JP2017149234A - Vehicle monitoring system - Google Patents

Vehicle monitoring system Download PDF

Info

Publication number
JP2017149234A
JP2017149234A JP2016032732A JP2016032732A JP2017149234A JP 2017149234 A JP2017149234 A JP 2017149234A JP 2016032732 A JP2016032732 A JP 2016032732A JP 2016032732 A JP2016032732 A JP 2016032732A JP 2017149234 A JP2017149234 A JP 2017149234A
Authority
JP
Japan
Prior art keywords
control unit
vehicle
replaced
monitoring system
information
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
JP2016032732A
Other languages
Japanese (ja)
Other versions
JP6662657B2 (en
Inventor
光徳 石井
Mitsunori Ishii
光徳 石井
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Subaru Corp
Original Assignee
Subaru Corp
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Subaru Corp filed Critical Subaru Corp
Priority to JP2016032732A priority Critical patent/JP6662657B2/en
Publication of JP2017149234A publication Critical patent/JP2017149234A/en
Application granted granted Critical
Publication of JP6662657B2 publication Critical patent/JP6662657B2/en
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Landscapes

  • Combined Controls Of Internal Combustion Engines (AREA)

Abstract

PROBLEM TO BE SOLVED: To provide a vehicle monitoring system capable of detecting that a control unit has been replaced without separately adding a dedicated component for detection.SOLUTION: A vehicle monitoring system 1 monitors a plurality of control units 10 connected to a network 20. Each control unit 10, when an ignition switch 30 is off, stores its own collation key in a non-volatile memory 12 and transmits it to the other control units 10. The received collation key of each of the other control units 10 is stored in the non-volatile memory 12. Each control unit 10, when the ignition switch 30 is on, reads its own collation key as well as the collation key of each of the other control units 10 from the non-volatile memory 12 and transmits the read own collation key to the other control units 10. When the received collation key of the other control unit 10 does not match the read collation key of the other control unit 10, it is determined that the other control unit 10 has been replaced.SELECTED DRAWING: Figure 1

Description

本発明は、ネットワークに接続された複数の制御ユニットを監視する車両用監視システムに関する。   The present invention relates to a vehicle monitoring system that monitors a plurality of control units connected to a network.

車両には、エンジン、トランスミッションなどを制御する複数の制御ユニットが搭載されている。車両が市場に出荷された後に制御ユニットが不正に交換(ソフトウエアの書き換えなども含む)されると、車両の安全性、耐久性、燃費などが低下する虞がある。そのため、制御ユニットが交換されたことを検出することが望まれている。   The vehicle is equipped with a plurality of control units that control the engine, transmission, and the like. If the control unit is illegally replaced (including software rewriting) after the vehicle is shipped to the market, the safety, durability, fuel consumption, etc. of the vehicle may be reduced. Therefore, it is desired to detect that the control unit has been replaced.

特許文献1には、識別情報を無線で送信する識別チップが車両部品に取り付けられ、検出装置でその識別情報を受信して、この識別情報により正規の車両部品か否かを検出する方法が開示されている。   Patent Document 1 discloses a method in which an identification chip that wirelessly transmits identification information is attached to a vehicle part, the identification information is received by a detection device, and whether or not the identification information is a legitimate vehicle part is disclosed. Has been.

特開2007−22467号公報JP 2007-22467 A

しかしながら、特許文献1に開示の検出方法では、車両部品毎に識別チップを取り付ける必要がある。そのため、検出対象の車両部品が多くなるほど、コストや重量の増加を招く。   However, in the detection method disclosed in Patent Document 1, it is necessary to attach an identification chip for each vehicle component. Therefore, as the number of vehicle components to be detected increases, the cost and weight increase.

本発明は、上記問題点を解消する為になされたものであり、検出用の専用部品を別途に追加することなく、制御ユニットが交換されたことを検出することが可能な車両用監視システムを提供することを目的とする。   The present invention has been made to solve the above-described problems, and provides a vehicle monitoring system capable of detecting that a control unit has been replaced without adding a separate dedicated detection component. The purpose is to provide.

本発明に係る車両用監視システムは、車両に搭載され、ネットワークに接続された複数の制御ユニットを監視する車両用監視システムであって、複数の制御ユニットの各々は、ネットワークを介して情報を送受信する通信手段と、不揮発性メモリと、相互監視手段と、を備え、複数の制御ユニットの各々の相互監視手段は、車両始動スイッチのオフ時に、自己の照合情報を設定し、当該設定した自己の照合情報を不揮発性メモリに記憶させると共に通信手段により他の制御ユニットに送信させ、通信手段で受信した他の制御ユニット毎の照合情報を不揮発性メモリに記憶させ、車両始動スイッチのオン時に、車両始動スイッチのオフ時に記憶させた自己の照合情報及び他の制御ユニット毎の照合情報を不揮発性メモリから読み出し、当該読み出した自己の照合情報を通信手段により他の制御ユニットに送信させ、他の制御ユニット毎に、通信手段で受信した他の制御ユニットの照合情報と読み出した他の制御ユニットの照合情報とが一致しているか否かを判定し、一致していないと判定した場合に当該照合情報が一致していない制御ユニットが交換されたと判定することを特徴とする。   The vehicle monitoring system according to the present invention is a vehicle monitoring system that monitors a plurality of control units mounted on a vehicle and connected to a network, and each of the plurality of control units transmits and receives information via the network. Communication means, a non-volatile memory, and mutual monitoring means, and each mutual monitoring means of the plurality of control units sets its own collation information when the vehicle start switch is off, The collation information is stored in the non-volatile memory and transmitted to other control units by the communication means, and the collation information for each other control unit received by the communication means is stored in the non-volatile memory, and when the vehicle start switch is turned on, the vehicle The self-verification information stored when the start switch is turned off and the verification information for each other control unit are read from the nonvolatile memory, The self-verification information is transmitted to the other control unit by the communication means, and the collation information of the other control unit received by the communication means matches the read-out collation information of the other control unit for each other control unit. It is determined whether or not the control unit does not match when it is determined that they do not match.

本発明に係る車両用監視システムでは、複数の制御ユニットがネットワークに接続されており、各制御ユニットが通信手段によりネットワークを介して他の制御ユニットと情報を送受信する。また、本発明に係る車両用監視システムの各制御ユニットでは、不揮発性メモリを備えており、電源電圧が供給されていない場合でも不揮発性メモリに情報を保持できる。また、本発明に係る車両用監視システムでは、各制御ユニットが相互監視手段を備えており、複数の制御ユニット間で相互監視する。この各制御ユニットの相互監視手段では、車両始動スイッチのオフ時にネットワークを介して受信した他の制御ユニット毎の照合情報を不揮発性メモリに記憶しておき、車両始動スイッチのオン時に他の制御ユニット毎にネットワークを介して受信した他の制御ユニットの照合情報と不揮発性メモリに保持していた他の制御ユニットの照合情報(車両始動スイッチのオフ時に受信した照合情報)とが一致するか否かを判定し、照合情報が異なっている場合には制御ユニットが交換されたと判定する。このように、本発明に係る車両用監視システムによれば、制御ユニットに一般に搭載されているネットワーク用の通信手段及び不揮発性メモリを利用すると共にネットワークに接続されている複数の制御ユニット間で相互監視することで、検出用の専用部品を別途に追加することなく、制御ユニットが交換されたことを検出することが可能となる。   In the vehicle monitoring system according to the present invention, a plurality of control units are connected to a network, and each control unit transmits / receives information to / from other control units via the network. In addition, each control unit of the vehicle monitoring system according to the present invention includes a nonvolatile memory, and can retain information in the nonvolatile memory even when the power supply voltage is not supplied. In the vehicle monitoring system according to the present invention, each control unit includes a mutual monitoring means, and performs mutual monitoring between a plurality of control units. In the mutual monitoring means of each control unit, the collation information for each other control unit received via the network when the vehicle start switch is turned off is stored in a non-volatile memory, and when the vehicle start switch is turned on, the other control unit Whether the collation information of the other control unit received via the network every time matches the collation information of the other control unit held in the nonvolatile memory (the collation information received when the vehicle start switch is turned off). If the verification information is different, it is determined that the control unit has been replaced. As described above, according to the vehicle monitoring system of the present invention, the network communication means and the non-volatile memory generally mounted on the control unit are used, and the plurality of control units connected to the network are mutually connected. By monitoring, it is possible to detect that the control unit has been replaced without separately adding a dedicated detection component.

本発明に係る車両用監視システムでは、相互監視手段は、車両始動スイッチのオフ時に、車両始動スイッチの前回のオフ時に設定した自己の照合情報と異なる自己の照合情報を設定することが好ましい。このようにすることで、制御ユニットのソフトウエアの書き換えが行われた場合も、制御ユニットの交換として検出できる。   In the vehicle monitoring system according to the present invention, it is preferable that the mutual monitoring means sets own collation information different from the self collation information set when the vehicle start switch was turned off last time when the vehicle start switch was turned off. By doing so, even when the control unit software is rewritten, it can be detected as replacement of the control unit.

本発明に係る車両用監視システムでは、相互監視手段は、制御ユニットが交換されたと判定した場合に制御ユニットが交換されたことを示す信号を出力することが好ましい。この信号を用いることで、制御ユニットが交換されたときの対応処置を容易に行うことができる。   In the vehicle monitoring system according to the present invention, the mutual monitoring means preferably outputs a signal indicating that the control unit has been replaced when it is determined that the control unit has been replaced. By using this signal, it is possible to easily take a countermeasure when the control unit is replaced.

本発明に係る車両用監視システムでは、複数の制御ユニットのうちの何れかの制御ユニットで信号を出力した場合に制御ユニットが交換されたことを示す情報提供を行うことが好ましい。この情報提供により、車両のユーザなどが制御ユニットが交換されたことを容易に認識できる。   In the vehicle monitoring system according to the present invention, it is preferable to provide information indicating that the control unit has been replaced when a signal is output from any one of the plurality of control units. By providing this information, the user of the vehicle can easily recognize that the control unit has been replaced.

本発明に係る車両用監視システムでは、相互監視手段は、制御ユニットが交換されたと判定した場合に当該交換された制御ユニットを示す情報を不揮発性メモリに記憶させることが好ましい。この不揮発性メモリに記憶された情報により、車両のディーラなどで交換された制御ユニットを容易に特定できる。   In the vehicle monitoring system according to the present invention, the mutual monitoring means preferably stores information indicating the replaced control unit in a nonvolatile memory when it is determined that the control unit has been replaced. Based on the information stored in the nonvolatile memory, the control unit exchanged by a dealer of the vehicle can be easily specified.

本発明に係る車両用監視システムでは、複数の制御ユニットの不揮発性メモリにそれぞれ記憶されている情報を用いて、交換された制御ユニットがあるか否か判断し、交換された制御ユニットがある場合には交換された制御ユニットを特定する診断手段を備える構成としてもよい。この診断手段により、交換された制御ユニットを容易に特定できる。   In the vehicle monitoring system according to the present invention, the information stored in the nonvolatile memories of the plurality of control units is used to determine whether there is a replaced control unit, and there is a replaced control unit. It is good also as a structure provided with the diagnostic means which identifies the replaced control unit. By this diagnostic means, the replaced control unit can be easily identified.

本発明に係る車両用監視システムでは、車両が駆動源としてエンジンを備える場合、車両始動スイッチはイグニッションスイッチである。   In the vehicle monitoring system according to the present invention, when the vehicle includes an engine as a drive source, the vehicle start switch is an ignition switch.

なお、本発明に係る車両用監視システムで検出できる制御ユニットの交換には、制御ユニット本体の交換の他にも、制御ユニットのソフトウエアの書き換えなども含む。   The replacement of the control unit that can be detected by the vehicle monitoring system according to the present invention includes rewriting of the software of the control unit in addition to the replacement of the control unit main body.

本発明によれば、検出用の専用部品を別途に追加することなく、制御ユニットが交換されたことを検出することが可能となる。   According to the present invention, it is possible to detect that the control unit has been replaced without separately adding a dedicated component for detection.

実施形態に係る車両用監視システムの構成を示すブロック図である。It is a block diagram which shows the structure of the monitoring system for vehicles which concerns on embodiment. 実施形態に係る車両用監視システムでの制御ユニットの交換を検出した場合の対応処置の例であり、(a)が警告灯を点灯する場合であり、(b)がエンジンの始動を禁止する場合である。It is an example of a countermeasure when an exchange of a control unit is detected in the vehicle monitoring system according to the embodiment, (a) is a case where a warning light is lit, and (b) is a case where starting of the engine is prohibited It is. 実施形態に係る車両用監視システムの各制御ユニットにおけるイグニッションスイッチのオフ時の処理の流れを示すフローチャートである。It is a flowchart which shows the flow of a process at the time of OFF of the ignition switch in each control unit of the monitoring system for vehicles which concerns on embodiment. 実施形態に係る車両用監視システムの各制御ユニットにおけるイグニッションスイッチのオン時の処理の流れを示すフローチャートである。It is a flowchart which shows the flow of a process at the time of ON of the ignition switch in each control unit of the monitoring system for vehicles which concerns on embodiment.

以下、図面を参照して本発明の好適な実施形態について詳細に説明する。なお、図中、同一又は相当部分には同一符号を用いることとする。また、各図において、同一要素には同一符号を付して重複する説明を省略する。   DESCRIPTION OF EMBODIMENTS Hereinafter, preferred embodiments of the present invention will be described in detail with reference to the drawings. In the drawings, the same reference numerals are used for the same or corresponding parts. Moreover, in each figure, the same code | symbol is attached | subjected to the same element and the overlapping description is abbreviate | omitted.

図1を参照して、実施形態に係る車両用監視システム1について説明する。図1は、実施形態に係る車両用監視システム1の構成を示すブロック図である。なお、本実施形態では、車両用監視システム1は駆動源としてエンジンを備える車両に搭載されている。   A vehicle monitoring system 1 according to an embodiment will be described with reference to FIG. FIG. 1 is a block diagram illustrating a configuration of a vehicle monitoring system 1 according to the embodiment. In the present embodiment, the vehicle monitoring system 1 is mounted on a vehicle including an engine as a drive source.

車両用監視システム1は、複数の制御ユニット10,・・・と、この複数の制御ユニット10,・・・が接続されたネットワーク20と、を備えている。図1には、一例として、5個の制御ユニット10A,10B,10C,10D,10Eを示している。車両用監視システム1では、この複数の制御ユニット10,・・・間で相互監視する。この相互監視により、車両用監視システム1では、イグニッションスイッチ30(特許請求の範囲に記載の車両始動スイッチに相当)のオフ中に複数の制御ユニット10,・・・のうちの何れかの制御ユニット10が交換されたかを検出する。なお、制御ユニット10の交換には、制御ユニット10本体の交換の他にも、制御ユニット10のソフトウエア(制御プログラム、制御用データ、制御用マップなど)の書き換えなども含む。   The vehicle monitoring system 1 includes a plurality of control units 10,... And a network 20 to which the plurality of control units 10,. FIG. 1 shows five control units 10A, 10B, 10C, 10D, and 10E as an example. In the vehicle monitoring system 1, mutual monitoring is performed between the plurality of control units 10,. By this mutual monitoring, in the vehicle monitoring system 1, any one of the control units 10,... Is turned off while the ignition switch 30 (corresponding to the vehicle start switch described in the claims) is turned off. Detect whether 10 has been replaced. The replacement of the control unit 10 includes rewriting of software (control program, control data, control map, etc.) of the control unit 10 in addition to replacement of the control unit 10 main body.

ネットワーク20は、複数の制御ユニット(ノード)10,・・・を繋ぐ車載のLAN[Local Area Network]である。ネットワーク20は、例えば、CAN[Controller Area Network]である。以下では、ネットワーク20をCANとして説明する。   The network 20 is an in-vehicle LAN [Local Area Network] that connects a plurality of control units (nodes) 10. The network 20 is, for example, CAN [Controller Area Network]. Hereinafter, the network 20 will be described as CAN.

ネットワーク(CAN)20は、一対の通信線(CAN−H)20a、通信線(CAN−L)20bを有しており、この通信線20aと通信線20bとの間の電位差で信号を伝達する。ネットワーク20を利用した通信では、CANプロトコルに従って通信が行われる。CANプロトコルでは、データ(情報)を送信する場合、データフレームが用いられる。データフレームは、SOF[Start Of Frame]、ID[Identifier](アービトレーションフィールド)、RTR[Remote Transmission Request]、コントロールフィールド、データフィールド、CRC[Cyclic Redundancy Check]フィールド、ACK[Acknowledgement]フィールド、EOF[End Of Frame]からなる。IDは、データ内容や送信ノード(制御ユニット10)の識別に用いられ、標準フォーマットでは11ビット長である。このIDにより通信調停の優先順位が決定され、IDの値が小さいものほど優先順位が高くなる。データフィールドは、送信データが格納され、送信データ長が0〜8バイト(0〜64ビット)である。   The network (CAN) 20 includes a pair of communication lines (CAN-H) 20a and a communication line (CAN-L) 20b, and transmits a signal with a potential difference between the communication line 20a and the communication line 20b. . In communication using the network 20, communication is performed according to the CAN protocol. In the CAN protocol, a data frame is used when data (information) is transmitted. The data frame includes an SOF [Start Of Frame], an ID [Identifier] (arbitration field), an RTR [Remote Transmission Request], a control field, a data field, a CRC [Cyclic Redundancy Check] field, and an ACK [Acknowledged Field]. Of Frame]. The ID is used for identification of data contents and a transmission node (control unit 10), and is 11 bits in the standard format. The priority of communication arbitration is determined by this ID. The smaller the ID value, the higher the priority. The data field stores transmission data and has a transmission data length of 0 to 8 bytes (0 to 64 bits).

イグニッションスイッチ30は、車両のエンジンを始動させるためのスイッチである。イグニッションスイッチ30では、車両の運転者の操作によりオフ(OFF)、アクセサリ(ACC)、オン(ON)、スタート(START)を切り替えることができる。イグニッションスイッチ30は、スイッチの状態を示すイグニッション信号を特定の制御ユニット10(図1に示す例では制御ユニット10A)に送信する。この特定の制御ユニット10以外の制御ユニット10には、イグニッション信号がネットワーク20を介して送信される。以下では、特に、イグニッション信号がイグニッションスイッチ30のオフ状態を示している場合にはイグニッションオフ信号と呼び、イグニッション信号がイグニッションスイッチ30のオン状態を示している場合にはイグニッションオン信号と呼ぶ。   The ignition switch 30 is a switch for starting the engine of the vehicle. The ignition switch 30 can be switched off (OFF), accessory (ACC), on (ON), and start (START) by the operation of the driver of the vehicle. The ignition switch 30 transmits an ignition signal indicating the state of the switch to a specific control unit 10 (control unit 10A in the example shown in FIG. 1). An ignition signal is transmitted to the control units 10 other than the specific control unit 10 via the network 20. In the following, in particular, when the ignition signal indicates the off state of the ignition switch 30, it is referred to as an ignition off signal, and when the ignition signal indicates the on state of the ignition switch 30, it is referred to as an ignition on signal.

制御ユニット10は、車両に搭載され、車両の各種制御を行うECU[Electronic Cotrol Unit]である。車両に搭載される制御ユニット10には、例えば、エンジン用、トランスミッション用、ブレーキ用、ステアリング用、エアバック用、エアコン用、メータ用、パワーウィンドウ用、ライト用、カーナビゲーション用などの多数の制御ユニットがある。   The control unit 10 is an ECU (Electronic Control Unit) that is mounted on a vehicle and performs various controls of the vehicle. The control unit 10 mounted on the vehicle includes, for example, a large number of controls for engines, transmissions, brakes, steering, airbags, air conditioners, meters, power windows, lights, car navigation, etc. There is a unit.

制御ユニット10について具体的に説明する前に、制御ユニット10のセルフシャット機能について説明しておく。セルフシャット機能では、イグニッションオフ信号を受信するとシャットダウン処理を開始すると共にセルフシャットリレーのオンを維持して電源から制御ユニット10への電圧(電力)供給を保持し、シャットダウン処理が終了するとセルフシャットリレーをオフして電源から制御ユニット10への電圧供給を停止する。このようにイグニッションスイッチ30がオフされた後も所定時間の間、制御ユニット10には電源電圧が供給される。なお、イグニッションオン信号の受信時には、セルフシャットリレーをオンすることで電源から制御ユニット10に電圧が供給される。   Before specifically describing the control unit 10, the self-shut function of the control unit 10 will be described. In the self-shut function, when the ignition-off signal is received, the shutdown process is started and the self-shut relay is kept on to maintain the voltage (power) supply from the power source to the control unit 10, and when the shutdown process is completed, the self-shut relay To turn off the voltage supply from the power source to the control unit 10. In this way, the power supply voltage is supplied to the control unit 10 for a predetermined time even after the ignition switch 30 is turned off. When the ignition on signal is received, a voltage is supplied from the power source to the control unit 10 by turning on the self shut relay.

制御ユニット10について具体的に説明する。制御ユニット10は、演算を行うマイクロプロセッサ、マイクロプロセッサに各処理を実行させるためのプログラムなどを記憶するROM及び演算結果などの各種データを記憶するRAMなどを備えている。また、制御ユニット10は、通信部11(特許請求の範囲に記載の通信手段に相当)と、不揮発性メモリ12とを備えている。   The control unit 10 will be specifically described. The control unit 10 includes a microprocessor that performs calculations, a ROM that stores programs for causing the microprocessor to execute each process, and a RAM that stores various data such as calculation results. The control unit 10 includes a communication unit 11 (corresponding to communication means described in claims) and a nonvolatile memory 12.

特に、制御ユニット10は、ネットワーク20に接続されている他の全ての制御ユニット10,・・・を監視する機能を有しており、相互監視処理部13(特許請求の範囲に記載の相互監視手段に相当)を備えている。制御ユニット10では、ROMに記憶されているプログラムがマイクロプロセッサによって実行されることで、相互監視処理部13が構成される。   In particular, the control unit 10 has a function of monitoring all the other control units 10 connected to the network 20, and a mutual monitoring processing unit 13 (mutual monitoring described in the claims). Equivalent to the means). In the control unit 10, the mutual monitoring processing unit 13 is configured by executing a program stored in the ROM by the microprocessor.

通信部11は、ネットワーク20のCANプロトコルに従ってネットワーク20へのデータ(情報)の送信とネットワーク20からのデータ(情報)の受信を行う。通信部11は、例えば、CANプロトコルによる通信制御を行うCANコントローラと、通信線20a,20bとの間で送受信を行うCANトランシーバとからなる。   The communication unit 11 transmits data (information) to the network 20 and receives data (information) from the network 20 according to the CAN protocol of the network 20. The communication unit 11 includes, for example, a CAN controller that performs communication control using a CAN protocol, and a CAN transceiver that performs transmission and reception between the communication lines 20a and 20b.

不揮発性メモリ12は、制御ユニット10に電源電圧が供給されていない状態でも記憶された情報を保持できるメモリである。不揮発性メモリ12は、例えば、フラッシュメモリ、EEPROMである。   The non-volatile memory 12 is a memory capable of holding stored information even when the power supply voltage is not supplied to the control unit 10. The non-volatile memory 12 is, for example, a flash memory or an EEPROM.

特に、不揮発性メモリ12には、以下で説明する照合キーを記憶するための領域が確保されている。この照合キーの領域は、制御ユニット10で設定した自己の照合キーの領域と、ネットワーク20に接続されている他の全ての制御ユニット10毎の照合キーの領域とがある。   In particular, the non-volatile memory 12 has an area for storing a collation key described below. The collation key area includes a self-collation key area set by the control unit 10 and a collation key area for every other control unit 10 connected to the network 20.

また、不揮発性メモリ12には、以下で説明する制御ユニット10の交換履歴を記憶するための領域が確保されている。この交換履歴は、例えば、ネットワーク20に接続されている他の制御ユニット10毎の識別情報(例えば、上述したデータフレームのID(送信ノードの識別情報))と未交換/交換を示す情報(例えば、0(未交換)/1(交換)の情報)とを対応付けた情報である。この不揮発性メモリ12に保持される交換履歴は、例えば、ディーラでのみリセット(全ての制御ユニット10を未交換に設定)することが可能である。   The non-volatile memory 12 has an area for storing a replacement history of the control unit 10 described below. This exchange history includes, for example, identification information for each of the other control units 10 connected to the network 20 (for example, the above-described data frame ID (transmission node identification information)) and information indicating unexchanged / exchanged (for example, , 0 (not exchanged) / 1 (exchange) information). The replacement history held in the nonvolatile memory 12 can be reset only by a dealer (all control units 10 are set to be not replaced), for example.

相互監視処理部13は、ネットワーク20に接続されている他の全ての制御ユニット10について、各制御ユニット10でそれぞれ設定される照合キー(特許請求の範囲に記載の照合情報に相当)を用いてイグニッションスイッチ30のオフ中に交換されたか否かを検出する処理部である。相互監視処理部13の処理には、イグニッションオフ信号を受信したとき(イグニッションスイッチ30がオフされたとき)の処理と、イグニッションオン信号を受信したとき(イグニッションスイッチ30がオンされたとき)の処理とがある。なお、イグニッションオフ信号を受信したときの処理は、上述したシャットダウン処理の一部である。   The mutual monitoring processing unit 13 uses collation keys (corresponding to collation information described in claims) set for each control unit 10 for all other control units 10 connected to the network 20. It is a processing unit that detects whether or not the ignition switch 30 has been replaced while the ignition switch 30 is off. The processing of the mutual monitoring processing unit 13 includes processing when an ignition off signal is received (when the ignition switch 30 is turned off) and processing when an ignition on signal is received (when the ignition switch 30 is turned on). There is. The process when the ignition off signal is received is a part of the above-described shutdown process.

照合キーについて説明する。照合キーの構成は、例えば、数字のみで構成されてよいし、アルファベットのみで構成されてもよいし、数字とアルファベットを組み合わせて構成されてもよい。照合キーは、所定のビット数(バイト数)で構成され、ビット数(バイト数)が多いほどセキュリティ性が高くなる。照合キーの設定は、例えば、乱数表などを用いてランダムに設定されてもよいし、特定のルールに従って設定されてもよい。照合キーは、イグニッションオフ信号を受信する毎に設定される。照合キーは、少なくとも前回のイグニッションオフ信号受信時に設定された照合キーと異なる照合キーが設定され、イグニッションオフ信号を受信する毎に異なる照合キーが設定されてもよい。任意の制御ユニット10で設定される照合キーは、他の制御ユニット10で設定される照合キーと同じ照合キーでもよい。   The verification key will be described. The configuration of the collation key may be composed of only numbers, may be composed of only alphabets, or may be composed of a combination of numbers and alphabets, for example. The verification key is composed of a predetermined number of bits (number of bytes), and the greater the number of bits (number of bytes), the higher the security. The collation key may be set randomly using a random number table or the like, or may be set according to a specific rule. The verification key is set every time an ignition-off signal is received. As the collation key, a collation key different from at least the collation key set at the time of receiving the previous ignition off signal is set, and a different collation key may be set every time the ignition off signal is received. The collation key set in an arbitrary control unit 10 may be the same collation key as the collation key set in another control unit 10.

イグニッションオフ信号を受信したときの処理を説明する。イグニッションオフ信号を受信すると、相互監視処理部13は、少なくともイグニッションオフ信号の前回受信時に設定した自己の照合キーとは異なる自己の照合キーを設定する。相互監視処理部13は、この設定した自己の照合キーを通信部11によりネットワーク20を介して送信させる。この送信された自己の照合キーは、他の全ての制御ユニット10で受信される。また、相互監視処理部13は、この設定した自己の照合キーを不揮発性メモリ12の所定の領域に記憶させる。この際、イグニッションオフ信号の前回受信時に不揮発性メモリ12の所定の領域に記憶させた自己の照合キーと書き換えられ、不揮発性メモリ12に記憶される自己の照合キーが更新されることになる。この不揮発性メモリ12に記憶された自己の照合キーは、イグニッションスイッチ30がオフされているときも(電源電圧が供給されていないときも)保持される。   Processing when an ignition-off signal is received will be described. When the ignition-off signal is received, the mutual monitoring processing unit 13 sets a self-matching key that is different from at least the self-matching key set when the ignition-off signal was previously received. The mutual monitoring processing unit 13 causes the communication unit 11 to transmit the set own collation key via the network 20. The transmitted self-verification key is received by all other control units 10. Further, the mutual monitoring processing unit 13 stores the set own collation key in a predetermined area of the nonvolatile memory 12. At this time, the self-matching key stored in the predetermined area of the nonvolatile memory 12 when the ignition-off signal is received last time is rewritten, and the self-matching key stored in the nonvolatile memory 12 is updated. The self-matching key stored in the nonvolatile memory 12 is retained even when the ignition switch 30 is turned off (when the power supply voltage is not supplied).

通信部11で他の制御ユニット10からそれぞれ送信された照合キーを受信すると、相互監視処理部13は、他の制御ユニット10毎の照合キーを不揮発性メモリ12の所定の領域に記憶させる。この際、イグニッションオフ信号の前回受信時に不揮発性メモリ12の所定の領域にそれぞれ記憶させた他の制御ユニット10毎の照合キーと書き換えられ、不揮発性メモリ12に記憶される他の制御ユニット10毎の照合キーが更新されることになる。この不揮発性メモリ12に記憶された他の制御ユニット10毎の照合キーは、イグニッションスイッチ30がオフされているときも保持される。   When the communication unit 11 receives the verification key transmitted from each of the other control units 10, the mutual monitoring processing unit 13 stores the verification key for each of the other control units 10 in a predetermined area of the nonvolatile memory 12. At this time, each other control unit 10 stored in the non-volatile memory 12 is rewritten with the collation key for each other control unit 10 stored in the predetermined area of the non-volatile memory 12 when the ignition-off signal is received last time. Will be updated. The collation key for each other control unit 10 stored in the nonvolatile memory 12 is retained even when the ignition switch 30 is turned off.

イグニッションオン信号を受信したときの処理を説明する。イグニッションオン信号を受信すると、相互監視処理部13は、前トリップ(前回のイグニッションスイッチ30のオン(スタート)からオフまで)のイグニッションオフ信号受信時に記憶させた自己の照合キー及び他の制御ユニット10毎の照合キーを不揮発性メモリ12から読み出す。相互監視処理部13は、この読み出した自己の照合キーを通信部11によりネットワーク20を介して送信させる。この送信された自己の照合キーは、他の全ての制御ユニット10で受信される。   Processing when an ignition-on signal is received will be described. When the ignition on signal is received, the mutual monitoring processing unit 13 receives its own collation key and other control unit 10 stored when the ignition off signal of the previous trip (from the previous ignition switch 30 on (start) to off) is received. Each verification key is read from the nonvolatile memory 12. The mutual monitoring processing unit 13 causes the communication unit 11 to transmit the read self-matching key via the network 20. The transmitted self-verification key is received by all other control units 10.

通信部11で他の制御ユニット10からそれぞれ送信された照合キーを受信すると、相互監視処理部13は、他の制御ユニット10毎に、不揮発性メモリ12から読み出した他の制御ユニット10の照合キー(つまり、前トリップのイグニッションオフ信号受信時に受信した照合キー)と今回受信した他の制御ユニット10の照合キーとが一致するか否かを判定する。照合キーが一致している場合、相互監視処理部13は、その照合キーが一致している他の制御ユニット10が交換されていないと判定する。照合キーが一致していない場合、相互監視処理部13は、その照合キーが一致していない他の制御ユニット10が交換されたと判定する。この場合、相互監視処理部13は、他の制御ユニット10が交換されたことを示す警告信号を通信部11によりネットワーク20を介して送信させると共に、不揮発性メモリ12の交換履歴を照合キーが一致していない他の制御ユニット10が交換されたことを示す情報に書き換える。この送信された警告信号は、他の制御ユニット10で受信される。   When the communication unit 11 receives the verification key transmitted from each of the other control units 10, the mutual monitoring processing unit 13 reads the verification key of the other control unit 10 read from the nonvolatile memory 12 for each of the other control units 10. In other words, it is determined whether or not the collation key received at the time of receiving the previous trip ignition off signal matches the collation key of the other control unit 10 received this time. If the collation keys match, the mutual monitoring processing unit 13 determines that the other control unit 10 with the matching key is not exchanged. If the verification keys do not match, the mutual monitoring processing unit 13 determines that another control unit 10 whose verification key does not match has been replaced. In this case, the mutual monitoring processing unit 13 causes the communication unit 11 to transmit a warning signal indicating that the other control unit 10 has been exchanged via the network 20, and confirms the exchange history of the non-volatile memory 12 with one verification key. The information is rewritten to indicate that another control unit 10 that has not been replaced has been replaced. This transmitted warning signal is received by another control unit 10.

例えば、図1に示す例においてイグニッションスイッチ30のオフ中(車両のエンジン停止中)に制御ユニット10Eが交換された場合、イグニッションスイッチ30がオンされたときには、交換後の制御ユニット10Eの不揮発性メモリ12には前トリップのイグニッションオフ信号受信時に更新された正常な自己の照合キー及び他の制御ユニット10毎の照合キーが記憶されていない。この場合、交換後の制御ユニットEでは他の制御ユニット10A〜10D全ての照合キーが一致せず、制御ユニット10A〜10Dでは制御ユニットEのみの照合キーが一致しない。また、イグニッションスイッチ30がオフされている間に制御ユニット10Eのソフトウエアが書き換えられた場合、ソフトウエアの書き換え中に、制御ユニット10Eには電圧供給されるので、相互監視処理部13での処理が実行される。これにより、制御ユニット10Eの不揮発性メモリ12に記憶される自己の照合キー及び他の制御ユニット10毎の照合キーが更新されるので、イグニッションスイッチ30がオンされたときには、不揮発性メモリ12には前トリップのイグニッションオフ信号受信時に更新された正常な自己の照合キー及び他の制御ユニット10毎の照合キーが記憶されていない。この場合も、ソフトウエア書き換え後の制御ユニットEでは他の制御ユニット10A〜10D全ての照合キーが一致せず、制御ユニット10A〜10Dでは制御ユニットEのみの照合キーが一致しない。   For example, in the example shown in FIG. 1, when the control unit 10E is replaced while the ignition switch 30 is off (when the engine of the vehicle is stopped), when the ignition switch 30 is turned on, the nonvolatile memory of the control unit 10E after the replacement is replaced. 12 does not store the normal self-matching key updated when the ignition-off signal of the previous trip is received and the matching key for each other control unit 10. In this case, in the control unit E after replacement, all the verification keys of the other control units 10A to 10D do not match, and in the control units 10A to 10D, the verification key of only the control unit E does not match. Further, when the software of the control unit 10E is rewritten while the ignition switch 30 is turned off, the voltage is supplied to the control unit 10E during the rewriting of the software, so that the processing in the mutual monitoring processing unit 13 is performed. Is executed. As a result, the own collation key stored in the non-volatile memory 12 of the control unit 10E and the collation key for each other control unit 10 are updated. Therefore, when the ignition switch 30 is turned on, the non-volatile memory 12 The normal self verification key updated when the ignition off signal of the previous trip is received and the verification key for each other control unit 10 are not stored. Also in this case, in the control unit E after software rewriting, the collation keys of all the other control units 10A to 10D do not match, and in the control units 10A to 10D, the collation keys of only the control unit E do not match.

したがって、交換後の制御ユニット10E(ソフトウエアが書き換えられた場合も含む)では、他の全ての制御ユニット10A〜10Dが交換されたと判定し、警告信号を出力すると共に不揮発性メモリ12の交換履歴を他の全ての制御ユニット10A〜10Dが交換されたことを示す情報に書き換える。一方、交換されていない制御ユニット10A〜10Dでは、制御ユニット10Eのみが交換されたと判定し、警告信号を出力すると共に不揮発性メモリ12の交換履歴を制御ユニット10Eのみが交換されたことを示す情報に書き換える。したがって、全ての制御ユニット10A〜10Eから警告信号が出力され、制御ユニット10Eの不揮発性メモリ12の交換履歴には他の全ての制御ユニット10A〜10Dが交換されたことを示す情報が残され、制御ユニット10A〜10Dの各不揮発性メモリ12の交換履歴には制御ユニット10Eのみが交換されたことを示す情報が残される。   Therefore, after the replacement, the control unit 10E (including the case where the software is rewritten) determines that all the other control units 10A to 10D have been replaced, outputs a warning signal, and replaces the non-volatile memory 12. Is rewritten to information indicating that all other control units 10A to 10D have been replaced. On the other hand, in the control units 10A to 10D that have not been replaced, it is determined that only the control unit 10E has been replaced, a warning signal is output, and the replacement history of the nonvolatile memory 12 indicates that only the control unit 10E has been replaced. Rewrite to Therefore, warning signals are output from all the control units 10A to 10E, and information indicating that all other control units 10A to 10D have been replaced is left in the replacement history of the nonvolatile memory 12 of the control unit 10E. Information indicating that only the control unit 10E has been replaced is left in the replacement history of each nonvolatile memory 12 of the control units 10A to 10D.

なお、例えば、イグニッションスイッチ30のオフ中に制御ユニット10Eが外された場合、イグニッションオン信号受信時に、制御ユニット10A〜10Dには制御ユニット10Eからの照合キーが送信されない。そのため、制御ユニット10A〜10Dでは制御ユニットEについて照合キーによる正常な照合ができず、照合キーが一致しない。この場合も、制御ユニット10A〜10Dでは、制御ユニット10Eが交換されたと判定し、警告信号を出力すると共に不揮発性メモリ12の交換履歴を制御ユニット10Eのみが交換されたことを示す情報に書き換える。このように、何れかの制御ユニット10が外された場合も検出でき、不揮発性メモリ12の交換履歴に外された制御ユニット10を示す情報を残すことができる。   For example, when the control unit 10E is removed while the ignition switch 30 is off, the verification key from the control unit 10E is not transmitted to the control units 10A to 10D when the ignition on signal is received. Therefore, the control units 10A to 10D cannot perform normal verification using the verification key for the control unit E, and the verification key does not match. Also in this case, the control units 10A to 10D determine that the control unit 10E has been replaced, output a warning signal, and rewrite the replacement history of the nonvolatile memory 12 with information indicating that only the control unit 10E has been replaced. Thus, even when any control unit 10 is removed, it can be detected, and information indicating the removed control unit 10 can be left in the replacement history of the nonvolatile memory 12.

図2を参照して、制御ユニット10から警告信号が出力された場合の対応処置の例を説明する。図2は、実施形態に係る車両用監視システム1での制御ユニット10の交換を検出した場合の対応処置の例であり、(a)が警告灯を点灯する場合であり、(b)がエンジンの始動を禁止する場合である。図2には、一例として、5個の制御ユニット10A,10B,10C,10D,10Eを示している。   With reference to FIG. 2, an example of countermeasures when a warning signal is output from the control unit 10 will be described. FIGS. 2A and 2B are examples of countermeasures when the replacement of the control unit 10 is detected in the vehicle monitoring system 1 according to the embodiment. FIG. 2A shows a case where a warning light is lit, and FIG. This is a case where the starting of the is prohibited. FIG. 2 shows five control units 10A, 10B, 10C, 10D, and 10E as an example.

例えば、メータ用の制御ユニット10では、ネットワーク20に接続された複数の制御ユニット10のうちの少なくとも1つの制御ユニット10から警告信号が出力されると(ネットワーク20を介して警告信号を受信したり、メータ用の制御ユニット10自身が警告信号を出力すると)、図2(a)に示すように警告灯(例えば、制御ユニット10の異常を示す警告灯)を点灯させる。この警告灯の点灯により、例えば、車両のユーザが、車両をディーラや修理工場などに持ち込む。なお、警告灯の点灯以外にも制御ユニット10が交換されたことを示す他の情報提供を行ってもよく、例えば、カーナビゲーション用の制御ユニット10において、制御ユニットが交換されたことを示す情報をディスプレイに表示させたり、制御ユニットが交換されたことを示す音声をスピーカから出力させたりしてもよい。   For example, in the meter control unit 10, when a warning signal is output from at least one of the plurality of control units 10 connected to the network 20 (the warning signal is received via the network 20). When the meter control unit 10 itself outputs a warning signal, a warning light (for example, a warning light indicating an abnormality of the control unit 10) is turned on as shown in FIG. For example, the user of the vehicle brings the vehicle into a dealer or a repair shop by turning on the warning light. Other information indicating that the control unit 10 has been replaced may be provided in addition to the lighting of the warning light. For example, in the control unit 10 for car navigation, information indicating that the control unit has been replaced. May be displayed on the display, or a sound indicating that the control unit has been replaced may be output from the speaker.

例えば、エンジン用の制御ユニット10では、ネットワーク20に接続された複数の制御ユニット10のうちの少なくとも1つの制御ユニット10から警告信号が出力されると、図2(b)に示すようにエンジンの始動を禁止する。これにより、車両の走行が禁止される。なお、エンジンの始動禁止以外にも各装置の制御を禁止してもよく、例えば、トランスミッション用、ブレーキ用、ステアリング用などの車両の走行に関して重要な制御ユニット10において、各装置の制御を禁止するようにしてもよい。このような禁止処置については、車両の走行に関して重要な制御ユニット10の交換が検出された場合にのみ行われることが好ましい。   For example, in the engine control unit 10, when a warning signal is output from at least one of the plurality of control units 10 connected to the network 20, as shown in FIG. Prohibit starting. Thereby, traveling of the vehicle is prohibited. In addition to the prohibition of starting the engine, the control of each device may be prohibited. For example, control of each device is prohibited in the control unit 10 that is important for traveling of the vehicle such as transmission, brake, and steering. You may do it. Such prohibition is preferably performed only when the exchange of the control unit 10 that is important with respect to the traveling of the vehicle is detected.

各制御ユニット10の不揮発性メモリ12に残る交換履歴の利用方法の一例を説明する。ここでは、車両のディーラで利用される場合について説明する。ディーラでは、例えば、診断ツールを用いる。本実施形態では、この診断ツールが特許請求の範囲に記載する診断手段に相当する。   An example of a method for using the replacement history remaining in the nonvolatile memory 12 of each control unit 10 will be described. Here, a case where it is used by a dealer of a vehicle will be described. In the dealer, for example, a diagnostic tool is used. In this embodiment, this diagnostic tool corresponds to the diagnostic means described in the claims.

診断ツールでは、各制御ユニット10の不揮発性メモリ12に記憶されているデータ(特に、交換履歴)を読み出し、各制御ユニット10の交換履歴を用いて交換された制御ユニット10があるか否かを判断し、交換された制御ユニット10がある場合には交換された制御ユニット10を特定する。例えば、図1に示す例において制御ユニット10Eが交換された場合、制御ユニット10A〜10Dの各不揮発性メモリ12の交換履歴には制御ユニット10Eのみが交換されたことを示す情報が残され、制御ユニット10Eの不揮発性メモリ12の交換履歴には他の全ての制御ユニット10A〜10Dが交換されたことを示す情報が残されている。この場合、診断ツールでは、交換された制御ユニット10があると判断する。さらに、診断ツールでは、5つの制御ユニット10A〜10Eのうちの4つの制御ユニット10A〜10Dで交換されたことを示しているので、多数決により制御ユニット10Eが交換されたと特定する。あるいは、診断ツールでは、制御ユニット10Eのみが他の全ての制御ユニット10A〜10Dが交換されたことを示しているので、制御ユニット10Eが交換されたと特定する。なお、ディーラの作業者が、各制御ユニット10の不揮発性メモリ12から読み出された交換履歴を見て、交換された制御ユニット10があるか否かの判断や交換された制御ユニット10の特定を行ってもよい。   In the diagnostic tool, data (particularly, replacement history) stored in the nonvolatile memory 12 of each control unit 10 is read, and whether or not there is a control unit 10 replaced using the replacement history of each control unit 10. Judgment is made, and if there is an exchanged control unit 10, the exchanged control unit 10 is specified. For example, when the control unit 10E is replaced in the example shown in FIG. 1, information indicating that only the control unit 10E has been replaced is left in the replacement history of each nonvolatile memory 12 of the control units 10A to 10D. Information indicating that all other control units 10A to 10D have been replaced remains in the replacement history of the nonvolatile memory 12 of the unit 10E. In this case, the diagnostic tool determines that there is a replaced control unit 10. Furthermore, since the diagnostic tool indicates that the four control units 10A to 10D among the five control units 10A to 10E have been replaced, it is specified that the control unit 10E has been replaced by majority vote. Alternatively, in the diagnostic tool, since only the control unit 10E indicates that all the other control units 10A to 10D have been replaced, it is specified that the control unit 10E has been replaced. The dealer operator sees the replacement history read from the non-volatile memory 12 of each control unit 10 to determine whether there is a replaced control unit 10 or to specify the replaced control unit 10. May be performed.

ちなみに、複数の制御ユニット10が交換された場合、交換された複数の制御ユニット10の不揮発性メモリ12の交換履歴には他の全ての制御ユニット10が交換されたことを示す情報が残され、交換されていない制御ユニット10の不揮発性メモリ12の交換履歴には交換された複数の制御ユニット10が交換されたことを示す情報が残される。この場合も、各制御ユニット10の交換履歴を比較することで、交換された複数の交換ユニット10を特定できる。   Incidentally, when a plurality of control units 10 are replaced, information indicating that all other control units 10 have been replaced is left in the replacement history of the nonvolatile memory 12 of the replaced plurality of control units 10, Information indicating that a plurality of exchanged control units 10 have been exchanged remains in the exchange history of the nonvolatile memory 12 of the control unit 10 that has not been exchanged. Also in this case, a plurality of exchange units 10 that have been exchanged can be identified by comparing the exchange histories of the respective control units 10.

なお、ディーラで任意の制御ユニット10が正規に交換された場合も、交換後にイグニッションスイッチ30がオンされると、正規交換された制御ユニット10の不揮発性メモリ12の交換履歴には他の全ての制御ユニット10が交換されたことを示す情報が残され、交換されていない制御ユニット10の不揮発性メモリ12の交換履歴には正規交換された制御ユニット10が交換されたことを示す情報が残されてしまう。そこで、ディーラにおいて全ての制御ユニット10の不揮発性メモリ12の交換履歴がリセットされた後に、ディーラからユーザに車両が返される。   Even when an arbitrary control unit 10 is properly replaced by a dealer, if the ignition switch 30 is turned on after the replacement, the replacement history of the non-volatile memory 12 of the control unit 10 that has been replaced regularly Information indicating that the control unit 10 has been replaced remains, and information indicating that the control unit 10 that has been normally replaced has been replaced remains in the replacement history of the nonvolatile memory 12 of the control unit 10 that has not been replaced. End up. Therefore, after the replacement history of the nonvolatile memory 12 of all the control units 10 is reset in the dealer, the vehicle is returned from the dealer to the user.

図1を参照して、車両用監視システム1の各制御ユニット10での処理の流れについて説明する。特に、イグニッションスイッチ30がオフされたときの各制御ユニット10での処理の流れを図3に沿って説明し、イグニッションスイッチ30がオンされたときの各制御ユニット10での処理の流れを図4に沿って説明する。図3は、実施形態に係る車両用監視システム1の各制御ユニット10におけるイグニッションスイッチ30のオフ時の処理の流れを示すフローチャートである。図4は、実施形態に係る車両用監視システム1の各制御ユニット10におけるイグニッションスイッチ30のオン時の処理の流れを示すフローチャートである。   With reference to FIG. 1, the flow of processing in each control unit 10 of the vehicle monitoring system 1 will be described. In particular, the flow of processing in each control unit 10 when the ignition switch 30 is turned off will be described with reference to FIG. 3, and the flow of processing in each control unit 10 when the ignition switch 30 is turned on is shown in FIG. It explains along. FIG. 3 is a flowchart showing a flow of processing when the ignition switch 30 is turned off in each control unit 10 of the vehicle monitoring system 1 according to the embodiment. FIG. 4 is a flowchart showing a flow of processing when the ignition switch 30 is turned on in each control unit 10 of the vehicle monitoring system 1 according to the embodiment.

各制御ユニット10では、イグニッションオフ信号を受信したか否かを判定する(ステップS10)。ステップS10にてイグニッションオフ信号を受信していないと判定した場合、各制御ユニット10では、所定時間後に、ステップS10の判定を再度行う。   Each control unit 10 determines whether or not an ignition-off signal has been received (step S10). If it is determined in step S10 that the ignition off signal has not been received, each control unit 10 performs the determination in step S10 again after a predetermined time.

ステップS10にてイグニッションオフ信号を受信した(イグニッションスイッチ30がオフされた)と判定した場合、各制御ユニット10では、自己の照合キーを設定する(ステップS12)。そして、各制御ユニット10では、他の制御ユニット10に自己の照合キーをネットワーク(CAN)20を介して送信する(ステップS14)。また、各制御ユニット10では、自己の照合キーを不揮発性メモリ12に記憶する(ステップS16)。   If it is determined in step S10 that an ignition off signal has been received (ignition switch 30 is turned off), each control unit 10 sets its own collation key (step S12). Each control unit 10 transmits its own verification key to the other control unit 10 via the network (CAN) 20 (step S14). Each control unit 10 stores its own verification key in the nonvolatile memory 12 (step S16).

各制御ユニット10では、他の各制御ユニット10からそれぞれ送信された照合キーをネットワーク20を介して受信する(ステップS18)。そして、各制御ユニット10では、他の制御ユニット10毎の照合キーを不揮発性メモリ12に記憶する(ステップS20)。ここまでの処理で、イグニッションオフ信号受信時の処理を終了する。イグニッションスイッチ30がオフ中でも(制御ユニット10に電源電圧が供給されていないときでも)、各制御ユニット10の不揮発性メモリ12には制御ユニット10の自己の照合キー及び他の制御ユニット10毎の照合キーが保持されている。   Each control unit 10 receives the verification key transmitted from each other control unit 10 via the network 20 (step S18). And in each control unit 10, the collation key for every other control unit 10 is memorize | stored in the non-volatile memory 12 (step S20). With the processing so far, the processing when the ignition-off signal is received is completed. Even when the ignition switch 30 is off (even when the power supply voltage is not supplied to the control unit 10), the non-volatile memory 12 of each control unit 10 has its own verification key of each control unit 10 and verification for each other control unit 10. The key is held.

イグニッションオン信号を受信すると(イグニッションスイッチ30がオンされると)、各制御ユニット10では、前トリップのイグニッションオフ信号受信時に記憶した自己の照合キー及び他の制御ユニット10毎の照合キーを不揮発性メモリ12から読み出す(ステップS30)。そして、各制御ユニット10では、他の制御ユニット10に読み出した自己の照合キーをネットワーク20を介して送信する(ステップS32)。   When the ignition on signal is received (when the ignition switch 30 is turned on), each control unit 10 stores the own collation key stored at the time of receiving the previous trip ignition off signal and the collation key for each other control unit 10 in a nonvolatile manner. Read from the memory 12 (step S30). Each control unit 10 transmits its own collation key read to the other control unit 10 via the network 20 (step S32).

各制御ユニット10では、他の各制御ユニット10からそれぞれ送信された照合キーをネットワーク20を介して受信する(ステップS34)。そして、各制御ユニット10では、他の照合ユニット10について、前トリップのイグニッションオフ信号受信時に記憶した照合キーと今回受信した照合キーとが一致しているか否かを判定する(ステップS36)。ステップS36にて一致していないと判定した場合、各制御ユニット10では、警告信号を出力し(ステップS38)、不揮発性メモリ12の交換履歴を照合キーが一致していない制御ユニット10が交換されたことを示す情報に書き換える(ステップS40)。   Each control unit 10 receives the collation key transmitted from each other control unit 10 via the network 20 (step S34). Then, each control unit 10 determines whether or not the other verification unit 10 matches the verification key stored at the time of receiving the ignition off signal of the previous trip and the verification key received this time (step S36). If it is determined in step S36 that they do not match, each control unit 10 outputs a warning signal (step S38), and the control unit 10 whose matching key does not match the replacement history of the nonvolatile memory 12 is replaced. It is rewritten to information indicating that (step S40).

ステップS36にて一致したと判定した場合またはステップS40の処理が終了すると、各制御ユニット10では、他の全ての制御ユニット10について照合が終了したか否かを判定する(ステップS42)。ステップS42にて終了していないと判定した場合、各制御ユニット10では、次の他の制御ユニット10についてステップS36の照合を行う。一方、ステップS42にて終了したと判定した場合、各制御ユニット10では、イグニッションオン信号受信時の処理を終了する。   When it is determined in step S36 that they match or when the process of step S40 is completed, each control unit 10 determines whether or not collation has been completed for all other control units 10 (step S42). If it is determined in step S <b> 42 that the process has not been completed, each control unit 10 performs collation in step S <b> 36 for the next other control unit 10. On the other hand, if it is determined in step S42 that the process has ended, each control unit 10 ends the process when the ignition-on signal is received.

実施形態に係る車両用監視システム1によれば、制御ユニット10に一般に搭載されているCAN用の通信部11及び不揮発性メモリ12を利用すると共にネットワーク20に接続されている全ての制御ユニット10間で相互監視することにより、検出用の専用部品を別途に追加することなく、制御ユニット10が交換されたことを確実に検出できる。このように、別途に専用部品(ハードウエア)が必要ないので、コストや重量が増加しない。また、イグニッションスイッチ30のオフ時とオン時に受信した照合キーを照合する方法なので、処理負荷が低く、処理時間を短くできる。また、各種の制御ユニット10について同じ方法で交換されたことを検出できるので、拡張性が高い。また、複数の制御ユニット10間で相互監視するので、監視性能が高い。なお、この実施形態に係る車両用監視システム1では、制御ユニット10が外された場合も検出できる。   According to the vehicle monitoring system 1 according to the embodiment, between all the control units 10 that use the CAN communication unit 11 and the nonvolatile memory 12 that are generally mounted on the control unit 10 and are connected to the network 20. By mutual monitoring, it is possible to reliably detect that the control unit 10 has been replaced without adding a separate dedicated detection component. In this way, no special parts (hardware) are required, so the cost and weight do not increase. Further, since the verification key received when the ignition switch 30 is turned off and on is checked, the processing load is low and the processing time can be shortened. Further, since it is possible to detect that various control units 10 have been exchanged in the same manner, the expandability is high. Moreover, since the mutual monitoring is performed between the plurality of control units 10, the monitoring performance is high. In the vehicle monitoring system 1 according to this embodiment, it is possible to detect even when the control unit 10 is removed.

実施形態に係る車両用監視システム1によれば、イグニッションスイッチ30の前回のオフ時に設定した自己の照合キーと異なる照合キーを自己の照合キーとして設定するので、制御ユニット10のソフトウエアの書き換えが行われた場合も、制御ユニット10の交換として検出できる。   According to the vehicle monitoring system 1 according to the embodiment, since the collation key different from the self collation key set when the ignition switch 30 was turned off last time is set as the self collation key, the software of the control unit 10 can be rewritten. Even if it is performed, it can be detected as replacement of the control unit 10.

実施形態に係る車両用監視システム1によれば、制御ユニット10が交換されたと判定した場合に交換されたことを示す警告信号を出力するので、この警告信号を用いることで制御ユニット10が交換されたときの対応処置を容易に行うことができる。特に、実施形態に係る車両用監視システム1によれば、何れかの制御ユニット10で警告信号を出力した場合に制御ユニット10が交換されたことを示す情報提供(例えば、警告灯の点灯)することで、車両のユーザなどが制御ユニット10が交換されていることを容易に認識できる。また、実施形態に係る車両用監視システム1によれば、何れかの制御ユニット10で警告信号を出力した場合には車両の始動禁止も可能である。特に、イグニッションスイッチ30がオンした直後に検出できるので、制御ユニット10が不正交換された車両の走行を禁止でき、安全性を高めることができる。   According to the vehicle monitoring system 1 according to the embodiment, when it is determined that the control unit 10 has been replaced, a warning signal indicating that the control unit 10 has been replaced is output. Therefore, by using this warning signal, the control unit 10 is replaced. Can be handled easily. In particular, according to the vehicle monitoring system 1 according to the embodiment, when any one of the control units 10 outputs a warning signal, information indicating that the control unit 10 has been replaced is provided (for example, a warning light is turned on). Thus, the user of the vehicle can easily recognize that the control unit 10 has been replaced. In addition, according to the vehicle monitoring system 1 according to the embodiment, when any one of the control units 10 outputs a warning signal, the start of the vehicle can be prohibited. In particular, since detection can be performed immediately after the ignition switch 30 is turned on, traveling of the vehicle in which the control unit 10 has been illegally replaced can be prohibited, and safety can be improved.

実施形態に係る車両用監視システム1によれば、制御ユニット10が交換されたと判定した場合に不揮発性メモリ12の交換履歴を交換された制御ユニット10を示す情報に書き換えるので、車両のディーラの診断ツールなどで交換された制御ユニットを容易に特定できる。特に、交換されていない制御ユニット10では交換された制御ユニット10のみが交換されたことを示す交換履歴を残し、交換された制御ユニット10では他の全ての制御ユニット10が交換されたことを示す交換履歴を残すので、多数決などにより、交換された制御ユニットを特定できる。この特定できた交換された制御ユニットを正規の制御ユニット10に再交換することで、不正交換された制御ユニットによる安全性、耐久性、燃費などの低下を防止できる。   According to the vehicle monitoring system 1 according to the embodiment, when it is determined that the control unit 10 has been replaced, the replacement history of the non-volatile memory 12 is rewritten with information indicating the replaced control unit 10, so that the vehicle dealer diagnosis is performed. Control units exchanged with tools can be easily identified. In particular, the control unit 10 that has not been replaced leaves a replacement history indicating that only the replaced control unit 10 has been replaced, and the replaced control unit 10 indicates that all other control units 10 have been replaced. Since the exchange history is left, the exchanged control unit can be specified by majority vote or the like. By replacing the identified control unit that has been identified with the regular control unit 10, it is possible to prevent the safety, durability, fuel consumption, and the like from being deteriorated due to the illegally replaced control unit.

なお、制御ユニット10の不正交換に起因する事故や不具合が発生した後に正規の制御ユニット10に戻された場合でも、交換されていない他の制御ユニット10の不揮発性メモリ12には交換履歴が残っているので、制御ユニット10が不正交換されていたことを証明できる。   Even when an accident or malfunction caused by unauthorized replacement of the control unit 10 occurs and returned to the regular control unit 10, the replacement history remains in the nonvolatile memory 12 of another control unit 10 that has not been replaced. Therefore, it can be proved that the control unit 10 has been illegally exchanged.

以上、本発明の実施形態について説明したが、本発明は、上記実施形態に限定されるものではなく種々の変形が可能である。例えば、上記実施形態ではネットワーク20としてCANを適用したが、ネットワーク20としてはCAN以外も適用可能であり、例えば、LIN[Local Interconnect Network]、FlexRayなどに適用可能であり、また、通信プロトコルの異なる複数のネットワークがゲートウェイなどを介して接続されるネットワークにも適用可能である。   As mentioned above, although embodiment of this invention was described, this invention is not limited to the said embodiment, A various deformation | transformation is possible. For example, in the above embodiment, CAN is applied as the network 20, but other than CAN can be applied as the network 20, and can be applied to, for example, LIN [Local Interconnect Network], FlexRay, etc., and different communication protocols. The present invention is also applicable to a network in which a plurality of networks are connected via a gateway or the like.

上記実施形態では制御ユニット10が交換されたことを検出した場合には警告信号を出力する構成としたが、警告信号を出力せずに、交換された制御ユニット10を示す情報を不揮発性メモリ12に記憶させておくだけでもよい。   In the above-described embodiment, a warning signal is output when it is detected that the control unit 10 has been replaced. However, information indicating the replaced control unit 10 is not stored in the nonvolatile memory 12 without outputting the warning signal. You may just memorize it.

上記実施形態ではネットワーク20に接続される全ての制御ユニット10に相互監視処理部13が備えられ、全ての制御ユニット10間で相互監視を行う構成としたが、ネットワーク20に接続される一部の制御ユニット10(例えば、エンジン用などの重要な制御ユニット)だけに相互監視処理部13を備え、一部の制御ユニット10間で相互監視を行う構成としてもよい。   In the above embodiment, the mutual monitoring processing unit 13 is provided in all the control units 10 connected to the network 20 and the mutual monitoring is performed between all the control units 10. Only the control unit 10 (for example, an important control unit for an engine or the like) may include the mutual monitoring processing unit 13 and perform mutual monitoring between some control units 10.

上記実施形態ではエンジンを駆動源として備える車両において車両始動スイッチとしてイグニッションスイッチ30を適用したが、車両始動スイッチとしては他のスイッチも適用可能であり、例えば、電動モータを駆動源として備える電気自動車の場合にはパワースイッチを適用する。なお、電動モータを駆動源として備える電気自動車の場合にはエンジン用の制御ユニットに代わって電動モータ用の制御ユニット10などが設けられ、電動モータとエンジンを駆動源として備えるハイブリッドカーの場合にはエンジン用、電動モータ用、ハイブリッド用の各制御ユニット10などが設けられる。   In the above embodiment, the ignition switch 30 is applied as a vehicle start switch in a vehicle including an engine as a drive source. However, other switches can be applied as the vehicle start switch, for example, an electric vehicle including an electric motor as a drive source. In some cases, a power switch is applied. In the case of an electric vehicle including an electric motor as a drive source, a control unit 10 for the electric motor is provided instead of the engine control unit, and in the case of a hybrid car including the electric motor and the engine as a drive source. Engine, electric motor, and hybrid control units 10 are provided.

1 車両用監視システム
10(10A,10B,10C,10D,10E) 制御ユニット
11 通信部(通信手段)
12 不揮発性メモリ
13 相互監視処理部(相互監視手段)
20 ネットワーク
30 イグニッションスイッチ(車両始動スイッチ)
1 vehicle monitoring system 10 (10A, 10B, 10C, 10D, 10E) control unit 11 communication unit (communication means)
12 Non-volatile memory 13 Mutual monitoring processing unit (mutual monitoring means)
20 Network 30 Ignition switch (vehicle start switch)

Claims (7)

車両に搭載され、ネットワークに接続された複数の制御ユニットを監視する車両用監視システムであって、
複数の前記制御ユニットの各々は、
前記ネットワークを介して情報を送受信する通信手段と、
不揮発性メモリと、
相互監視手段と、
を備え、
複数の前記制御ユニットの各々の前記相互監視手段は、
車両始動スイッチのオフ時に、自己の照合情報を設定し、当該設定した自己の照合情報を前記不揮発性メモリに記憶させると共に前記通信手段により他の前記制御ユニットに送信させ、前記通信手段で受信した他の前記制御ユニット毎の照合情報を前記不揮発性メモリに記憶させ、
前記車両始動スイッチのオン時に、前記車両始動スイッチのオフ時に記憶させた前記自己の照合情報及び他の前記制御ユニット毎の前記照合情報を前記不揮発性メモリから読み出し、当該読み出した自己の照合情報を前記通信手段により他の前記制御ユニットに送信させ、他の前記制御ユニット毎に、前記通信手段で受信した他の前記制御ユニットの照合情報と前記読み出した他の前記制御ユニットの前記照合情報とが一致しているか否かを判定し、一致していないと判定した場合に当該照合情報が一致していない制御ユニットが交換されたと判定することを特徴とする車両用監視システム。
A vehicle monitoring system for monitoring a plurality of control units mounted on a vehicle and connected to a network,
Each of the plurality of control units is
Communication means for transmitting and receiving information via the network;
Non-volatile memory;
Mutual monitoring means;
With
The mutual monitoring means of each of the plurality of control units includes:
When the vehicle start switch is turned off, the self collation information is set, and the set self collation information is stored in the non-volatile memory, transmitted to the other control unit by the communication means, and received by the communication means. Storing other verification information for each control unit in the nonvolatile memory;
When the vehicle start switch is turned on, the collation information stored when the vehicle start switch is off and the collation information for each other control unit are read from the nonvolatile memory, and the read collation information is read The communication means transmits to the other control unit, and for each other control unit, the verification information of the other control unit received by the communication means and the read verification information of the other control unit are A vehicle monitoring system, wherein it is determined whether or not they match, and when it is determined that they do not match, it is determined that a control unit whose matching information does not match has been replaced.
前記相互監視手段は、前記車両始動スイッチのオフ時に、前記車両始動スイッチの前回のオフ時に設定した自己の照合情報と異なる前記自己の照合情報を設定することを特徴とする請求項1に記載の車両用監視システム。   The said mutual monitoring means sets the said collation information different from the self collation information set when the said vehicle start switch was turned off last time at the time of the said vehicle start switch being turned off. Vehicle monitoring system. 前記相互監視手段は、前記制御ユニットが交換されたと判定した場合に制御ユニットが交換されたことを示す信号を出力することを特徴とする請求項1又は請求項2に記載の車両用監視システム。   The vehicle monitoring system according to claim 1, wherein the mutual monitoring unit outputs a signal indicating that the control unit has been replaced when it is determined that the control unit has been replaced. 複数の前記制御ユニットのうちの何れかの前記制御ユニットで前記信号を出力した場合に制御ユニットが交換されたことを示す情報提供を行うことを特徴とする請求項3に記載の車両用監視システム。   4. The vehicle monitoring system according to claim 3, wherein when the signal is output from any one of the plurality of control units, information indicating that the control unit has been replaced is provided. . 前記相互監視手段は、前記制御ユニットが交換されたと判定した場合に当該交換された制御ユニットを示す情報を前記不揮発性メモリに記憶させることを特徴とする請求項1〜請求項4の何れか一項に記載の車両用監視システム。   The said mutual monitoring means memorize | stores the information which shows the said replaced control unit in the said non-volatile memory, when it determines with the said control unit having been replaced | exchanged. The vehicle monitoring system according to item. 複数の前記制御ユニットの前記不揮発性メモリにそれぞれ記憶されている情報を用いて、交換された制御ユニットがあるか否か判断し、交換された制御ユニットがある場合には交換された制御ユニットを特定する診断手段を備えることを特徴とする請求項5に記載の車両用監視システム。   Using information stored in each of the non-volatile memories of the plurality of control units, it is determined whether there is an exchanged control unit. If there is an exchanged control unit, the exchanged control unit is The vehicle monitoring system according to claim 5, further comprising a diagnosis unit that identifies the vehicle. 前記車両は、駆動源としてエンジンを備え、
前記車両始動スイッチは、イグニッションスイッチであることを特徴とする請求項1〜請求項6の何れか一項に記載の車両用監視システム。
The vehicle includes an engine as a drive source,
The vehicle monitoring system according to any one of claims 1 to 6, wherein the vehicle start switch is an ignition switch.
JP2016032732A 2016-02-24 2016-02-24 Vehicle monitoring system Active JP6662657B2 (en)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2016032732A JP6662657B2 (en) 2016-02-24 2016-02-24 Vehicle monitoring system

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
JP2016032732A JP6662657B2 (en) 2016-02-24 2016-02-24 Vehicle monitoring system

Publications (2)

Publication Number Publication Date
JP2017149234A true JP2017149234A (en) 2017-08-31
JP6662657B2 JP6662657B2 (en) 2020-03-11

Family

ID=59741383

Family Applications (1)

Application Number Title Priority Date Filing Date
JP2016032732A Active JP6662657B2 (en) 2016-02-24 2016-02-24 Vehicle monitoring system

Country Status (1)

Country Link
JP (1) JP6662657B2 (en)

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113168382A (en) * 2018-11-28 2021-07-23 株式会社自动网络技术研究所 Monitoring device, monitoring program, and monitoring method
JP7504331B1 (en) 2023-12-20 2024-06-21 三菱電機株式会社 Industrial Control Systems

Cited By (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN113168382A (en) * 2018-11-28 2021-07-23 株式会社自动网络技术研究所 Monitoring device, monitoring program, and monitoring method
JP7504331B1 (en) 2023-12-20 2024-06-21 三菱電機株式会社 Industrial Control Systems

Also Published As

Publication number Publication date
JP6662657B2 (en) 2020-03-11

Similar Documents

Publication Publication Date Title
JP6201962B2 (en) In-vehicle communication system
CN105981336B (en) Abnormality detection electronic control unit, vehicle-mounted network system, and abnormality detection method
CN107547327B (en) Method and system for protecting vehicle
JP6782446B2 (en) Monitoring equipment, communication systems, vehicles, monitoring methods, and computer programs
US20190187291A1 (en) Secure vehicle control unit update
US11084462B2 (en) Method for modifying safety and/or security-relevant control devices in a motor vehicle
JP2013193598A (en) Vehicle authentication device, and vehicle authentication system
CN104071117B (en) Anti-theft device and theft preventing method
JP2020053778A (en) Relay device system and relay device
JP2006253921A (en) Network system for vehicle
US10250434B2 (en) Electronic control apparatus
JP4921947B2 (en) Vehicle anti-theft system
JP6838147B2 (en) ECU
JP6783578B2 (en) Vehicle control system
JP6662657B2 (en) Vehicle monitoring system
JP5783013B2 (en) In-vehicle communication system
WO2017122402A1 (en) Data communication system for vehicle
TWI569995B (en) Information gateway and its interference with vehicle operation
EP3121753B1 (en) System for controlling the communication between a main device and an auxiliary device and associated main device and auxiliary device used in the system
CN114128222B (en) Relay device system
JP2004142511A (en) Electronic control device for vehicle, electronic control unit, program, and recording medium
WO2018037894A1 (en) Authentication device for vehicles
JP4811132B2 (en) Vehicle antitheft device
JP7176444B2 (en) VEHICLE ELECTRONIC CONTROLLER, DEMAND DEVICE, AND FAULT DETECTION SYSTEM
JP2005145262A (en) Car-mounted lan system

Legal Events

Date Code Title Description
A621 Written request for application examination

Free format text: JAPANESE INTERMEDIATE CODE: A621

Effective date: 20181115

A977 Report on retrieval

Free format text: JAPANESE INTERMEDIATE CODE: A971007

Effective date: 20190805

A131 Notification of reasons for refusal

Free format text: JAPANESE INTERMEDIATE CODE: A131

Effective date: 20190813

A521 Request for written amendment filed

Free format text: JAPANESE INTERMEDIATE CODE: A523

Effective date: 20190924

TRDD Decision of grant or rejection written
A01 Written decision to grant a patent or to grant a registration (utility model)

Free format text: JAPANESE INTERMEDIATE CODE: A01

Effective date: 20200204

A61 First payment of annual fees (during grant procedure)

Free format text: JAPANESE INTERMEDIATE CODE: A61

Effective date: 20200213

R150 Certificate of patent or registration of utility model

Ref document number: 6662657

Country of ref document: JP

Free format text: JAPANESE INTERMEDIATE CODE: R150

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250

R250 Receipt of annual fees

Free format text: JAPANESE INTERMEDIATE CODE: R250