这些按钮对于航空器的正确操作是十分重要的。这两个按钮被图5中用阴影矩形表示的防卫安全化。在锁定位置,该防卫覆盖该按钮,如图5的左侧所示。在解锁位置,该防卫处于较低的位置并不再覆盖该按钮,如图5的右侧所示。为了锁定或解锁,用户将指针放在所选择的防卫上,在图5中该指针由两个粗体的V形成的X表示,然后在其上点击。
因此,为了安全化从DU至UA发送ARINC 661形式的关键命令的交互,安全化引擎同时执行下述三种方法:
-为了避免由于人为失误对HMI上的窗口小部件的不合时宜的触发;
○在由隔离软件所管理的相同DU上,防卫机制或对话框的系统化使用;
○关键窗口小部件的签名与它们的防卫或确认按钮的关联,以及由签名对的UA通过映射表实现的验证;
○如果必要(在交互后,在定义的持续时间后,等等),在按钮上防卫的自动复位;
-为了避免HMI和UA之间的一致性的缺失,也就是说命令没有被考虑并没有被UA执行:
○仅使用“UA验证”窗口小部件。
因此,存在于安全化发送关键命令的交互中的问题相当于确保与UA状态相关的窗口小部件的显示的一致性。
c)数据的输入和显示的交互
在输入交互的情况下,针对航空应用的ARINC 661的当前实现提出了一个窗口小部件的“UA验证”族。输入“编辑框”类型的窗口小部件的值或在“组合框”类型的窗口小部件中选择的值被UA验证,然后被返回至DU用于最终的显示。这些窗口小部件的使用确保了UA和DU之间的一致性,如果UA和DU之间的关键数据的传输可被确保,此问题已经被处理。
可能满足于此机制并依靠用户去验证输入的值确实是被UA考虑的值。然而,使用本发明的安全引擎将签名系统在依据所关注的窗口小部件的类型(编辑框或组合框)从DU到UA输入或选择的值上落实到位更为安全。然后,在验证和发送已确认值至DU之前,UA证实签名与输入或选择的值的一致性。对值的签名的计算必须被执行得尽可能接近输入并在分隔软件层中执行。可设想出多个方案,例如,一种KCCU(键盘指针控制单元)类型的“智能”键盘,能够存储输入结果并计算其签名,或者“逐键”(key by key)地传输签名以在DU上重建输入并验证一致性。
最后,优选对防卫机制或者确认对话框实施系统化使用以保护对于输入窗口小部件的访问,在两种情况下都由分隔软件层管理,以便防止任何意外的输入。此防卫或此对话框必须遵从具有上文已经描述过的输入窗口小部件的一致性引擎控制机制。
因此,为了安全化从DU至UA输入或选择ARINC 661形式的关键值的交互,通过同时使用下述四种方法:
-为了避免由HMI对值的不合时宜的发送并为了避免,在输入后,对不正确值的发送
○对在同一DU上但是被分隔软件层管理的防卫按钮机制或对话框的系统化使用;
○由关联签名与输入或选择的关键值的安全引擎执行的管理,以及由实现签名的一致性和值的一致性的UA所执行的验证;
○由UA实现的防卫或对话框与输入窗口小部件的一致性的安全引擎所执行的管理。
-为了保证输入值已经被考虑的确认,例如通过人机接口和UA之间的一致性:
○仅使用“UA验证”窗口小部件。
此原理在图6、7和8中展示,图中展示了在发送安全命令的情况下使用防卫按钮或对话框的顺序图。图6展示了用于具有防卫的输入的顺序图的基本原理,并且图7和图8根据其是否为防卫按钮或确认对话框展示了此相同图。
图6被组织成3列,第一列包括由“用户”(USER)执行的任务,第二列包括由“DU”执行的任务,第三列包括由“UA”执行的任务。任务行以逻辑次序被组织在一起,箭头指示动作的方向,任务行按照时间顺序彼此跟随。因此,用户处理三个任务,第一个任务为“点击防卫”,在于解锁所选择的防卫,第二个任务为“编辑值”,在于进入所选择的值,第三个任务为“监视值”,最终在于验证所选择的值。DU传输接收到的信息并且UA处理操作的安全化。
图7和图8被组织成4列,第一列包括由“用户”执行的任务,第二和第三列包括由属于“DU”的两个分隔软件层执行的任务,被标识为“DUSW层1”以及“DU SW层2”,第四列包括由“UA”执行的任务。与之前的描述一样,任务行以逻辑次序被组织在一起,箭头指示动作的方向,任务行按照时间顺序彼此跟随。在图6所示的情况下,用户处理解锁、选择和验证任务。
下面的表格总结了根据本发明的分布在DU和UA之间的“安全引擎”的各种动作,并依据ARINC 661服务器的不同处理阶段。
Figure BSA00000580982400141

Claims (7)

1.一种用于图形化应用的客户端-服务器类型的计算机系统,即用于以称为“窗口小部件”的软件单元的形式在被称为“显示单元”(DU)的显示屏上显示数据,每个窗口小部件由“属性”来定义,客户端被称为“用户应用”(UA),所述系统将会控制机器的操作,该机器包括至少一个允许与窗口小部件交互的人机接口,所述系统管理关键数据或功能,即数据或功能可能引起所述机器的严重故障,该窗口小部件被合并在包括每个窗口小部件的性质以及它们的等级组织的称为“模型”的结构内,所述模型根据客户端-应用的定义文件(DF)来创建,处理对关键功能的显示的窗口小部件被称为“安全窗口小部件”,
其特征在于,所述计算机系统包括一个安全引擎,该引擎包括用于控制所述安全窗口小部件的显示的设置,
第一控制设置,包括所述安全窗口小部件的模型的“签名”的第一计算、所述安全窗口小部件的定义文件的“签名”的第二计算以及两个签名的比较,签名是与所述安全窗口小部件的属性相关的数学代码;
第二控制设置,包括用于检查由服务器生成的图形化指令堆栈与所述安全窗口小部件的模型的一致性的算法,所述算法是“反馈”类型的。
2.根据权利要求1所述的客户端-服务器类型的计算机系统,其特征在于,该安全引擎包括至少一个设置,用于控制通过所述安全窗口小部件上的人机接口执行的来自用户的命令和输入的发送,所述设置是安全窗口小部件是“UA验证”类型的,即,当从所述人机接口接收到改变所述安全窗口小部件的状态的命令时,所述安全窗口小部件在改变状态之前等待来自于客户端(UA)的确认信息。
3.根据权利要求1或2任一所述的客户端-服务器类型的计算机系统,其特征在于,该安全引擎包括至少第一设置,用于控制命令和通过所述安全窗口小部件上的人机接口执行的数据的输入和显示,所述第一设置是安全窗口小部件包括防卫机制或对话框,防卫机制是一种图形化对象,其保护所述安全窗口小部件,该安全窗口小部件在被访问前必须被解锁。
4.根据权利要求3所述的客户端-服务器类型的计算机系统,其特征在于,该安全引擎包括至少第二设置,用于控制通过所述安全窗口小部件上的人机接口执行的数据的输入和显示,所述第二设置确保所述防卫或者所述对话框的锁定与所述安全窗口小部件的状态的一致性。
5.根据权利要求3所述的客户端-服务器类型的计算机系统,其特征在于,该安全引擎包括至少第三设置,用于控制命令和通过所述安全窗口小部件上的人机接口执行的数据的输入和显示,所述第三设置包括所述关键窗口小部件的签名和它们的防卫或确认按钮的关联以及通过映射表由成对签名的客户端(UA)执行的验证。
6.根据权利要求3所述的客户端-服务器类型的计算机系统,其特征在于,该安全引擎包括至少第四设置,用于控制通过所述安全窗口小部件上的人机接口执行的数据的输入和显示,所述第四设置确保由用户通过该值到客户端(UA)的传输所输入的值的完整性,并确保用于由客户端(UA)验证其一致性的该值的签名的完整性。
7.根据前述任意一项权利要求所述的客户端-服务器类型的计算机系统,其特征在于,该机器是一种航空器,该计算机系统是所述航空器的舰载航空电子系统,该显示屏是座舱显示系统,并且该计算机系统按照ARINC 661航空标准操作。
CN201110287539.6A 2010-08-06 2011-08-08 用于交互式应用的安全“客户端-服务器”计算机系统 Expired - Fee Related CN102571741B (zh)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
FR1003304A FR2963690B1 (fr) 2010-08-06 2010-08-06 Systeme informatique "client-serveur" securise pour applications interactives
FR10/03304 2010-08-06

Publications (2)

Publication Number Publication Date
CN102571741A true CN102571741A (zh) 2012-07-11
CN102571741B CN102571741B (zh) 2016-08-03

Family

ID=43629204

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201110287539.6A Expired - Fee Related CN102571741B (zh) 2010-08-06 2011-08-08 用于交互式应用的安全“客户端-服务器”计算机系统

Country Status (5)

Country Link
US (1) US8812865B2 (zh)
CN (1) CN102571741B (zh)
BR (1) BRPI1103857A2 (zh)
FR (1) FR2963690B1 (zh)
RU (1) RU2586008C2 (zh)

Cited By (9)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN104603857A (zh) * 2012-06-05 2015-05-06 罗克韦尔柯林斯公司 训练数据管理方法及相关系统
CN105335158A (zh) * 2015-10-29 2016-02-17 西安电子科技大学 基于arinc661自定义符号库的飞行界面显示方法
CN103905387B (zh) * 2012-12-26 2017-09-12 深圳市赛格导航科技股份有限公司 客户端与服务器通信的方法和装置
US9836989B2 (en) 2012-06-05 2017-12-05 Rockwell Collins, Inc. Training data management method and related system
CN107678862A (zh) * 2017-10-10 2018-02-09 中电科航空电子有限公司 一种解决arinc661规范中竞态条件的方法
CN109634498A (zh) * 2018-12-18 2019-04-16 南京航空航天大学 一种基于arinc661的cds系统外部事件高效处理方法
CN110263371A (zh) * 2019-05-13 2019-09-20 北京航空航天大学 基于aadl的ima动态重构过程配置路径生成方法
CN110999200A (zh) * 2017-07-28 2020-04-10 皇家飞利浦有限公司 监测函数的评估
CN111026148A (zh) * 2018-10-09 2020-04-17 泰雷兹公司 操控经图形接口控制的系统的命令的系统和相关操控方法

Families Citing this family (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US6942826B2 (en) * 2002-11-14 2005-09-13 Dynea Chemicals Oy Spectroscopic monitoring of resin-application prior to assembly of composite wood veneer product
US8766936B2 (en) 2011-03-25 2014-07-01 Honeywell International Inc. Touch screen and method for providing stable touches
US9733707B2 (en) 2012-03-22 2017-08-15 Honeywell International Inc. Touch screen display user interface and method for improving touch interface utility on the same employing a rules-based masking system
US9060010B1 (en) * 2012-04-29 2015-06-16 Rockwell Collins, Inc. Incorporating virtual network computing into a cockpit display system for controlling a non-aircraft system
US9423871B2 (en) 2012-08-07 2016-08-23 Honeywell International Inc. System and method for reducing the effects of inadvertent touch on a touch screen controller
US9128580B2 (en) 2012-12-07 2015-09-08 Honeywell International Inc. System and method for interacting with a touch screen interface utilizing an intelligent stencil mask
FR3002054B1 (fr) * 2013-02-08 2015-03-13 Thales Sa Dispositif de securisation d'une application client pour un systeme d'affichage de symbologie du type client-serveur
US20150111180A1 (en) * 2013-10-23 2015-04-23 Airbus (S.A.S) Methods, systems, and computer readable media for cursor and text entry for aircraft interface simulation
FR3021771B1 (fr) 2014-05-28 2016-06-10 Airbus Helicopters Procede contributeur de la securisation d'une representation graphique synthetique de la vue exterieure d'un aeronef
CN105227631B (zh) * 2015-05-28 2021-08-13 罗克韦尔柯林斯公司 一种支持无人机操作的分层系统
US10412100B2 (en) 2016-08-01 2019-09-10 The Boeing Company System and methods for providing secure data connections in an aviation environment
FR3058290B1 (fr) * 2016-10-27 2019-08-02 Thales Equipement avionique avec signature a usage unique d'un message emis, systeme avionique, procede de transmission et programme d'ordinateur associes
US10496351B2 (en) 2017-06-07 2019-12-03 Ge Aviation Systems Llc Automatic display unit backup during failures of one more display units through the utilization of graphic user interface objects defined for control transfer and reversion after resolution of the failures
FR3073966B1 (fr) * 2017-11-21 2019-11-01 Thales Dispositif avionique et procede d'emission d'un message de donnees a destination d'au moins un dispositif electronique recepteur, dispositif electronique recepteur, procede de reception et programme...
CN108132779A (zh) * 2017-12-07 2018-06-08 中国航空工业集团公司西安航空计算技术研究所 一种基于arinc661的可视化df的设计验证方法
US10996764B1 (en) * 2019-07-12 2021-05-04 Rockwell Collins, Inc. Systems and methods for automating components with guarded touchscreen controls

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080148235A1 (en) * 2006-12-15 2008-06-19 Microsoft Corporation Runtime inspection of user interfaces
US20080211814A1 (en) * 2005-04-26 2008-09-04 Thales Graphics Generation Device Comprising Means For Monitoring Its Operation
CN101688787A (zh) * 2007-07-05 2010-03-31 空中客车运作股份公司 用于航空电子和非航空电子应用的显示系统

Family Cites Families (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20040162895A1 (en) * 2003-02-19 2004-08-19 B2B Booster, Inc. Web site management with electronic storefront and page categorization
US7546543B2 (en) * 2004-06-25 2009-06-09 Apple Inc. Widget authoring and editing environment
US7761800B2 (en) * 2004-06-25 2010-07-20 Apple Inc. Unified interest layer for user interface
FR2901442B1 (fr) * 2006-05-17 2008-08-22 Airbus France Sas Methode de transfert de fichier securise
FR2901946B1 (fr) 2006-06-06 2008-11-21 Thales Sa Procede de codage d'une image numerique couleur comportant une information de marquage
FR2908916B1 (fr) 2006-11-17 2009-04-17 Thales Sa Systeme de traitement d'objets graphiques comportant un gestionnaire graphique securise

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US20080211814A1 (en) * 2005-04-26 2008-09-04 Thales Graphics Generation Device Comprising Means For Monitoring Its Operation
US20080148235A1 (en) * 2006-12-15 2008-06-19 Microsoft Corporation Runtime inspection of user interfaces
CN101688787A (zh) * 2007-07-05 2010-03-31 空中客车运作股份公司 用于航空电子和非航空电子应用的显示系统

Cited By (16)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US9836989B2 (en) 2012-06-05 2017-12-05 Rockwell Collins, Inc. Training data management method and related system
CN104603857B (zh) * 2012-06-05 2018-01-02 罗克韦尔柯林斯公司 训练数据管理方法及相关系统
CN104603857A (zh) * 2012-06-05 2015-05-06 罗克韦尔柯林斯公司 训练数据管理方法及相关系统
CN103905387B (zh) * 2012-12-26 2017-09-12 深圳市赛格导航科技股份有限公司 客户端与服务器通信的方法和装置
CN105335158A (zh) * 2015-10-29 2016-02-17 西安电子科技大学 基于arinc661自定义符号库的飞行界面显示方法
CN105335158B (zh) * 2015-10-29 2018-08-31 西安电子科技大学 基于arinc661自定义符号库的飞行界面显示方法
CN110999200A (zh) * 2017-07-28 2020-04-10 皇家飞利浦有限公司 监测函数的评估
CN110999200B (zh) * 2017-07-28 2023-10-03 皇家飞利浦有限公司 一种用于评估监测函数以确定是否满足触发条件的方法及系统
CN107678862B (zh) * 2017-10-10 2021-04-13 中电科航空电子有限公司 一种解决arinc661规范中竞态条件的方法
CN107678862A (zh) * 2017-10-10 2018-02-09 中电科航空电子有限公司 一种解决arinc661规范中竞态条件的方法
CN111026148A (zh) * 2018-10-09 2020-04-17 泰雷兹公司 操控经图形接口控制的系统的命令的系统和相关操控方法
CN111026148B (zh) * 2018-10-09 2023-12-12 泰雷兹公司 操控经图形接口控制的系统的命令的系统和相关操控方法
CN109634498A (zh) * 2018-12-18 2019-04-16 南京航空航天大学 一种基于arinc661的cds系统外部事件高效处理方法
CN109634498B (zh) * 2018-12-18 2021-08-10 南京航空航天大学 一种基于arinc661的座舱显示系统外部事件高效处理方法
CN110263371A (zh) * 2019-05-13 2019-09-20 北京航空航天大学 基于aadl的ima动态重构过程配置路径生成方法
CN110263371B (zh) * 2019-05-13 2020-10-02 北京航空航天大学 基于aadl的ima动态重构过程配置路径生成方法

Also Published As

Publication number Publication date
BRPI1103857A2 (pt) 2014-03-11
CN102571741B (zh) 2016-08-03
FR2963690B1 (fr) 2012-08-03
US8812865B2 (en) 2014-08-19
RU2011133131A (ru) 2013-02-10
RU2586008C2 (ru) 2016-06-10
US20120036445A1 (en) 2012-02-09
FR2963690A1 (fr) 2012-02-10

Similar Documents

Publication Publication Date Title
CN102571741A (zh) 用于交互式应用的安全“客户端-服务器”计算机系统
Dakwat et al. System safety assessment based on STPA and model checking
CN103279335B (zh) 飞行器驾驶舱中图形界面的监测方法和系统
EP3716028A1 (en) Methods and systems for automatic cross-checking of electronic checklists
CN109669431B (zh) 故障隔离
EP2534447B1 (en) A vehicular display system and a method for controlling the display system
US10467989B2 (en) System for visualizing an aircraft procedure having several alternate sequences and related process
Kaminani Human computer interaction issues with touch screen interfaces in the flight deck
CN111026148B (zh) 操控经图形接口控制的系统的命令的系统和相关操控方法
EP3838766A1 (en) Methods and systems for electronic checklist data references
EP3696749A1 (en) Methods and systems for generating and manipulating electronic vehicle checklists using web-based editing tool
EP3356940B1 (en) Message ribbon user interface for presenting real-time information and allowing user-selected redirection within a computer program
US7973677B2 (en) System and method for data transmission between at least one display screen and a client system
Degani et al. Pilot-autopilot interaction: A formal perspective
Fayollas et al. Interactive cockpits as critical applications: a model-based and a fault-tolerant approach
US10649649B2 (en) Secure method for control of a function by means of a touchpad
Navarre et al. Designing for resilience to hardware failures in interactive systems: A model and simulation-based approach
Fayollas et al. Dealing with faults during operations: beyond classical use of formal methods
Fayollas et al. Engineering mixed-criticality interactive applications
Charfi et al. Towards ergonomic guidelines integration within graphical interface controls for the evaluation of the interactive system Application to a transport network Information Support System
Anand et al. Avionics Display for Two-Seated Aircraft Using OpenGL
KR20200099229A (ko) 항공전자 장비 시뮬레이션 시스템 및 방법
Ulrich et al. Computerized Operator Support System–Phase II Development
Fayollas Addressing dependability for interactive systems: application to interactive cockpits
Fayollas et al. A three-fold approach towards increased assurance levels for interactive systems: A flight control unit case study

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C14 Grant of patent or utility model
GR01 Patent grant
CF01 Termination of patent right due to non-payment of annual fee

Granted publication date: 20160803

Termination date: 20210808

CF01 Termination of patent right due to non-payment of annual fee