EP2907288A1 - Verfahren und vorrichtung zum betreiben einer anwendung eines fahrzeugs - Google Patents
Verfahren und vorrichtung zum betreiben einer anwendung eines fahrzeugsInfo
- Publication number
- EP2907288A1 EP2907288A1 EP13770486.2A EP13770486A EP2907288A1 EP 2907288 A1 EP2907288 A1 EP 2907288A1 EP 13770486 A EP13770486 A EP 13770486A EP 2907288 A1 EP2907288 A1 EP 2907288A1
- Authority
- EP
- European Patent Office
- Prior art keywords
- vehicle
- messages
- application
- decision
- action
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Withdrawn
Links
Classifications
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L63/00—Network architectures or network communication protocols for network security
- H04L63/12—Applying verification of the received information
-
- G—PHYSICS
- G06—COMPUTING OR CALCULATING; COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/60—Protecting data
- G06F21/64—Protecting data integrity, e.g. using checksums, certificates or signatures
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L67/00—Network arrangements or protocols for supporting network services or applications
- H04L67/01—Protocols
- H04L67/12—Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
-
- H—ELECTRICITY
- H04—ELECTRIC COMMUNICATION TECHNIQUE
- H04L—TRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
- H04L9/00—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
- H04L9/32—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials
- H04L9/3247—Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials involving digital signatures
Definitions
- the invention relates to a method and a device for operating an application of a vehicle and a vehicle ⁇ system comprising the device and the application.
- V2X communication vehicle-to-X communication
- Such V2X systems are used in particular for the exchange of data for use in a driver assistance system and / or a safety system of vehicles.
- One problem is ensuring the necessary data authenticity of the transmitted vehicle-to-X information, since this information can also be used as a basis for intervening in the vehicle control. A wrong or at worst even ge ⁇ falsified vehicle-to-X information can therefore have serious consequences and reliable must be recognized as not trustworthy.
- the object on which the invention is based is to provide a method and a corresponding device for Operator Op ⁇ ben an application for a vehicle, and a driving-forming system, which make a contribution to this is, an efficiency and / or reliability of an embodiment of the Increase application in the vehicle.
- a respective received vehicle-to-X message is dependent on a predetermined information of the vehicle-to-X message at least partially to the at least forwarded an application.
- the vehicle-to-X message here includes a digital signature.
- the digital signatures of the vehicle-to-X messages are validated, which are relevant for decision making that the action should be executed.
- a signal is penetratege ⁇ represents a function of a result of the validation of digital signatures, which is representative of a reliability of the decision-relevant vehicle-to-X messages.
- PKI public-key infrastructure
- Cryptographic algorithms can be used.
- the vehicle-to-X messages each have a digital signature. It is particularly advantageous that the respective applications decide if a vehicle-to-X message ge ⁇ uses will and depending on whether the received vehicle-to-X message is actually relevant for the vehicle, the vehicle-to- Message to be validated. This has the advantage that the digital signatures of all received vehicle-to-X messages do not have to be validated. As a result, computing power can be saved and production costs for a security device that is designed to carry out the validation of the digital signatures can be reduced. Further, this may contribute to increasing a reliability of recognizing the trustworthiness of the vehicle-to-X messages, as more computing power can be used to test faster and / or more accurately.
- the respective application of the vehicle may include a driver assistance system and / or a safety system and / or a comfort system of the vehicle.
- the respective action may in particular comprise a respective vehicle function which is recognizable to a vehicle user, for example an information signal for a driver, a Warning signal signaling, an intervention in the driving dynamics of the vehicle and so on.
- the decision-relevant vehicle-to-vehicle in an advantageous embodiment of the first and second aspects, the decision-relevant vehicle-to-vehicle
- the decision-relevant vehicle-to-X messages are validated and the signal is provided during the execution of the predetermined action and the execution of the at least one predefined action of the application is dependent on the signal provided stopped.
- this makes it possible to carry out the validation, and thus the verification of the trustworthiness of the decision-relevant vehicle-to-X messages, during the execution of the predefined action. This can be advantageously used for actions that are very time-critical and require a quick response.
- the predetermined action is a
- the decision-relevant vehicle-to-X messages are validated and the signal is generated, either before the predetermined action of the application is started or while ⁇ the predetermined action of the application is executed.
- the urgency is given. This allows a simple evaluation of the respective urgency for the respective action and thus a very fast decision as to whether the validation has to take place before the execution of the respective action or during the execution of the action.
- the urgency is determined as a function of at least one of the decision-relevant vehicle-to-X messages.
- the respective ent ⁇ decision relevant vehicle-to-X-message may include user data which specify a possible response time for the execution of the predetermined action, such as user data, which represent a time period up to a collision (time-to-collision, TTC).
- TTC time-to-collision
- the validation is considered complete and the signal is provided when one of the decision-making ⁇ relevant vehicle-to-X message is classified as unreliable.
- this can keep a time for validation low. As soon as one of the decision-relevant vehicle-to-X messages is classified as untrustworthy and therefore not reliable, the validation can be aborted and the execution of the respective action is not started or stopped.
- Vehicle-to-X messages validated on a random basis allow rapid validation of the decision-relevant vehicle-to-X messages.
- This can be used particularly advantageously if the total number of decision-relevant vehicle-to-X messages is very large, for example in the event of a traffic jam warning sent by a large number of vehicles.
- the digital signature of one or more specific vehicle-to-X messages is validated depending on a number of vehicle-to-X messages received within a predetermined time span before each of the at least be associated with an application, the particular vehicle-to-X message is classified as spe ⁇ -specific vehicle-to-X message depends on at least one predetermined criterion.
- this allows, if several applications simultaneously or almost simultaneously decide that a given application is to be executed, depending on the respective action priorities can be determined which of the actions are to be executed at all and / or in which order the respective actions are performed.
- the invention is characterized by a vehicle system comprising a device according to the second aspect and a predetermined application of the
- the application is formed, depending on the at least partially forwarded to the application Vehicle-to-X messages to decide whether to perform at least one predetermined action of the application.
- the application is adapted to the decision signal, which is re presentative ⁇ that the vehicle-to-X messages DA th comprise trigger the execution of a predetermined action of the application to provide for the apparatus.
- the application is designed to control the execution of the at least one predetermined action, depending on the signal generated by the device, which is representative of the reliability of the decision-relevant vehicle-to-X message.
- FIG. 1 shows a block diagram for a vehicle system
- Figure 2 is an exemplary flowchart for a first
- FIG. 3 is an exemplary flowchart for a second
- FIG. 1 shows an exemplary embodiment of a vehicle system 10.
- the vehicle system 10 includes an application 30 for a vehicle and a device 20 for operating the application 30.
- the device 20 is in this embodiment a
- the device 20 may include the communication device 22.
- the device 20 may comprise a specific control device of the vehicle or a central processing unit of the vehicle.
- the device 20 is signal-coupled to the communication device 22.
- the communication Direction 22 is configured to receive predetermined vehicle-to-X messages N from other vehicles and / or infrastructures located in a given environment of the vehicle.
- the vehicle-to-X messages N include payload data and security data.
- the vehicle-to-X messages N include a digital signature. This allows a trustworthiness of the vehicle-to-X message N to be checked. For example, a digital signature calculation may be based on an elliptic-curve cryptography algorithm.
- the application 30 includes, for example, a driver assistance system. Alternatively or additionally, the application 30 may comprise a safety system of the vehicle and / or a comfort system of the vehicle.
- the application 30 is formed, from ⁇ pending to decide from the application 30 at least partially white ⁇ terfrieden vehicle-to-X-N messages, whether to execute at least one predetermined action of the application 30th Furthermore, the application 30 is designed, a decision signal D, which is representative of the fact that the
- Vehicle-to-X messages include data providing an execution of a predetermined action of the application 30 to provide for the device 20. Further, the application 30 is formed, depending on the ER- witnessed by the device 20 signal S which is representative of the Reliable ⁇ ness of the decision-relevant vehicle-to-X message N_rel, at least to control the execution of a predetermined action.
- the device 20 can be designed, for example, to temporarily store and mark a respective copy of the vehicle-to-X message N.
- the application 30 can be configured to signal to the device 20 which vehicle-to-X messages N are relevant to the decision for the respective action, for example using this identifier, so that the device 20 validates the signatures of the decision-relevant vehicle X-messages N_rel for the action.
- FIG. 2 shows an exemplary flow chart for a first program for operating an application 30 of a vehicle.
- the device 20 for operating the application 30 of the Vehicle includes, for example, a computing unit and ei ⁇ NEN program memory and is adapted to perform the first program.
- FIG. 2 shows an exemplary flow chart for a first program for operating an application 30 of a vehicle.
- the device 20 for operating the application 30 of the Vehicle includes, for example, a computing unit and ei ⁇ NEN program memory and is adapted to perform the first program.
- FIG. 2 shows an exemplary flow chart for a first program for operating an application 30 of a vehicle.
- the device 20 for operating the application 30 of the Vehicle includes, for example, a computing unit and ei ⁇ NEN program memory and is adapted to perform the first program.
- FIG. 2 shows an exemplary flow chart for a first program for operating an application 30 of a vehicle.
- Step S10 starts the first program.
- the first program can be ge ⁇ for example, starts with an activation of the vehicle.
- a respective predetermined Informa ⁇ tion of the respective received vehicle-to-X message N is ⁇ evaluated and depending on the predetermined information to the vehicle-to-X message N is the vehicle-to-X message N at least partially forwarded to the at least one application 30.
- the vehicle-to-X message N here includes a digital signature.
- a decision signal D is provided by the at least one application 30. It can 30 are provided at the same or approximately the same time or ⁇ also detected more decision signals D of MEH ⁇ reren applications.
- step S16 depending on the respective decision signal D, which is provided in response to the forwarding of the vehicle-to-X messages N to the at least one application 30 and which represents a statement as to whether the vehicle-to-vehicle X-N messages include data that trigger an execution of a predetermined action of the application 30, validates the digital signature of the vehicle-to-X messages N_rel that are relevant for the decision as for ⁇ that the action should be executed.
- the validation in this case comprises in particular a Fung Kochprü- whether the decision-relevant vehicle-to-X message N_rel is trustworthy depending on the digital Signa ⁇ structure.
- step S16 is determined that the decision-relevant vehicle-to-X messages N_rel are trustworthy in step, a Steuersig ⁇ nal, for example, is generated and outputted, the up a first state in a step S18 ZI has, wherein the first state is representative that the decision-relevant vehicle-to-X messages N_rel have sufficient reliability and that the given before ⁇ action of the application can be executed 30th
- step S16 If it is determined in step S16 that the decision ⁇ relevant vehicle-to-X messages N_rel are not trusted, the STEU ⁇ ersignal is generated and output, for example, in the step S18, that has a second state Z2, wherein the second state representative is for the fact that the decision-relevant vehicle-to-X messages N_rel have no sufficient reliability and that the predetermined action of the application 30 should not be executed ⁇ the.
- the first program is continued after step S18 in step S12.
- a step S19 the program can be ended.
- the predetermined action is an emergency is allocated and depending on the Dring ⁇ friendliness of the action, the decision-relevant vehicle is validated to X N_rel message and generates the signal S.
- the action medium or low priority on the decision-relevant vehicle can be validated to-X message N_rel and the signal S vigorousge ⁇ presents are before execution of the given action the application 30.
- the signal S is the execution tion of the predetermined action of the application 30 started or not started.
- the decision-relevant vehicle-to-X message N_rel can be invalidated and the signal S can be made available during the
- Execution of the given action Depending on the signal S provided, the execution of the at least one predetermined action of the application 30 is either stopped or continued. This can be advantageously used for time-critical actions that require the fastest possible response and can not wait several milliseconds for validation.
- a time-critical action can For example, include an activation of a warning lamp and / or a pre-filling of the brakes.
- the validation is started.
- the urgency of the respective predefined action can be predetermined here or can be determined as a function of at least one of the decision-relevant vehicle-to-X messages N_rel.
- one random sample is drawn from the set of decision-relevant vehicle-to-X messages N_rel for this action. For example, if the validation of the sample is successful, the action will be performed. In a given next time step, the next sample is verified.
- FIG. 3 shows an example flow chart for a second program for operating an application 30 of a vehicle.
- the device 20 is formed, in addition or alternative to the first program to execute the second program.
- the program steps S20, S22, S24, S26, S28 and S29 of the second program correspond to the program steps S10 to S19 of the first program.
- a query is made in the second program in a step S21 as to how large the number of received vehicle-to-X messages N is and an associated verification of a computing load of the device 20. Indicates the device 20 sufficient computing capacity C, in a step S23, the digital Sig ⁇ nature of one or more specific vehicle-to-X-th Nachrich- N_spe is validated prior to each of the at least one
- Application 30 is assigned. If the validation of each ⁇ irritable specific vehicle-to-X message N_spe that it is trustworthy, the relevant specific vehicle-to-X message is N_spe depending on the predetermined in- formation at least partially, in a step S25 at which each ⁇ spective application 30 forwarded. In this case, the application 30 is designed to suitably evaluate this trusted specific vehicle-to-X message N_spe.
- the respective car-to-X-N message is thereby classified as spe ⁇ -specific vehicle-to-X message N_spe function of at least one predetermined criterion.
- the classification as a specific vehicle-to-X message N_spe can take place at ⁇ play as the following criteria:
- Ranking of the vehicle-to-X messages N is determined and, depending on this ranking, the vehicle-to-X messages N are classified as specific vehicle-to-X message N_spe;
- the vehicle-to-X message N signaling the smallest distance of the other vehicle to the vehicle is classified as a specific vehicle-to-X message N_spe;
- Time to collision ie the vehicle-to-X message N, which is the shortest time to collision is classified as a specific vehicle-to-X message N_spe;
- the vehicle-to-X messages N which have a special marking, for example ambulances or emergency braking, are used as specific vehicle-to-vehicle information.
- Message type ie the vehicle-to-X messages N are classified as specific vehicle-to-X messages N_spe, depending on a message type they have; possible message types are here late (signal phase and timing), DENM (Decentralized Environmental No- tification Message) and CAM (Cooperative Awareness Messa ⁇ ges).
- message types are here late (signal phase and timing)
- DENM Decentralized Environmental No- tification Message
- CAM Cooperative Awareness Messa ⁇ ges.
- an order of evaluation can also be specified.
Landscapes
- Engineering & Computer Science (AREA)
- Computer Security & Cryptography (AREA)
- Computer Networks & Wireless Communication (AREA)
- Signal Processing (AREA)
- Computing Systems (AREA)
- General Health & Medical Sciences (AREA)
- General Engineering & Computer Science (AREA)
- Health & Medical Sciences (AREA)
- Computer Hardware Design (AREA)
- Theoretical Computer Science (AREA)
- Medical Informatics (AREA)
- Bioethics (AREA)
- Software Systems (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Traffic Control Systems (AREA)
- Navigation (AREA)
Abstract
Hierbei wird eine jeweilige empfangene Fahrzeug-zu-X-Nachricht (N) abhängig von einer vorgegebenen Information der Fahrzeug-zu-X-Nachricht (N) zumindest teilweise an zumindest eine Anwendung (30) eines Fahrzeugs weitergeleitet. Die Fahrzeug-zu-X-Nachricht (N) umfasst hierbei eine digitale Signatur. Abhängig von einem Entscheidungssignal (D), das in Antwort auf die Weiterleitung der Fahrzeug-zu-X-Nachrichten (N) an die zumindest eine Anwendung (30) bereitgestellt wird und das eine Aussage repräsentiert darüber, ob die Fahrzeug-zu-X-Nachrichten (N) Daten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung (30) auslösen, werden die digitalen Signaturen der Fahrzeug-zu-X-Nachrichten (N_rel) validiert, die entscheidungsrelevant sind dafür, dass die Aktion ausgeführt werden soll. Ferner wird ein Signal (S) bereitgestellt abhängig von einem Ergebnis der Validierung der digitalen Signaturen, das repräsentativ ist für eine Zuverlässigkeit der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel).
Description
Beschreibung
Verfahren und Vorrichtung zum Betreiben einer Anwendung eines Fahrzeugs
Die Erfindung betrifft ein Verfahren und eine Vorrichtung zum Betreiben einer Anwendung eines Fahrzeugs und ein Fahrzeug¬ system, das die Vorrichtung und die Anwendung umfasst.
Bei der Fahrzeug-zu-Fahrzeug-Kommunikation und der Fahrzeug- zu-Infrastruktur-Kommunikation kommunizieren Fahrzeuge mit weiteren Fahrzeugen oder Fahrzeuge mit Infrastruktureinrichtungen. Diese Kommunikation wird insgesamt auch als Fahrzeug- zu-X-Kommunikation (V2X-Kommunikation) bezeichnet. Derartige V2X-Systeme dienen insbesondere zum Austausch von Daten zur Anwendung in einem Fahrassistenzsystem und/oder einem Sicherheitssystem von Fahrzeugen. Ein Problem stellt das Sicherstellen der notwendigen Datenauthentizität der übermittelten Fahrzeug-zu-X-Informationen dar, da diese Informationen auch als Grundlage für Eingriffe in die Fahrzeugsteuerung genutzt werden können. Eine falsche oder schlimmstenfalls sogar ge¬ fälschte Fahrzeug-zu-X-Information kann daher schwerwiegende Folgen haben und muss zuverlässig als nicht vertrauenswürdig erkannt werden.
Die Aufgabe, die der Erfindung zu Grunde liegt, ist es, ein Verfahren und eine korrespondierende Vorrichtung zum Betrei¬ ben einer Anwendung für ein Fahrzeug sowie ein Fahr zeugsystem zu schaffen, die einen Beitrag dazu leisten, eine Effizienz und/oder Zuverlässigkeit einer Ausführung der Anwendung im Fahrzeug zu erhöhen.
Die Aufgabe wird gelöst durch die Merkmale der unabhängigen Patentansprüche. Vorteilhafte Weiterbildungen der Erfindung sind in den Unteransprüchen gekennzeichnet.
Gemäß einem ersten und zweiten Aspekt zeichnet sich die Er¬ findung aus durch ein Verfahren und eine korrespondierende Vorrichtung zum Betreiben zumindest einer Anwendung für ein Fahrzeug. Hierbei wird eine jeweilige empfangene Fahrzeug-zu- X-Nachricht abhängig von einer vorgegebenen Information der Fahrzeug-zu-X-Nachricht zumindest teilweise an die zumindest
eine Anwendung weitergeleitet. Die Fahrzeug-zu-X-Nachricht umfasst hierbei eine digitale Signatur. Abhängig von einem Entscheidungssignal, das in Antwort auf die Weiterleitung der Fahrzeug-zu-X-Nachrichten an die zumindest eine Anwendung be- reitgestellt wird und das eine Aussage repräsentiert darüber, ob die Fahrzeug-zu-X-Nachrichten Daten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung auslösen, werden die digitalen Signaturen der Fahrzeug-zu-X-Nachrichten validiert, die entscheidungsrelevant sind dafür, dass die Ak- tion ausgeführt werden soll. Ferner wird ein Signal bereitge¬ stellt abhängig von einem Ergebnis der Validierung der digitalen Signaturen, das repräsentativ ist für eine Zuverlässigkeit der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten . Dies hat den Vorteil, dass für die Fahrzeug-zu-X-Kommunika- tion eine Public-Key-Infrastruktur (PKI) genutzt werden kann. Es können kryptografische Alogrithmen genutzt werden.
Die Fahrzeug-zu-X-Nachrichten weisen jeweils eine digitale Signatur auf. Besonders vorteilhaft ist, dass die jeweiligen Anwendungen entscheiden, ob eine Fahrzeug-zu-X-Nachricht ge¬ nutzt wird und abhängig davon, ob die empfangene Fahrzeug-zu- X-Nachricht tatsächlich relevant für das Fahrzeug ist, kann die Fahrzeug-zu-Nachricht validiert werden. Dies hat den Vor- teil, dass nicht die digitalen Signaturen sämtlicher empfangener Fahrzeug-zu-X-Nachrichten validiert werden müssen. Dadurch kann Rechenleistung eingespart werden und Herstellkosten für eine Sicherheitseinrichtung, die ausgebildet ist, die Validierung der digitalen Signaturen durchzuführen, gesenkt werden. Ferner kann dies einen Beitrag leisten, eine Zuverlässigkeit des Erkennens der Vertrauenswürdigkeit der Fahr- zeug-zu-X-Nachrichten zu erhöhen, da mehr Rechenleistung darauf verwendet werden kann, schneller und/oder genauer zu prüfen .
Die jeweilige Anwendung des Fahrzeugs kann ein Fahrassistenzsystem und/oder ein Sicherheitssystem und/oder ein Komfortsystem des Fahrzeugs umfassen. Die jeweilige Aktion kann hierbei insbesondere eine jeweilige Fahrzeugfunktion umfas- sen, die für einen Fahrzeugnutzer erkennbar ist, beispielsweise eine Informationssignalisierung für einen Fahrer, eine
Warnsignalsignalisierung, einen Eingriff in die Fahrdynamik des Fahrzeugs und so weiter.
In einer vorteilhaften Ausgestaltung des ersten und zweiten Aspekts werden die entscheidungsrelevanten Fahrzeug-zu-X-
Nachrichten validiert und das Signal bereitgestellt vor einer Ausführung der vorgegebenen Aktion der Anwendung, und abhängig von dem Signal wird die Ausführung der vorgegebenen Aktion der Anwendung gestartet. Vorteilhafterweise ermöglicht dies, die Validierung, und damit die Überprüfung der Vertrau¬ enswürdigkeit der entscheidungsrelevanten Fahrzeug-zu-X- Nachrichten, vor der Ausführung der vorgegebenen Aktion durchzuführen. Dies kann vorteilhaft genutzt werden für Akti¬ onen, die insbesondere die Sicherheit des Fahrzeugs betref- fen.
In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt werden die entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten validiert und das Signal bereitge- stellt während der Ausführung der vorgegebenen Aktion und abhängig von dem bereitgestellten Signal wird die Ausführung der zumindest einen vorgegebenen Aktion der Anwendung gestoppt. Vorteilhafterweise ermöglicht dies, die Validierung, und damit die Überprüfung der Vertrauenswürdigkeit der ent- scheidungsrelevanten Fahrzeug-zu-X-Nachrichten, bereits während der Ausführung der vorgegebenen Aktion durchzuführen. Dies kann vorteilhaft genutzt werden für Aktionen, die sehr zeitkritisch sind und eine schnelle Reaktion erfordern. In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt ist der vorgegebenen Aktion eine
Dringlichkeit zugeordnet und abhängig von der Dringlichkeit der Aktion werden die entscheidungsrelevanten Fahrzeug-zu-X- Nachrichten validiert und das Signal erzeugt, entweder bevor die vorgegebene Aktion der Anwendung gestartet wird oder wäh¬ rend die vorgegebene Aktion der Anwendung ausgeführt wird. Mit der Zuordnung der Dringlichkeit kann einfach vorgegeben werden, welche der Aktionen sehr zeitkritisch sind und welche eher nicht. Dies ermöglicht eine einfache Entscheidung, ob die Validierung vor der Ausführung der jeweiligen Aktion oder während der Ausführung der Aktion zu erfolgen hat.
In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt ist die Dringlichkeit vorgegeben. Dies ermöglicht eine einfache Auswertung der jeweiligen Dringlichkeit für die jeweilige Aktion und damit eine sehr schnelle Entscheidung, ob die Validierung vor der Ausführung der jeweiligen Aktion oder während der Ausführung der Aktion zu erfolgen hat.
In einer weiteren vorteilhaften Ausgestaltung gemäß dem ers- ten und zweiten Aspekt wird die Dringlichkeit abhängig von zumindest einer der entscheidungsrelevanten Fahrzeug-zu-X- Nachrichten ermittelt. Dies hat den Vorteil, dass die Dring¬ lichkeit zeitnah bestimmt werden kann. Die jeweilige ent¬ scheidungsrelevante Fahrzeug-zu-X-Nachricht kann Nutzdaten umfassen, die eine mögliche Reaktionszeit für die Ausführung der vorgegebenen Aktion vorgeben, beispielsweise Nutzdaten, die eine Zeitdauer bis zu einer Kollision ( Time-to-Collision, TTC) repräsentieren. In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt gilt die Validierung als abgeschlossen und das Signal wird bereitgestellt, sobald eine der entschei¬ dungsrelevanten Fahrzeug-zu-X-Nachrichten als unzuverlässig klassifiziert wird. Vorteilhafterweise kann dies eine Zeit- dauer für die Validierung gering halten. Sobald eine der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten als nicht vertrauenswürdig und damit als nicht zuverlässig klassifiziert wird, kann die Validierung abgebrochen werden und die Ausführung der jeweiligen Aktion wird nicht gestartet beziehungs- weise gestoppt.
In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt werden, wenn eine Gesamtanzahl der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten einen obe- ren Grenzwert überschreitet, die entscheidungsrelevanten
Fahrzeug-zu-X-Nachrichten stichprobenartig validiert. Vorteilhafterweise ermöglicht dies eine schnelle Validierung der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten . Dies kann besonders vorteilhaft genutzt werden, wenn die Gesamtzahl der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten sehr groß ist, beispielsweise bei einer Stauwarnung, die von einer Vielzahl von Fahrzeugen versendet wird.
In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt werden abhängig von einer Anzahl von Fahrzeug-zu-X-Nachrichten, die in einer vorgegebenen Zeit- spanne empfangen werden, die digitale Signatur einer oder mehrerer spezifischer Fahrzeug-zu-X-Nachrichten validiert, bevor sie jeweils der zumindest einen Anwendung zugeordnet werden, wobei die jeweilige Fahrzeug-zu-X-Nachricht als spe¬ zifische Fahrzeug-zu-X-Nachricht klassifiziert wird abhängig von zumindest einem vorgegebenen Kriterium. Dies kann vorteilhaft genutzt werden, wenn eine Rechenkapazität der Si¬ cherheitseinrichtung, die ausgebildet ist, die Validierung der digitalen Signaturen durchzuführen, nicht vollständig oder nicht sehr stark ausgelastet ist. In diesem Fall können die digitalen Signaturen dieser spezifischen Fahrzeug-zu-X- Nachrichten bereits validiert werden, bevor sie einer jeweiligen Anwendung zugeordnet werden und bevor sie als entschei¬ dungsrelevant klassifiziert sind. Dies ermöglicht, dass die jeweilige spezifische Fahrzeug-zu-X-Nachricht nicht mehr va- lidiert werden muss, wenn sie für eine Entscheidung, ob die jeweilige vorgegebene Aktion ausgeführt wird, genutzt wird.
In einer weiteren vorteilhaften Ausgestaltung gemäß dem ersten und zweiten Aspekt wird, wenn mehrere Entscheidungssigna- le gleichzeitig oder innerhalb einer vorgegebenen Zeitspanne bereitgestellt werden, jeweils eine Aktionspriorität ermit¬ telt für die jeweiligen Aktionen, abhängig von vorgegebenen Regeln und abhängig von den jeweils ermittelten Aktionsprioritäten werden die jeweiligen entscheidungsrelevanten Fahr- zeug-zu-X-Nachrichten der Aktionen validiert. Vorteilhafterweise ermöglich dies, wenn mehrere Anwendungen gleichzeitig oder nahezu gleichzeitig entscheiden, dass eine vorgegebene Anwendung auszuführen ist, abhängig von den jeweiligen Aktionsprioritäten ermittelt werden kann, welche der Aktionen überhaupt ausgeführt werden sollen und/oder in welcher Reihenfolge die jeweiligen Aktionen ausgeführt werden.
Gemäß einem dritten Aspekt zeichnet sich die Erfindung aus durch ein Fahrzeugsystem, das eine Vorrichtung gemäß dem zweiten Aspekt umfasst und eine vorgegebene Anwendung des
Fahrzeugs, wobei die Anwendung ausgebildet ist, abhängig von den an die Anwendung zumindest teilweise weitergeleiteten
Fahrzeug-zu-X-Nachrichten zu entscheiden, ob zumindest eine vorgegebene Aktion der Anwendung auszuführen ist. Ferner ist die Anwendung ausgebildet, das Entscheidungssignal, das re¬ präsentativ ist dafür, dass die Fahrzeug-zu-X-Nachrichten Da- ten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung auslösen, für die Vorrichtung bereitzustellen. Ferner ist die Anwendung ausgebildet, abhängig von dem von der Vorrichtung erzeugten Signal, das repräsentativ ist für die Zuverlässigkeit der entscheidungsrelevanten Fahrzeug-zu- X-Nachricht, die Ausführung der zumindest einen vorgegebenen Aktion zu steuern.
Vorteilhafte Ausgestaltungen des ersten und zweiten Aspekts gelten hierbei auch für den dritten Aspekt.
Ausführungsbeispiele der Erfindung sind im Folgenden anhand der schematischen Zeichnungen erläutert. Es zeigen:
Figur 1 ein Blockschaltbild für ein Fahrzeugsystem,
Figur 2 ein beispielhaftes Ablaufdiagramm für ein erstes
Programm zum Betreiben einer Anwendung und
Figur 3 ein beispielhaftes Ablaufdiagramm für ein zweites
Programm zum Betreiben der Anwendung.
Elemente gleicher Konstruktion oder Funktion sind figurenübergreifend mit den gleichen Bezugszeichen versehen. Figur 1 zeigt ein Ausführungsbeispiel für ein Fahrzeugsystem 10.
Das Fahrzeugsystem 10 umfasst eine Anwendung 30 für ein Fahrzeug und eine Vorrichtung 20 zum Betreiben der Anwendung 30. Der Vorrichtung 20 ist in diesem Ausführungsbeispiel eine
Kommunikationseinrichtung 22 zugeordnet. Alternativ kann die Vorrichtung 20 die Kommunikationseinrichtung 22 umfassen.
Die Vorrichtung 20 kann eine spezifische Steuervorrichtung des Fahrzeugs umfassen oder eine zentrale Recheneinheit des Fahrzeugs. Die Vorrichtung 20 ist mit der Kommunikationseinrichtung 22 signaltechnisch gekoppelt. Die Kommunikationsein-
richtung 22 ist ausgebildet, vorgegebene Fahrzeug-zu-X-Nach- richten N von anderen Fahrzeugen und/oder Infrastruktureinrichtungen, die sich in einer vorgegebenen Umgebung des Fahrzeugs befinden, zu empfangen. Die Fahrzeug-zu-X-Nach-richten N umfassen Nutzdaten und Sicherheitsdaten. Die Fahr zeug-zu-X- Nachrichten N umfassen eine digitale Signatur. Dies ermöglicht eine Vertrauenswürdigkeit der Fahrzeug-zu-X-Nach-richt N zu prüfen. Eine Berechnung der digitalen Signatur kann beispielsweise auf einem Elliptische-Kurven-Kryptogra-phie- Algorithmus basieren.
Die Anwendung 30 umfasst beispielsweise ein Fahrerassistenzsystem. Alternativ oder zusätzlich kann die Anwendung 30 ein Sicherheitssystem des Fahrzeugs und/oder ein Komfortsystem des Fahrzeugs umfassen. Die Anwendung 30 ist ausgebildet, ab¬ hängig von der an die Anwendung 30 zumindest teilweise wei¬ tergeleiteten Fahrzeug-zu-X-Nachrichten N zu entscheiden, ob zumindest eine vorgegebene Aktion der Anwendung 30 auszuführen ist. Ferner ist die Anwendung 30 ausgebildet, ein Ent- scheidungssignal D, das repräsentativ ist dafür, dass die
Fahrzeug-zu-X-Nachrichten N Daten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung 30 auslösen, für die Vorrichtung 20 bereitzustellen. Ferner ist die Anwendung 30 ausgebildet, abhängig von dem von der Vorrichtung 20 er- zeugten Signal S, das repräsentativ ist für die Zuverlässig¬ keit der entscheidungsrelevanten Fahrzeug-zu-X-Nachricht N_rel, die Ausführung der zumindest einen vorgegebenen Aktion zu steuern. Die Vorrichtung 20 kann beispielsweise ausgebildet sein, eine jeweilige Kopie der Fahrzeug-zu-X-Nachricht N zwischenzuspei- chern und zu kennzeichnen. Die Anwendung 30 kann ausgebildet sein, der Vorrichtung 20 zu signalisieren, welche Fahrzeug- zu-X-Nachrichten N entscheidungsrelevant sind für die jewei- lige Aktion, beispielsweise unter Nutzung dieser Kennzeichnung, sodass die Vorrichtung 20 die Validierung der Signaturen der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel für die jeweilige Aktion ausführen kann. Figur 2 zeigt ein beispielhaftes Ablaufdiagramm für ein erstes Programm zum Betreiben einer Anwendung 30 eines Fahrzeugs. Die Vorrichtung 20 zum Betreiben der Anwendung 30 des
Fahrzeugs umfasst beispielsweise eine Recheneinheit sowie ei¬ nen Programmspeicher und ist ausgebildet, das erste Programm aus zuführen . In dem in Figur 2 gezeigten Ablaufdiagramm wird in einem
Schritt S10 das erste Programm gestartet. Das erste Programm kann beispielsweise mit einer Aktivierung des Fahrzeugs ge¬ startet werden. In einem Schritt S12 wird eine jeweilige vorgegebene Informa¬ tion der jeweils empfangenen Fahrzeug-zu-X-Nachricht N ausge¬ wertet und abhängig von der vorgegebenen Information der Fahrzeug-zu-X-Nachricht N wird die Fahrzeug-zu-X-Nachricht N zumindest teilweise an die zumindest eine Anwendung 30 wei- tergeleitet. Die Fahrzeug-zu-X-Nachricht N umfasst hierbei eine digitale Signatur.
In einem Schritt S14 wird detektiert, ob von der zumindest einen Anwendung 30 ein Entscheidungssignal D bereitgestellt wird. Es können auch mehrere Entscheidungssignale D von meh¬ reren Anwendungen 30 gleichzeitig oder näherungsweise gleich¬ zeitig bereitgestellt beziehungsweise detektiert werden.
In einem Schritt S16 werden abhängig von dem jeweiligen Ent- scheidungssignal D, das in Antwort auf die Weiterleitung der Fahrzeug-zu-X-Nachrichten N an die zumindest eine Anwendung 30 bereitgestellt wird und das eine Aussage repräsentiert darüber, ob die Fahrzeug-zu-X-Nachrichten N Daten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung 30 auslösen, die digitale Signaturen der Fahrzeug-zu-X-Nachrichten N_rel validiert, die entscheidungsrelevant sind da¬ für, dass die Aktion ausgeführt werden soll.
Die Validierung umfasst hierbei insbesondere eine Überprü- fung, ob die entscheidungsrelevante Fahrzeug-zu-X-Nachricht N_rel vertrauenswürdig ist abhängig von der digitalen Signa¬ tur .
Wird in dem Schritt S16 festgestellt, dass die entscheidungs- relevanten Fahrzeug-zu-X-Nachrichten N_rel vertrauenswürdig sind, wird beispielsweise in einem Schritt S18 ein Steuersig¬ nal erzeugt und ausgegeben, das einen ersten Zustand ZI auf-
weist, wobei der erste Zustand repräsentativ ist dafür, dass die entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel eine ausreichende Zuverlässigkeit aufweisen und dass die vor¬ gegebene Aktion der Anwendung 30 ausgeführt werden kann.
Wird in dem Schritt S16 festgestellt, dass die entscheidungs¬ relevanten Fahrzeug-zu-X-Nachrichten N_rel nicht vertrauenswürdig sind, wird beispielsweise in dem Schritt S18 das Steu¬ ersignal erzeugt und ausgegeben, das einen zweiten Zustand Z2 aufweist, wobei der zweite Zustand repräsentativ ist dafür, dass die entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel keine ausreichende Zuverlässigkeit aufweisen und dass die vorgegebene Aktion der Anwendung 30 nicht ausgeführt wer¬ den soll.
Vorzugweise wird das erste Programm nach dem Schritt S18 in dem Schritt S12 fortgesetzt. In einem Schritt S19 kann das Programm beendet werden. Hierbei kann vorgesehen sein, dass der vorgegebenen Aktion eine Dringlichkeit zugeordnet ist und abhängig von der Dring¬ lichkeit der Aktion wird die entscheidungsrelevante Fahrzeug- zu-X-Nachricht N_rel validiert und das Signal S erzeugt. Weist beispielsweise die Aktion eine niedrige oder mittlere Dringlichkeit auf, kann die entscheidungsrelevante Fahrzeug- zu-X-Nachricht N_rel validiert und das Signal S bereitge¬ stellt werden vor einer Ausführung der vorgegebenen Aktion der Anwendung 30. Abhängig von dem Signal S wird die Ausfüh- rung der vorgegebenen Aktion der Anwendung 30 gestartet oder nicht gestartet.
Weist dagegen die Aktion eine hohe Dringlichkeit auf, kann die entscheidungsrelevante Fahrzeug-zu-X-Nachricht N_rel va- lidiert und das Signal S bereitgestellt werden während der
Ausführung der vorgegebenen Aktion. Abhängig von dem bereitgestellten Signal S wird die Ausführung der zumindest einen vorgegebenen Aktion der Anwendung 30 entweder gestoppt oder weiter ausgeführt. Dies kann vorteilhaft genutzt werden für zeitkritische Aktionen, die eine möglichst schnelle Reaktion erfordern und nicht mehrere Millisekunden für die Validierung warten können. Solch eine zeitkritische Aktion kann bei-
spielsweise eine Aktivierung einer Warnlampe und/oder ein Vorfüllen der Bremsen umfassen. Zeitgleich oder näherungsweise zeitgleich mit dem Beginn der Aktion wird die Validierung gestartet .
Die Dringlichkeit der jeweiligen vorgegebenen Aktion kann hierbei vorgegeben sein oder kann abhängig von zumindest einer der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel ermittelt werden.
Ferner kann vorgesehen sein, dass, insbesondere wenn die entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel sukzessive und/oder der Reihe nach validiert werden, die Validie¬ rung bereits als abgeschlossen gilt und das Signal S bereit- gestellt wird, sobald eine der entscheidungsrelevanten Fahr- zeug-zu-X-Nachrichten N_rel als unzuverlässig klassifiziert wird .
Ferner kann vorgesehen sein, dass wenn sehr viele entschei- dungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel für die jeweilige Aktion vorliegen, jeweils eine Stichprobe gezogen wird aus der Menge der entscheidungsrelevanten Fahr zeug-zu-X- Nachrichten N_rel für diese Aktion. Ist beispielsweise die Validierung der Stichprobe erfolgreich, so wird die Aktion durchgeführt. In einem vorgegebenen nächsten Zeitschritt wird die nächste Stichprobe verifiziert. Dieser Vorgang wird so¬ lange wiederholt, bis die Anwendung 30 die Aktion beendet hat oder die Anwendung 30 stoppt. Des Weiteren kann vorgesehen sein, dass wenn mehrere Entscheidungssignale D gleichzeitig oder innerhalb einer vorge¬ gebenen Zeitspanne bereitgestellt werden, jeweils eine Akti¬ onspriorität ermittelt wird für die jeweilige Aktion, abhän¬ gig von vorgegebenen Regeln und abhängig von den jeweils er- mittelten Aktionsprioritäten werden die jeweiligen entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten N_rel der Aktionen validiert .
Figur 3 zeigt ein beispielhaftes Ablaufdiagramm für ein zwei- tes Programm zum Betreiben einer Anwendung 30 eines Fahrzeugs. Die Vorrichtung 20 ist ausgebildet, zusätzlich oder
alternativ zu dem ersten Programm das zweite Programm auszuführen .
Die Programmschritte S20, S22, S24, S26, S28 und S29 des zweiten Programms entsprechen hierbei den Programmschritten S10 bis S19 des ersten Programms.
Im Unterschied zu dem ersten Programm erfolgt in dem zweiten Programm in einem Schritt S21 eine Abfrage, wie groß die An- zahl von empfangenen Fahrzeug-zu-X-Nachrichten N ist und einer damit verbundenen Überprüfung einer Rechenauslastung der Vorrichtung 20. Weist die Vorrichtung 20 ausreichend Rechenkapazität C auf, wird in einem Schritt S23 die digitale Sig¬ natur einer oder mehrer spezifischer Fahrzeug-zu-X-Nachrich- ten N_spe validiert, bevor sie jeweils der zumindest einen
Anwendung 30 zugeordnet wird. Ergibt die Validierung der je¬ weiligen spezifischen Fahrzeug-zu-X-Nachricht N_spe, dass diese vertrauenswürdig ist, wird die jeweilige spezifische Fahrzeug-zu-X-Nachricht N_spe abhängig den vorgegebenen In- formation zumindest teilweise in einem Schritt S25 an die je¬ weilige Anwendung 30 weitergeleitet. Die Anwendung 30 ist in diesem Falle ausgebildet, diese vertrauenswürdige spezifische Fahrzeug-zu-X-Nachricht N_spe geeignet auszuwerten. Die jeweilige Fahrzeug-zu-X-Nachricht N wird hierbei als spe¬ zifische Fahrzeug-zu-X-Nachricht N_spe klassifiziert abhängig von zumindest einem vorgegebenen Kriterium. Die Klassifizierung als spezifische Fahrzeug-zu-X-Nachricht N_spe kann bei¬ spielsweise anhand folgender Kriterien erfolgen:
- Rangordnung, d. h. in einer Vorverarbeitung wird eine
Rangordnung der Fahrzeug-zu-X-Nachrichten N ermittelt und abhängig von dieser Rangordnung werden die Fahrzeug-zu-X- Nachrichten N als spezifische Fahrzeug-zu-X-Nachricht N_spe klassifiziert;
Abstand, d. h. die Fahrzeug-zu-X-Nachricht N, die den kleinsten Abstand des anderen Fahrzeugs zu dem Fahrzeug signalisiert, wird als spezifische Fahrzeug-zu-X-Nachricht N_spe klassifiziert;
- Zeit bis zur Kollision (TTC) , d. h. die Fahrzeug-zu-X- Nachricht N, die die kleinste Zeit bis zur Kollision sig-
nalisiert, wird als spezifische Fahrzeug-zu-X-Nachricht N_spe klassifiziert;
Historie, d. h. die Fahrzeug-zu-X-Nachrichten N, die periodisch versendet werden und die bei einem vorherigen Zyk- lus bereits interessant und/oder entscheidungsrelevant wa¬ ren, werden als spezifische Fahrzeug-zu-X-Nachrichten N_spe klassifiziert;
Flags, d. h. die Fahrzeug-zu-X-Nachrichten N, die eine besondere Kennzeichnung aufweisen, zum Beispiel Rettungswa- gen oder Notbremsung, werden als spezifische Fahrzeug-zu-
X-Nachrichten N_spe klassifiziert;
Nachrichtentyp, d. h. die Fahrzeug-zu-X-Nachrichten N werden abhängig von einem Nachrichtentyp, den sie aufweisen, als spezifische Fahrzeug-zu-X-Nachrichten N_spe klassifi- ziert; mögliche Nachrichtentypen sind hierbei SPaT (signal phase and timing) , DENM (Decentralised Environmental No- tification Message) und CAM (Cooperative Awareness Messa¬ ges) . Insbesondere kann abhängig von dem Nachrichtentyp auch eine Reihenfolge einer Auswertung vorgegeben werden.
Claims
Verfahren zum Betreiben zumindest einer Anwendung (30) für ein Fahrzeug, bei dem
- eine jeweilige empfangene Fahrzeug-zu-X-Nachricht (N) abhängig von einer vorgegebenen Information der Fahr- zeug-zu-X-Nachricht (N) zumindest teilweise an die zu¬ mindest eine Anwendung (30) weitergeleitet wird, wobei die Fahrzeug-zu-X-Nachricht (N) eine digitale Signatur umfasst ,
- abhängig von einem Entscheidungssignal (D) , das in
Antwort auf die Weiterleitung der Fahrzeug-zu-X- Nachrichten (N) an die zumindest eine Anwendung (30) bereitgestellt wird und das eine Aussage repräsentiert darüber, ob die Fahrzeug-zu-X-Nachrichten (N) Daten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung (30) auslösen, die digitale Signatu¬ ren der Fahrzeug-zu-X-Nachrichten (N_rel) validiert werden, die entscheidungsrelevant sind dafür, dass die Aktion ausgeführt werden soll, und
- abhängig von einem Ergebnis der Validierung der digitalen Signaturen ein Signal (S) bereitgestellt wird, das repräsentativ ist für eine Zuverlässigkeit der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel) .
Verfahren nach Anspruch 1, bei dem die entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel) validiert werden und das Signal (S) bereitgestellt wird vor einer Ausführung der vorgegebenen Aktion der Anwendung (30), und abhängig von dem Signal (S) die Ausführung der vorgegebenen Aktion der Anwendung (30) gestartet wird.
Verfahren nach Anspruch 1, bei dem die entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel) validiert werden und das Signal (S) bereitgestellt wird während der Ausführung der vorgegebenen Aktion und abhängig von dem bereitgestellten Signal (S) die Ausführung der zumindest einen vorgegebenen Aktion der Anwendung (30) gestoppt wird.
Verfahren nach einem der Ansprüche 2 oder 3, bei dem der vorgegebenen Aktion eine Dringlichkeit zugeordnet ist und abhängig von der Dringlichkeit der Aktion die ent¬ scheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel) validiert und das Signal (S) erzeugt wird, entweder be¬ vor die vorgegebene Aktion der Anwendung (30) gestartet wird oder während die vorgegebene Aktion der Anwendung (30) ausgeführt wird.
Verfahren nach Anspruch 4, bei dem die Dringlichkeit vorgegeben ist.
Verfahren nach Anspruch 4, bei dem die Dringlichkeit abhängig von zumindest einer der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel) ermittelt wird.
Verfahren nach einem der vorstehenden Ansprüche, bei dem die Validierung als abgeschlossen gilt und das Signal (S) bereitgestellt wird, sobald eine der entscheidungs¬ relevanten Fahrzeug-zu-X-Nachrichten (N_rel) als unzuverlässig klassifiziert wird.
Verfahren nach einem der vorstehenden Ansprüche, bei dem, wenn eine Gesamtanzahl der entscheidungsrelevanten Fahrzeug-zu-X-Nachrichten (N_rel) einen oberen Grenzwert überschreitet, die entscheidungsrelevanten Fahrzeug-zu- X-Nachrichten (N_rel) stichprobenartig validiert werden.
Verfahren nach einem der vorstehenden Ansprüche, bei dem abhängig von einer Anzahl von Fahrzeug-zu-X-Nachrichten (N) , die in einer vorgegebenen Zeitspanne empfangen werden, die digitale Signatur einer oder mehrer spezifischer Fahrzeug-zu-X-Nachrichten (N_spe) validiert werden, bevor sie jeweils der zumindest einen Anwendung (30) zugeordnet werden, wobei die jeweilige Fahrzeug-zu- X-Nachricht (N) als spezifische Fahrzeug-zu-X-Nachricht (N_spe) klassifiziert wird abhängig von zumindest einem vorgegebenen Kriterium.
Verfahren nach einem der vorstehenden Ansprüche, bei dem, wenn mehrere Entscheidungssignale (D) gleichzeitig
oder innerhalb einer vorgegebenen Zeitspanne bereitge¬ stellt werden,
- jeweils eine Aktionspriorität ermittelt wird für die jeweilige Aktion abhängig von vorgegebenen Regeln und
- abhängig von den jeweils ermittelten Aktionsprioritä- ten die jeweiligen entscheidungsrelevanten Fahrzeug- zu-X-Nachrichten (N_rel) der Aktionen validiert werden .
Vorrichtung (20) zum Betreiben einer Anwendung (30) für eine Anwendung (30), die ausgebildet ist, das Verfahren nach einem der Ansprüche 1 bis 10 auszuführen.
Fahrzeugsystem (10) aufweisend eine Vorrichtung (20) nach Anspruch 11 und eine vorgegebene Anwendung (30) des Fahrzeugs, wobei die Anwendung (30) ausgebildet ist,
- abhängig von der an die Anwendung (30) zumindest teilweise weitergeleiteten Fahrzeug-zu-X-Nachrichten (N) zu entscheiden, ob zumindest eine vorgegebene Aktion der Anwendung (30) auszuführen ist,
- das Entscheidungssignal (D) , das repräsentativ ist da¬ für, dass die Fahrzeug-zu-X-Nachrichten (N) Daten umfassen, die eine Ausführung einer vorgegebenen Aktion der Anwendung (30) auslösen für die Vorrichtung (20) bereitzustellen und
- abhängig von dem von der Vorrichtung (20) erzeugten Signal (S), das repräsentativ ist für die Zuverlässig¬ keit der entscheidungsrelevanten Fahrzeug-zu-X-Nach- richt (N_rel), die Ausführung der zumindest einen vor¬ gegebenen Aktion zu steuern.
Applications Claiming Priority (2)
| Application Number | Priority Date | Filing Date | Title |
|---|---|---|---|
| DE102012218488.0A DE102012218488A1 (de) | 2012-10-10 | 2012-10-10 | Verfahren und Vorrichtung zum Betreiben einer Anwendung eines Fahrzeugs |
| PCT/EP2013/070195 WO2014056731A1 (de) | 2012-10-10 | 2013-09-27 | Verfahren und vorrichtung zum betreiben einer anwendung eines fahrzeugs |
Publications (1)
| Publication Number | Publication Date |
|---|---|
| EP2907288A1 true EP2907288A1 (de) | 2015-08-19 |
Family
ID=49261560
Family Applications (1)
| Application Number | Title | Priority Date | Filing Date |
|---|---|---|---|
| EP13770486.2A Withdrawn EP2907288A1 (de) | 2012-10-10 | 2013-09-27 | Verfahren und vorrichtung zum betreiben einer anwendung eines fahrzeugs |
Country Status (5)
| Country | Link |
|---|---|
| US (1) | US9736170B2 (de) |
| EP (1) | EP2907288A1 (de) |
| CN (1) | CN104704792B (de) |
| DE (1) | DE102012218488A1 (de) |
| WO (1) | WO2014056731A1 (de) |
Families Citing this family (7)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US10110561B2 (en) * | 2014-11-26 | 2018-10-23 | Rockwell Automation Technologies, Inc. | Firewall with application packet classifer |
| KR101896783B1 (ko) * | 2016-10-17 | 2018-10-18 | 현대자동차주식회사 | V2x 데이터 신뢰도 검증을 위한 v2x 통신 장치, 그를 포함한 v2x 통신 시스템 및 그 방법 |
| DE102018219960A1 (de) | 2018-11-21 | 2020-05-28 | Continental Teves Ag & Co. Ohg | Fahrzeug-zu-X-Kommunikationsanordnung und Verfahren zum Empfangen von Fahrzeug-zu-X-Nachrichten |
| US11095660B2 (en) * | 2019-01-30 | 2021-08-17 | Toyota Motor Engineering & Manufacturing North America, Inc. | Blockchain enabled encryption |
| AT524386B1 (de) * | 2020-11-09 | 2022-10-15 | Avl List Gmbh | Validierung einer V2X-Nachricht |
| US12425827B2 (en) * | 2022-05-26 | 2025-09-23 | Qualcomm Incorporated | Managing processing of a basic safety message |
| US20260048701A1 (en) * | 2024-08-13 | 2026-02-19 | Robert Bosch Gmbh | Providing advance warning of braking through early illumination of a brake light |
Family Cites Families (9)
| Publication number | Priority date | Publication date | Assignee | Title |
|---|---|---|---|---|
| US7979706B1 (en) * | 2004-09-29 | 2011-07-12 | Rockwell Automation Technologies, Inc. | Systems and methods for queuing an action in industrial automation systems |
| DE102007053255B4 (de) | 2007-11-08 | 2009-09-10 | Continental Automotive Gmbh | Verfahren zum Bearbeiten von Nachrichten und Nachrichtenbearbeitungsvorrichtung |
| US8314718B2 (en) * | 2009-10-02 | 2012-11-20 | GM Global Technology Operations LLC | Reducing the computational load on processors by selectively discarding data in vehicular networks |
| US8742987B2 (en) * | 2009-12-10 | 2014-06-03 | GM Global Technology Operations LLC | Lean V2X security processing strategy using kinematics information of vehicles |
| US8904183B2 (en) * | 2010-03-25 | 2014-12-02 | GM Global Technology Operations LLC | Efficient technique to achieve non-repudiation and resilience to DoS attacks in wireless networks |
| US8593253B2 (en) * | 2010-06-09 | 2013-11-26 | Gm Global Technology Operations, Inc. | Systems and methods for efficient authentication |
| DE102010041147A1 (de) * | 2010-09-21 | 2012-03-22 | Continental Teves Ag & Co. Ohg | Verfahren und System zur Verringerung einer Reaktionstotzeit einer Fahrzeugsicherheitskontrolleinrichtung |
| DE102012204880B4 (de) * | 2011-03-29 | 2019-08-14 | Continental Teves Ag & Co. Ohg | Verfahren und Fahrzeug-zu-X-Kommunikationssystem zur selektiven Prüfung von Datensicherheitssequenzen empfangener Fahrzeug-zu-X-Botschaften |
| US9106611B2 (en) * | 2012-06-27 | 2015-08-11 | GM Global Technology Operations LLC | Method for efficient message verification on resource-constrained platforms for real-time tracking applications |
-
2012
- 2012-10-10 DE DE102012218488.0A patent/DE102012218488A1/de not_active Ceased
-
2013
- 2013-09-27 CN CN201380052680.5A patent/CN104704792B/zh active Active
- 2013-09-27 US US14/434,289 patent/US9736170B2/en active Active
- 2013-09-27 EP EP13770486.2A patent/EP2907288A1/de not_active Withdrawn
- 2013-09-27 WO PCT/EP2013/070195 patent/WO2014056731A1/de not_active Ceased
Non-Patent Citations (1)
| Title |
|---|
| See references of WO2014056731A1 * |
Also Published As
| Publication number | Publication date |
|---|---|
| WO2014056731A1 (de) | 2014-04-17 |
| US20150271185A1 (en) | 2015-09-24 |
| DE102012218488A1 (de) | 2014-06-12 |
| CN104704792B (zh) | 2018-05-01 |
| US9736170B2 (en) | 2017-08-15 |
| CN104704792A (zh) | 2015-06-10 |
Similar Documents
| Publication | Publication Date | Title |
|---|---|---|
| EP2907288A1 (de) | Verfahren und vorrichtung zum betreiben einer anwendung eines fahrzeugs | |
| EP3278529B1 (de) | Angriffserkennungsverfahren, angriffserkennungsvorrichtung und bussystem für ein kraftfahrzeug | |
| EP3684015B1 (de) | Vorrichtung und verfahren zur klassifizierung von daten insbesondere für ein controller area netzwerk oder ein automotive ethernet netzwerk | |
| EP3582126B1 (de) | Kommunikationsverfahren, computerprogrammprodukt und computersystem | |
| DE102016009195B3 (de) | Verfahren zum Extrahieren von Fahrzeugdaten aus einem Kraftfahrzeug, Steuervorrichtung und Kraftfahrzeug | |
| DE112017007350B4 (de) | Informationsverarbeitungsvorrichtung, Informationsverarbeitungsverfahren, und Speichermedium, auf dem das Programm gespeichert ist | |
| EP3039843A1 (de) | Filterverfahren zur anpassung einer rechenlast | |
| EP3654222A1 (de) | Fahrzeug, netzwerkkomponente, verfahren, computerprogramm und vorrichtung zum generieren einer kennung für einen ausrüstungszustand eines fahrzeugs | |
| DE102016217099B4 (de) | Verfahren zum Verarbeiten von Fahrzeug-zu-X-Nachrichten | |
| DE112012003795T5 (de) | Fahrzeugnetwerksystem und Fahrzeug-Informationsverarbeitungsverfahren | |
| EP3227156A1 (de) | Fahrerassistenzsteuergerät, kraftfahrzeug, verfahren zum betreiben eines fahrerassistenzsteuergeräts eines kraftfahrzeugs | |
| WO2020038831A1 (de) | Verwirklichung eines sicherheitsintegritätslevels bei fahrzeug-zu-x kommunikation | |
| DE102019214471A1 (de) | Verfahren zum Fernsteuern eines Kraftfahrzeugs | |
| DE102016217100B4 (de) | Verfahren zum Verarbeiten von Fahrzeug-zu-X-Nachrichten | |
| DE102015207050A1 (de) | Verfahren zum Bestimmen einer Kanallast und Verfahren zum Einstellen einer Vorverarbeitung in einer Fahr-zeug-zu-X-Kommunikation, Fahrzeug-zu-X-Kommunikationssystem und computerlesbares Speichermedium | |
| DE102019214423A1 (de) | Verfahren zum Fernsteuern eines Kraftfahrzeugs | |
| DE102018118190A1 (de) | Verfahren und Vorrichtung zur Kontrolle eines Fahrverhaltens eines hochautomatisiert fahrenden Fahrzeugs sowie Infrastrukturanlage, Fahrzeug oder Überwachungsfahrzeug mit der Vorrichtung | |
| DE102018130297A1 (de) | Arbeitsnachweis-Konzept für ein Fahrzeug | |
| DE102018207658B4 (de) | Verfahren zum Verarbeiten von Sensordaten, Anordnung zur Verarbeitung von Sensordaten, Anordnung zum Verarbeiten einer Anfrage eines Ego-Fahrzeugs für ein weiteres Fahrzeug, Rechner zum Verarbeiten von Sensordaten sowie Rechner zum Verarbeiten einer Anfrage eines Ego-Fahrzeugs für ein weiteres Fahrzeug | |
| DE102004017602B4 (de) | Verfahren und Anordnung für ein Kommunikationsnetz mit direkter Fahrzeug-Fahrzeug Kommunikation | |
| DE102019214413A1 (de) | Verfahren zum zumindest teilautomatisierten Führen eines Kraftfahrzeugs | |
| DE112012006248B4 (de) | Datenverarbeitungsvorrichtung und Programm | |
| DE102020210876B4 (de) | Verfahren zur Gewährleistung der Integrität von Daten zur Sicherstellung der Betriebssicherheit und Fahrzeug-zu-X Vorrichtung | |
| EP1548986A2 (de) | Bussystem für ein Flugzeug | |
| DE102013108006B4 (de) | Kommunikationsanordnung |
Legal Events
| Date | Code | Title | Description |
|---|---|---|---|
| PUAI | Public reference made under article 153(3) epc to a published international application that has entered the european phase |
Free format text: ORIGINAL CODE: 0009012 |
|
| 17P | Request for examination filed |
Effective date: 20150511 |
|
| AK | Designated contracting states |
Kind code of ref document: A1 Designated state(s): AL AT BE BG CH CY CZ DE DK EE ES FI FR GB GR HR HU IE IS IT LI LT LU LV MC MK MT NL NO PL PT RO RS SE SI SK SM TR |
|
| AX | Request for extension of the european patent |
Extension state: BA ME |
|
| DAX | Request for extension of the european patent (deleted) | ||
| STAA | Information on the status of an ep patent application or granted ep patent |
Free format text: STATUS: THE APPLICATION IS DEEMED TO BE WITHDRAWN |
|
| 18D | Application deemed to be withdrawn |
Effective date: 20151201 |