WO2014065052A1 - 端末装置及び移動体 - Google Patents

端末装置及び移動体 Download PDF

Info

Publication number
WO2014065052A1
WO2014065052A1 PCT/JP2013/075508 JP2013075508W WO2014065052A1 WO 2014065052 A1 WO2014065052 A1 WO 2014065052A1 JP 2013075508 W JP2013075508 W JP 2013075508W WO 2014065052 A1 WO2014065052 A1 WO 2014065052A1
Authority
WO
WIPO (PCT)
Prior art keywords
vehicle
terminal device
received
key data
engine control
Prior art date
Application number
PCT/JP2013/075508
Other languages
English (en)
French (fr)
Inventor
大介 毛利
勉 足立
謙史 竹中
健純 近藤
丈誠 横井
健司 水野
毅 川西
博司 前川
寛隆 福田
Original Assignee
エイディシーテクノロジー株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by エイディシーテクノロジー株式会社 filed Critical エイディシーテクノロジー株式会社
Priority to JP2014543197A priority Critical patent/JP6077559B2/ja
Publication of WO2014065052A1 publication Critical patent/WO2014065052A1/ja

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R25/00Fittings or systems for preventing or indicating unauthorised use or theft of vehicles
    • B60R25/20Means to switch the anti-theft system on or off
    • B60R25/24Means to switch the anti-theft system on or off using electronic identifiers containing a code not memorised by the user
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/88Detecting or preventing theft or loss
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2143Clearing memory, e.g. to prevent the data from being stolen

Definitions

  • the present invention relates to a terminal device and a moving body.
  • the terminal device includes a storage unit that stores a program for controlling a mobile unit, an authentication unit that performs authentication with the mobile unit, and the program on the condition that authentication is performed by the authentication unit. And an output unit for outputting to the moving body.
  • the program for controlling the moving body is not output to the moving body, and the moving body cannot move. For this reason, the security of the moving body is improved.
  • the authentication can be performed using, for example, key data that is updated according to the movement of the mobile object. In this case, it becomes difficult to imitate the key data, so that the security of the mobile body is further improved.
  • the mobile body of the present invention is a mobile body controlled by a program, wherein the storage unit that stores the program, the authentication unit that performs authentication between the terminal device, and authentication performed by the authentication unit And a erasing unit for erasing the program stored in the storage unit, and a writing unit for writing the program output from the terminal device to the storage unit.
  • the program for controlling the moving object is not written to the moving object, and the moving object cannot be moved. For this reason, the security of the moving body is improved.
  • FIG. 1 is a block diagram illustrating a configuration of a vehicle 1.
  • FIG. 2A is a block diagram illustrating the configuration of the ECUs 5, 11, 15, 19, 23, 27, and 31, and
  • FIG. 2B is a block diagram illustrating the configuration of the ECU 7.
  • 3A is a block diagram showing an electrical configuration of the terminal device 101
  • FIG. 3B is a perspective view mainly showing a front surface of the terminal device 101
  • FIG. 3C is a perspective view mainly showing a back surface of the terminal device 101.
  • It is a flowchart showing a program transfer process.
  • It is a flowchart showing a program installation process.
  • It is a flowchart showing a key data update process.
  • It is a flowchart showing an information provision process.
  • It is a flowchart showing an information provision process.
  • 1 is a block diagram illustrating a configuration of a vehicle 1.
  • FIG. 1 is a block diagram illustrating a configuration of a vehicle 1.
  • FIG. 1 is a block diagram illustrating a configuration of a vehicle 1.
  • Passenger number sensor 50 ... Door lock unit, 57 ... Communication I / F DESCRIPTION OF SYMBOLS 101 ... Terminal device, 103 ... GPS unit, 105 ... Wireless communication unit, 107 ... Front camera, 108 ... Rear camera, 109 ... Display, 111 ... microphone, 110 ... icon, 113 ... speaker, 115 ... input unit, 117 ... memory, 119 ... temperature sensor, 121 ... Humidity sensor, 123 ... CPU, 125 ... Voice recognition DB, 127 ... Limiting operation ECU, 129 ... Power feeding unit, 131... IG OFF power supply ECU, 133... IG OFF power supply
  • the configuration of the vehicle 1 will be described with reference to FIGS. 1 and 2A to 2B.
  • the vehicle 1 is an embodiment of a moving body. As shown in FIG. 1, the vehicle 1 includes an engine 3, an engine control ECU 5, a specific processing ECU 7, a meter 9, a meter display ECU 11, a distance meter 13, a distance meter ECU 15, a microphone 17, a microphone ECU 19, and a camera 21.
  • the vehicle 1 has other configurations similar to those of a general vehicle, but is omitted here.
  • the engine control ECU 5 controls the engine 3 by operating a plurality of actuators (not shown) by an engine control program based on detection results of a plurality of sensors (not shown).
  • the engine control program is stored in the nonvolatile memory 37 in an initial state of the vehicle 1 (for example, a state immediately after the user purchases the vehicle 1 from a dealer or the like). Further, the engine control program is stored in the volatile memory 39 by an installation process described later. Details will be described later.
  • the specific processing ECU 7 includes a CPU 51, a ROM 53, a RAM 55, and a communication interface (I / F) 57, and executes various processes to be described later by a program stored in the ROM 53.
  • the ROM 53 stores a voice recognition database (DB) 59 for executing voice recognition described later.
  • DB voice recognition database
  • the meter 9 displays various information such as the speed of the vehicle 1, the rotational speed of the engine 3, the cumulative travel distance of the vehicle 1, and the remaining amount of fuel to the driver.
  • the distance meter 13 holds the cumulative travel distance of the vehicle 1 while updating it as needed.
  • the microphone 17 converts the sound in the passenger compartment of the vehicle 1 into an electrical signal.
  • the camera 21 is installed in the passenger compartment of the vehicle 1 and photographs the driver's face.
  • the speaker 25 outputs sound in the vehicle interior of the vehicle 1.
  • the display 31 is a liquid crystal display provided in the passenger compartment of the vehicle 1 and capable of displaying an image to the driver.
  • the meter display ECU 11, the distance meter ECU 15, the microphone ECU 19, the camera ECU 23, the speaker ECU 27, and the display ECU respectively include the meter 9, the distance meter 13, the microphone 17, the camera 21, the speaker 25, and the display 31.
  • the engine control ECU 5 and each of the ECUs include a CPU 51, a ROM 53, a RAM 55, and a communication I / F 57.
  • the input unit 29 is a plurality of switches that can be operated by the driver.
  • the sensor group 35 includes an operation detection sensor 43, a fuel remaining amount sensor 45, a tire air pressure sensor 47, and a passenger number sensor 49.
  • the operation detection sensor 43 has an operation presence / absence, an operation amount, and an operation direction for each of operation parts (for example, a steering wheel, an accelerator, a brake, a transmission, a side brake, a direction indicator, etc.) related to traveling of the vehicle 1. (For example, if it is a handle, it is cut to the left or right).
  • the remaining fuel sensor 45 detects the remaining amount of fuel.
  • the tire pressure sensor 47 detects the tire pressure.
  • the passenger number sensor 49 detects the presence or absence of a passenger in each seat of the vehicle 1 and detects the number of passengers from the detection result.
  • the nonvolatile memory 37 is a memory capable of holding stored data regardless of whether power is supplied.
  • the nonvolatile memory 37 can be configured by a hard disk drive (HDD).
  • the volatile memory 39 is a memory that loses data stored so far due to the stop of power supply.
  • the power source of the volatile memory 39 is ON when the vehicle 1 is in an IG (ignition) ON state, and is OFF when the vehicle 1 is in an IG OFF state.
  • the GPS unit 40 detects the position of the vehicle 1 using a well-known GPS.
  • the wireless communication unit 41 is configured to perform Bluetooth (registered trademark) short-range wireless communication with a terminal device 101 to be described later.
  • the wireless communication unit 41 is paired with a wireless communication unit 105 described later.
  • the door lock unit 50 locks and releases the door of the vehicle 1.
  • the terminal device 101 is a mobile phone (particularly a so-called smartphone), and includes a GPS unit 103, a wireless communication unit 105, a front camera 107, a rear camera 108, a display 109, a microphone 111, a speaker 113, an input unit 115, a memory 117, a temperature, and the like.
  • a sensor 119, a humidity sensor 121, and a CPU 123 are provided.
  • the GPS unit 103 detects the position of the terminal device 101 using a known GPS.
  • the wireless communication unit 105 is configured to perform Bluetooth (registered trademark) short-range wireless communication with the wireless communication unit 41 of the vehicle 1.
  • the wireless communication unit 105 is paired with the wireless communication unit 41.
  • the wireless communication unit 105 has a configuration capable of voice communication with a base station (not shown). Therefore, the terminal device 101 can realize a function as a mobile phone by the wireless communication unit 105. In addition, the terminal device 101 can be connected to an electric communication line (for example, the Internet) by the wireless communication unit 105 to transmit and receive data.
  • an electric communication line for example, the Internet
  • the front camera 107 is provided in front of the terminal device 101 and can image the front side.
  • the rear camera 108 is provided on the rear surface of the terminal device 101 and can capture the rear side.
  • the display 109 is a liquid crystal display or an organic EL display provided on the front surface of the terminal device 101.
  • the microphone 111 is provided on the lower surface of the terminal device 101. The microphone 111 acquires the user's voice when the terminal device 101 is used as a telephone. In addition, the microphone 111 acquires sound also in an information providing process described later.
  • the speaker 113 is installed above the front surface of the terminal device 101.
  • the speaker 113 outputs the voice of the other party when using the terminal device 101 as a telephone.
  • the speaker 113 also outputs sound in information provision processing, voice response processing, erroneous operation detection processing, simulation execution processing, and the like, which will be described later.
  • the input unit 115 is configured to be able to input information in accordance with a user operation.
  • the input unit 115 is a capacitive touch panel formed integrally with the display 109.
  • the user can start an application corresponding to each process to be described later by tapping the position of a predetermined icon 110 displayed on the display 109 (lightly touching with a finger). Further, the user can perform various inputs by performing an operation of touching the surface of the display 109 with a finger in accordance with the display on the display 109.
  • the input unit 115 may be a touch panel other than the capacitive type, or may be an input unit other than the touch panel (for example, a keyboard provided separately from the display 109).
  • the temperature sensor 119 and the humidity sensor 121 are respectively provided on the right side surface of the terminal device 101, and when the user grips the terminal device 101 with a normal grip, the user's hand is on the temperature sensor 119 and the humidity sensor 121. Touch. Therefore, the temperature sensor 119 can detect the user's body temperature, and the humidity sensor 121 can detect the wetness of the user's hand.
  • the CPU 123 executes various processes described later.
  • the memory 117 stores a program for executing the various processes, a voice recognition DB 125 for executing a voice recognition process to be described later, and key data to be described later.
  • the terminal device 101 has other configurations similar to those of a normal mobile phone, but the description thereof is omitted here.
  • the terminal device 101 may be a terminal device other than a mobile phone (for example, a portable or stationary navigation device, a portable computer, a portable music player, etc.).
  • Program Transfer Processing (3-1) Contents of Program Transfer Processing Program transfer processing executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowchart of FIG.
  • steps 1 to 5 are processes executed by the vehicle 1 when the user performs a predetermined input operation (hereinafter referred to as program transfer operation) to the input unit 29 when the vehicle 1 is in the initial state.
  • Steps 11 to 15 are processes that the terminal device 101 repeatedly executes at predetermined time intervals while the dedicated application is running.
  • step 1 the vehicle 1 transmits a signal for requesting key data using the wireless communication unit 41.
  • the key data is data that the vehicle 1 and the terminal device 101 hold in common, and is data used for mutual authentication.
  • transmission / reception of signals executed by the vehicle 1 is performed using the wireless communication unit 41 unless otherwise specified.
  • step 2 it is determined whether or not the correct key data (which matches the key data held by the vehicle 1) has been received. If correct key data has been received, the process proceeds to step 3; otherwise, the process ends.
  • the key data received in this step is transmitted by the terminal device 101 in step 12 described later.
  • step 3 the engine control program stored in the nonvolatile memory 37 is transmitted to the terminal device 101.
  • step 4 it is determined whether or not a reception confirmation signal has been received. If a reception confirmation signal has been received, the process proceeds to step 5; otherwise, the process ends.
  • the reception confirmation signal is transmitted by the terminal device 101 in step 14 described later.
  • step 5 the engine control program stored in the nonvolatile memory 37 is deleted.
  • step 11 the terminal device 101 determines whether or not the wireless communication unit 105 has received a signal requesting key data (see step 1). If a signal requesting key data is received, the process proceeds to step 12, and if not received, the process of step 11 is repeated again.
  • transmission / reception of signals executed by the terminal apparatus 101 is performed using the wireless communication unit 105.
  • step 12 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 13 it is determined whether the engine control program (see step 3) transmitted from the vehicle 1 has been received. If received, the process proceeds to step 14, and if not received, the process is terminated.
  • step 14 a reception confirmation signal is transmitted to the vehicle 1.
  • step 15 the received engine control program is stored in the memory 117.
  • (3-2) Effects of the program transfer process As a result of the above program transfer process, the engine control program that has been stored in the nonvolatile memory 37 of the vehicle 1 until then is deleted. Unless this is executed, the engine control program does not exist on the vehicle 1 side, and the vehicle 1 cannot travel. As a result, the security of the vehicle 1 is improved.
  • the engine control program is stored in the memory 117 of the terminal device 101, so that a program installation process to be described later becomes possible. Further, since the vehicle 1 transmits the engine control program only when correct key data is received, the engine control program is not illegally acquired.
  • the information to be transferred from the vehicle 1 to the terminal device 101 may be a program or data other than the engine control program.
  • the program or data to be transferred is preferably related to the function of the vehicle 1 (for example, the function is lost without it).
  • Program Installation Processing (4-1) Contents of Program Installation Processing Program installation processing executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowchart of FIG. In FIG. 5, steps 21 to 26 are processes executed by the vehicle 1 when the IG is turned on, and steps 31 to 34 are processes repeatedly executed by the terminal device 101 while the dedicated application is activated. .
  • the program installation process can be executed when the program migration process has been executed.
  • step 21 a signal requesting key data is transmitted to the terminal device 101.
  • step 22 it is determined whether correct key data has been received.
  • the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 23.
  • the process returns to step 21.
  • the key data received in this step is transmitted by the terminal device 101 in step 32 described later.
  • step 23 the engine control ECU 5 is allowed to start the engine 3.
  • step 24 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 25 it is determined whether an engine control program has been received. If the engine control program is received, the process proceeds to step 26, and if not received, the process returns to step 24.
  • the engine control program received in this step is transmitted by the terminal device 101 in step 34 described later.
  • step 26 the received engine control program is stored in the volatile memory 39.
  • step 31 the terminal apparatus 101 determines whether or not a signal requesting key data (see step 21) has been received. If a signal requesting key data is received, the process proceeds to step 32, and if not received, the process of step 31 is repeated again.
  • step 32 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 33 it is determined whether a signal requesting transmission of the engine control program (see step 24) has been received. If received, the process proceeds to step 34, and if not received, the process of step 33 is performed again.
  • step 34 the engine control program stored in the memory 117 is transmitted to the vehicle 1.
  • the engine control program is not installed on the vehicle 1 side, and the vehicle 1 cannot travel, so the security of the vehicle 1 is improved. To do.
  • the memory 117 is an embodiment of a storage unit that stores a program for controlling a mobile object.
  • the wireless communication unit 105, the memory 117, and the CPU 123 that execute processing relating to key data in the steps 31 to 32 are an embodiment of an authentication unit that performs authentication with a mobile object.
  • the wireless communication unit 105, the memory 117, and the CPU 123, which execute processing related to program transmission in the steps 33 to 34, output the program to the mobile unit on the condition that authentication is performed by the authentication unit. It is one Embodiment.
  • the vehicle 1 controlled by the engine control program is an embodiment of a moving body controlled by the program.
  • the volatile memory 39 is an embodiment of a storage unit that stores a program.
  • the specific processing ECU 7 and the wireless communication unit 41 that execute the processes of steps 21 to 22 are an embodiment of an authentication unit that performs authentication with the terminal device.
  • the specific processing ECU 7, the volatile memory 39, and the wireless communication unit 41 that execute the processes of Steps 24 to 26 execute a program output by the terminal device on the condition that authentication is performed by the authentication unit.
  • FIG. 4 is an embodiment of a writing unit for writing to the.
  • the configuration in which the engine control program stored in the volatile memory 39 is deleted by IG OFF is an embodiment of an erasing unit that deletes the program stored in the storage unit.
  • the engine 3 is controlled by using the engine control program stored in the memory 117 of the terminal device 101 while the vehicle 1 is running without installing the engine control program on the vehicle 1 side. May be. In this case, the engine 3 is controlled by reading a part of the engine control program stored in the memory 117 to the RAM 55 of the engine control ECU 5 as needed by communication between the wireless communication unit 41 and the wireless communication unit 105. be able to.
  • the information installed in the vehicle 1 from the terminal device 101 may be a program or data other than the engine control program.
  • the program or data to be installed is preferably related to the function of the vehicle 1 (for example, the function is lost without it).
  • the information installed in the vehicle 1 from the terminal device 101 and stored in the volatile memory 39 may be a part of the engine control program.
  • the engine control program other than the part can be stored in the nonvolatile memory 37 in advance.
  • a part of the engine control program (the part stored in the volatile memory 39) is deleted. If a part of the engine control program is erased, it becomes difficult for the vehicle 1 to travel.
  • timing for deleting the engine control program installed on the vehicle 1 side may be the timing when the door of the vehicle 1 is locked, the timing when the driver leaves the vehicle 1, or the like. Further, the engine control program installed on the vehicle 1 side may be deleted by the operation of the driver.
  • the processing on the vehicle 1 side may be only the processing in steps 21 to 23, and the terminal The processing on the apparatus 101 side may be only the processing in steps 31 to 32.
  • the terminal device 101 uses key data (accumulated travel distance of the vehicle 1) that is updated according to the movement of the mobile body as key data that permits the start of the drive source (engine 3) included in the mobile body (vehicle 1). And a storage unit for storing the key data, and an output unit for outputting the key data.
  • Key Data Update Processing (5-1) Contents of Key Data Update Processing
  • Key data update processing executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowchart of FIG.
  • steps 41 to 45 are processes executed by the vehicle 1 when the IG is turned off, and steps 51 to 54 are repeatedly executed by the terminal device 101 every predetermined time while the dedicated application is activated. It is processing.
  • step 41 the vehicle 1 transmits a signal requesting key data (key data before update) to the terminal device 101.
  • step 42 it is determined whether or not correct key data (key data matching the pre-update key data held by the vehicle 1) has been received. If the correct key data is received, the process proceeds to step 43, and if not received, the process is terminated.
  • the key data received in this step is transmitted by the terminal device 101 in step 52 described later.
  • step 43 the latest cumulative travel distance held by the distance meter 13 (see FIG. 1) is acquired, and the cumulative travel distance is transmitted to the terminal device 101.
  • step 44 it is determined whether a reception confirmation signal has been received. If a reception confirmation signal has been received, the process proceeds to step 45. If not received, this process ends.
  • the reception confirmation signal is transmitted by the terminal device 101 in step 54 described later.
  • step 45 the cumulative travel distance transmitted in step 43 is used as updated key data.
  • the key data whose content is the cumulative travel distance is an embodiment of key data that is updated according to the movement of the mobile object.
  • step 51 the terminal device 101 determines whether or not a signal requesting key data (see step 41) has been received. If a signal requesting key data is received, the process proceeds to step 52. If not received, the process of step 51 is performed again.
  • step 52 key data (key data before update) is transmitted to the vehicle 1.
  • step 53 it is determined whether or not the cumulative travel distance (see step 43) transmitted by the vehicle 1 has been received. If the cumulative travel distance has been received, the process proceeds to step 54. If not, the process ends.
  • step 54 a reception confirmation signal is transmitted to the vehicle 1.
  • step 55 the cumulative travel distance received in step 53 is used as updated key data.
  • data updated according to the travel of the vehicle 1 can be used as appropriate as key data.
  • data representing a traveling locus of the vehicle 1 image data obtained by photographing a landscape outside the vehicle with a camera installed in the vehicle 1, the position, speed, acceleration, yaw rate, traveling direction, detected vibration of the vehicle 1, etc.
  • the time-series data can be used as key data.
  • the key data may be other than data that is updated according to the traveling of the vehicle 1. Also in this case, it is preferable that the key data is updated as needed (for example, updated every time the key data is used). For example, key data generated randomly based on random numbers or the like, key data set by a driver, or the like can be used.
  • the timing for updating the key data may be set as appropriate, not when IG is turned off.
  • the key data can be updated when a predetermined time elapses from the previous update while the vehicle 1 is traveling.
  • the vehicle 1 acquires key data (cumulative mileage) and transfers the acquired key data to the terminal device 101.
  • key data cumulative mileage
  • the vehicle 1 and the terminal device 101 are independent of each other.
  • the cumulative travel distance of the vehicle 1 may be acquired, and the acquired cumulative travel distance may be used as key data.
  • Information Providing Process (6-1) Contents of Information Providing Process
  • the information providing process executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowcharts of FIGS.
  • the information providing process includes a first information providing process shown in FIG. 7 and a second information providing process shown in FIG.
  • steps 61 to 63 are processes that the vehicle 1 repeatedly executes every predetermined time while the IG is ON, and steps 71 to 73 are the terminal device during the activation of the dedicated application.
  • Reference numeral 101 denotes processing that is repeatedly executed every predetermined time.
  • the second information providing process is a process that the terminal device 101 repeatedly executes at predetermined time intervals while the dedicated application is activated.
  • step 61 the vehicle 1 determines whether an information transmission request has been received. If an information transmission request has been received, the process proceeds to step 62. If not received, this process ends.
  • the information transmission request is transmitted by the terminal device 101 in step 71 described later.
  • step 62 it is determined whether or not vehicle information that has not been transmitted to the terminal device 101 exists in the vehicle 1.
  • the vehicle information is information in which a question relating to the operation of the vehicle 1 and an answer thereof are stored in association with each other. For example, in the vehicle information, a question “How do I tilt the rear seat?” And an answer “Pull the black lever in...
  • the vehicle information stores two types of answers, that is, voice answers and image display answers, as answers to one question.
  • the vehicle information is stored in advance in the nonvolatile memory 37. If untransmitted vehicle information exists, the process proceeds to step 63, and if not, the process ends.
  • step 63 untransmitted vehicle information is transmitted to the terminal device 101.
  • step 71 the terminal device 101 transmits an information transmission request (see step 61) to the vehicle 1.
  • step 72 it is determined whether or not vehicle information (see step 63) has been received. If the vehicle information is received, the process proceeds to step 73. If not received, the process is terminated.
  • step 73 the vehicle information received in step 72 is stored in the memory 117.
  • the vehicle information held by the vehicle 1 is transferred to the terminal device 101.
  • step 81 it is determined whether or not voice input is detected by the microphone 111. If a voice input is detected, the process proceeds to step 82. If not detected, the process proceeds to step 88.
  • step 82 voice recognition is performed on the voice detected in step 81 using a voice recognition DB stored in the memory 117 by a known voice recognition technique.
  • step 83 it is determined whether or not the voice recognition result in step 82 or the input result detected in step 88 described later corresponds to a question in the vehicle information. If yes, go to Step 84; otherwise, go to Step 86.
  • step 84 it is determined whether the answer mode of the terminal device 101 is the voice mode or the display mode.
  • the voice mode is a mode for outputting vehicle information answers by voice
  • the display mode is a mode for outputting answers by image display.
  • the user can set either the audio mode or the display mode by making a predetermined input to the input unit 115 in advance. If it is in the audio mode, the process proceeds to step 85, and if it is in the image display mode, the process proceeds to step 87.
  • step 85 an answer to the question is output by voice using the speaker 113.
  • step 87 the answer to the question is displayed as an image using the display 109.
  • step 83 if it is determined in step 83 that the voice recognition result or the input result does not correspond to the question, a display indicating that the meaning of the voice or the input is unknown is made on the display 109 in step 86.
  • step 88 If no voice input is detected in step 81, it is determined in step 88 whether or not a question is input to the input unit 115. When there is an input of a question, the process proceeds to step 83, and when there is no input, this process ends.
  • (6-2) Effect of Information Providing Process when the user asks the operation method of the vehicle 1 using voice or the input unit 115 (steps 81 and 88), the answer to the question (vehicle 1 Is output by voice (step 85) or displayed on the display 109 (step 87). Therefore, the user can easily know the operation method of the vehicle 1. Moreover, since the vehicle information (information specialized in the vehicle type of the vehicle 1) previously stored in the vehicle 1 can be transferred to the terminal device 101 and used, the user can provide an answer specialized in the vehicle type of the vehicle 1. Obtainable.
  • the terminal device 101 capable of executing the information providing process is an information acquisition unit (wireless) that acquires information (vehicle information) related to the operation method of the moving object (vehicle 1) from the moving object.
  • DB 125 and an answer output unit (speaker 113, display 109, CPU 123) that outputs the answer.
  • the terminal device 101 transmits an answer to the question to the vehicle 1 side by wireless communication or wired communication, and a display device (on the surface of the body) provided on the vehicle interior or outer surface (body surface).
  • Display may be performed using a liquid crystal display, an organic EL display, a display that projects light onto a wall surface in a vehicle compartment, or a lamp (for example, an LED lamp).
  • a display mode of the answer for example, a display mode in which an arrow indicating the position or direction of the part to be operated is displayed on the display device, or a lamp located in the vicinity of the part to be operated is turned on or The display mode to blink is mentioned.
  • parts to be operated include various switches and levers in the passenger compartment, and a fuel filler opening on the outside of the vehicle 1.
  • Voice Response Process (7-1) Contents of Voice Response Process The voice response process executed by the vehicle 1 (especially the specific processing ECU 7) and the terminal device 101 (especially the CPU 123) will be described based on the flowcharts of FIGS. There are two types of information provision processing: a first voice response process shown in FIG. 9 and a second voice response process shown in FIG.
  • steps 91 to 93 are processes that the vehicle 1 repeatedly executes every predetermined time while the IG is ON, and steps 101 to 104 are the terminal device during the activation of the dedicated application.
  • Reference numeral 101 denotes processing that is repeatedly executed every predetermined time.
  • step 91 the vehicle 1 detects the state of each part of the vehicle 1 using the sensor group 35.
  • step 92 it is determined whether or not any of the detection results in step 91 corresponds to a preset condition (a detection result condition to be output). If there is something that meets the conditions, the process proceeds to step 93.
  • step 93 sound corresponding to the detection result corresponding to the condition in step 92 is output by the speaker 25.
  • the detection result and the output voice are associated with each other in advance and stored in the nonvolatile memory 37.
  • step 101 the terminal apparatus 101 determines whether or not there is an input of voice output from the vehicle 1 in step 93. If there is an input, the process proceeds to step 102, and if there is no input, step 101 is executed again.
  • step 102 the voice input in the step is recognized by a known voice recognition technique.
  • step 103 it is determined whether or not the speech recognition result in step 102 corresponds to a preset condition (recognition result condition to be output). If the condition is met, the process proceeds to step 104. If the condition is not met, the process is terminated.
  • step 104 the speaker 113 outputs a sound corresponding to the recognition result that satisfies the condition in step 103.
  • the recognition result and the output voice are associated with each other in advance and stored in the memory 117.
  • steps 111 to 113 are processes that the terminal device 101 repeatedly executes every predetermined time while the dedicated application is activated, and steps 121 to 124 are performed while the vehicle is in the IG ON state.
  • Reference numeral 1 denotes a process that is repeatedly executed every predetermined time.
  • step 111 the terminal apparatus 101 acquires various information by the GPS unit 103, the wireless communication unit 105, the front camera 107, the rear camera 108, the speaker 113, the input unit 115, the temperature sensor 119, the humidity sensor 121, and the like.
  • step 112 it is determined whether or not the information acquired in step 111 includes a condition set in advance (a condition of a detection result to be output). If there is something that meets the condition, the process proceeds to step 113, and if there is no thing that meets the condition, the process ends.
  • a condition set in advance a condition of a detection result to be output
  • step 113 sound corresponding to the information corresponding to the condition in step 112 is output by the speaker 113.
  • information and output voice are associated with each other in advance and stored in the memory 117.
  • step 121 the vehicle 1 determines whether or not the voice output from the terminal device 101 has been input in step 113. If there is an input, the process proceeds to step 122. If there is no input, step 121 is executed again.
  • step 122 the voice input in step 121 is recognized by a known voice recognition technique.
  • step 123 it is determined whether or not the voice recognition result in step 122 corresponds to a preset condition (recognition result condition to be output). If the condition is met, the process proceeds to step 124, and if not, the process is terminated.
  • step 124 sound corresponding to the recognition result corresponding to the condition in step 123 is output by the speaker 25.
  • the recognition result and the output voice are associated with each other in advance and stored in the nonvolatile memory 37.
  • the voice response process causes the terminal device 101 to return a voice output in response to the voice output of the vehicle 1 (step 93).
  • the vehicle 1 returns an audio output (Step 124), so that it is possible to realize a state in which the vehicle 1 and the terminal device 101 are talking.
  • Travel Condition Change Process (8-1) Contents of Travel Condition Change Process
  • steps 131 to 136 are processes that the vehicle 1 repeatedly executes at predetermined time intervals during the IG ON state, and steps 141 to 142 are performed by the terminal device 101 while the dedicated application is running. This process is repeatedly executed every predetermined time.
  • step 131 the vehicle 1 transmits a schedule request to the terminal device 101.
  • step 132 it is determined whether a schedule has been received. If the schedule is received, the process proceeds to step 133. If the schedule is not received, the process ends.
  • the schedule is transmitted by the terminal device 101 in step 142 described later.
  • the schedule is information including the destination of the vehicle 1 or the user (driver) and is stored in the memory 117 in advance.
  • the sensor group 35 acquires a condition that affects the cruising distance of the vehicle 1 without oiling. Specifically, the fuel remaining amount sensor 45 acquires the remaining amount of fuel, the tire air pressure sensor 47 acquires the tire air pressure, and the passenger number sensor 49 acquires the number of passengers.
  • step 134 it is determined whether or not the destination determined from the schedule received in step 132 can be reached without refueling under the conditions of the vehicle 1 acquired in step 133. When it cannot reach, it progresses to Step 135, and when it can be reached, this processing is ended.
  • step 135 the traveling condition of the vehicle 1 is changed so that the cruising distance is increased.
  • a setting is made such that a part of the cylinders of the engine 3 is stopped or acceleration / deceleration is made gentler than usual.
  • step 136 a warning such as “There is a risk of running out of gas” or an instruction such as “please refuel early” is displayed on the display 31.
  • step 141 the terminal apparatus 101 determines whether a schedule request (see step 131) has been received. If the schedule request is received, the process proceeds to step 142. If not received, the process of step 141 is performed again.
  • step 142 the schedule is transmitted to the vehicle 1.
  • (8-2) Effect of Travel Condition Change Process The travel condition change process makes it difficult for the vehicle 1 to run out of fuel before reaching the destination. Further, the travel condition change process allows the user to know the necessity of refueling at an early stage.
  • the vehicle 1 that executes the travel condition change processing is based on an acquisition unit (specific processing ECU 7, wireless communication unit 41) that acquires driver schedule information, and the schedule information. And a setting unit (specific processing ECU 7) for setting a moving condition of the moving body.
  • the vehicle 1 may be an electric vehicle or a hybrid vehicle.
  • the remaining amount of the battery and the like can be acquired.
  • the power supply condition to the electric motor can be changed so that the cruising distance without charging is increased.
  • step 151 the vehicle 1 transmits a physical condition check request to the terminal device 101.
  • step 152 it is determined whether a physical condition check result has been received. If the physical condition check result is received, the process proceeds to step 153, and if not received, the process of step 152 is executed again.
  • the physical condition check result is data transmitted by the terminal device 101 in step 164 described later.
  • step 153 it is determined whether or not the physical condition check result received in step 152 indicates that the physical condition of the user (driver) is good.
  • the vehicle 1 stores in advance a reference value for distinguishing between good / bad physical condition check results in the non-volatile memory 37, and the received physical condition check result is compared with the reference value so that the physical condition is good. Judge whether there is. If the physical condition of the user (driver) is good, the process proceeds to step 154. If not, the process proceeds to step 155.
  • step 154 the engine control ECU 5 is allowed to start the engine 3.
  • step 155 the engine control ECU 5 is prohibited from starting the engine 3.
  • the terminal device 101 determines in step 161 whether or not a physical condition check request (see step 151) has been received. If the physical condition check request is received, the process proceeds to step 162. If not received, the process of step 161 is executed again.
  • step 162 an instruction “Please hold the terminal device for 1 minute” is displayed on the display 109, and the temperature sensor 119 and the humidity sensor 121 measure for 1 minute.
  • the temperature sensor 119 and the humidity sensor 121 come into contact with the surface of the user's hand, and the user's body temperature and the humidity on the body surface can be measured.
  • step 163 the measurement result (physical condition check result) for 1 minute in step 162 is acquired.
  • step 164 the physical condition check result acquired in step 163 is transmitted to the vehicle 1.
  • the terminal device 101 capable of executing the physical condition check process is a parameter acquisition unit (temperature sensor 119, humidity sensor 121) that acquires parameters related to the physical condition of the user (body temperature, body surface humidity). , CPU 123) and a parameter transmission unit (wireless communication) that transmits the parameter to a mobile body (vehicle 1) having an operation restriction unit (engine control ECU 5, specific processing ECU 7) that restricts the operation based on the parameter. 1 is a terminal device including a unit 105 and a CPU 123). (9-4) Modification The terminal device 101 may include other sensors in addition to or instead of the temperature sensor 119 and the humidity sensor 121.
  • Examples of other sensors include an electrocardiographic sensor that measures the user's electrocardiogram, a blood pressure sensor that measures the user's blood pressure, and a blood sensor that analyzes the user's blood components. Then, the vehicle 1 can make the determination in step 153 based on the measurement results of those sensors.
  • processing in step 154 may be other processing.
  • Other processes include, for example, a process for warning the driver or a pre-registered warning destination (for example, the driver's family, work place, hospital, etc.), a process for limiting the driving conditions of the vehicle 1 (for example, continuous driving) For example, a process for limiting the possible time).
  • Dozing Prevention Process (10-1) Details of Dozing Prevention Process The dozing prevention process executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowcharts of FIGS.
  • the dozing prevention process includes a first dozing prevention process shown in FIG. 13 and a second dozing prevention process shown in FIG.
  • steps 171 to 173 are processes that the terminal device 101 repeatedly executes at predetermined time intervals while the dedicated application is activated.
  • step 171 the terminal device 101 continuously performs a normal input operation on the input unit 115 for the past five minutes (performs a repeated input operation so that the input interval (second) is within a predetermined range) by the user. It is determined whether or not it has been executed. If a normal input operation has been performed, the process proceeds to step 172. If not, the process proceeds to step 173.
  • step 172 a normal state flag is set.
  • step 173 an abnormal state flag is set.
  • steps 181 to 185 are processes that the vehicle 1 repeatedly executes at predetermined time intervals during the IG ON state, and steps 191 to 192 are performed while the dedicated application is being activated.
  • Reference numeral 101 denotes processing that is repeatedly executed every predetermined time.
  • step 181 the vehicle 1 determines whether or not the check timing has arrived.
  • the check timing is, for example, timing when a predetermined time has elapsed since the previous check. If the check timing has arrived, the process proceeds to step 182; if not, the process of step 181 is executed again.
  • step 182 a status information request is transmitted to the terminal device 101.
  • step 183 it is determined whether status information has been received. If the status information is received, the process proceeds to step 184, and if not received, the process of step 183 is executed again.
  • the state information is information transmitted by the terminal device 101 in step 192 described later.
  • step 184 it is determined whether or not the status information received in step 183 indicates an abnormality. If it indicates an abnormality, the process proceeds to step 185, and if it indicates a normality, this process ends.
  • step 185 warning processing is performed. Specifically, a warning sound is output from the speaker 25 and a warning is displayed on the display 31.
  • step 191 the terminal apparatus 101 determines whether or not a status information request (see step 182) has been received. If the status information request is received, the process proceeds to step 192. If not received, the process of step 191 is executed again.
  • step 192 state information is transmitted to the vehicle 1.
  • status information indicating normality
  • status information indicating abnormality If the normal flag is set in step 172, the status information indicating normality is transmitted, and if the abnormal flag is set in step 173, status information indicating the abnormality is transmitted.
  • an abnormality flag is set in the terminal device 101 (step 173), and the state information indicating the abnormality is displayed in the terminal device. 101 is transmitted to the vehicle 1 (steps 192 and 183), and the vehicle 1 performs a warning process (step 185). As a result, the user can be prevented from falling asleep.
  • a normal flag is set in the terminal device 101 (step 172), and status information indicating normality is displayed on the terminal. It is transmitted from the apparatus 101 to the vehicle 1 (the steps 192 and 183), and the vehicle 1 does not perform a warning process (the step 184).
  • the terminal device 101 capable of executing the dozing prevention processing is based on a motion detection unit (input unit 115, CPU 123) for detecting a user's motion and a detection result of the motion detection unit.
  • the mobile unit vehicle 1 having a determination unit (CPU 123) for determining the user's state and a notification unit (microphone 17, display 31, specific processing ECU 7) for performing notification processing according to the user's state. It is one Embodiment of a terminal device provided with the transmission unit (wireless communication unit 105, CPU123) which transmits the state of (2).
  • the determination unit that determines the state of the user based on the detection result of the motion detection unit may be on the moving body (vehicle 1) side. Further, the moving body may limit the movement of the moving body according to the determination result of the determination unit. For example, it is possible to perform processing such as stopping the mobile body, decelerating, approaching to one side of the road, or increasing accelerator depression resistance according to the determination result of the determination unit.
  • steps 201 to 202 are processes that the vehicle 1 repeatedly executes at predetermined time intervals during the IG ON state, and steps 211 to 217 are performed when the terminal device 101 is predetermined while the dedicated application is activated. It is a process that is repeatedly executed every time.
  • the terminal device 101 is installed at a position where the front camera 107 or the rear camera 108 can capture a landscape in front of the vehicle 1.
  • step 201 the vehicle 1 determines whether or not the operation detection sensor 43 has detected a driving operation. If a driving operation is detected, the process proceeds to step 202, and if it is not detected, this process is terminated.
  • a signal representing the driving operation detected in step 201 (hereinafter referred to as a driving operation signal) is transmitted to the terminal device 101.
  • the driving operation signal includes information on the presence / absence of an operation at each operation part of the vehicle 1, an operation amount, and an operation direction.
  • the terminal device 101 determines whether or not a driving operation signal (see step 202) has been received in step 211. If a driving operation signal has been received, the process proceeds to step 212. If not received, the process of step 211 is executed again.
  • step 212 the front camera 107 or the rear camera 108 captures the front of the vehicle 1 and acquires the image.
  • a known image recognition process is performed on the image acquired in step 212.
  • step 214 the traveling direction of the vehicle 1 is specified in the image acquired in step 212.
  • the road on which the vehicle 1 is traveling can be recognized and the direction along the road can be set as the traveling direction of the vehicle 1.
  • step 215 it is determined whether or not an obstacle has been recognized by the image recognition processing executed in step 213. If the obstacle can be recognized, the process proceeds to step 216. If the obstacle cannot be recognized, the process ends.
  • step 216 it is determined whether or not the driving operation (hereinafter simply referred to as driving operation) in the driving operation signal received in step 211 corresponds to one of the following dangerous operations (i) and (ii). To do. For this determination, the traveling direction of the vehicle 1 specified in step 214 and the position of the obstacle recognized in step 213 are used.
  • driving operation hereinafter simply referred to as driving operation
  • step 211 If the driving operation received in step 211 corresponds to a dangerous operation, the process proceeds to step 217. If not, the process ends. In step 217, a warning by sound from the speaker 113 or a warning by image display on the display 109 is performed.
  • the terminal device 101 capable of executing erroneous operation detection processing includes a driving operation acquisition unit (wireless communication unit 105, CPU 123) that acquires a driving operation of a moving object (vehicle 1), a fault Based on the obstacle detection unit (front camera 107, rear camera 108, memory 117, CPU 123) for detecting an object, the driving operation acquired by the driving operation acquisition unit, and the obstacle detected by the obstacle detection unit. And a determination unit (CPU 123) that determines the safety of a mobile object.
  • step 221 the vehicle 1 uses the camera 21 to acquire an image (face image) including the driver's face.
  • step 222 known image recognition is performed on the face image acquired in step 221, and the age of the driver is estimated based on the recognition result. For example, the age is estimated based on the amount, length, depth, etc. of the recognized face wrinkles.
  • step 223 it is determined whether the age estimated in step 222 is equal to or higher than a predetermined reference age A (for example, 75 years old). If it is over the reference age A, the process proceeds to step 224, and if it is less than the reference age A, the process proceeds to step 225.
  • a predetermined reference age A for example, 75 years old
  • the elderly mode is set.
  • the character display on the meter 9 or the like is larger than in the normal mode described later.
  • the functions of the vehicle 1 for example, the maximum speed
  • the functions of the vehicle 1 are limited as compared to the normal mode.
  • step 225 the normal mode is set.
  • the character display on the meter 9 or the like is smaller than that in the old man mode, and the function limitation of the vehicle 1 described above is not performed.
  • (12-2) Effect of old man mode setting process According to the old man mode setting process, it is possible to improve safety when the old man is a driver.
  • the vehicle 1 capable of executing the old man mode setting process includes an age acquisition unit (specific processing ECU 7, camera 21) for acquiring the age of the driver, and a moving body based on the age. It is one Embodiment of a mobile body provided with the mode setting unit (ECU 7 for specific process) which performs the mode setting regarding the function of this.
  • the method for acquiring the age of the driver may be other than a method using a face image.
  • a method of causing the driver to input the age may be used, or a method of reading the age from a recording medium on which the driver's age is recorded may be used.
  • Simulation Execution Process 13-1 Contents of Simulation Execution Process
  • the simulation execution process executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowchart of FIG.
  • steps 231 to 237 are processes executed by the stopped vehicle 1 when the IG is turned on
  • steps 241 to 249 are executed by the terminal device 101 while the dedicated application is activated. It is processing to do.
  • step 231 the vehicle 1 determines that the simulation is necessary if the predetermined standard is satisfied, and proceeds to step 232. If the predetermined standard is not satisfied, the vehicle 1 determines that the simulation is not necessary. To end this process. Examples of the predetermined standard include a condition that a predetermined time has elapsed since the previous simulation was executed.
  • step 232 a simulation request is transmitted.
  • step 233 a display to start simulation is displayed on the display 31.
  • step 234 it is determined whether or not the operation detection sensor 43 has detected an operation (driving operation) of an operation part (for example, a steering wheel, an accelerator, a brake, a transmission, a side brake, etc.) related to the traveling of the vehicle 1. . If a driving operation is detected, the process proceeds to step 235, and if not detected, the process of step 234 is performed again.
  • an operation part for example, a steering wheel, an accelerator, a brake, a transmission, a side brake, etc.
  • the driver of the vehicle 1 causes the virtual vehicle to travel along the route instructed by the terminal device 101 while viewing the scenery in front of the vehicle displayed on the display 109 of the terminal device 101 in steps 242 and 245 described later.
  • a driving operation is performed (execution of a simulation operation).
  • the vehicle 1 does not actually travel even if the driver performs a driving operation.
  • a driving operation signal representing the driving operation detected in step 234 is transmitted to the terminal device 101.
  • the driving operation signal includes information on the presence / absence of an operation at each operation part of the vehicle 1, an operation amount, and an operation direction.
  • step 236 it is determined whether or not the pass information has been received. If the pass information is received, the process proceeds to step 237, and if not received, the process proceeds to step 234.
  • the pass information is information transmitted by the terminal device 101 in step 248 described later.
  • step 237 the engine control ECU 5 is allowed to start the engine 3.
  • the terminal device 101 determines in step 241 whether or not a simulation request (see step 232) has been received. If a simulation request is received, the process proceeds to step 242; otherwise, the process of step 241 is performed again.
  • an initial screen is displayed on the display 109.
  • This initial screen is a virtual image that represents a landscape in front of the vehicle as seen from the viewpoint of the driver in the virtual vehicle when it is assumed that there is a virtual vehicle facing the predetermined initial direction at a predetermined initial position on the map data. Screen.
  • the memory 117 of the terminal device 101 stores the map data, the initial screen image data, and an updated screen image data, which will be described later, in advance.
  • a driving operation signal (see step 235) is received.
  • step 244 using the driving operation signal received in step 243 (if the processing of step 243 has already been performed a plurality of times, the history of past driving operation signals), a virtual vehicle on the map data is obtained.
  • the position, orientation, speed, acceleration, etc. (hereinafter referred to as a virtual vehicle position, etc.) are updated.
  • the relationship between the driving operation signal and the position of the virtual vehicle is set to imitate the relationship between the driving operation in the actual vehicle and the position of the vehicle (for example, for a driving operation signal that steps on the accelerator)
  • a driving operation signal that accelerates the virtual vehicle and turns the steering wheel to the left the direction of the virtual vehicle is changed to the left).
  • step 245 the display on the display 109 is updated to a scenery in front of the vehicle that can be seen from the viewpoint of the driver in the virtual vehicle whose position and the like are updated in step 245.
  • the scenery in front of this vehicle includes roads, traffic signals (blue display and red display are switched every predetermined time), obstacles (other vehicles, pedestrians, bicycles, guardrails, etc.) depending on the position of the virtual vehicle. Etc.), white lines, etc. are also displayed.
  • the display 109 displays an arrow indicating a route on which the virtual vehicle should travel, superimposed on the scenery in front of the vehicle, and voices indicating the route (for example, “go straight ahead”, “turn left at the next intersection” Please make a sound such as “Please”.
  • step 246 it is determined whether or not the simulation end condition is satisfied. If the end condition is satisfied, the process proceeds to step 247. If not satisfied, the process returns to step 243.
  • the simulation end condition is, for example, a condition that the position of the virtual vehicle on the map data arrives at a predetermined arrival point, a condition that the position is more than a predetermined distance from the initial position, or a predetermined time has elapsed since the start of the simulation. It can be a condition that
  • step 247 it is determined whether or not the simulation result is acceptable.
  • the determination as to whether or not this is acceptable can be made based on, for example, one or more of the following criteria.
  • Whether or not the virtual vehicle has traveled along the designated route -Whether a virtual vehicle and an obstacle contacted during the simulation. -Whether the speed of the virtual vehicle was within a predetermined range during the simulation.
  • step 248 the display 109 indicates that it is acceptable and transmits acceptance information (see step 236).
  • step 249 “Retry” is displayed on the display 109, and the process returns to step 242.
  • the terminal device 101 capable of executing the simulation execution process includes a driving operation acquisition unit (operation detection sensor 43) that acquires a driving operation of the moving body (vehicle 1), and the driving operation.
  • a display unit (display 109, CPU 123) that displays a landscape in front of the moving body that is updated according to the driving operation acquired by the acquisition unit, and an evaluation unit that evaluates the driving operation acquired by the driving operation acquisition unit.
  • CPU 123) and an output unit (display 109, wireless communication unit 105, CPU 123) that outputs an evaluation result of the evaluation unit.
  • step 251 The processing executed by the terminal device 101 may be as shown in the flowchart of FIG.
  • the terminal device 101 determines in step 251 whether or not a simulation request (see step 232) has been received. If a simulation request is received, the process proceeds to step 252. If not received, the process of step 251 is performed again.
  • step 252 an instruction screen is displayed on the display 109.
  • This instruction screen is a screen that displays instructions related to driving operations such as “please step on the accelerator” and “please step on the brake”. Although there are a plurality of types of instruction screens for each part to be operated, only one type of instruction screen is displayed in the process of this step.
  • step 253 it is determined whether or not a correct driving operation signal (corresponding to the instruction screen displayed in step 252) (see step 235) has been received. If a correct driving operation signal is received, the process proceeds to step 254. If not received, the process of step 253 is performed again.
  • the driver of the vehicle 1 looks at the instruction screen displayed in step 252 and performs a driving operation according to the instruction.
  • the vehicle 1 transmits a driving operation signal corresponding to the driving operation in step 235. .
  • step 254 a time difference from when the instruction screen is displayed in step 252 to when a correct driving operation signal is received in step 253 is calculated.
  • step 255 it is determined whether or not all types of instruction screens have been displayed. If all have been displayed, the process proceeds to step 256, and if an instruction screen that has not yet been displayed remains, the process proceeds to step 258.
  • step 256 it is determined whether or not the simulation result is acceptable. Specifically, the time difference calculated in step 254 is summed for all of the plurality of types of instruction screens. If the total value is equal to or less than a predetermined value, the result is accepted, and if the sum exceeds the predetermined value, the result is rejected. When it passes, it progresses to step 257, and passes information to the vehicle 1 is transmitted. On the other hand, if it is not accepted, the process proceeds to step 259, “Retry” is displayed on the display 109, and the process returns to step 252.
  • step 255 if it is determined in step 255 that there are still instruction screens that have not been displayed, the instruction screen to be displayed is updated to one of the instruction screens that have not yet been displayed, and then step 253 is performed. move on.
  • step 231 when it is determined that a simulation is necessary when the IG is in the ON state (step 231), the driver performs a driving operation (simulation operation) according to the instruction screen displayed on the display 109. (Steps 234, 235, 252 and 258) and the engine 3 cannot be started unless the result is acceptable (steps 254, 256, 257, 236 and 237). Therefore, it is possible to prevent a driver with low driving skill from driving the vehicle 1.
  • Vehicle 1 determines whether or not a transmission request has been received in step 261. If a transmission request is received, the process proceeds to step 262. If not received, the process of step 261 is performed again.
  • the transmission request is a signal transmitted from the terminal device 101 in step 271 described later.
  • step 262 a signal requesting key data is transmitted to the terminal device 101.
  • step 263 it is determined whether correct key data has been received. If the correct key data is received, the process proceeds to step 264. If not received, the process returns to step 262.
  • the key data is transmitted by the terminal device 101 in step 273 described later.
  • step 264 the door lock of the vehicle 1 is released by the door lock unit 50.
  • the terminal device 101 transmits a transmission request to the vehicle 1 in step 271 (see step 261).
  • step 272 it is determined whether a signal requesting key data (see step 262) has been received. If a signal requesting key data is received, the process proceeds to step 273, and if not received, the process returns to step 271.
  • step 273 the key data is transmitted to the vehicle 1.
  • 14-2 Effect of Door Lock Release Processing Since the door lock of the vehicle 1 is not released by the door lock release processing unless the terminal device 101 transmits correct key data, the security of the vehicle 1 is improved. In addition, since the key data is updated according to the travel of the vehicle 1 (see the key data update process), it is difficult to forge the key data, and the security of the vehicle 1 is further improved.
  • 14-3) Technical concept of door lock release processing
  • the terminal device 101 capable of executing the door lock release processing is updated according to the movement of the mobile body as key data for releasing the door lock of the mobile body (vehicle 1).
  • One terminal device comprising a storage unit (memory 117) for storing key data (cumulative travel distance of the vehicle 1) and an output unit (wireless communication unit 105, CPU 123) for outputting the key data. It is an embodiment.
  • a storage unit memory 117
  • an output unit wireless communication unit 105, CPU 123
  • the configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the vehicle 1 includes a restriction operation ECU 127 and a power feeding unit 129 in addition to the same configuration as that of the first embodiment.
  • the restriction operation ECU 127 locks the steering wheel of the vehicle 1, restricts the depression of the accelerator, alarm processing, and driver Sheet position restriction (hereinafter collectively referred to as a restriction process group) is executed.
  • the lock of the handle refers to a process of fixing the handle angle to a predetermined angle or a process of limiting the movable range of the handle to a range narrower than usual.
  • the handle can be locked using a known handle lock mechanism.
  • the accelerator depression restriction means a process of restricting the accelerator depression amount to a predetermined upper limit value or less.
  • the depression of the accelerator can be realized, for example, by causing a physical stopper to protrude on the track of the accelerator pedal when the accelerator is depressed.
  • the alarm process is a process for generating an alarm sound from the speaker 25 and displaying an alarm image (for example, an image showing blinking of a red lamp) on the display 31.
  • the position restriction of the driver seat is a process of restricting the position of the driver seat in the front-rear direction to only a part of the movable range of the driver seat (for example, the frontmost position).
  • the power supply unit 129 includes a power supply cable (not shown), and can connect the power supply cable to the terminal device 101 to charge the battery of the terminal device 101.
  • the power feeding unit 129 may charge the battery of the terminal device 101 by a wireless charging method.
  • program migration processing that is basically the same as that in the first embodiment is executed.
  • the program to be transferred is not the engine control program but the restriction release program. That is, in the initial state, the restriction release program is stored in the nonvolatile memory 37, but the restriction release program is stored in the memory 117 of the terminal device 101 and the restriction in the nonvolatile memory 37 by the program migration process.
  • the cancellation program is deleted.
  • the program to be installed is not an engine control program but a restriction release program. That is, the restriction release program is installed in the volatile memory 39 of the vehicle 1 from the terminal device 101.
  • the same processes as those in the first embodiment are executed for processes other than the program migration process and the program installation process. 3. Effects achieved by the vehicle 1 and the terminal device 101 As a result of the program transition process, the restriction release program that has been stored in the nonvolatile memory 37 of the vehicle 1 until then is deleted. The processing group is executed and it becomes difficult to drive the vehicle 1 or the vehicle 1 is easily noticeable from the outside. As a result, the security of the vehicle 1 is improved.
  • the restriction process group is not particularly limited as long as it is a process for prohibiting or restricting some operation in the vehicle 1.
  • the handle can be rotated, but the rotation resistance can be increased more than usual, or the accelerator can be depressed, but the resistance in depression is increased more than usual. Processing and the like.
  • the restriction processing group may be one to three types of combinations selected from steering wheel lock, accelerator depression restriction, alarm processing, and driver seat position restriction. ⁇ Third Embodiment> 1.
  • Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • a driver's face image is stored in advance. Further, the memory 117 stores a program for executing image recognition processing. 2.
  • Program Installation Processing executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowchart of FIG. In FIG. 21, steps 281 to 286 are processes executed by the vehicle 1 when the IG is turned on, and steps 291 to 296 are processes repeatedly executed by the terminal device 101 while the dedicated application is activated. .
  • step 281 a signal requesting key data is transmitted to the terminal device 101.
  • step 282 it is determined whether correct key data has been received.
  • the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 283.
  • the process returns to step 281. Note that the key data received in this step is transmitted by the terminal device 101 in step 294 described later.
  • step 283 the engine control ECU 5 is allowed to start the engine 3.
  • step 284 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 285 it is determined whether an engine control program has been received. If the engine control program is received, the process proceeds to step 286, and if not received, the process returns to step 284.
  • the engine control program received in this step is transmitted by the terminal device 101 in step 296 described later.
  • step 286 the received engine control program is stored in the volatile memory 39.
  • step 291 the terminal device 101 determines whether or not a signal requesting key data (see step 281) has been received. If a signal requesting key data is received, the process proceeds to step 292. If not received, the process of step 291 is repeated again.
  • step 292 a display (face image request) “Please shoot a face” is displayed on the display 109. Note that the driver can take a face image of the driver using the front camera 107 in response to this display.
  • step 293 a well-known image recognition process is performed on the face image captured by the front camera 107 after step 292, and the person of the face image is identified with the person in the driver's face image stored in advance in the memory 117. It is determined whether or not they are the same person. If it is determined that they are the same person, the process proceeds to step 294. If it is determined that they are not the same person, this process is terminated.
  • step 294 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 295 it is determined whether or not a signal requesting transmission of the engine control program (see step 284) has been received. If received, the process proceeds to step 296. If not received, the process of step 295 is performed again.
  • step 296 the engine control program stored in the memory 117 is transmitted to the vehicle 1.
  • processes other than the program installation process are the same as those in the first embodiment.
  • the wireless communication unit 105, the memory 117, and the CPU 123 that execute processing relating to key data and face determination in steps 291 to 294 are an embodiment of an authentication unit that performs authentication with a mobile object.
  • the program installation process of the present embodiment can achieve the same effects as in the case of the first embodiment.
  • the condition for program transmission is that the person who captured the face image by the terminal apparatus 101 is the same person as the person in the face image stored in the terminal apparatus 101 in advance. Therefore, the program installation process cannot be executed unless there is a driver in which a face image is stored in advance. As a result, the security of the vehicle 1 is further improved.
  • the driver may be identified using other biological data instead of the face image.
  • the terminal device 101 stores in advance a driver's fingerprint, iris, blood vessel pattern in the palm, and the like (hereinafter referred to as other biometric data).
  • imaging of a body part corresponding to other biological data a fingertip in the case of a fingerprint, an eye in the case of an iris, and a palm in the case of a blood vessel pattern in the palm
  • step 293 it is determined whether or not the other biometric data stored in advance in the terminal device 101 matches the other biometric data grasped from the image taken after step 292. If YES in step 294, the flow advances to step 294; otherwise, the program installation processing ends.
  • the driver may be identified using the driver's biological data.
  • the vehicle 1 stores in advance driver biometric data (images of facial, fingerprints, irises, blood vessel patterns in the palm, etc.) in advance, and immediately after starting the program installation process, the driver captures a part corresponding to the biometric data. To request. Then, it is determined whether or not the biometric data stored in advance in the vehicle 1 and the biometric data grasped from the image taken in response to the request match. If they match, the process proceeds to step 281. If they do not match, the program installation process can be terminated.
  • ⁇ Fourth Embodiment> 1. Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the memory 117 of the terminal device 101 stores predetermined position information in advance.
  • a position specified by this position information is referred to as a registered position.
  • the registered position may be, for example, the position of the driver of the vehicle 1 at the home, or a position such as a parking lot that the driver normally uses.
  • the memory 117 stores a predetermined password in advance.
  • step 301 a signal requesting key data is transmitted to the terminal device 101.
  • step 302 it is determined whether correct key data has been received.
  • the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 303.
  • the process returns to step 301.
  • the key data received in this step is transmitted by the terminal device 101 in step 316 described later.
  • step 303 the engine control ECU 5 is allowed to start the engine 3.
  • step 304 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 305 it is determined whether an engine control program has been received. If an engine control program is received, the process proceeds to step 306. If not received, the process returns to step 304.
  • the engine control program received in this step is transmitted by the terminal device 101 in step 318 described later.
  • step 306 the received engine control program is stored in the volatile memory 39.
  • step 311 the terminal apparatus 101 determines whether or not a signal requesting key data (see step 301) has been received. If a signal requesting key data is received, the process proceeds to step 312, and if not received, the process of step 311 is repeated.
  • step 312 the current position of the terminal device 101 is acquired using the GPS unit 103.
  • step 313 it is determined whether or not the current position acquired in step 312 matches the registered position. If they do not match, the process proceeds to step 314. If they match, the process proceeds to step 316.
  • step 314 a message “Please enter your password” is displayed on the display 109. Note that the driver can input a password to the input unit 115 in accordance with this display.
  • step 315 it is determined whether or not the password input to the input unit 115 after step 314 matches the password stored in advance in the memory 117. If they match, the process proceeds to step 316; otherwise, the process proceeds to step 314.
  • step 316 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 317 it is determined whether or not a signal requesting transmission of the engine control program (see step 304) has been received. If received, the process proceeds to step 318. If not received, the process of step 317 is performed again.
  • step 318 the engine control program stored in the memory 117 is transmitted to the vehicle 1.
  • processes other than the program installation process are the same as those in the first embodiment.
  • the wireless communication unit 105, the memory 117, and the CPU 123 that execute processing relating to the key data and the position of the terminal device 101 in Steps 311 to 316 are an embodiment of an authentication unit that performs authentication with a mobile object.
  • the current position of the vehicle 1 may be compared with the registered position of the vehicle 1, and a password may be requested if they do not match.
  • the vehicle 1 stores a registered position in advance, acquires the current position of the vehicle 1 immediately after the start of the program installation process, and compares the current position with the registered position. If they match, the process proceeds to step 301 immediately.
  • a password input is requested, and the process proceeds to step 301 on condition that the correct password is input.
  • the processing in steps 314 and 315 may be processing using something other than a password.
  • step 314 the driver is requested to image a region corresponding to biometric data (for example, face, fingerprint, iris, blood vessel pattern in the palm, etc.), and in step 315, the image is stored in the terminal device 101 in advance. It is determined whether the stored biometric data matches the biometric data grasped from the image taken in response to the request. If they match, the process proceeds to step 316. If they do not match, the process proceeds to step 314. can do. (3) In step 313, if the current position is within a certain range including the registered position (eg, centering on the registered position), it is determined that the current position is matched, and if there is no current position within the certain range, the current position is matched. It can be determined not to. ⁇ Fifth Embodiment> 1. Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • biometric data for example, face, fingerprint, iris
  • the terminal device 101 can transmit the key data and the engine control program stored in the memory 117 to the server 201 shown in FIG. 23 by the wireless communication unit 105.
  • the server 201 is a facility that is fixedly arranged at a location different from the vehicle 1 and the terminal device 101, a function of performing wireless communication or communication via the Internet between the terminal device 101 and the vehicle 1, and various data And a program (including key data transmitted from the terminal device 101 and an engine control program).
  • the terminal device 101 When the terminal device 101 has updated the key data by the key data update process, the terminal device 101 transmits the updated key data to the server 201.
  • the server 201 When the updated key data is transmitted in a state where the pre-update key data is already stored in the server 201, the server 201 overwrites the updated key data on the pre-update key data.
  • the terminal device 101 can receive the key data and engine control data stored in the server 201 using the wireless communication unit 105.
  • the key data and engine control data received by the terminal device 101 are not limited to those transmitted by the terminal device 101 to the server 201.
  • a plurality of terminal devices 101 are assumed to be terminal devices 101A, 101B, 101C,.
  • the terminal device 101A receives the key data and the engine control program stored in the server 201 from the server 201 as well as the other terminal devices 101B, 101C, 10D,. Can do.
  • the vehicle 1 can communicate with the server 201 using the wireless communication unit 41, and can execute a program installation process using the server, which will be described later.
  • the communication between the terminal device 101 and the server 201 and the communication between the vehicle 1 and the server 201 are preferably performed by encryption (for example, encryption using a public key encryption method).
  • steps 321 to 326 are processes executed by the vehicle 1 when a predetermined input (execution instruction for a program installation process using a server) is made to the input unit 29.
  • steps 331 to 334 are steps executed by the server 201. Is a process that is always executed.
  • step 321 a signal requesting key data is transmitted to the server 201.
  • step 322 it is determined whether correct key data has been received.
  • the server 201 that transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 323.
  • the process returns to step 321.
  • the key data received in this step is transmitted by the server 201 in step 332 described later.
  • step 323 the engine control ECU 5 is allowed to start the engine 3.
  • step 324 a signal requesting transmission of the engine control program is transmitted to the server 201. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state in which the engine control program can be received from the server 201 for a predetermined time.
  • step 325 it is determined whether an engine control program has been received. If the engine control program is received, the process proceeds to step 326. If not received, the process returns to step 324.
  • the engine control program received in this step is transmitted by the server 201 in step 334 described later.
  • step 326 the received engine control program is stored in the volatile memory 39.
  • the server 201 determines in step 331 whether or not a signal requesting key data (see step 321) has been received. If a signal requesting key data is received, the process proceeds to step 332, and if not received, the process of step 331 is repeated again.
  • step 332 the key data held in the server 201 is transmitted to the vehicle 1.
  • step 333 it is determined whether a signal requesting transmission of the engine control program (see step 324) has been received. If received, the process proceeds to step 334. If not received, the process of step 333 is performed again.
  • step 34 the engine control program stored in the server 201 is transmitted to the vehicle 1.
  • processes other than the program installation process using the server are executed in the same manner as in the first embodiment.
  • the vehicle 1 and the terminal device 101 can produce the same effects as in the case of the first embodiment.
  • the portable terminals 101B, 101C,... Since the portable terminals 101B, 101C,... Other than the portable terminal 101A that has received the engine control program and key data directly from the vehicle 1 can also receive the engine control program and key data from the server 201, the portable terminal 101B, 101C,... Can be used to execute the program installation process so that the vehicle 1 can be used. Therefore, not only the holder of the portable terminal 101A but also the holder of the portable terminals 101B, 101C,... Can use the vehicle 1.
  • the program installation process using the server 201 in addition to the program installation process using the portable terminal 101, the program installation process using the server 201 can also be executed. Therefore, for example, the vehicle 1 can be used even when the battery of the mobile terminal 101 is insufficient or when the driver does not carry the mobile terminal 101.
  • the engine control program and key data stored in the mobile terminal 101A may be transmitted directly from the mobile terminal 101A to the mobile terminals 101B, 101C,. Also in this case, the holder of the portable terminals 101B, 101C,... Can execute the program installation process and use the vehicle 1. Note that communication between the terminal devices 101 is preferably performed by encryption (for example, encryption by a public key encryption method).
  • the engine control program may be transmitted to the server 201 from the vehicle 1 before executing the program migration process, and the engine control program may be stored in the server 201.
  • the key data may also be transmitted from the vehicle 1 to the server 201 every time it is updated.
  • ⁇ Sixth Embodiment> 1. Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the vehicle 1 detects the position of the vehicle 1 using the GPS unit 40 at predetermined time intervals, and combines the detected position and the time when the position is detected (hereinafter, position-time information and Has a function of sequentially storing in the nonvolatile memory 37.
  • step 341 a signal requesting key data is transmitted to the terminal device 101.
  • step 342 it is determined whether correct key data has been received.
  • the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 343.
  • the process returns to step 341.
  • the key data received in this step is transmitted by the terminal device 101 in step 352 described later.
  • step 343 a process for creating a question and an answer to the question is performed. Specifically, it is as follows.
  • One position-time information is randomly selected from the position-time information stored in the nonvolatile memory 37. For example, if the position included in the selected position-time information is point A, and the time is B month C day D time, the question “Where were you on B month C day D?” Create an answer “Point A”.
  • step 344 the question created in step 343 is displayed on the display 31.
  • the driver can input an answer to the question using the input unit 29.
  • step 345 after displaying the question in step 344, it is determined whether or not a correct answer to the question has been input to the input unit 29 within a predetermined time. If the correct answer is input, the process proceeds to step 346, and if the correct answer is not input, the process returns to step 344.
  • step 346 the engine control ECU 5 is allowed to start the engine 3.
  • step 347 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 348 it is determined whether an engine control program has been received. If the engine control program is received, the process proceeds to step 349, and if not received, the process returns to step 347. Note that the engine control program received in this step is transmitted by the terminal device 101 in step 354 described later.
  • step 349 the received engine control program is stored in the volatile memory 39.
  • step 351 the terminal apparatus 101 determines whether or not a signal requesting key data (see step 341) has been received. If a signal requesting key data is received, the process proceeds to step 352. If not received, the process of step 351 is repeated again.
  • step 352 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 353 it is determined whether a signal requesting transmission of the engine control program (see step 347) has been received. If received, the process proceeds to step 354. If not received, the process of step 353 is performed again.
  • step 354 the engine control program stored in the memory 117 is transmitted to the vehicle 1.
  • processes other than the program installation process are the same as those in the first embodiment.
  • the vehicle 1 and the terminal device 101 can produce the same effects as in the case of the first embodiment.
  • the vehicle 1 displays a question and transmits a signal requesting transmission of the engine control program to the terminal device 101 on condition that a correct answer to the question is obtained. Therefore, a person who does not know the correct answer to the question cannot install the engine control program in the vehicle 1. As a result, the security of the vehicle 1 is further improved. Further, since the question displayed by the vehicle 1 is a question that is difficult for a person other than the driver who has used the vehicle 1 in the past to give a correct answer, the security of the vehicle 1 is further improved.
  • the question displayed in step 344 may be other.
  • the question is preferably related to a past travel history of the vehicle 1.
  • the vehicle 1 can display the second question.
  • the process can proceed to step 346. If the correct answer is not input to the second question, the third, fourth,... Questions are sequentially displayed, and if the correct answer is input to any of the questions, Proceed to step 346.
  • the question displayed later asks the location of the vehicle 1 at a new date and time. This makes it easier for a driver whose memory ability is reduced to input a correct answer to a question displayed later.
  • position-time information (the position of the terminal device 101 and the time when the position is detected) is periodically stored, and during the program installation process, the terminal device 101 , A question based on the position-time information (for example, “Where were you on D at B, C, and D?”) May be displayed. Then, the processing of the terminal device 101 (for example, the processing of steps 352, 354, etc.) may be executed on condition that a correct answer to the question is input to the terminal device 101.
  • ⁇ Seventh Embodiment> 1 Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the vehicle 1 has a function of determining whether or not the driver has performed a predetermined operation on the vehicle 1 (for example, an operation such as turning a key by increasing the strength of the wiper).
  • the predetermined operation is preferably a complicated operation that is not normally performed by a driver.
  • step 361 a signal requesting key data is transmitted to the terminal device 101.
  • step 362 it is determined whether correct key data has been received. If the correct key data is received, the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 363. On the other hand, if the correct key data has not been received, the process returns to step 361.
  • the key data received in this step is transmitted by the terminal device 101 in step 372 described later.
  • step 363 a message “Please operate” is displayed on the display 31.
  • the driver can perform a predetermined operation on the vehicle 1 after the display.
  • step 364 it is determined whether or not a predetermined operation has been executed in the vehicle 1 after the display in step 363. If it has been executed, the process proceeds to step 365; otherwise, the process returns to step 363.
  • step 365 the engine control ECU 5 is allowed to start the engine 3.
  • step 366 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 367 it is determined whether an engine control program has been received. If the engine control program is received, the process proceeds to step 368. If not received, the process returns to step 366. The engine control program received in this step is transmitted by the terminal device 101 in step 374 described later.
  • step 368 the received engine control program is stored in the volatile memory 39.
  • step 371 the terminal apparatus 101 determines whether or not a signal requesting key data (see step 361) has been received. If a signal requesting key data is received, the process proceeds to step 372. If not received, the process of step 371 is repeated again.
  • step 372 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 373 it is determined whether a signal requesting transmission of the engine control program (see step 366) has been received. If received, the process proceeds to step 374, and if not received, the process of step 373 is performed again.
  • step 374 the engine control program stored in the memory 117 is transmitted to the vehicle 1.
  • processes other than the program installation process are the same as those in the first embodiment.
  • the vehicle 1 and the terminal device 101 can produce the same effects as in the case of the first embodiment.
  • the vehicle 1 transmits a signal requesting transmission of the engine control program to the terminal device 101 on condition that the driver performs a predetermined operation. Therefore, a person who does not know the predetermined operation cannot install the engine control program in the vehicle 1. As a result, the security of the vehicle 1 is further improved.
  • Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the vehicle 1 When the vehicle 1 is switched from the IG ON state to the IG OFF state, the vehicle 1 has a function of transmitting a specific signal (hereinafter referred to as an IG OFF signal) to the terminal device 101 in that case.
  • a specific signal hereinafter referred to as an IG OFF signal
  • the terminal device 101 when the terminal device 101 receives the IG OFF signal, the terminal device 101 acquires the position information of the terminal device 101 at that time (hereinafter referred to as IG OFF position information) using the GPS unit 103 and stores it in the memory 117. It has the function to do.
  • IG OFF position information position information of the terminal device 101 at that time
  • the new IG OFF position information is overwritten on the existing IG OFF position information.
  • step 381 a signal requesting key data is transmitted to the terminal device 101.
  • step 382 it is determined whether correct key data has been received.
  • the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 383.
  • the process returns to step 381.
  • the key data received in this step is transmitted by the terminal device 101 in step 395 described later.
  • step 383 the engine control ECU 5 is allowed to start the engine 3.
  • step 384 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 385 it is determined whether an engine control program has been received. If the engine control program is received, the process proceeds to step 386, and if not received, the process returns to step 384. Note that the engine control program received in this step is transmitted by the terminal device 101 in step 397 described later.
  • step 386 the received engine control program is stored in the volatile memory 39.
  • step 391 the terminal apparatus 101 determines whether or not a signal requesting key data (see step 381) has been received. If a signal requesting key data is received, the process proceeds to step 392, and if not received, the process of step 391 is repeated again.
  • step 392 the position information at the time of IG OFF is read.
  • step 393 the position information of the terminal device 101 at that time is acquired using the GPS unit 103.
  • step 394 the IG OFF position information acquired in step 392 is compared with the current position information acquired in step 393 to determine whether or not they match. If they match, the process proceeds to step 395. If they do not match, this process ends.
  • step 395 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 396 it is determined whether a signal requesting transmission of the engine control program (see step 384) has been received. If received, the process proceeds to step 397. If not received, the process of step 396 is performed again.
  • step 397 the engine control program stored in the memory 117 is transmitted to the vehicle 1.
  • processes other than the program installation process are the same as those in the first embodiment.
  • the wireless communication unit 105, the memory 117, and the CPU 123 that execute processing relating to the key data and the position of the vehicle 1 in the steps 391 to 395 are an embodiment of an authentication unit that performs authentication with a mobile object.
  • the vehicle 1 and the terminal device 101 can produce the same effects as in the case of the first embodiment.
  • the terminal device 101 transmits the key data to the vehicle 1 on condition that the position information at the time of IG OFF matches the position information when the engine control program is to be installed in the vehicle 1. Therefore, for example, when the vehicle 1 is moved after the vehicle 1 is in the IG OFF state, the position information at the time of IG OFF does not match the position information when the engine control program is to be installed in the vehicle 1. Therefore, the engine control program cannot be installed in the vehicle 1. As a result, the security of the vehicle 1 is further improved.
  • step 394 the driver may be requested to perform additional authentication, and if the authentication is successful, the process may proceed to step 395.
  • Additional authentication includes, for example, allowing a driver to input a password and determining whether the password is correct.
  • driver biometric data for example, driver face image, fingerprint, iris, blood vessel pattern in the palm, etc.
  • the processing of steps 381 to 386 may be executed on condition that they match.
  • the timing at which the vehicle 1 transmits a signal specific to the terminal device 101 may be a predetermined timing other than when the vehicle 1 is in the IG OFF state.
  • the predetermined timing is preferably a timing that comes when the use of the vehicle 1 is finished. Examples of the predetermined timing include a timing at which the engine 3 is stopped, a timing at which the door of the vehicle 1 is locked, and the like.
  • the terminal device 1 can acquire and store position information (hereinafter referred to as second position information) of the terminal device 101 at the time of receiving a specific signal.
  • step 392 the terminal apparatus 101 acquires the second position information, and in step 394, the terminal apparatus 101 compares the second position information with the position information obtained at step 393 at that time. , It can be determined whether or not they match.
  • the vehicle 1 When the vehicle 1 is switched from the IG ON state to the IG OFF state, the vehicle 1 may transmit the IG OFF signal and the position information of the vehicle 1 at that time. And the terminal device 101 can memorize
  • the position information of the vehicle 1 (IG OFF position information) is compared with the position information of the portable terminal 101 acquired in the step 393 to determine whether or not they match. Judgment can be made.
  • ⁇ Ninth Embodiment> 1. Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the terminal device 101 stores a plurality of engine control programs P1, P2, P3,.
  • the engine control programs P1, P2, P3,... are common in that the engine 3 is controlled, but are different in the contents of the control.
  • P1 is a standard engine control program
  • P2 is a program that improves the fuel efficiency of the vehicle 1 compared to P1
  • P2 is a program that increases the power of the engine 3 compared to P1. .
  • Program Installation Processing executed by the vehicle 1 (particularly the specific processing ECU 7) and the terminal device 101 (particularly the CPU 123) will be described based on the flowchart of FIG. In FIG. 28, steps 401 to 406 are processes executed by the vehicle 1 when the IG is turned on, and steps 411 to 415 are processes repeatedly executed by the terminal device 101 while a dedicated application is activated. .
  • the program installation process can be executed when the program migration process has been executed.
  • step 401 a signal requesting key data is transmitted to the terminal device 101.
  • step 402 it is determined whether correct key data has been received.
  • the terminal device 101 that has transmitted the key data is authenticated as a target for executing the subsequent processing, and the process proceeds to step 403.
  • the process returns to step 401.
  • the key data received in this step is transmitted by the terminal device 101 in step 413 described later.
  • step 403 the engine control ECU 5 is allowed to start the engine 3.
  • step 404 a signal requesting transmission of the engine control program is transmitted to the terminal device 101. After transmission of a signal requesting transmission of the engine control program, the vehicle 1 is in a state where it can receive the engine control program from the terminal device 101 for a predetermined time.
  • step 405 it is determined whether an engine control program has been received. If an engine control program is received, the process proceeds to step 406. If not received, the process returns to step 404.
  • the engine control program received in this step is transmitted by the terminal device 101 in step 415 described later.
  • step 406 the received engine control program is stored in the volatile memory 39.
  • step 411 the terminal apparatus 101 determines whether or not a signal requesting key data (see step 401) has been received. If a signal requesting key data is received, the process proceeds to step 412. If not received, the process of step 411 is repeated again.
  • step 412 a message “Please select a program” is displayed on the display 109.
  • the driver can select one of the engine control programs P1, P2, P3... Using the input unit 115 after the display.
  • step 413 after the display in step 412, it is determined whether or not the input unit 115 has an input for selecting one of the engine control programs P1, P2, P3. If there is an input, the process proceeds to step 414, and if there is no input, the process returns to step 412.
  • step 414 the key data held in the memory 117 is transmitted to the vehicle 1.
  • step 415 it is determined whether a signal requesting transmission of the engine control program (see step 404) has been received. If received, the process proceeds to step 416. If not received, the process of step 415 is performed again.
  • step 416 one engine control program selected in step 413 among the plurality of engine control programs stored in the memory 117 is transmitted to the vehicle 1.
  • processes other than the program installation process are the same as those in the first embodiment. 3. Effects produced by the vehicle 1 and the terminal device 101 (1) The vehicle 1 and the terminal device 101 can produce the same effects as in the case of the first embodiment. (2) The driver can easily select a favorite program from among a plurality of engine control programs.
  • the vehicle 1 includes an IG OFF power supply ECU 131 and an IGOFF power supply 133.
  • the IG OFF power supply ECU 131 continues to supply power from the IGOFF power supply 133 to the volatile memory 39 if a predetermined condition is satisfied. That is, if the predetermined condition is satisfied, the engine control program stored in the volatile memory 39 is maintained without being lost even when the vehicle 1 is in the IG OFF state.
  • Examples of the predetermined condition described above include one of the following C1 to C3.
  • C1 Within a predetermined time from the time of switching from the IG ON state to the IG OFF state.
  • C2 It is a preset time zone (for example, daytime).
  • C3 The position of the vehicle 1 is a preset position (for example, the driver's home, a parking lot that is normally used).
  • the predetermined condition described above can be a condition in which two or more selected from C1 to C3 are combined in series.
  • the following may be mentioned as the conditions combined in series.
  • C1 + C2 Within a predetermined time from the time when the IG ON state is switched to the IG OFF state, and within a preset time zone (for example, daytime).
  • C1 + C3 within a predetermined time from the time when the IG ON state is switched to the IG OFF state, and the position of the vehicle 1 is a preset position (for example, the driver's home, a parking lot that is normally used, etc.) )
  • the vehicle 1 and the terminal device 101 can produce the same effects as in the case of the first embodiment.
  • the engine control program is maintained in the vehicle 1, so that the convenience of the driver is improved.
  • the predetermined condition is C1
  • the engine control program is maintained in the vehicle 1 even if the driver is away from the vehicle 1 for a short time and is in an IG OFF state during that time.
  • Configurations of Vehicle 1 and Terminal Device 101 The configurations of the vehicle 1 and the terminal device 101 are basically the same as those in the first embodiment, but are partially different. Below, it demonstrates centering on the difference.
  • the vehicle 1 stores a preliminary program in the nonvolatile memory 37.
  • This preliminary program can control the engine 3 in the same manner as the engine control program. Further, the preliminary program executes a process of constantly blinking the headlight of the vehicle 1.
  • the vehicle 1 controls the engine 3 using the engine control program when the engine control program is installed in the volatile memory 39. At this time, the spare program is not used, and the headlight is not always blinked.
  • the vehicle 1 controls the engine 3 using the spare program. At this time, the headlight is constantly blinked.
  • the vehicle 1 and the terminal device 101 can produce substantially the same effects as in the case of the first embodiment.
  • the vehicle 1 can travel using the preliminary program even when the engine control program is not installed. However, in the state where the engine control program is not installed, the spare program always blinks the headlight. Therefore, it can be easily recognized from the outside of the vehicle 1 that the engine control program is not installed. As a result, the security of the vehicle 1 is further improved.
  • the preliminary program may execute various processes instead of or in addition to the constant blinking of the headlight.
  • the various processes are preferably processes that can identify that the vehicle 1 is not in a normal state when viewed from the outside. Examples of such a process include a process of constantly moving a wiper, a process of periodically switching between a high beam and a low beam, a process of intermittently sounding a horn, and a process of reporting to the outside (including the mobile terminal 101).
  • the preliminary program When the vehicle 1 is in the IG OFF state, the preliminary program may be installed from the terminal device 101 into the nonvolatile memory 37 of the vehicle 1. In this case, the preliminary program may not be stored in the nonvolatile memory 37 in advance. Further, when the engine control program is installed in the vehicle 1, the preliminary program may be deleted from the nonvolatile memory 37.
  • the moving body may be any object that can move with people and / or cargo loaded thereon, and may be a railway vehicle, a ship, an aircraft, or the like in addition to a vehicle traveling on a road. In the case of a vehicle, it may be a four-wheeled vehicle or a two-wheeled vehicle.
  • the drive source of the moving body may be any of an internal combustion engine (for example, a gasoline engine or a diesel engine), an external combustion engine (for example, a steam engine, a Stirling engine, or a nuclear engine), an electric motor, or a combination thereof.
  • the vehicle 1 may execute only a part of each process.
  • the terminal device 101 may execute only a part of the processes.
  • the vehicle 1 and the terminal device 101 may not include a configuration that is not essential for the process to be executed among the configurations illustrated in FIGS. 1, 2A, 2B, 3A, 3B, and 3C.
  • the communication between the vehicle 1 and the terminal device 101 may be wireless communication other than the Bluetooth standard, or wired communication.
  • the vehicle 1 may have the following functions. A function of calculating the driver's physique (sitting height, arm length, leg length, face position, shoulder width, etc.) from the image by acquiring an image of the whole body of the driver using the camera 21; The function of adjusting the position of the seat in the vehicle 1, the angle of the door mirror, etc. according to the physique.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Software Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Mechanical Engineering (AREA)
  • Lock And Its Accessories (AREA)

Abstract

 端末装置(例えば、携帯電話)は、移動体(例えば、車両)を制御するプログラムを記憶する記憶ユニットと、前記移動体との間で認証を行う認証ユニットと、前記認証ユニットにより認証が行われたことを条件として、前記プログラムを前記移動体に出力する出力ユニットと、を備える。移動体に出力されたプログラムは、イグニションOFFの状態になると消失する。認証ユニットによる認証が行われない場合、移動体を制御するプログラムが移動体に出力されず、移動体の移動ができないため、移動体のセキュリティが向上する。

Description

端末装置及び移動体 関連出願の相互参照
 本国際出願は、2012年10月22日に日本国特許庁に出願された日本国特許出願第2012-233045号に基づく優先権を主張するものであり、日本国特許出願第2012-233045号の全内容を本国際出願に援用する。
 本発明は、端末装置及び移動体に関する。
 近年、車両の盗難が大きな問題となっている。車両の盗難防止策として種々の技術が提案されている(例えば特許文献1参照)。
特開平08-072672号公報
 しかしながら、従来の技術では、車両の盗難を十分に抑制することはできなかった。本発明は以上の点に鑑みなされたものであり、上記の課題を解決することを一側面とする。
 本発明の端末装置は、移動体を制御するプログラムを記憶する記憶ユニットと、前記移動体との間で認証を行う認証ユニットと、前記認証ユニットにより認証が行われたことを条件として、前記プログラムを前記移動体に出力する出力ユニットとを備えることを特徴とする。
 本発明の端末装置によれば、認証ユニットによる認証が行われない場合、移動体を制御するプログラムが移動体に出力されず、移動体の移動ができない。そのため、移動体のセキュリティが向上する。
 前記認証は、例えば、移動体の移動に応じて更新される鍵データを用いて行うことができる。この場合、鍵データの模造が困難となるので、移動体のセキュリティが一層向上する。
 本発明の移動体は、プログラムにより制御される移動体であって、前記プログラムを記憶する記憶ユニットと、端末装置との間で認証を行う認証ユニットと、前記認証ユニットにより認証が行われたことを条件として、前記端末装置が出力する前記プログラムを前記記憶ユニットに書き込む書き込みユニットと、前記記憶ユニットに記憶された前記プログラムを消去する消去ユニットと、を備えることを特徴とする。
 本発明の移動体によれば、認証ユニットによる認証が行われない場合、移動体を制御するプログラムが移動体に書き込まれず、移動体の移動ができない。そのため、移動体のセキュリティが向上する。
車両1の構成を表すブロック図である。 図2AはECU5、11、15、19、23、27、31の構成を表すブロック図であり、図2BはECU7の構成を表すブロック図である。 図3Aは端末装置101の電気的構成を表すブロック図であり、図3Bは主として端末装置101の前面を表す斜視図であり、図3Cは主として端末装置101の背面を表す斜視図である。 プログラム移行処理を表すフローチャートである。 プログラムインストール処理を表すフローチャートである。 鍵データ更新処理を表すフローチャートである。 情報提供処理を表すフローチャートである。 情報提供処理を表すフローチャートである。 音声応答処理を表すフローチャートである。 音声応答処理を表すフローチャートである。 走行条件変更処理を表すフローチャートである。 体調チェック処理を表すフローチャートである。 居眠り防止処理を表すフローチャートである。 居眠り防止処理を表すフローチャートである。 誤操作検出処理を表すフローチャートである。 老人モード設定処理を表すフローチャートである。 シミュレーション実行処理を表すフローチャートである。 シミュレーション実行処理を表すフローチャートである。 ドアロック解除処理を表すフローチャートである。 車両1の構成を表すブロック図である。 プログラムインストール処理を表すフローチャートである。 プログラムインストール処理を表すフローチャートである。 車両1、携帯端末101、及びサーバ201を表す説明図である。 サーバを用いるプログラムインストール処理を表すフローチャートである。 プログラムインストール処理を表すフローチャートである。 プログラムインストール処理を表すフローチャートである。 プログラムインストール処理を表すフローチャートである。 プログラムインストール処理を表すフローチャートである。 車両1の構成を表すブロック図である。
1・・・車両、3・・・エンジン、5・・・エンジン制御用ECU、
7・・・特定処理用ECU、9・・・メータ、11・・・メータ表示用ECU、
13・・・距離計、15・・・距離計用ECU、17・・・マイク、
19・・・マイク用ECU、21・・・カメラ、23・・・カメラ用ECU、
25・・・スピーカ、27・・・スピーカ用ECU、29・・・入力ユニット、
31・・・ディスプレイ、33・・・ディスプレイ用ECU、35・・・センサ群、
37・・・不揮発性メモリ、39・・・揮発性メモリ、40・・・GPSユニット、
41・・・無線通信ユニット、43・・・操作検出センサ、
45・・・燃料残量センサ、47・・・タイヤ空気圧センサ、
49・・・乗車人数センサ、50・・・ドアロックユニット、57・・・通信I/F
101・・・端末装置、103・・・GPSユニット、105・・・無線通信ユニット、107・・・前面カメラ、108・・・背面カメラ、109・・・ディスプレイ、
111・・・マイク、110・・・アイコン、113・・・スピーカ、
115・・・入力ユニット、117・・・メモリ、119・・・温度センサ、
121・・・湿度センサ、123・・・CPU、125・・・音声認識DB、
127・・・制限動作ECU、129・・・給電部、
131・・・IG OFF時電源用ECU、133・・・IG OFF時電源
 本発明の実施形態を説明する。
<第1の実施形態>
 1.車両1の構成
 車両1の構成を図1及び図2A~図2Bに基づいて説明する。なお、車両1は移動体の一実施形態である。車両1は、図1に示すように、エンジン3、エンジン制御用ECU5、特定処理用ECU7、メータ9、メータ表示用ECU11、距離計13、距離計用ECU15、マイク17、マイク用ECU19、カメラ21、カメラ用ECU23、スピーカ25、スピーカ用ECU27、入力ユニット29、ディスプレイ31、ディスプレイ用ECU33、センサ群35、不揮発性メモリ37、揮発性メモリ39、GPSユニット40、無線通信ユニット41、及びドアロックユニット50を備え、各構成はCAN42により相互に接続している。なお、車両1は、その他にも、一般的な車両と同様の構成を備えるが、ここでは省略する。
 エンジン制御用ECU5は、複数のセンサ(図示略)の検出結果等に基づき、エンジン制御用プログラムによって複数のアクチュエータ(図示略)を動作させることで、エンジン3の制御を行う。そのエンジン制御用プログラムは、車両1の初期状態(例えば、ユーザが車両1をディーラー等から購入した直後の状態)においては、不揮発性メモリ37に記憶されている。また、後述するインストール処理により、エンジン制御用プログラムは揮発性メモリ39に記憶される。詳しくは後述する。
 特定処理用ECU7は、図2Bに示すように、CPU51、ROM53、RAM55、及び通信インターフェイス(I/F)57を備えており、ROM53に記憶されたプログラムにより、後述する各種処理を実行する。また、ROM53には、後述する音声認識を実行するための音声認識データベース(DB)59が記憶されている。
 メータ9は、車両1の速度、エンジン3の回転数、車両1の累積走行距離、燃料の残量等の各種情報をドライバに対し表示する。距離計13は、車両1の累積走行距離を随時更新しながら保持する。マイク17は、車両1の車室内の音声を電気信号に変換する。カメラ21は、車両1の車室内に設置され、ドライバの顔を撮影する。スピーカ25は、車両1の車室内にて音声を出力する。ディスプレイ31は、車両1の車室内に設けられた、ドライバに対し画像を表示可能な液晶ディスプレイである。
 メータ表示用ECU11、距離計用ECU15、マイク用ECU19、カメラ用ECU23、スピーカ用ECU27、及びディスプレイ用ECUは、それぞれ、メータ9、距離計13、マイク17、カメラ21、スピーカ25、及びディスプレイ31を制御する。エンジン制御用ECU5及び上記の各ECUは、図2Aに示すように、CPU51、ROM53、RAM55、及び通信I/F57を備えている。
 入力ユニット29は、ドライバが操作可能な複数のスイッチである。センサ群35は、操作検出センサ43、燃料残量センサ45、タイヤ空気圧センサ47、乗車人数センサ49を含む。操作検出センサ43は、車両1の走行に関連する操作部位(例えば、ハンドル、アクセル、ブレーキ、変速機、サイドブレーキ、方向指示器等)のそれぞれについて、操作の有無、操作量、及び操作の方向(例えばハンドルであれば、左右どちらに切ったのか)を検出する。燃料残量センサ45は燃料の残量を検出する。タイヤ空気圧センサ47はタイヤの空気圧を検出する。乗車人数センサ49は、車両1の各座席における乗員の有無を検出し、その検出結果から乗車人数を検出する。
 不揮発性メモリ37は、電源供給の有無によらず、記憶したデータを保持可能なメモリである。不揮発性メモリ37は、ハードディスクドライブ(HDD)により構成できる。
揮発性メモリ39は、電源供給の停止により、それまで記憶していたデータを失うメモリである。揮発性メモリ39の電源は、車両1がIG(イグニッション)ONの状態のときにはONとなり、IG OFFの状態のときにはOFFとなる。
 GPSユニット40は、周知のGPSを用いて車両1の位置を検出する。無線通信ユニット41は、後述する端末装置101との間でブルートゥース(登録商標)規格の近距離無線通信を実行可能な構成である。無線通信ユニット41は、後述する無線通信ユニット105とペアリングされている。ドアロックユニット50は、車両1のドアにおけるロックと解除とを行う。
 2.端末装置101の構成
 端末装置101の構成を図3A~図3Cに基づき説明する。端末装置101は、携帯電話(特にいわゆるスマートフォン)であって、GPSユニット103、無線通信ユニット105、前面カメラ107、背面カメラ108、ディスプレイ109、マイク111、スピーカ113、入力ユニット115、メモリ117、温度センサ119、湿度センサ121、及びCPU123を備える。
 GPSユニット103は、周知のGPSを用いて端末装置101の位置を検出する。無線通信ユニット105は、車両1の無線通信ユニット41との間でブルートゥース(登録商標)規格の近距離無線通信を実行可能な構成である。無線通信ユニット105は、無線通信ユニット41とペアリングされている。
 また、無線通信ユニット105は、図示しない基地局との間で音声通信が可能な構成である。よって、端末装置101は、無線通信ユニット105により、携帯電話としての機能を実現することができる。また、端末装置101は、無線通信ユニット105により、電気通信回線(例えばインターネット)に接続し、データの送受信を行うことができる。
 前面カメラ107は端末装置101の前面に設けられており、前面側を撮像可能である。背面カメラ108は端末装置101の背面に設けられており、背面側を撮像可能である。
 ディスプレイ109は、端末装置101の前面に設けられた液晶ディスプレイ又は有機ELディスプレイである。
 マイク111は、端末装置101の下側面に設けられている。マイク111は、端末装置101を電話として使用するとき、ユーザの音声を取得する。また、マイク111は、後述する情報提供処理等においても、音声を取得する。
 スピーカ113は、端末装置101の前面上方に設置されている。スピーカ113は、端末装置101を電話として使用するとき、通話相手の音声を出力する。また、スピーカ113は、後述する情報提供処理、音声応答処理、誤操作検出処理、及びシミュレーション実行処理等においても音声を出力する。
 入力ユニット115は、ユーザの操作に応じて情報を入力可能な構成である。入力ユニット115は、ディスプレイ109と一体に形成された静電容量方式のタッチパネルである。ユーザは、ディスプレイ109上に表示される所定のアイコン110の位置をタップする(指で軽く触れる)ことで、後述する各処理に対応するアプリケーションを起動することができる。また、ユーザは、ディスプレイ109上の表示に応じ、ディスプレイ109の表面に指で触れる操作を行うことで、種々の入力を行うことができる。なお、入力ユニット115は、静電容量方式以外のタッチパネルであってもよいし、タッチパネル以外の入力ユニット(例えばディスプレイ109とは別に設けられたキーボード等)であってもよい。
 温度センサ119及び湿度センサ121は、それぞれ、端末装置101の右側面に設けられており、ユーザが通常の握り方で端末装置101を握った場合、ユーザの手は温度センサ119及び湿度センサ121に接する。そのため、温度センサ119はユーザの体温を検出することができ、湿度センサ121はユーザの手の湿り具合を検出することができる。
 CPU123は、後述する各種処理を実行する。メモリ117には、その各種処理を実行するためのプログラム、後述する音声認識処理を実行するための音声認識DB125、及び後述する鍵データが記憶されている。
 端末装置101は、その他にも、通常の携帯電話と同様の構成を備えているが、ここでは説明を省略する。なお、端末装置101は、携帯電話以外の端末装置(例えば、携帯型又は据置型のナビゲーション装置、携帯型コンピュータ、携帯音楽プレーヤー等)であってもよい。
 3.プログラム移行処理
 (3-1)プログラム移行処理の内容
 図4のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラム移行処理を説明する。図4において、ステップ1~5は、車両1が前記初期状態にあるとき、ユーザが入力ユニット29に所定の入力操作(以下、プログラム移行操作とする)を行った場合に車両1が実行する処理であり、ステップ11~15は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 ステップ1において、車両1は、無線通信ユニット41を用いて、鍵データを要求する信号を送信する。ここで、鍵データとは、車両1と端末装置101とが共通に保持するデータであり、相互の認証に用いられるデータである。なお、以下では、特に断らない限り、車両1が実行する信号の送受信は、無線通信ユニット41を用いて行われる。
 ステップ2では、正しい(車両1が保持する鍵データと一致する)鍵データを受信したか否かを判断する。正しい鍵データを受信した場合はステップ3に進み、受信しなかった場合は本処理を終了する。なお、本ステップで受信する鍵データは、後述するステップ12において端末装置101が送信するものである。
 ステップ3では、不揮発性メモリ37に記憶されているエンジン制御用プログラムを端末装置101へ送信する。
 ステップ4では、受信確認信号を受信したか否かを判断する。受信確認信号を受信した場合はステップ5に進み、受信しなかった場合は本処理を終了する。なお、受信確認信号は後述するステップ14において端末装置101が送信するものである。
 ステップ5では、不揮発性メモリ37に記憶されていたエンジン制御用プログラムを削除する。
 一方、端末装置101は、ステップ11において、鍵データを要求する信号(前記ステップ1参照)を無線通信ユニット105によって受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ12に進み、受信しなかった場合は再度ステップ11の処理を繰り返す。なお、以下では、特に断らない限り、端末装置101が実行する信号の送受信は、無線通信ユニット105を用いて行われる。
 ステップ12では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ13では、車両1から送信されたエンジン制御用プログラム(前記ステップ3参照)を受信したか否かを判断する。受信した場合はステップ14に進み、受信しなかった場合は本処理を終了する。
 ステップ14では、受信確認信号を車両1へ送信する。
 ステップ15では、受信したエンジン制御用プログラムをメモリ117に記憶する。
 (3-2)プログラム移行処理による効果
 以上のプログラム移行処理の結果、それまで車両1の不揮発性メモリ37に記憶されていたエンジン制御用プログラムは削除されるので、これ以降、後述するプログラムインストール処理を実行しない限り、エンジン制御用プログラムが車両1側に存在せず、車両1の走行が不可能となる。その結果、車両1のセキュリティが向上する。
 また、プログラム移行処理の結果、エンジン制御用プログラムが端末装置101のメモリ117に記憶されるので、後述するプログラムインストール処理が可能になる。
 また、車両1は、正しい鍵データを受信したときのみ、エンジン制御用プログラムを送信するので、エンジン制御用プログラムを不正に取得されることがない。
 (3-3)変形例
 車両1から端末装置101に移行する情報は、エンジン制御用プログラム以外のプログラム又はデータであってもよい。移行するプログラム又はデータは、車両1の機能に関する(例えば、それがないと機能が失われる)ものであることが好ましい。
 4.プログラムインストール処理
 (4-1)プログラムインストール処理の内容
 図5のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図5においてステップ21~26は、IG ONの状態となったときに車両1が実行する処理であり、ステップ31~34は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。なお、プログラムインストール処理は、前記プログラム移行処理を実行済みである場合に実行可能である。
 ステップ21では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ22では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ23に進む。一方、正しい鍵データを受信しなかった場合はステップ21に戻る。なお、本ステップで受信する鍵データは後述するステップ32において端末装置101が送信するものである。
 ステップ23では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ24では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ25では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ26に進み、受信しなかった場合はステップ24に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ34において端末装置101が送信するものである。
 ステップ26では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ31において、鍵データを要求する信号(前記ステップ21参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ32に進み、受信しなかった場合は再度ステップ31の処理を繰り返す。
 ステップ32では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ33では、エンジン制御用プログラムの送信を要求する信号(前記ステップ24参照)を受信したか否かを判断する。受信した場合はステップ34に進み、受信しなかった場合は再度ステップ33の処理を行う。
 ステップ34では、メモリ117に記憶していたエンジン制御用プログラムを車両1へ送信する。
 (4-2)プログラムインストールによる効果
 以上のプログラムインストール処理により、エンジン制御用プログラムが車両1側の揮発性メモリ39にインストールされるので、車両1の走行が可能になる。ただし、車両1をIG OFFの状態にすると、揮発性メモリ39に電力が供給されなくなり、そこに記憶されていたエンジン制御用プログラムが消失する。そのため、IG OFFの状態にした後は、車両1の走行が不可能になるので、車両1のセキュリティが向上する。
 また、車両1が正しい鍵データを受信できない場合(すなわち認証ができない場合)、エンジン制御用プログラムが車両1側にインストールされず、車両1の走行が不可能になるので、車両1のセキュリティが向上する。
 また、車両1が正しい鍵データを受信できない場合、エンジン3を始動できないため、車両1のセキュリティが向上する。
 (4-3)発明との対応関係
 メモリ117は、移動体を制御するプログラムを記憶する記憶ユニットの一実施形態である。前記ステップ31~32において鍵データに関する処理を実行する無線通信ユニット105、メモリ117、及びCPU123は移動体との間で認証を行う認証ユニットの一実施形態である。前記ステップ33~34においてプログラム送信に関する処理を実行する無線通信ユニット105、メモリ117、及びCPU123は、前記認証ユニットにより認証が行われたことを条件として、前記プログラムを前記移動体に出力する出力ユニットの一実施形態である。
 エンジン制御用プログラムにより制御される車両1は、プログラムにより制御される移動体の一実施形態である。揮発性メモリ39は、プログラムを記憶する記憶ユニットの一実施形態である。前記ステップ21~22の処理を実行する特定処理用ECU7、及び無線通信ユニット41は、端末装置との間で認証を行う認証ユニットの一実施形態である。前記ステップ24~26の処理を実行する特定処理用ECU7、揮発性メモリ39、及び無線通信ユニット41は、認証ユニットにより認証が行われたことを条件として、端末装置が出力するプログラムを前記記憶ユニットに書き込む書き込みユニットの一実施形態である。IG OFFにより揮発性メモリ39に記憶されていたエンジン制御用プログラムが消去される構成は、記憶ユニットに記憶されたプログラムを消去する消去ユニットの一実施形態である。
 (4-4)変形例
 エンジン制御用プログラムを車両1側にインストールせず、車両1の走行中は、端末装置101のメモリ117に記憶されたエンジン制御用プログラムを用いて、エンジン3を制御してもよい。この場合、無線通信ユニット41と無線通信ユニット105とによる通信により、メモリ117に記憶されたエンジン制御用プログラムの一部を、随時、エンジン制御用ECU5のRAM55に読み出すことで、エンジン3を制御することができる。
 また、端末装置101から車両1にインストールする情報は、エンジン制御用プログラム以外のプログラム又はデータであってもよい。インストールするプログラム又はデータは、車両1の機能に関する(例えばそれがないと機能が失われる)ものであることが好ましい。
 また、端末装置101から車両1にインストールし、揮発性メモリ39に記憶する情報は、エンジン制御用プログラムの一部であってもよい。この場合、前記一部以外のエンジン制御用プログラムは不揮発性メモリ37に予め記憶しておくことができる。上記の場合、車両1をIG OFFの状態にしたとき、消去されるのは、エンジン制御用プログラムの一部(揮発性メモリ39に記憶された部分)である。エンジン制御用プログラムの一部が消去されると、車両1の走行は困難となる。
 また、車両1側にインストールされたエンジン制御用プログラムを消去するタイミングは、車両1のドアをロックしたタイミング、ドライバが車両1から離れたタイミング等であってもよい。また、車両1側にインストールされたエンジン制御用プログラムを、ドライバの操作により消去できるようにしてもよい。
 また、前記プログラム移行処理を実行していない状態(エンジン制御用プログラムが不揮発性メモリ37に記憶されている状態)においては、車両1側の処理は前記ステップ21~23の処理のみでもよく、端末装置101側の処理は前記ステップ31~32の処理のみでもよい。この場合、端末装置101は、移動体(車両1)が備える駆動源(エンジン3)の始動を許可する鍵データとして前記移動体の移動に応じて更新される鍵データ(車両1の累積走行距離)を記憶する記憶ユニットと、前記鍵データを出力する出力ユニットとを備えることを特徴とする端末装置の一実施形態である。
 5.鍵データ更新処理
 (5-1)鍵データ更新処理の内容
 図6のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する鍵データ更新処理を説明する。図6においてステップ41~45は、IG OFFの状態としたときに車両1が実行する処理であり、ステップ51~54は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 ステップ41において、車両1は、鍵データ(更新前の鍵データ)を要求する信号を端末装置101へ送信する。
 ステップ42では、正しい鍵データ(車両1が保持する更新前の鍵データと一致する鍵データ)を受信したか否かを判断する。正しい鍵データを受信した場合はステップ43に進み、受信しなかった場合は本処理を終了する。なお、本ステップで受信する鍵データは後述するステップ52において端末装置101が送信するものである。
 ステップ43では、距離計13(図1参照)が保持している最新の累積走行距離を取得し、その累積走行距離を端末装置101へ送信する。
 ステップ44では、受信確認信号を受信したか否かを判断する。受信確認信号を受信した場合はステップ45に進み、受信しなかった場合は本処理を終了する。なお、受信確認信号は、後述するステップ54において端末装置101が送信するものである。
 ステップ45では、前記ステップ43で送信した累積走行距離を、更新後の鍵データとする。なお、累積走行距離を内容とする鍵データは、移動体の移動に応じて更新される鍵データの一実施形態である。
 一方、端末装置101は、ステップ51において、鍵データを要求する信号(前記ステップ41参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ52に進み、受信しなかった場合は再度ステップ51の処理を行う。
 ステップ52では、鍵データ(更新前の鍵データ)を車両1へ送信する。
 ステップ53では、車両1が送信した累積走行距離(前記ステップ43参照)を受信したか否かを判断する。累積走行距離を受信した場合はステップ54に進み、受信しなかった場合は本処理を終了する。
 ステップ54では、受信確認信号を車両1へ送信する。
 ステップ55では、前記ステップ53で受信した累積走行距離を、更新後の鍵データとする。
 (5-2)鍵データ更新処理による効果
 鍵データ更新処理により、車両1と端末装置101とが共有する鍵データが、車両1の移動に応じて更新される。そのため、鍵データの偽造が困難となり、車両1のセキュリティが一層向上する。
 (5-3)変形例
 鍵データとして、累積走行距離の他にも、車両1の走行に応じて更新されるデータを適宜用いることができる。例えば、車両1の走行軌跡を表すデータ、車両1に設置されたカメラにより所定のタイミングで車外の風景を撮影した画像データ、車両1の位置、速度、加速度、ヨーレート、走行方向、検出した振動等の時系列データ等を鍵データとすることができる。
 また、鍵データは、車両1の走行に応じて更新されるデータ以外のものであってもよい。この場合も、鍵データは随時更新(例えば、鍵データの使用のたびに更新)されることが好ましい。例えば、乱数等に基き、ランダムに発生させる鍵データや、ドライバが設定する鍵データ等を用いることができる。
 また、鍵データを更新するタイミングは、IG OFFとしたときではなく、適宜設定してもよい。例えば、車両1の走行中において前回の更新から所定時間経過したときに鍵データを更新することができる。
 また、上記の鍵データ更新処理では、車両1が鍵データ(累積走行距離)を取得し、その取得した鍵データを端末装置101に転送しているが、車両1と端末装置101それぞれが独立して車両1の累積走行距離を取得し、その取得した累積走行距離を鍵データとしてもよい。
 6.情報提供処理
 (6-1)情報提供処理の内容
 図7及び図8のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する情報提供処理を説明する。情報提供処理は、図7に示す第1の情報提供処理と、図8に示す第2の情報提供処理とから成る。
 第1の情報提供処理において、ステップ61~63は、IG ONの状態の間、車両1が所定時間ごとに繰り返し実行する処理であり、ステップ71~73は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。また、第2の情報提供処理は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 まず、第1の情報提供処理について説明する。ステップ61において車両1は、情報送信要求を受信したか否かを判断する。情報送信要求を受信した場合はステップ62に進み、受信しなかった場合は本処理を終了する。なお、情報送信要求は、後述するステップ71において端末装置101が送信するものである。
 ステップ62では、端末装置101へ未だ送信していない車両情報が車両1に存在するか否かを判断する。ここで、車両情報とは、車両1の操作に関する質問と、その回答とを対応付けて記憶した情報である。例えば、車両情報には、「後部座席の倒し方は?」という質問と、その質問に対する「・・・にある黒色のレバーを手前に引く」という回答とが対応付けられて記憶されている。また、車両情報には、1つの質問に対する回答として、音声による回答と、画像表示による回答との2種類が記憶されている。車両情報は、不揮発性メモリ37に予め記憶されている。未送信の車両情報が存在する場合はステップ63に進み、存在しない場合は本処理を終了する。
 ステップ63では、未送信の車両情報を端末装置101へ送信する。
 一方、端末装置101は、ステップ71において、情報送信要求(前記ステップ61参照)を車両1へ送信する。
 ステップ72では、車両情報(前記ステップ63参照)を受信したか否かを判断する。車両情報を受信した場合はステップ73に進み、受信しなかった場合は本処理を終了する。
 ステップ73では、前記ステップ72で受信した車両情報をメモリ117に記憶する。
 以上の第1の情報提供処理により、車両1が保持していた車両情報が端末装置101に転送される。
 次に、第2の情報提供処理について説明する。ステップ81では、マイク111によって音声入力を検出したか否かを判断する。音声入力を検出した場合はステップ82に進み、検出しなかった場合はステップ88に進む。
 ステップ82では、メモリ117に記憶された音声認識DBを用い、周知の音声認識技術により、前記ステップ81で検出した音声について音声認識を行う。
 ステップ83では、前記ステップ82における音声認識の結果、又は後述するステップ88で検出した入力結果が、車両情報における質問に該当するか否かを判断する。質問に該当する場合はステップ84に進み、質問に該当しない場合はステップ86に進む。
 ステップ84では、端末装置101の回答モードが、音声モードと表示モードとのうちのどちらであるかを判断する。ここで、音声モードとは、車両情報の回答を音声で出力するモードであり、表示モードとは、回答を画像表示で出力するモードである。ユーザは、予め、入力ユニット115に所定の入力を行うことで、音声モードと表示モードとのうちのどちらかを設定することができる。音声モードである場合はステップ85に進み、画像表示モードである場合はステップ87に進む。
 ステップ85では、スピーカ113を用いて質問に対する回答が音声で出力される。また、ステップ87では、ディスプレイ109を用いて質問に対する回答が画像として表示される。
 一方、前記ステップ83にて音声認識結果又は入力結果が質問に該当しないと判断された場合はステップ86にて、音声又は入力の意味が不明である旨の表示がディスプレイ109になされる。
 また、前記ステップ81にて音声入力を検出しなかった場合はステップ88にて、入力ユニット115への質問の入力があるか否かを判断する。質問の入力がある場合はステップ83に進み、入力がない場合は本処理を終了する。
 (6-2)情報提供処理による効果
 情報提供処理によれば、ユーザが音声又は入力ユニット115を用いて車両1の操作方法を質問すると(前記ステップ81、88)、その質問に対する回答(車両1の操作方法)が音声出力されるか(前記ステップ85)、ディスプレイ109に表示される(前記ステップ87)。そのため、ユーザは、車両1の操作方法を容易に知ることができる。また、車両1に予め記憶されていた車両情報(車両1の車種に特化した情報)を端末装置101に転送し、使用することができるので、ユーザは車両1の車種に特化した回答を得ることができる。
 この情報提供処理により、車種ごとに操作方法が異なるため、その車種に慣れていないユーザにとって車両の操作が分かり難いという課題を解決できる。
 (6-3)情報提供処理の技術思想
 情報提供処理を実行可能な端末装置101は、移動体(車両1)の操作法に関する情報(車両情報)を前記移動体から取得する情報取得ユニット(無線通信ユニット105、CPU123)と、ユーザからの質問を受け付ける質問受付ユニット(マイク111、入力ユニット115、CPU123)と、前記質問に対する回答を前記情報から抽出する回答抽出ユニット(CPU123、メモリ117、音声認識DB125)と、前記回答を出力する回答出力ユニット(スピーカ113、ディスプレイ109、CPU123)と、を備える端末装置の一実施形態である。
 (6-4)変形例
 端末装置101は、質問に対する回答を、無線通信又は有線通信により車両1側に送信し、車両1の車室内又は外側面(ボディーの表面)に設けられた表示装置(液晶ディスプレイ、有機ELディスプレイ、光を車室内の壁面に投射する方式のディスプレイ等)やランプ(例えばLEDランプ)を用いて表示してもよい。
 この場合、回答の表示態様としては、例えば、操作の対象となる部位の位置又は方向を指し示す矢印を表示装置に表示する表示態様や、操作の対象となる部位の近傍に位置するランプを点灯又は点滅させる表示態様が挙げられる。操作の対象となる部位としては、車室内にある各種スイッチ、レバー、車両1の外側にある給油口等が挙げられる。
 7.音声応答処理
 (7-1)音声応答処理の内容
 図9及び図10のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する音声応答処理を説明する。情報提供処理は、図9に示す第1の音声応答処理と、図10に示す第2の音声応答処理との2種類がある。
 まず、第1の音声応答処理について説明する。第1の音声応答処理において、ステップ91~93は、IG ONの状態の間、車両1が所定時間ごとに繰り返し実行する処理であり、ステップ101~104は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 まず、第1の音声応答処理について説明する。ステップ91において車両1は、センサ群35により車両1の各部の状態を検出する。
 ステップ92では、前記ステップ91の検出結果の中に、予め設定されていた条件(出力すべき検出結果の条件)に該当するものがあるか否かを判断する。条件に該当するものがある場合はステップ93に進み、該当するものがない場合は本処理を終了する。
 ステップ93では、前記ステップ92において条件に該当した検出結果に対応する音声を、スピーカ25によって出力する。なお、検出結果と出力する音声とは予め対応付けられて、不揮発性メモリ37に記憶されている。
 一方、端末装置101は、ステップ101において、前記ステップ93にて車両1が出力する音声の入力があったか否かを判断する。入力があった場合はステップ102に進み、入力がなかった場合は再度ステップ101を実行する。
 ステップ102では、前記ステップで入力された音声を、周知の音声認識技術により音声認識する。
 ステップ103では、前記ステップ102での音声認識結果が、予め設定されていた条件(出力すべき認識結果の条件)に該当するものであるか否かを判断する。条件に該当するものである場合はステップ104に進み、該当するものでない場合は本処理を終了する。
 ステップ104では、前記ステップ103において条件に該当した認識結果に対応する音声を、スピーカ113によって出力する。なお、認識結果と出力する音声とは予め対応付けられて、メモリ117に記憶されている。
 次に、第2の音声応答処理について説明する。第2の音声応答処理において、ステップ111~113は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理であり、ステップ121~124は、IG ONの状態の間、車両1が所定時間ごとに繰り返し実行する処理である。
 ステップ111において端末装置101は、GPSユニット103、無線通信ユニット105、前面カメラ107、背面カメラ108、スピーカ113、入力ユニット115、温度センサ119、湿度センサ121等により、各種情報を取得する。
 ステップ112では、前記ステップ111で取得した情報の中に、予め設定されていた条件(出力すべき検出結果の条件)に該当するものがあるか否かを判断する。条件に該当するものがある場合はステップ113に進み、該当するものがない場合は本処理を終了する。
 ステップ113では、前記ステップ112において条件に該当した情報に対応する音声を、スピーカ113によって出力する。なお、情報と出力する音声とは予め対応付けられて、メモリ117に記憶されている。
 一方、車両1は、ステップ121において、前記ステップ113にて端末装置101が出力する音声の入力があったか否かを判断する。入力があった場合はステップ122に進み、入力がなかった場合は再度ステップ121を実行する。
 ステップ122では、前記ステップ121で入力された音声を、周知の音声認識技術により音声認識する。
 ステップ123では、前記ステップ122での音声認識結果が、予め設定されていた条件(出力すべき認識結果の条件)に該当するものであるか否かを判断する。条件に該当するものである場合はステップ124に進み、該当するものでない場合は本処理を終了する。
 ステップ124では、前記ステップ123において条件に該当した認識結果に対応する音声を、スピーカ25によって出力する。なお、認識結果と出力する音声とは予め対応付けられて、不揮発性メモリ37に記憶されている。
 (7-2)音声応答処理による効果
 音声応答処理により、車両1の音声出力(前記ステップ93)に対し、端末装置101が音声出力を返し(前記ステップ104)、また、端末装置101の音声出力(前記ステップ113)に対し、車両1が音声出力を返すので(前記ステップ124)、車両1と端末装置101とが、あたかも会話しているような状態を実現できる。
 8.走行条件変更処理
 (8-1)走行条件変更処理の内容
 図11のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する走行条件変更処理を説明する。走行条件変更処理において、ステップ131~136は、IG ONの状態の間、車両1が所定時間ごとに繰り返し実行する処理であり、ステップ141~142は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 ステップ131において車両1は、スケジュール要求を端末装置101へ送信する。
 ステップ132では、スケジュールを受信したか否かを判断する。スケジュールを受信した場合はステップ133に進み、受信しなかった場合は本処理を終了する。なお、スケジュールは、後述するステップ142において端末装置101が送信するものである。スケジュールは、車両1又はユーザ(ドライバ)の目的地を含む情報であり、メモリ117に予め記憶されている。
 ステップ133では、センサ群35により、車両1の無給油での航続距離に影響する条件を取得する。具体的には、燃料残量センサ45により燃料の残量を取得し、タイヤ空気圧センサ47によりタイヤの空気圧を取得し、乗車人数センサ49により乗車人数を取得する。
 ステップ134では、前記ステップ133で取得した車両1の条件下において、前記ステップ132で受信したスケジュールから把握した目的地に無給油で到達することができるか否かを判断する。到達できない場合はステップ135に進み、到達できる場合は本処理を終了する。
 ステップ135では、航続距離が伸びるように、車両1の走行条件を変更する。例えば、エンジン3の気筒の一部を休止したり、通常よりも加速・減速を穏やかにする等の設定を行う。
 ステップ136では、ディスプレイ31に、「ガス欠のおそれがあります」等の警告や、「早めに給油して下さい」等の指示を表示する。
 一方、端末装置101は、ステップ141にて、スケジュール要求(前記ステップ131参照)を受信したか否かを判断する。スケジュール要求を受信した場合はステップ142に進み、受信しなかった場合は再度ステップ141の処理を行う。
 ステップ142では、スケジュールを車両1へ送信する。
 (8-2)走行条件変更処理による効果
 走行条件変更処理により、目的地に達する前に車両1の燃料が尽きてしまうような事態が生じ難くなる。また、走行条件変更処理により、ユーザは給油の必要性を早めに知ることができる。
 (8-3)走行条件変更処理の技術思想
 走行条件変更処理を実行する車両1は、ドライバのスケジュール情報を取得する取得ユニット(特定処理用ECU7、無線通信ユニット41)と、前記スケジュール情報に基づいて移動体の移動条件を設定する設定ユニット(特定処理用ECU7)と、を備える移動体(車両1)の一実施形態である。
 (8-4)変形例
 車両1は電気自動車又はハイブリット自動車であってもよい。この場合、前記ステップ133では、バッテリーの残量等を取得することができる。また、前記ステップ135では、無充電での航続距離が伸びるように、電動モーターへの給電条件を変更することができる。
 9.体調チェック処理
 (9-1)体調チェック処理の内容
 図12のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する体調チェック処理を説明する。体調チェック処理において、ステップ151~155は、IG ONの状態となったときに車両1が実行する処理であり、ステップ161~164は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 ステップ151において車両1は、体調チェック要求を端末装置101へ送信する。
 ステップ152では、体調チェック結果を受信したか否かを判断する。体調チェック結果を受信した場合はステップ153に進み、受信しなかった場合は再度ステップ152の処理を実行する。なお、体調チェック結果は、後述するステップ164にて端末装置101が送信するデータである。
 ステップ153では、前記ステップ152で受信した体調チェック結果が、ユーザ(ドライバ)の体調が良好であることを示すものであるか否かを判断する。なお、車両1は、予め、体調チェック結果の良好/不良を区別する基準値を不揮発性メモリ37に記憶しており、受信した体調チェック結果とその基準値とを対比して、体調が良好であるか否かを判断する。ユーザ(ドライバ)の体調が良好であった場合はステップ154に進み、良好ではなかった場合はステップ155に進む。
 ステップ154では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。ステップ155では、エンジン制御用ECU5に対しエンジン3の始動を禁止する。
 一方、端末装置101は、ステップ161にて、体調チェック要求(前記ステップ151参照)を受信したか否かを判断する。体調チェック要求を受信した場合はステップ162に進み、受信しなかった場合は再度ステップ161の処理を実行する。
 ステップ162では、「端末装置を1分間継続してつかんで下さい。」という指示をディスプレイ109に表示し、温度センサ119及び湿度センサ121による1分間の計測を行う。なお、ユーザがこの指示に従い端末装置101を手でつかむと、温度センサ119及び湿度センサ121がユーザの手の表面に接し、ユーザの体温及び体表面での湿度の測定が可能になる。
 ステップ163では、前記ステップ162における1分間の計測の結果(体調チェック結果)を取得する。
 ステップ164では、前記ステップ163で取得した体調チェック結果を車両1へ送信する。
 (9-2)体調チェック処理による効果
 体調チェック処理により、体温及び体表面の湿度に基づいてユーザ(ドライバ)の体調を判断し(前記ステップ152、153、162、163、164)、体調が良好でない場合はエンジン3の始動を禁止する(前記ステップ155)。そのことにより、体調が良好でないユーザ(ドライバ)が車両1を運転することを防止できる。
 (9-3)体調チェック処理の技術思想
 体調チェック処理を実行可能な端末装置101は、ユーザの体調に関するパラメータ(体温、体表面の湿度)を取得するパラメータ取得ユニット(温度センサ119、湿度センサ121、CPU123)と、前記パラメータに基づいて動作の制限を行う動作制限ユニット(エンジン制御用ECU5、特定処理用ECU7)を有する移動体(車両1)に対し前記パラメータを送信するパラメータ送信ユニット(無線通信ユニット105、CPU123)と、を備える端末装置の一実施形態である。
(9-4)変形例
 端末装置101は、温度センサ119及び湿度センサ121に加えて、又はそれらに代えて、他のセンサを備えていてもよい。他のセンサとしては、例えば、ユーザの心電を測定する心電センサ、ユーザの血圧を測定する血圧センサ、ユーザの血液成分の分析を行う血液センサ等が挙げられる。そして、車両1は、それらのセンサの測定結果に基づき、前記ステップ153の判断を行うことができる。
 また、前記ステップ154の処理は、他の処理であってもよい。他の処理としては、例えば、ドライバ又は予め登録された警告先(例えばドライバの家族、勤務先、病院等)に警告を行う処理、車両1の運転条件を制限する処理(例えば、連続して運転できる時間を制限する処理)等が挙げられる。
 10.居眠り防止処理
 (10-1)居眠り防止処理の内容
 図13及び図14のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する居眠り防止処理を説明する。居眠り防止処理は、図13に示す第1の居眠り防止処理と、図14に示す第2の居眠り防止処理とから成る。
 まず、第1の居眠り防止処理について説明する。第1の居眠り防止処理において、ステップ171~173は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 端末装置101は、ステップ171において、過去5分間、入力ユニット115に対し、正常な入力動作(入力間隔(秒)が所定の範囲内となるように繰り返し入力操作を行うこと)がユーザによって継続的に実行されてきたか否かを判断する。正常な入力動作が行われてきた場合はステップ172に進み、行われてこなかった場合はステップ173に進む。
 ステップ172では、正常な状態のフラグをたて、ステップ173では、異常な状態のフラグをたてる。
 次に、第2の居眠り防止処理を説明する。第2の居眠り防止処理において、ステップ181~185は、IG ONの状態の間、車両1が所定時間ごとに繰り返し実行する処理であり、ステップ191~192は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。
 ステップ181にて車両1は、チェックタイミングが到来したか否かを判断する。チェックタイミングとは、例えば、前回のチェックから所定時間経過したタイミングである。チェックタイミングが到来した場合はステップ182に進み、到来していない場合は再度ステップ181の処理を実行する。
 ステップ182では、状態情報要求を端末装置101へ送信する。
 ステップ183では、状態情報を受信したか否かを判断する。状態情報を受信した場合はステップ184に進み、受信しなかった場合は再度ステップ183の処理を実行する。なお、状態情報は、後述するステップ192にて端末装置101が送信する情報である。
 ステップ184では、前記ステップ183で受信した状態情報が異常を表すものであるか否かを判断する。異常を表すものである場合はステップ185に進み、正常を表すものである場合は本処理を終了する。
 ステップ185では、警告処理を行う。具体的には、スピーカ25により警告音を出力するとともに、ディスプレイ31により警告表示を行う。
 一方、端末装置101は、ステップ191にて、状態情報要求(前記ステップ182参照)を受信したか否かを判断する。状態情報要求を受信した場合はステップ192に進み、受信しなかった場合は再度ステップ191の処理を実行する。
 ステップ192では状態情報を車両1へ送信する。この状態情報には、正常を表す状態情報と、異常を表す状態情報との2種類がある。前記ステップ172にて正常フラグがたてられている場合は正常を表す状態情報を送信し、前記ステップ173にて異常フラグがたてられている場合は異常を表す状態情報を送信する。
 (10-2)居眠り防止処理による効果
 居眠り防止処理では、ユーザ(ドライバ)が端末装置101に対し正常な入力動作(入力間隔(秒)が所定の範囲内となるように繰り返し入力操作を行うこと)を継続的に行っているか否かにより、居眠りを検出する。
 すなわち、車両1の運転中にユーザ(ドライバ)が居眠りをし、正常な入力動作を行わないとき、端末装置101において異常フラグがたてられ(前記ステップ173)、異常を表す状態情報が端末装置101から車両1に送信され(前記ステップ192、183)、車両1が警告処理を行う(前記ステップ185)。そのことにより、ユーザの居眠りを防止できる。
 一方、車両1の運転中にユーザ(ドライバ)が正常な入力動作を継続的に行っている場合は、端末装置101において正常フラグがたてられ(前記ステップ172)、正常を表す状態情報が端末装置101から車両1に送信され(前記ステップ192、183)、車両1は警告処理を行わない(前記ステップ184)。
 (10-3)居眠り防止処理の技術思想
 居眠り防止処理を実行可能な端末装置101は、ユーザの動作を検出する動作検出ユニット(入力ユニット115、CPU123)と、前記動作検出ユニットの検出結果に基づきユーザの状態を判断する判断ユニット(CPU123)と、前記ユーザの状態に応じて報知処理を行う報知ユニット(マイク17、ディスプレイ31、特定処理用ECU7)を有する移動体(車両1)に対し前記ユーザの状態を送信する送信ユニット(無線通信ユニット105、CPU123)とを備える端末装置の一実施形態である。
 なお、動作検出ユニットの検出結果に基づきユーザの状態を判断する判断ユニットは、移動体(車両1)側にあってもよい。また、移動体は、判断ユニットの判断結果に応じて移動体の移動を制限してもよい。例えば、判断ユニットの判断結果に応じて移動体を停止させる、減速させる、道路の片側に寄せる、アクセルの踏み込み抵抗を通常より大きくする等の処理を行うことができる。
 11.誤操作検出処理
 (11-1)誤操作検出処理の内容
 図15のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行する誤操作検出処理を説明する。誤操作検出処理において、ステップ201~202は、IG ONの状態の間、車両1が所定時間ごとに繰り返し実行する処理であり、ステップ211~217は、専用のアプリケーションの起動中、端末装置101が所定時間ごとに繰り返し実行する処理である。なお、誤操作検出処理を実行するときは、前面カメラ107又は背面カメラ108で車両1の前方の風景を撮影できる位置に端末装置101を設置しておく。
 車両1は、ステップ201において、操作検出センサ43が運転操作を検出したか否かを判断する。運転操作を検出した場合はステップ202に進み、検出しなかった場合は本処理を終了する。
 ステップ202では、前記ステップ201で検出した運転操作を表す信号(以下、運転操作信号とする)を端末装置101へ送信する。運転操作信号には、車両1の各操作部位における操作の有無、操作量、及び操作の方向の情報が含まれる。
 一方、端末装置101は、ステップ211にて運転操作信号(前記ステップ202参照)を受信したか否かを判断する。運転操作信号を受信した場合はステップ212に進み、受信しなかった場合は再度ステップ211の処理を実行する。
 ステップ212では、前面カメラ107又は背面カメラ108により、車両1の前方を撮影し、その画像を取得する。
 ステップ213では、前記ステップ212で取得した画像について、周知の画像認識処理を実行する。
 ステップ214では、前記ステップ212で取得した画像において、車両1の進行方向を特定する。その方法として、例えば、前記ステップ212で取得した画像において車両1が走行中の道路を画像認識し、その道路に沿った方向を車両1の進行方向とすることができる。
 ステップ215では、前記ステップ213で実行した画像認識処理により、障害物が認識できたか否かを判断する。障害物が認識できた場合はステップ216に進み、認識できなかった場合は本処理を終了する。
 ステップ216では、前記ステップ211で受信した運転操作信号における運転操作(以下、単に運転操作とする)が、以下の(i)、(ii)の危険操作のいずれかに該当するか否かを判断する。この判断には前記ステップ214で特定した車両1の進行方向と、前記ステップ213で認識した障害物の位置とを用いる。
 (i)車両1の進行方向を、運転操作がない場合の進行方向よりも障害物に接近させる運転操作。
 (ii)車両1の進行方向上、又はその近傍に障害物がある状態で、車両1を加速させる、あるいは減速を緩和する運転操作。
 前記ステップ211で受信した運転操作が危険操作に該当する場合はステップ217に進み、該当しない場合は本処理を終了する。
 ステップ217では、スピーカ113の音声による警告、又はディスプレイ109の画像表示による警告を行う。
 (11-2)誤操作検出処理による効果
 誤操作検出処理によれば、運転操作が危険操作に該当するか否かを判断し(前記ステップ216)、該当する場合は警告を行う(前記ステップ217)ことができる。そのため、誤操作検出処理によれば、危険操作を防止し、車両1の安全性を向上させることができる。
 (11-3)誤操作検出処理の技術思想
 誤操作検出処理を実行可能な端末装置101は、移動体(車両1)の運転操作を取得する運転操作取得ユニット(無線通信ユニット105、CPU123)と、障害物を検出する障害物検出ユニット(前面カメラ107、背面カメラ108、メモリ117、CPU123)と、前記運転操作取得ユニットにより取得した前記運転操作、及び前記障害物検出ユニットにより検出した前記障害物に基づき、移動体の安全性を判断する判断ユニット(CPU123)と、を備える端末装置の一実施形態である。
 12.老人モード設定処理
 (12-1)老人モード設定処理の内容
 図16のフローチャートに基づき、IG ONの状態になったときに車両1(特に特定処理用ECU7)が実行する老人モード設定処理を説明する。車両1は、ステップ221において、カメラ21を用いて、ドライバの顔を含む画像(顔画像)を取得する。
 ステップ222では、前記ステップ221で取得した顔画像に対し、周知の画像認識を行い、その認識結果に基づき、ドライバの年齢を推定する。例えば、認識した顔のしわの量、長さ、深さ等に基づき、年齢を推定する。
 ステップ223では、前記ステップ222で推定した年齢が、所定の基準年齢A(例えば75歳)以上であるか否かを判断する。基準年齢A以上である場合はステップ224に進み、基準年齢A未満である場合はステップ225に進む。
 ステップ224では、老人モードを設定する。老人モードでは、メータ9等における文字表示が、後述する通常モードの場合よりも大きくなる。また、老人モードでは、車両1の機能(例えば最高速度等)が通常モードに比べて制限される。
 ステップ225では、通常モードを設定する。通常モードでは、老人モードに比べて、メータ9等における文字表示が小さく、上述した車両1の機能制限が行われない。
 (12-2)老人モード設定処理による効果
 老人モード設定処理によれば、老人がドライバであるときの安全性を向上することができる。
 (12-3)老人モード設定処理の技術思想
 老人モード設定処理を実行可能な車両1は、ドライバの年齢を取得する年齢取得ユニット(特定処理用ECU7、カメラ21)と、前記年齢に基づき移動体の機能に関するモード設定を行うモード設定ユニット(特定処理用ECU7)とを備える移動体の一実施形態である。
 (12-4)変形例
 ドライバの年齢を取得する方法は、顔画像を用いる方法以外であってもよい。例えば、ドライバに年齢を入力させる方法であってもよいし、ドライバの年齢を記録した記録媒体から年齢を読み取る方法であってもよい。
 13.シミュレーション実行処理
(13-1)シミュレーション実行処理の内容
 図17のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するシミュレーション実行処理を説明する。シミュレーション実行処理において、ステップ231~237は、IG ONの状態になったとき、停止中の車両1が実行する処理であり、ステップ241~249は、専用のアプリケーションの起動中、端末装置101が実行する処理である。
 車両1は、ステップ231において、所定の基準を満たしていれば、シミュレーションが必要であると判断してステップ232に進み、所定の基準を満たしていなければ、シミュレーションの実行は不要であると判断して本処理を終了する。前記所定の基準としては、例えば、前回のシミュレーションの実行から所定時間が経過しているという条件が挙げられる。
 ステップ232では、シミュレーション要求を送信する。
 ステップ233では、シミュレーションを開始する旨の表示をディスプレイ31に表示する。
 ステップ234では、操作検出センサ43が、車両1の走行に関連する操作部位(例えば、ハンドル、アクセル、ブレーキ、変速機、サイドブレーキ等)の操作(運転操作)を検出したか否かを判断する。運転操作を検出した場合はステップ235に進み、検出しなかった場合は再度ステップ234の処理を行う。
 なお、車両1のドライバは、後述するステップ242及び245で端末装置101のディスプレイ109に表示される車両前方の風景を見ながら、端末装置101によって指示される経路に沿って仮想の車両を走行させるように、運転操作を行う(シミュレーション操作の実行)。また、本ステップにおいて、エンジン3は始動していないので、ドライバが運転操作を行っても、車両1が実際に走行することはない。
 ステップ235では、前記ステップ234で検出した運転操作を表す運転操作信号を端末装置101へ送信する。運転操作信号には、車両1の各操作部位における操作の有無、操作量、及び操作の方向の情報が含まれる。
 ステップ236では、合格情報を受信したか否かを判断する。合格情報を受信した場合はステップ237に進み、受信しなかった場合はステップ234に進む。なお、合格情報は、後述するステップ248において端末装置101が送信する情報である。
 ステップ237では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 一方、端末装置101は、ステップ241にてシミュレーション要求(前記ステップ232参照)を受信したか否かを判断する。シミュレーション要求を受信した場合はステップ242に進み、受信しなかった場合は再度ステップ241の処理を行う。
 ステップ242では、ディスプレイ109に初期画面を表示する。この初期画面とは、地図データ上の所定の初期位置に、所定の初期方向を向いた仮想の車両があると仮定したとき、その仮想の車両におけるドライバの視点から見える車両前方の風景を表す仮想的な画面である。
 なお、端末装置101のメモリ117は、上記の地図データ、初期画面の画像データ、及び後述する更新後の画面の画像データを予め記憶している。
 ステップ243では、運転操作信号(前記ステップ235参照)を受信する。
 ステップ244では、前記ステップ243において受信した運転操作信号(前記ステップ243の処理を既に複数回実行している場合は、過去の運転操作信号の履歴)を用いて、地図データ上での仮想の車両の位置、向き、速度、加速度等(以下、仮想の車両の位置等とする)を更新する。運転操作信号と仮想の車両の位置等との関係は、現実の車両における運転操作と車両の位置等との関係を模して設定されている(例えば、アクセルを踏む運転操作信号に対しては、仮想の車両を加速し、ハンドルを左に切る運転操作信号に対しては仮想の車両の向きを左方向に変化させる等)。
 ステップ245では、ディスプレイ109の表示を、前記ステップ245で位置等を更新した仮想の車両におけるドライバの視点から見える車両前方の風景に更新する。この車両前方の風景には、仮想の車両の位置等に応じて、道路、交通信号(青表示と赤表示が所定時間ごとに切り替わるもの)、障害物(他の車両、歩行者、自転車、ガードレール等)、白線等も表示される。また、ディスプレイ109には、車両前方の風景に重畳して、仮想の車両が進むべき経路を表す矢印が表示され、経路を指示する音声(例えば「直進して下さい」、「次の交差点を左折して下さい」等の音声)がスピーカ113により出力される。
 ステップ246ではシミュレーションの終了条件を充足したか否かを判断する。終了条件を充足した場合はステップ247に進み、充足していない場合はステップ243に戻る。シミュレーションの終了条件は、例えば、地図データ上での仮想の車両の位置が、所定の到着地点に到着するという条件、初期位置から所定の距離以上離れるという条件、または、シミュレーション開始から所定時間が経過したという条件とすることができる。
 ステップ247では、シミュレーションの結果が合格であるか否かを判断する。この合格か否かの判断は、例えば、以下の判断基準のうちの1又は複数に基づき行うことができる。
 ・仮想の車両が指示される経路を走行したか否か。
 ・シミュレーション中に仮想の車両と障害物とが接触したか否か。
 ・シミュレーション中に仮想の車両の速度が所定範囲内にあったか否か。
 ・シミュレーション中に、赤信号の表示、一時停止の標識に応じて、仮想の車両の加減速、停止を適切に行ったか否か。
 合格である場合はステップ248に進み、ディスプレイ109に合格である旨を表示するとともに、合格情報(前記ステップ236参照)を送信する。一方、合格ではない場合はステップ249に進み、ディスプレイ109に「リトライ」の表示をしてから、ステップ242に戻る。
 (13-2)シミュレーション実行処理による効果
 シミュレーション実行処理によれば、IG ONの状態としたとき、シミュレーションが必要であると判断された場合(前記ステップ231)、ドライバは、ディスプレイ109に表示された車両前方の仮想的な風景を見ながら運転操作(シミュレーション)を行う(前記ステップ234、235、243、244、245)。シミュレーションにおいては、ドライバの操作に応じて、あたかも、ドライバが実際の車両1を運転しているかのように、ディスプレイ109における車両前方の風景の表示が更新される(前記ステップ243、244、245)。ドライバは、シミュレーションの結果が合格でなければ、エンジン3を始動することができない(前記ステップ247、248、236、237)。そのため、運転技量が低いドライバが車両1を運転してしまうことを防止できる。
 (13-3)シミュレーション実行処理の技術思想
 シミュレーション実行処理を実行可能な端末装置101は、移動体(車両1)の運転操作を取得する運転操作取得ユニット(操作検出センサ43)と、前記運転操作取得ユニットにより取得した前記運転操作に応じて更新される前記移動体の前方の風景を表示する表示ユニット(ディスプレイ109、CPU123)と、前記運転操作取得ユニットにより取得した前記運転操作を評価する評価ユニット(CPU123)と、前記評価ユニットの評価結果を出力する出力ユニット(ディスプレイ109、無線通信ユニット105、CPU123)と、を備えることを特徴とする端末装置の一実施形態である。
 (13-4)変形例
 端末装置101が実行する処理は、図18のフローチャートに示すものであってもよい。端末装置101は、ステップ251にてシミュレーション要求(前記ステップ232参照)を受信したか否かを判断する。シミュレーション要求を受信した場合はステップ252に進み、受信しなかった場合は再度ステップ251の処理を行う。
 ステップ252では、ディスプレイ109に指示画面を表示する。この指示画面とは、例えば、「アクセルを踏んでください」、「ブレーキを踏んでください」等の、運転操作に関する指示を表示する画面である。なお、指示画面は操作する部位ごとに複数種類存在するが、本ステップの処理では、1種類の指示画面のみを表示する。
 ステップ253では、正しい(前記ステップ252で表示した指示画面に対応する)運転操作信号(前記ステップ235参照)を受信したか否かを判断する。正しい運転操作信号を受信した場合はステップ254に進み、受信しなかった場合は再度ステップ253の処理を行う。なお、車両1のドライバは、前記ステップ252で表示された指示画面を見て、その指示に応じた運転操作を行い、その運転操作に対応する運転操作信号を車両1が前記ステップ235において送信する。
 ステップ254では、前記ステップ252で指示画面を表示してから、前記ステップ253で正しい運転操作信号を受信するまでの時間差を算出する。
 ステップ255では、複数種類の指示画面を全て表示済みであるか否かを判断する。全て表示済みである場合はステップ256に進み、未だ表示していない指示画面が残っている場合はステップ258に進む。
 ステップ256ではシミュレーションの結果が合格であるか否かを判断する。具体的には、前記ステップ254で算出した時間差を、複数種類の指示画面の全てについて合計し、その合計値が所定値以下であれば合格とし、所定値を超えれば不合格とする。合格である場合はステップ257に進み、合格情報を車両1へ送信する。また、不合格である場合はステップ259に進み、ディスプレイ109に「リトライ」の表示をしてから、ステップ252に戻る。
 一方、前記ステップ255で未だ表示していない指示画面が残っていると判断した場合は、表示する指示画面を、未だ表示していない指示画面のうちの一つに更新してから、ステップ253に進む。
 この変形例においても、IG ONの状態としたとき、シミュレーションが必要であると判断された場合(前記ステップ231)、ドライバは、ディスプレイ109に表示された指示画面に応じて運転操作(シミュレーション操作)を行い(前記ステップ234、235、252、258)、合格の結果を得なければ、エンジン3を始動することができない(前記ステップ254、256、257、236、237)。そのため、運転技量が低いドライバが車両1を運転してしまうことを防止できる。
 14.ドアロック解除処理
 (14-1)ドアロック解除処理の内容
 図19のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するドアロック解除処理を説明する。図19においてステップ261~264は車両1が実行する処理であり、ステップ271~273は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。
 車両1は、ステップ261において送信要求を受信したか否かを判断する。送信要求を受信した場合はステップ262に進み、受信しなかった場合は再度ステップ261の処理を行う。なお、送信要求は後述するステップ271にて端末装置101が送信する信号である。
 ステップ262では鍵データを要求する信号を端末装置101へ送信する。
 ステップ263では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合はステップ264に進み、受信しなかった場合はステップ262に戻る。なお、鍵データは後述するステップ273において端末装置101が送信するものである。
 ステップ264では、ドアロックユニット50により、車両1のドアロックを解除する。
 一方、端末装置101は、ステップ271において、送信要求を車両1へ送信する(前記ステップ261参照)。
 ステップ272では、鍵データを要求する信号(前記ステップ262参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ273に進み、受信しなかった場合はステップ271に戻る。
 ステップ273では鍵データを車両1へ送信する。
(14-2)ドアロック解除処理による効果
 ドアロック解除処理により、端末装置101が正しい鍵データを送信しない限り、車両1のドアロックが解除されないので、車両1のセキュリティが向上する。しかも、鍵データは、車両1の走行に応じて更新されるので(前記鍵データ更新処理参照)、鍵データの偽造が困難となり、車両1のセキュリティが一層向上する。
(14-3)ドアロック解除処理の技術思想
 ドアロック解除処理を実行可能な端末装置101は、移動体(車両1)のドアロックを解除する鍵データとして前記移動体の移動に応じて更新される鍵データ(車両1の累積走行距離)を記憶する記憶ユニット(メモリ117)と、前記鍵データを出力する出力ユニット(無線通信ユニット105、CPU123)とを備えることを特徴とする端末装置の一実施形態である。
<第2の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 車両1は、図20に示すように、前記第1の実施形態と同様の構成に加えて、制限動作ECU127、及び給電部129を備える。制限動作ECU127は、後述する制限解除プログラムが車両1の不揮発性メモリ37又は揮発性メモリ39に記憶されていない場合は、車両1のハンドルのロックと、アクセルの踏み込み制限と、警報処理と、ドライバシートの位置制限と(以下、これらをまとめて制限処理群とする)を実行する。
 一方、制限解除プログラムが車両1の不揮発性メモリ37又は揮発性メモリ39に記憶されている場合は、制限処理群は解除される。
 ハンドルのロックとは、ハンドルの角度を所定の角度に固定する処理、あるいは、ハンドルの可動範囲を通常よりも狭い範囲に限定する処理をいう。このハンドルのロックは、周知のハンドルロック機構を用いて行うことができる。また、アクセルの踏み込み制限とは、アクセルの踏み込み量を、所定の上限値以下に制限する処理を意味する。アクセルの踏み込み制限は、例えば、アクセルの踏み込み時におけるアクセルペダルの軌道上に、物理的なストッパを突出させることで実現できる。また、警報処理とは、スピーカ25により警報音を発するとともに、ディスプレイ31に警報画像(例えば赤いランプの点滅を表す画像等)を表示する処理である。また、ドライバシートの位置制限とは、ドライバシートの前後方向における位置を、ドライバシートの可動範囲のうち、一部の範囲(例えば、最も前側の位置)のみに制限する処理である。
 また、給電部129は、図示しない給電ケーブルを備え、その給電ケーブルを端末装置101に接続し、端末装置101のバッテリーを充電することができる。また、給電部129は、無線充電方式により、端末装置101のバッテリーを充電するものであってもよい。
 2.プログラム移行処理
 本実施形態では、前記第1の実施形態と基本的には同様のプログラム移行処理を実行する。ただし、移行するプログラムは、エンジン制御用プログラムではなく、制限解除プログラムである。すなわち、初期状態においては、制限解除プログラムが不揮発性メモリ37に記憶されているが、プログラム移行処理により、制限解除プログラムが、端末装置101のメモリ117に記憶されるとともに、不揮発性メモリ37における制限解除プログラムは削除される。
 また、本実施形態では、前記第1の実施形態と基本的には同様のプログラムインストール処理を実行する。ただし、インストールするプログラムは、エンジン制御用プログラムではなく、制限解除プログラムである。すなわち、端末装置101から、車両1の揮発性メモリ39に制限解除プログラムをインストールする。
 なお、本実施形態では、プログラム移行処理、及びプログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 3.車両1及び端末装置101が奏する効果
 プログラム移行処理の結果、それまで車両1の不揮発性メモリ37に記憶されていた制限解除プログラムは削除されるので、これ以降、プログラムインストール処理を実行しない限り、制限処理群が実行され、車両1の運転が困難となるか、車両1が外部から目立ちやすくなる。その結果、車両1のセキュリティが向上する。
 また、プログラムインストール処理を実行し、車両1の揮発性メモリ39に制限解除プログラムをインストールすると、制限処理群が解除され、車両1の通常の動作が可能になる。
 4.変形例
(1)制限処理群は、車両1における何らかの動作を禁止又は制限する処理であれば、特に限定されない。制限処理群に該当する他の処理としては、例えば、ハンドルは回転可能であるが、その回転抵抗を通常より大きくする処理や、アクセルの踏み込みは可能であるが、踏み込みにおける抵抗を通常より大きくする処理等が挙げられる。
(2)制限処理群は、ハンドルのロック、アクセルの踏み込み制限、警報処理、及びドライバシートの位置制限の中から選択される1~3種の組み合わせであってもよい。
<第3の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 端末装置101のメモリ117には、ドライバの顔画像が予め記憶されている。また、メモリ117には、画像認識の処理を実行するプログラムが記憶されている。
 2.プログラムインストール処理
 図21のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図21においてステップ281~286は、IG ONの状態となったときに車両1が実行する処理であり、ステップ291~296は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。
 ステップ281では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ282では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ283に進む。一方、正しい鍵データを受信しなかった場合はステップ281に戻る。なお、本ステップで受信する鍵データは後述するステップ294において端末装置101が送信するものである。
 ステップ283では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ284では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ285では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ286に進み、受信しなかった場合はステップ284に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ296において端末装置101が送信するものである。
 ステップ286では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ291において、鍵データを要求する信号(前記ステップ281参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ292に進み、受信しなかった場合は再度ステップ291の処理を繰り返す。
 ステップ292では、ディスプレイ109に、「顔を撮影して下さい」という表示(顔画像要求)を表示する。なお、ドライバは、この表示に対応して、前面カメラ107を用いてドライバの顔画像を撮影することができる。
 ステップ293では、前記ステップ292の後に前面カメラ107で撮影した顔画像に対し、周知の画像認識処理を行い、その顔画像の人物が、メモリ117に予め記憶されているドライバの顔画像における人物と同一人物であるか否かを判断する。同一人物であると判断した場合はステップ294に進み、同一人物ではないと判断した場合は本処理を終了する。
 ステップ294では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ295では、エンジン制御用プログラムの送信を要求する信号(前記ステップ284参照)を受信したか否かを判断する。受信した場合はステップ296に進み、受信しなかった場合は再度ステップ295の処理を行う。
 ステップ296では、メモリ117に記憶していたエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、プログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 前記ステップ291~294において鍵データ及び顔の判断に関する処理を実行する無線通信ユニット105、メモリ117、及びCPU123は移動体との間で認証を行う認証ユニットの一実施形態である。
 3.プログラムインストール処理による効果
(1)本実施形態のプログラムインストール処理は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)本実施形態のプログラムインストール処理では、端末装置101で顔画像を撮影した人物が、予め端末装置101に記憶されている顔画像における人物と同一人物であることをプログラム送信の条件としているので、予め顔画像が記憶されているドライバが存在しないと、プログラムインストール処理を実行できない。その結果、車両1のセキュリティが一層向上する。
 4.変形例
(1)顔画像の代わりに、他の生体データを用いてドライバの識別を行ってもよい。例えば、端末装置101は予め、ドライバの指紋、虹彩、手のひらにおける血管のパターン等(以下、その他の生体データとする)を記憶しておく。前記ステップ292では、その他の生体データに対応する体の部位(指紋の場合は指先、虹彩の場合は目、手のひらにおける血管のパターンの場合は手のひら)の撮影を要求する。前記ステップ293では、予め端末装置101に記憶しておいたその他の生体データと、前記ステップ292の後に撮影した画像から把握されるその他の生体データとが一致するか否かを判断し、一致する場合は前記ステップ294に進み、一致しない場合はプログラムインストール処理を終了する。
(2)車両1において、ドライバの生体データを用いてドライバの識別を行ってもよい。例えば、車両1はドライバの生体データ(顔、指紋、虹彩、手のひらにおける血管のパターン等の画像)を予め記憶しておき、プログラムインストール処理の開始直後に、生体データに対応する部位の撮影をドライバに要求する。そして、予め車両1に記憶しておいた生体データと、要求に応じて撮影された画像から把握される生体データとが一致するか否かを判断し、一致する場合は前記ステップ281に進み、一致しない場合はプログラムインストール処理を終了することができる。
<第4の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 端末装置101のメモリ117には、予め、所定の位置情報が記憶されている。以下では、この位置情報により特定される位置を、登録位置とする。登録位置は、例えば、車両1のドライバの自宅の位置、ドライバが通常使用する駐車場等の位置とすることができる。また、メモリ117には、所定のパスワードが予め記憶されている。
 2.プログラムインストール処理
 図22のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図22においてステップ301~306は、IG ONの状態となったときに車両1が実行する処理であり、ステップ311~318は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。
 ステップ301では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ302では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ303に進む。一方、正しい鍵データを受信しなかった場合はステップ301に戻る。なお、本ステップで受信する鍵データは後述するステップ316において端末装置101が送信するものである。
 ステップ303では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ304では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ305では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ306に進み、受信しなかった場合はステップ304に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ318において端末装置101が送信するものである。
 ステップ306では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ311において、鍵データを要求する信号(前記ステップ301参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ312に進み、受信しなかった場合は再度ステップ311の処理を繰り返す。
 ステップ312では、GPSユニット103を用いて端末装置101の現在位置を取得する。
 ステップ313では、前記ステップ312で取得した現在位置が、登録位置と一致するか否かを判断する。一致しない場合はステップ314に進み、一致する場合はステップ316に進む。
 ステップ314では、ディスプレイ109に、「パスワードを入力して下さい」という表示を行う。なお、ドライバは、この表示に応じて、入力ユニット115にパスワードを入力することができる。
 ステップ315では、前記ステップ314の後で入力ユニット115に入力されたパスワードが、メモリ117に予め記憶されていたパスワードと一致するか否かを判断する。一致する場合はステップ316に進み、一致しない場合はステップ314に進む。
 ステップ316では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ317では、エンジン制御用プログラムの送信を要求する信号(前記ステップ304参照)を受信したか否かを判断する。受信した場合はステップ318に進み、受信しなかった場合は再度ステップ317の処理を行う。
 ステップ318では、メモリ117に記憶していたエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、プログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 前記ステップ311~316において鍵データ及び端末装置101の位置に関する処理を実行する無線通信ユニット105、メモリ117、及びCPU123は、移動体との間で認証を行う認証ユニットの一実施形態である。
 3.プログラムインストール処理による効果
(1)本実施形態のプログラムインストール処理は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)本実施形態のプログラムインストール処理では、端末装置101の現在位置が登録位置と異なる場合、パスワードの入力を要求し、正しいパスワードが入力されることを条件として、鍵データを送信する。そのため、車両1のセキュリティが一層向上する。
 一方、端末装置101の現在位置が登録位置と一致する場合は、パスワードの入力を要求しない。そのため、ドライバの利便性が向上する。
 4.変形例
(1)車両1において、車両1の現在位置と、車両1の登録位置とを対比し、それらが一致しない場合にパスワードを要求するようにしてもよい。例えば、車両1が、予め登録位置を記憶しており、プログラムインストール処理の開始直後に、車両1の現在位置を取得し、その現在位置と登録位置とを対比する。一致する場合は直ちに前記ステップ301に進む。一方、一致しない場合はパスワードの入力を要求し、正しいパスワードが入力されることを条件として、前記ステップ301に進む。
(2)前記ステップ314、315における処理は、パスワード以外のものを用いる処理であってもよい。例えば、前記ステップ314で、生体データ(例えば、顔、指紋、虹彩、手のひらにおける血管のパターン等)に対応する部位の撮影をドライバに要求し、前記ステップ315で、予め端末装置101に記憶しておいた生体データと、要求に応じて撮影された画像から把握される生体データとが一致するか否かを判断し、一致する場合はステップ316に進み、一致しない場合はステップ314に進むようにすることができる。(3)前記ステップ313では、登録位置を含む(例えば登録位置を中心とする)一定の範囲内に現在位置があれば、一致すると判断し、その一定の範囲内に現在位置がなければ、一致しないと判断することができる。
<第5の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 端末装置101は、無線通信ユニット105により、メモリ117に記憶している鍵データ及びエンジン制御用プログラムを、図23に示すサーバ201に送信することができる。このサーバ201は、車両1及び端末装置101とは別の場所に固定配置された設備であり、端末装置101及び車両1との間で無線通信又はインターネットを介した通信を行う機能、及び各種データやプログラム(端末装置101から送信された鍵データ及びエンジン制御プログラムを含む)を記憶する機能を有する。
 端末装置101は、鍵データ更新処理により鍵データを更新した場合は、更新後の鍵データをサーバ201に送信する。更新前の鍵データが既にサーバ201に記憶されている状態において更新後の鍵データが送信された場合、サーバ201は、更新後の鍵データを更新前の鍵データに上書きする。
 また、端末装置101は、サーバ201に記憶されている鍵データ及びエンジン制御データを、無線通信ユニット105を用いて受信することができる。端末装置101が受信する鍵データ及びエンジン制御データは、その端末装置101がサーバ201に送信したものには限定されない。例えば、複数の端末装置101を、端末装置101A、101B、101C・・・とする。端末装置101Aが送信し、サーバ201に記憶されている鍵データ及びエンジン制御用プログラムを、端末装置101Aだけではなく、他の端末装置101B、101C、10D・・・も、サーバ201から受信することができる。
 また、車両1は、サーバ201との間でも、無線通信ユニット41を用いて通信を行い、後述する、サーバを用いるプログラムインストール処理を実行することができる。
 なお、端末装置101とサーバ201との間の通信、及び車両1とサーバ201との間の通信は、暗号化(例えば、公開鍵暗号化方式による暗号化)して行うことが好ましい。
 2.サーバを用いるプログラムインストール処理
 図24のフローチャートに基づき、車両1(特に特定処理用ECU7)及びサーバ201が実行する、サーバを用いるプログラムインストール処理を説明する。図24においてステップ321~326は、入力ユニット29に対し所定の入力(サーバを用いるプログラムインストール処理の実行指示)があった場合に車両1が実行する処理であり、ステップ331~334は、サーバ201が常時実行する処理である。
 ステップ321では、鍵データを要求する信号をサーバ201へ送信する。
 ステップ322では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信したサーバ201を、これ以降の処理を実行する対象として認証し、ステップ323に進む。一方、正しい鍵データを受信しなかった場合はステップ321に戻る。なお、本ステップで受信する鍵データは後述するステップ332においてサーバ201が送信するものである。
 ステップ323では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ324では、エンジン制御用プログラムの送信を要求する信号をサーバ201へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、サーバ201からエンジン制御プログラムを受信可能な状態となる。
 ステップ325では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ326に進み、受信しなかった場合はステップ324に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ334においてサーバ201が送信するものである。
 ステップ326では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、サーバ201は、ステップ331において、鍵データを要求する信号(前記ステップ321参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ332に進み、受信しなかった場合は再度ステップ331の処理を繰り返す。
 ステップ332では、サーバ201に保持していた鍵データを車両1へ送信する。
 ステップ333では、エンジン制御用プログラムの送信を要求する信号(前記ステップ324参照)を受信したか否かを判断する。受信した場合はステップ334に進み、受信しなかった場合は再度ステップ333の処理を行う。
 ステップ34では、サーバ201に記憶していたエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、サーバを用いるプログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 3.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)車両1から直接エンジン制御用プログラム及び鍵データを受信した携帯端末101A以外の携帯端末101B、101C・・・・も、サーバ201からエンジン制御用プログラム及び鍵データを受信できるので、携帯端末101B、101C・・・・を用いてプログラムインストール処理を実行し、車両1を使用可能な状態とすることができる。よって、携帯端末101Aの保持者だけでなく、携帯端末101B、101C・・・・の保持者も、車両1を使用することができる。
(3)本実施形態では、携帯端末101を用いるプログラムインストール処理に加えて、サーバ201を用いるプログラムインストール処理も実行できる。そのため、例えば、携帯端末101のバッテリーが残量不足となっている場合や、ドライバが携帯端末101を携帯していない場合でも、車両1を使用することができる。
 4.変形例
(1)携帯端末101Aに記憶されているエンジン制御用プログラム及び鍵データを、携帯端末101Aから、直接、携帯端末101B、101C・・・・に送信してもよい。この場合も、携帯端末101B、101C・・・・の保持者は、プログラムインストール処理を実行し、車両1を使用することができる。なお、端末装置101間の通信は、暗号化(例えば、公開鍵暗号化方式による暗号化)して行うことが好ましい。
(2)プログラム移行処理を実行する前の車両1から、エンジン制御プログラムをサーバ201に送信し、サーバ201でエンジン制御プログラムを記憶してもよい。また、鍵データも、それを更新するごとに、車両1からサーバ201に送信してもよい。
<第6の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 車両1は、所定時間ごとに、GPSユニット40を用いて車両1の位置を検出し、検出した位置と、その位置を検出したときの時刻とを組み合わせた情報(以下では、位置-時刻情報とする)を不揮発性メモリ37に順次記憶する機能を有する。
 2.プログラムインストール処理
 図25のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図25においてステップ341~349は、IG ONの状態となったときに車両1が実行する処理であり、ステップ351~354は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。
 ステップ341では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ342では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ343に進む。一方、正しい鍵データを受信しなかった場合はステップ341に戻る。なお、本ステップで受信する鍵データは後述するステップ352において端末装置101が送信するものである。
 ステップ343では、質問とそれに対する解答とを作成する処理を行う。具体的には、以下のようにする。不揮発性メモリ37に記憶されている、位置-時刻情報の中から、ランダムに1つの位置-時刻情報を選択する。例えば、選択した位置-時刻情報に含まれる位置がA地点であり、時刻がB月C日D時であったとすると、「B月C日D時にどこにいましたか?」という質問と、それに対する「A地点」という解答とをそれぞれ作成する。
 ステップ344では、前記ステップ343で作成した質問をディスプレイ31に表示する。なお、ドライバは、その質問に対する解答を、入力ユニット29を用いて入力することができる。
 ステップ345では、前記ステップ344における質問の表示後、それに対する正しい解答が所定時間内に入力ユニット29に入力されたか否かを判断する。正しい解答が入力された場合はステップ346に進み、正しい解答が入力されなかった場合はステップ344に戻る。
 ステップ346では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ347では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ348では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ349に進み、受信しなかった場合はステップ347に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ354において端末装置101が送信するものである。
 ステップ349では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ351において、鍵データを要求する信号(前記ステップ341参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ352に進み、受信しなかった場合は再度ステップ351の処理を繰り返す。
 ステップ352では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ353では、エンジン制御用プログラムの送信を要求する信号(前記ステップ347参照)を受信したか否かを判断する。受信した場合はステップ354に進み、受信しなかった場合は再度ステップ353の処理を行う。
 ステップ354では、メモリ117に記憶していたエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、プログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 3.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)車両1は、質問を表示し、その質問に対する正しい解答が得られることを条件として、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。そのため、質問に対する正しい解答を知らない者は、エンジン制御プログラムを車両1にインストールできない。その結果、車両1のセキュリティが一層向上する。また、車両1が表示する質問は、過去に車両1を使用したドライバ以外の者にとっては正しい解答を出し難い質問であるので、車両1のセキュリティが一層向上する。
 4.変形例
(1)前記ステップ344で表示する質問は他のものであってもよい。質問は、車両1の過去の走行履歴に関するものであることが好ましい。
(2)前記ステップ344で表示した質問に対し、所定時間内に正しい解答が入力されなかった場合、車両1は第2の質問を表示することができる。そして、第2の質問に対する正しい解答が入力されると、前記ステップ346に進むことができる。また、第2の質問に対しても正しい解答が入力されなかった場合は、第3、第4・・・の質問を順次表示し、いずれかの質問に対して正しい解答が入力されれば、前記ステップ346に進むことができる。
 この場合、後に表示される質問ほど、新しい日時における車両1の場所を尋ねるものとすることが好ましい。こうすることで、記憶力が減退したドライバでも、後に表示される質問に対する正しい解答を入力しやすくなる。
(3)端末装置101の側で、位置-時刻情報(端末装置101の位置と、その位置を検出したときの時刻)を定期的に記憶しておき、プログラムインストール処理のとき、端末装置101が、位置-時刻情報に基く質問(例えば、「B月C日D時にどこにいましたか?」)を表示してもよい。そして、その質問に対する正しい解答が端末装置101に入力されることを条件として、端末装置101の処理(例えば前記ステップ352、354等の処理)を実行するようにしてもよい。
<第7の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 車両1は、ドライバが車両1に対して所定の操作(例えば、ワイパーの強度を強にして、キーを回す等の操作)を行ったか否かを判断する機能を有する。前記所定の操作は、通常、ドライバが行わない複雑な操作であることが好ましい。
 2.プログラムインストール処理
 図26のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図26においてステップ361~368は、IG ONの状態となったときに車両1が実行する処理であり、ステップ371~374は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。
 ステップ361では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ362では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ363に進む。一方、正しい鍵データを受信しなかった場合はステップ361に戻る。なお、本ステップで受信する鍵データは後述するステップ372において端末装置101が送信するものである。
 ステップ363では、「操作を行って下さい」という表示をディスプレイ31に表示する。なお、ドライバは、その表示後、車両1において、所定の操作を行うことができる。
 ステップ364では、前記ステップ363における表示後、車両1において、所定の操作が実行されたか否かを判断する。実行された場合はステップ365に進み、実行されなかった場合はステップ363に戻る。
 ステップ365では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ366では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ367では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ368に進み、受信しなかった場合はステップ366に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ374において端末装置101が送信するものである。
 ステップ368では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ371において、鍵データを要求する信号(前記ステップ361参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ372に進み、受信しなかった場合は再度ステップ371の処理を繰り返す。
 ステップ372では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ373では、エンジン制御用プログラムの送信を要求する信号(前記ステップ366参照)を受信したか否かを判断する。受信した場合はステップ374に進み、受信しなかった場合は再度ステップ373の処理を行う。
 ステップ374では、メモリ117に記憶していたエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、プログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 3.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)車両1は、ドライバが所定の操作を実行することを条件として、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。そのため、所定の操作を知らない者はエンジン制御用プログラムを車両1にインストールできない。その結果、車両1のセキュリティが一層向上する。
<第8の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 車両1は、IG ONの状態から、IG OFFの状態に切り替わったとき、その場合に特有の信号(以下、IG OFF信号とする)を、端末装置101に送信する機能を有する。
 また、端末装置101は、IG OFF信号を受信したとき、その時点における端末装置101の位置情報(以下、IG OFF時位置情報とする)を、GPSユニット103を用いて取得し、メモリ117に記憶する機能を有する。既にIG OFF時位置情報が記憶された状態において、新たなIG OFF時位置情報を取得した場合は、新たなIG OFF時位置情報を既存のIG OFF時位置情報に上書きする。
 2.プログラムインストール処理
 図27のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図27においてステップ381~386は、IG ONの状態となったときに車両1が実行する処理であり、ステップ391~397は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。
 ステップ381では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ382では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ383に進む。一方、正しい鍵データを受信しなかった場合はステップ381に戻る。なお、本ステップで受信する鍵データは後述するステップ395において端末装置101が送信するものである。
 ステップ383では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ384では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ385では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ386に進み、受信しなかった場合はステップ384に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ397において端末装置101が送信するものである。
 ステップ386では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ391において、鍵データを要求する信号(前記ステップ381参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ392に進み、受信しなかった場合は再度ステップ391の処理を繰り返す。
 ステップ392では、IG OFF時位置情報を読み出す。
 ステップ393では、その時点における端末装置101の位置情報を、GPSユニット103を用いて取得する。
 ステップ394では、前記ステップ392で取得したIG OFF時位置情報と、前記ステップ393で取得した、その時点での位置情報とを比較し、一致するか否かを判断する。一致する場合はステップ395に進み、一致しない場合は本処理を終了する。
 ステップ395では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ396では、エンジン制御用プログラムの送信を要求する信号(前記ステップ384参照)を受信したか否かを判断する。受信した場合はステップ397に進み、受信しなかった場合は再度ステップ396の処理を行う。
 ステップ397では、メモリ117に記憶していたエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、プログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 前記ステップ391~395において鍵データ及び車両1の位置に関する処理を実行する無線通信ユニット105、メモリ117、及びCPU123は移動体との間で認証を行う認証ユニットの一実施形態である。
 3.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)端末装置101は、IG OFF時位置情報と、エンジン制御用プログラムを車両1へインストールしようとするときの位置情報とが一致することを条件として、鍵データを車両1へ送信する。そのため、例えば、車両1をIG OFFの状態としてから、車両1を移動させた場合は、IG OFF時位置情報と、エンジン制御用プログラムを車両1へインストールしようとするときの位置情報とが一致しないので、エンジン制御用プログラムを車両1へインストールすることができない。その結果、車両1のセキュリティが一層向上する。
 4.変形例
(1)前記ステップ394で否定判断された場合、ドライバに追加の認証を要求し、その認証が成功した場合は前記ステップ395に進むようにしてもよい。追加の認証としては、例えば、ドライバにパスワードを入力させ、そのパスワードが正しいか否かを判断することが挙げられる。また、別形態の追加の認証としては、ドライバの生体データ(例えば、ドライバの顔画像、指紋、虹彩、手のひらにおける血管のパターン等)を取得し、その生体データが予め登録された生体データと一致するか否かを判断することが挙げられる。(2)車両1の側で、IG OFF時位置情報と、プログラムインストール処理実行時における車両1の位置情報とが一致するか否かを判断してもよい。そして、一致することを条件として、前記ステップ381~386の処理を実行してもよい。
(3)前記ステップ394では、IG OFF時位置情報を含む(例えばIG OFF時位置情報を中心とする)一定の範囲内に、その時点での位置情報があれば、一致すると判断し、それ以外の場合は一致しないと判断することができる。
(4)車両1が端末装置101に特有の信号を送信するタイミングは、IG OFFの状態となったとき以外の所定のタイミングであってもよい。この所定のタイミングは、車両1の使用を終了するときに到来するタイミングであることが好ましい。所定のタイミングとしては、例えば、エンジン3を停止したタイミング、車両1のドアをロックしたタイミング等が挙げられる。端末装置1は、特有の信号を受信した時点における端末装置101の位置情報(以下、第2の位置情報とする)を取得し、記憶することができる。
 そして、端末装置101は、前記ステップ392において、第2の位置情報を取得し、前記ステップ394において、第2の位置情報と、前記ステップ393で取得した、その時点での位置情報とを比較し、一致するか否かを判断することができる。
(5)車両1は、IG ONの状態から、IG OFFの状態に切り替わったとき、IG OFF信号と、そのときの車両1の位置情報とを送信してもよい。そして、端末装置101は、その車両1の位置情報を、IG OFF時位置情報として記憶することができる。この場合、前記ステップ394では、車両1の位置情報(IG OFF時位置情報)と、前記ステップ393で取得した、その時点での携帯端末101の位置情報とを比較し、一致するか否かを判断することができる。
<第9の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 端末装置101は、メモリ117に、複数のエンジン制御用プログラムP1、P2、P3・・・を記憶している。エンジン制御用プログラムP1、P2、P3・・・は、エンジン3の制御を行うという点では共通するが、制御の内容において相違する。例えば、P1は標準的なエンジン制御プログラムであり、P2は、P1に比べて、車両1の燃費性能を向上させるプログラムであり、P2は、P1に比べてエンジン3のパワーを増大させるプログラムである。
 2.プログラムインストール処理
 図28のフローチャートに基づき、車両1(特に特定処理用ECU7)及び端末装置101(特にCPU123)が実行するプログラムインストール処理を説明する。図28においてステップ401~406は、IG ONの状態となったときに車両1が実行する処理であり、ステップ411~415は、専用のアプリケーションの起動中、端末装置101が繰り返し実行する処理である。なお、プログラムインストール処理は、前記プログラム移行処理を実行済みである場合に実行可能である。
 ステップ401では、鍵データを要求する信号を端末装置101へ送信する。
 ステップ402では、正しい鍵データを受信したか否かを判断する。正しい鍵データを受信した場合は、その鍵データを送信した端末装置101を、これ以降の処理を実行する対象として認証し、ステップ403に進む。一方、正しい鍵データを受信しなかった場合はステップ401に戻る。なお、本ステップで受信する鍵データは後述するステップ413において端末装置101が送信するものである。
 ステップ403では、エンジン制御用ECU5に対し、エンジン3の始動を許可する。
 ステップ404では、エンジン制御用プログラムの送信を要求する信号を端末装置101へ送信する。エンジン制御用プログラムの送信を要求する信号の送信後、所定時間、車両1は、端末装置101からエンジン制御プログラムを受信可能な状態となる。
 ステップ405では、エンジン制御用プログラムを受信したか否かを判断する。エンジン制御用プログラムを受信した場合はステップ406に進み、受信しなかった場合はステップ404に戻る。なお、本ステップで受信するエンジン制御用プログラムは、後述するステップ415において端末装置101が送信するものである。
 ステップ406では、受信したエンジン制御用プログラムを揮発性メモリ39に記憶する。
 一方、端末装置101は、ステップ411において、鍵データを要求する信号(前記ステップ401参照)を受信したか否かを判断する。鍵データを要求する信号を受信した場合はステップ412に進み、受信しなかった場合は再度ステップ411の処理を繰り返す。
 ステップ412では、「プログラムを選択して下さい」との表示をディスプレイ109に表示する。なお、ドライバは、この表示の後、入力ユニット115を用いて、エンジン制御用プログラムP1、P2、P3・・・の中の一つを選択することができる。
 ステップ413では、前記ステップ412の表示の後、エンジン制御用プログラムP1、P2、P3・・・の中の一つを選択する入力が、入力ユニット115に有ったか否かを判断する。入力があった場合はステップ414に進み、入力が無かった場合はステップ412に戻る。
 ステップ414では、メモリ117に保持していた鍵データを車両1へ送信する。
 ステップ415では、エンジン制御用プログラムの送信を要求する信号(前記ステップ404参照)を受信したか否かを判断する。受信した場合はステップ416に進み、受信しなかった場合は再度ステップ415の処理を行う。
 ステップ416では、メモリ117に記憶していた複数のエンジン制御用プログラムのうち、前記ステップ413で選択された一つのエンジン制御用プログラムを車両1へ送信する。
 なお、本実施形態では、プログラムインストール処理以外の処理については、前記第1の実施形態と同様の処理を実行する。
 3.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)ドライバは、複数のエンジン制御用プログラムの中から、好みのプログラムを容易に選択することができる。
 4.変形例
 車両1の側で、ドライバの入力に基き、エンジン制御用プログラムP1、P2、P3・・・の中の一つを選択してもよい。この場合、前記ステップ404において、エンジン制御用プログラムの送信を要求する信号とともに、選択したエンジン制御用プログラムを特定する信号を端末装置101へ送信することができる。そして、端末装置101は、前記ステップ416において、選択されたエンジン制御用プログラムを送信することができる。
<第10の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 図29に示すように、車両1は、IG OFF時電源用ECU131と、IGOFF時電源133とを備えている。車両1がIG OFFの状態となったとき、IG OFF時電源用ECU131は、所定の条件を充足しているならば、揮発性メモリ39に対してIGOFF時電源133の電力を供給し続ける。すなわち、所定の条件が充足されている状態であるならば、車両1がIG OFFの状態となっても、揮発性メモリ39に記憶されたエンジン制御用プログラムは消失せずに維持される。
 上述した所定の条件としては、例えば、以下のC1~C3のうちのいずれかが挙げられる。
 C1:IG ONの状態からIG OFFの状態へ切り替わった時刻から、所定時間内であること。
 C2:予め設定された時間帯(例えば昼間)であること。
 C3:車両1の位置が、予め設定された位置(例えばドライバの自宅、通常使用する駐車場等)であること。
 また、上述した所定の条件としては、C1~C3から選択した2以上を直列的に組み合わせた条件とすることができる。例えば、直列的に組み合わせた条件としては、以下のものが挙げられる。
 C1+C2:IG ONの状態からIG OFFの状態へ切り替わった時刻から、所定時間内であり、且つ、予め設定された時間帯(例えば昼間)であること。
 C1+C3:IG ONの状態からIG OFFの状態へ切り替わった時刻から、所定時間内であり、且つ、車両1の位置が、予め設定された位置(例えばドライバの自宅、通常使用する駐車場等)であること。
 2.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と同様の効果を奏することができる。
(2)車両1がIG OFFの状態となっても、所定の条件を充足するならば、車両1においてエンジン制御用プログラムは維持されるので、ドライバの利便性が向上する。例えば、所定の条件が前記C1である場合、ドライバが車両1から短時間離れ、その間、IG OFFの状態となっていても、車両1においてエンジン制御用プログラムは維持されるので、エンジン制御用プログラムを再インストールしなくて済む。
<第11の実施形態>
 1.車両1及び端末装置101の構成
 車両1及び端末装置101の構成は、基本的には前記第1の実施形態と同様であるが、一部において相違する。以下では、その相違点を中心に説明する。
 車両1は、不揮発性メモリ37に、予備プログラムを記憶している。この予備プログラムは、エンジン制御用プログラムと同様にエンジン3を制御することができる。さらに、予備プログラムは、車両1のヘッドライトを常時点滅させる処理を実行する。
 車両1は、エンジン制御用プログラムが揮発性メモリ39にインストールされているときは、エンジン制御用プログラムを使用してエンジン3を制御する。このとき、予備プログラムは使用されず、ヘッドライトの常時点滅は実行されない。
 一方、揮発性メモリ39にエンジン制御用プログラムがインストールされていないとき、車両1は、予備プログラムを使用してエンジン3を制御する。このとき、ヘッドライトの常時点滅が実行される。
 2.車両1及び端末装置101が奏する効果
(1)車両1及び端末装置101は、前記第1の実施形態の場合と略同様の効果を奏することができる。
(2)車両1は、エンジン制御用プログラムをインストールしていない状態でも、予備プログラムを用いて走行可能である。ただし、エンジン制御用プログラムをインストールしていない状態では、予備プログラムがヘッドライトの常時点滅を実行する。そのため、エンジン制御用プログラムをインストールしていない状態であることを車両1の外部から容易に認識することができる。その結果、車両1のセキュリティが一層向上する。
 3.変形例
(1)予備プログラムは、ヘッドライトの常時点滅に代えて、又はそれに加えて、種々の処理を実行してもよい。この種々の処理は、車両1を外部から見て、通常の状態ではないことを識別できる処理であることが好ましい。このような処理として、例えば、ワイパーを常時動かす処理、ハイビーム/ロービームを周期的に切り換える処理、クラクションを断続的に鳴らす処理、外部(携帯端末101を含む)に対し通報する処理等が挙げられる。
(2)車両1をIG OFFの状態としたとき、予備プログラムを、端末装置101から車両1の不揮発性メモリ37にインストールするようにしてもよい。この場合、予備プログラムを予め不揮発性メモリ37に記憶しておかなくてもよい。また、エンジン制御プログラムを車両1にインストールしたとき、不揮発性メモリ37から予備プログラムを消去するようにしてもよい。
 尚、本発明は前記実施の形態になんら限定されるものではなく、本発明を逸脱しない範囲において種々の態様で実施しうることはいうまでもない。
 例えば、前記移動体は、人及び/又は貨物を搭載して移動可能な物であればよく、道路上を走行する車両の他に、鉄道車両、船舶、航空機等であってもよい。車両の場合、4輪車、2輪車のいずれであってもよい。移動体の駆動源は、内燃機関(例えばガソリンエンジン、ディーゼルエンジン)、外燃機関(例えば蒸気機関、スターリングエンジン、原子力機関等)、電気モーター、それらの組み合わせのいずれであってもよい。
 また、車両1は、前記各処理の一部のみを実行するものであってもよい。また、端末装置101は、前記各処理の一部のみを実行するものであってもよい。車両1及び端末装置101は、図1、図2A、図2B、図3A、図3B、及び図3Cに示す構成のうち、実行する処理に必須でない構成は備えていなくてもよい。
 また、車両1と端末装置101との間の通信は、ブルートゥース規格以外の無線通信、又は有線通信であってもよい。
 また、車両1は、以下の機能を有していてもよい。カメラ21を用いてドライバの全身の画像を取得し、その画像から、ドライバの体格(座高、腕の長さ、脚の長さ、顔の位置、肩幅等)を算出する機能、及び、ドライバの体格に応じて、車両1におけるシートの位置、ドアミラーの角度等を調整する機能。
 また、前記第1~第11の実施形態における各構成の一部又は全部を適宜選択し、選択した構成を組み合わせてもよい。

Claims (3)

  1.  移動体を制御するプログラムを記憶する記憶ユニットと、
     前記移動体との間で認証を行う認証ユニットと、
     前記認証ユニットにより認証が行われたことを条件として、前記プログラムを前記移動体に出力する出力ユニットと、
     を備えることを特徴とする端末装置。
  2.  前記認証は、前記移動体の移動に応じて更新される鍵データを用いて行われることを特徴とする請求項1に記載の端末装置。
  3.  プログラムにより制御される移動体であって、
     前記プログラムを記憶する記憶ユニットと、
     端末装置との間で認証を行う認証ユニットと、
     前記認証ユニットにより認証が行われたことを条件として、前記端末装置が出力する前記プログラムを前記記憶ユニットに書き込む書き込みユニットと、
     前記記憶ユニットに記憶された前記プログラムを消去する消去ユニットと、
     を備えることを特徴とする移動体。
PCT/JP2013/075508 2012-10-22 2013-09-20 端末装置及び移動体 WO2014065052A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
JP2014543197A JP6077559B2 (ja) 2012-10-22 2013-09-20 端末装置及び移動体

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2012-233045 2012-10-22
JP2012233045 2012-10-22

Publications (1)

Publication Number Publication Date
WO2014065052A1 true WO2014065052A1 (ja) 2014-05-01

Family

ID=50544432

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2013/075508 WO2014065052A1 (ja) 2012-10-22 2013-09-20 端末装置及び移動体

Country Status (2)

Country Link
JP (1) JP6077559B2 (ja)
WO (1) WO2014065052A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6781494B1 (ja) * 2020-05-11 2020-11-04 株式会社Luup 運用支援システム

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0456916A1 (en) * 1990-05-11 1991-11-21 Telettra Espana, S.A. Integral protection system for vehicles
JPH0450475A (ja) * 1990-06-19 1992-02-19 Ko Nanbu エンジンキー装置
JPH07205759A (ja) * 1994-01-17 1995-08-08 Omron Corp 車両盗難防止装置
JP2002264765A (ja) * 2001-03-14 2002-09-18 Yutaka Hokura 自動車始動キーと自動車の電子制御装置
JP2002295085A (ja) * 2001-04-02 2002-10-09 Yazaki Corp ローリングコードの生成方法及びローリングコードを用いた車両制御装置
JP2003286779A (ja) * 2002-03-27 2003-10-10 Seiko Epson Corp 携帯端末を使用したキーレスエントリシステム及び方法、キーレスエントリシステムを搭載した車両

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP0456916A1 (en) * 1990-05-11 1991-11-21 Telettra Espana, S.A. Integral protection system for vehicles
JPH0450475A (ja) * 1990-06-19 1992-02-19 Ko Nanbu エンジンキー装置
JPH07205759A (ja) * 1994-01-17 1995-08-08 Omron Corp 車両盗難防止装置
JP2002264765A (ja) * 2001-03-14 2002-09-18 Yutaka Hokura 自動車始動キーと自動車の電子制御装置
JP2002295085A (ja) * 2001-04-02 2002-10-09 Yazaki Corp ローリングコードの生成方法及びローリングコードを用いた車両制御装置
JP2003286779A (ja) * 2002-03-27 2003-10-10 Seiko Epson Corp 携帯端末を使用したキーレスエントリシステム及び方法、キーレスエントリシステムを搭載した車両

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6781494B1 (ja) * 2020-05-11 2020-11-04 株式会社Luup 運用支援システム
JP2021179953A (ja) * 2020-05-11 2021-11-18 株式会社Luup 運用支援システム
JP2021179664A (ja) * 2020-05-11 2021-11-18 株式会社Luup 運用支援システム
JP7307492B2 (ja) 2020-05-11 2023-07-12 株式会社Luup 移動体、方法、システム及びプログラム

Also Published As

Publication number Publication date
JP6077559B2 (ja) 2017-02-08
JPWO2014065052A1 (ja) 2016-09-08

Similar Documents

Publication Publication Date Title
US10449970B2 (en) Vehicle control system
US20220114846A1 (en) Safety for vehicle users
CN110154954B (zh) 一种自动驾驶汽车判断乘客身份的智能系统
JP6702217B2 (ja) 自動運転装置
CN105270292B (zh) 控制对车辆内人机界面的访问的系统和方法
JP5044272B2 (ja) 車両用ユーザー支援装置
JP3932854B2 (ja) 車両制御システム
CN109572702A (zh) 车辆控制装置和包括该车辆控制装置的车辆
CN108241371A (zh) 自动驾驶系统
JPWO2017057060A1 (ja) 運転制御装置、および運転制御方法、並びにプログラム
JP6800345B2 (ja) 車両を操作するためのシステムおよび関連する方法
JPWO2017057059A1 (ja) 運転制御装置、および運転制御方法、並びにプログラム
JP2009169486A (ja) 運転情報記録システム及び運転情報記録方法
JP2010039639A (ja) 運転診断装置、及び運転診断システム
CN106710267A (zh) 车辆行驶数据的处理方法与装置
JP2015071319A (ja) 運転者特定システム
JP2015071318A (ja) 保険料金算出システム
CN115551757A (zh) 乘客筛查
KR20200009986A (ko) 차량용 로봇 및 상기 로봇의 제어 방법
JP6077559B2 (ja) 端末装置及び移動体
JP2010100125A (ja) 制御装置及び制御方法
JP2010146471A (ja) 行動推定装置、プログラム
WO2023029966A1 (zh) 身份认证方法及车辆
CN115635978A (zh) 一种车辆人机交互方法、装置和车辆
EP3694754A1 (en) Method for stopping a vehicle

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13848813

Country of ref document: EP

Kind code of ref document: A1

ENP Entry into the national phase

Ref document number: 2014543197

Country of ref document: JP

Kind code of ref document: A

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13848813

Country of ref document: EP

Kind code of ref document: A1