WO2015029191A1 - 車上処理管理システム及び車上処理管理方法及びプログラム - Google Patents

車上処理管理システム及び車上処理管理方法及びプログラム Download PDF

Info

Publication number
WO2015029191A1
WO2015029191A1 PCT/JP2013/073190 JP2013073190W WO2015029191A1 WO 2015029191 A1 WO2015029191 A1 WO 2015029191A1 JP 2013073190 W JP2013073190 W JP 2013073190W WO 2015029191 A1 WO2015029191 A1 WO 2015029191A1
Authority
WO
WIPO (PCT)
Prior art keywords
unit
vehicle
application program
application
mobile terminal
Prior art date
Application number
PCT/JP2013/073190
Other languages
English (en)
French (fr)
Inventor
広樹 坂口
武彦 花田
吉田 浩
順司 大谷
篤 松本
康貴 小西
卓爾 森本
Original Assignee
三菱電機株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 三菱電機株式会社 filed Critical 三菱電機株式会社
Priority to PCT/JP2013/073190 priority Critical patent/WO2015029191A1/ja
Publication of WO2015029191A1 publication Critical patent/WO2015029191A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/10Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]
    • G06F21/12Protecting executable software
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F3/00Input arrangements for transferring data to be processed into a form capable of being handled by the computer; Output arrangements for transferring data from processing unit to output unit, e.g. interface arrangements
    • G06F3/01Input arrangements or combined input and output arrangements for interaction between user and computer
    • G06F3/048Interaction techniques based on graphical user interfaces [GUI]
    • G06F3/0487Interaction techniques based on graphical user interfaces [GUI] using specific features provided by the input device, e.g. functions controlled by the rotation of a mouse with dual sensing arrangements, or of the nature of the input device, e.g. tap gestures based on pressure sensed by a digitiser
    • G06F3/0488Interaction techniques based on graphical user interfaces [GUI] using specific features provided by the input device, e.g. functions controlled by the rotation of a mouse with dual sensing arrangements, or of the nature of the input device, e.g. tap gestures based on pressure sensed by a digitiser using a touch-screen or digitiser, e.g. input of commands through traced gestures
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/1483Countermeasures against malicious traffic service impersonation, e.g. phishing, pharming or web spoofing
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks

Definitions

  • the present invention relates to a vehicle processing management system, a vehicle processing management method, and a program.
  • the present invention relates to a system for connecting, for example, a vehicle device (that is, an in-vehicle device) and a mobile terminal, and displaying a screen of the mobile terminal on the vehicle device.
  • the driver cannot concentrate on driving if he / she operates the vehicle device or mobile terminal while driving the vehicle.
  • the operation of the vehicle device is regulated by the traveling state of the vehicle.
  • whether or not the vehicle can be operated is determined by the database, and whether or not the operation is possible when the vehicle is traveling is determined.
  • the user can install and use any application on the mobile terminal.
  • the application developer can set an arbitrary name for the application.
  • information indicating whether or not an operation is possible is acquired from a database by the name of an application.
  • the application running on the mobile terminal and the application registered in the database have the same name, there is a possibility that the application is actually different. Therefore, when an application is registered as operable when the vehicle is traveling, there is a possibility that an unintended application operation having the same name as that application may be permitted.
  • Patent Document 1 has a problem that it cannot be confirmed whether or not the application running on the mobile terminal matches the application registered in the database.
  • Patent Document 1 has a problem that the operation of an application running on a mobile terminal cannot be restricted by a vehicle device.
  • the present invention provides, for example, a user operation, screen display, or sound output of an unintended application program in a system that performs user operation, screen display, or sound output of an application program running on a mobile terminal.
  • the goal is to ensure that it is restricted.
  • the on-board processing management system includes: An acquisition unit for acquiring a verification result of additional data added to the application program in order to verify the validity of the application program operating on the mobile terminal; Based on the verification result acquired by the acquisition unit, whether or not on-board processing that performs at least one of user operation, screen display, and sound output of the application program in the in-vehicle device that communicates with the mobile terminal is determined. A determination unit.
  • the acquisition unit acquires a verification result of additional data added to the application program in order to verify the validity of the application program operating on the mobile terminal, In the verification result acquired by the acquisition unit, whether or not the on-board processing that performs at least one of the user operation of the application program, the screen display, and the sound output is performed in the in-vehicle device that communicates with the mobile terminal is determined by the determination unit. Judgment based on.
  • a program according to one aspect of the present invention is: Computer An acquisition unit for acquiring a verification result of additional data added to the application program in order to verify the validity of the application program operating on the mobile terminal; Based on the verification result acquired by the acquisition unit, whether or not on-board processing that performs at least one of user operation, screen display, and sound output of the application program in the in-vehicle device that communicates with the mobile terminal is determined. It is for functioning as a determination unit.
  • user operation, screen display, or sound output of an application program running on the mobile terminal is performed by the in-vehicle device.
  • Whether the user operation of the application program, the screen display, or the sound output can be performed by the in-vehicle device is determined based on the verification result of the additional data added to the application program. For this reason, according to the present invention, user operation, screen display, or sound output of an unintended application program can be surely limited.
  • FIG. 1 is a diagram showing a configuration of a communication system according to Embodiments 1 to 3, 5, and 6.
  • FIG. 1 is a block diagram showing a detailed configuration of a communication system according to Embodiment 1.
  • FIG. 5 is a flowchart illustrating an operation example of the in-vehicle device according to the first embodiment.
  • 5 is a flowchart illustrating an operation example of the in-vehicle device according to the first embodiment.
  • 4 is a flowchart illustrating an operation example of the mobile terminal according to the first embodiment.
  • FIG. 3 is a block diagram showing a detailed configuration of a communication system according to a second embodiment.
  • 10 is a flowchart showing an operation example of the in-vehicle device according to the second embodiment.
  • FIG. 10 is a flowchart showing an operation example of the in-vehicle device according to the second embodiment.
  • 10 is a flowchart showing an operation example of the mobile terminal according to the second embodiment.
  • 10 is a flowchart showing an operation example of the mobile terminal according to the second embodiment.
  • FIG. 4 shows a configuration of a communication system according to Embodiments 3 and 4.
  • FIG. 4 is a block diagram showing a detailed configuration of a communication system according to a third embodiment.
  • FIG. 5 is a block diagram showing a detailed configuration of a communication system according to a fourth embodiment.
  • FIG. 9 is a block diagram showing a detailed configuration of a communication system according to a fifth embodiment.
  • FIG. 9 is a block diagram showing a detailed configuration of a communication system according to a sixth embodiment.
  • FIG. 7 is a diagram showing a hardware configuration example of each device of the communication system according to the first to sixth embodiments.
  • FIG. 1 is a diagram showing a configuration of a communication system 100 according to the present embodiment.
  • the communication system 100 includes a mobile terminal 200 and an in-vehicle device 300.
  • the mobile terminal 200 is, for example, a smartphone, a tablet, or a mobile phone.
  • the in-vehicle device 300 is, for example, a navigation device or DA (Display / Audio).
  • DA Display / Audio
  • the mobile terminal 200 and the in-vehicle device 300 communicate with each other.
  • the interface between the mobile terminal 200 and the in-vehicle device 300 is, for example, a communication interface such as Wi-Fi (registered trademark), Wi-Fi Direct (registered trademark), Ethernet (registered trademark), Bluetooth (registered trademark), Alternatively, it is a combination of a communication interface and an AV (Audio / Video) interface such as HDMI (High-Definition / Multimedia / Interface) (registered trademark).
  • An application is installed in the mobile terminal 200.
  • An application is a program (that is, an application program) that performs a specific function such as navigation, moving image reproduction, music reproduction, telephone, e-mail, and web search.
  • Application signature is added in advance to the application by the application developer or application distributor.
  • An application signature is an electronic signature that proves the validity of an application.
  • the application signature is an example of additional data added to the application in order to verify the validity of the application.
  • the communication system 100 connects the mobile terminal 200 and the vehicle-mounted device 300, displays the screen of the mobile terminal 200 on the vehicle-mounted device 300, and executes processing corresponding to the operation received by the vehicle-mounted device 300 on the mobile terminal 200. To do.
  • the communication system 100 verifies the validity of the application using the application signature when the mobile terminal 200 executes the application. Thereby, the communication system 100 determines whether an appropriate application is operating on the mobile terminal 200.
  • restrictions during travel of a vehicle on which the vehicle-mounted device 300 is mounted that is, whether or not a user can operate, whether or not a screen can be displayed, and whether or not sound can be output
  • the communication system 100 applies restrictions during travel of the vehicle. That is, the communication system 100 determines whether to allow the in-vehicle device 300 to allow user operation, screen display, and sound output of an application running on the mobile terminal 200 according to the restrictions during travel of the vehicle.
  • the communication system 100 prohibits the user operation, screen display, and sound output of the application operating on the mobile terminal 200 at the vehicle-mounted device 300 at least while the vehicle is traveling. To do.
  • FIG. 2 is a block diagram showing a detailed configuration of the communication system 100.
  • the mobile terminal 200 includes a communication control unit 201, a transmission unit 202, a monitoring unit 203, a management unit 204, a notification unit 205, and an operation control unit 206.
  • the communication control unit 201 manages a communication interface for communicating with the in-vehicle device 300 and an AV interface for transmitting sound and video to the in-vehicle device 300.
  • the communication control unit 201 manages connection with the in-vehicle device 300 for each interface type.
  • the communication control unit 201 controls data transmission / reception.
  • the transmission unit 202 acquires screen data and sound data of the mobile terminal 200.
  • the screen data is screen data generated by the front application.
  • the sound data is sound data generated by the front application.
  • the front application is a foreground application that can accept an operation on the mobile terminal 200.
  • the display of the mobile terminal 200 is set to OFF, only screen data is generated and nothing is displayed on the display.
  • the display of the mobile terminal 200 is set to ON, the screen is displayed on the display using the screen data.
  • the speaker of the mobile terminal 200 is set to OFF, only sound data is generated and nothing is output from the speaker.
  • sound is output from the speaker using sound data.
  • the transmission unit 202 transmits the acquired screen data and sound data to the in-vehicle device 300 via the communication control unit 201.
  • the transmission unit 202 transmits screen data and sound data using an AV interface such as HDMI (registered trademark).
  • the transmission unit 202 converts the screen data and the sound data into a video stream format such as MPEG (Moving / Picture / Experts / Group).
  • the transmission unit 202 transmits the converted screen data and sound data using a communication interface such as Bluetooth (registered trademark).
  • the monitoring unit 203 always monitors the front application.
  • the monitoring unit 203 stores the application identifier of the other application.
  • An application identifier is a character string for uniquely identifying an application.
  • the application identifier is added in advance to the application in the same manner as the application signature.
  • the management unit 204 manages application signatures. When the application identifier is designated, the management unit 204 provides an application signature corresponding to the designated application identifier.
  • the notification unit 205 acquires the application identifier of the front application from the monitoring unit 203.
  • the notification unit 205 acquires an application signature corresponding to the acquired application identifier from the management unit 204.
  • the notification unit 205 transmits the acquired application identifier and application signature to the in-vehicle device 300 via the communication control unit 201.
  • the notification unit 205 transmits the application identifier and the application signature using a communication interface such as Bluetooth (registered trademark).
  • the notification unit 205 performs transmission processing of the application identifier and the application signature at regular intervals (for example, every 500 milliseconds). For this reason, the in-vehicle device 300 can quickly respond to the change of the front application.
  • the operation control unit 206 receives user operation information from the in-vehicle device 300 via the communication control unit 201. For example, if the user operation is a touch operation, the operation control unit 206 receives information indicating where and how the touch panel is touched. Alternatively, if the user operation is a button operation, the operation control unit 206 receives information indicating which button has been pressed. The operation control unit 206 processes the received information as user operation information on the mobile terminal 200. That is, the operation control unit 206 notifies the front application of the user operation. The front application executes processing according to the notified operation.
  • the in-vehicle device 300 includes a communication control unit 301, a database 302, a verification unit 303, an acquisition unit 304, a detection unit 305, an input unit 306, a transmission unit 307, a reception unit 308, an output unit 309, a determination unit 310, an operation control unit 311, An output control unit 312 is provided.
  • the communication control unit 301 manages a communication interface for communicating with the mobile terminal 200 and an AV interface for receiving sound and video from the mobile terminal 200.
  • the communication control unit 301 manages the connection with the mobile terminal 200 for each interface type.
  • the communication control unit 301 controls data transmission / reception.
  • the database 302 stores a list of applications that can be used by the in-vehicle device 300.
  • the database 302 includes, for example, a table including columns of application identifier, application signature, operation availability, display availability, and sound output availability.
  • An application identifier is stored in the application identifier column.
  • the application signature column stores a regular application signature of the application corresponding to the application identifier or a character string (for example, a hash value) generated from the regular application signature.
  • a flag indicating whether or not to permit transmission of user operation information on the in-vehicle device 300 to the mobile terminal 200 while the vehicle is traveling is stored in the operation propriety column.
  • the display availability column stores a flag indicating whether or not to allow the in-vehicle device 300 to display the screen data transmitted from the mobile terminal 200 while the vehicle is traveling.
  • the sound output enable / disable column stores a flag indicating whether or not to allow the in-vehicle device 300 to output sound data transmitted from the mobile terminal 200 while the vehicle is traveling.
  • the character string stored in the application signature column is an example of data corresponding to a regular application signature (that is, additional data).
  • the flags stored in the columns of “operation availability”, “display availability”, “sound output availability” are examples of data defining the correspondence between the availability of on-vehicle processing and the state of the vehicle.
  • the on-vehicle processing is processing that performs at least one of application user operation, screen display, and sound output in the in-vehicle device 300.
  • the verification unit 303 receives the application signature of the front application running on the mobile terminal 200 from the mobile terminal 200.
  • the verification unit 303 verifies the received application signature by referring to the database 302.
  • the verification unit 303 outputs the verification result.
  • the verification unit 303 receives the application identifier and application signature of the front application from the mobile terminal 200 via the communication control unit 301.
  • the verification unit 303 acquires an application signature or character string corresponding to the received application identifier from the database 302.
  • the verification unit 303 verifies whether the application signature received from the mobile terminal 200 matches the application signature acquired from the database 302.
  • the verification unit 303 generates a character string such as a hash value from the application signature received from the mobile terminal 200.
  • the verification unit 303 verifies whether the generated character string matches the character string acquired from the database 302.
  • the acquisition unit 304 acquires the verification result of the application signature of the front application operating on the mobile terminal 200 from the verification unit 303.
  • the detection unit 305 detects the current state of the vehicle.
  • the detection unit 305 includes, for example, a traveling state detection unit and a sensor unit that are not shown.
  • the traveling state detection unit detects whether the vehicle is traveling based on information obtained by the sensor unit.
  • the sensor unit includes a GPS (Global Positioning System) receiver, hardware such as an acceleration sensor, a vehicle speed sensor, and a parking brake sensor, a control driver thereof, and a CAN (Controller, Area, Network).
  • the input unit 306 accepts user operations.
  • the input unit 306 has, for example, a touch panel unit and a button unit not shown.
  • the touch panel unit includes a touch panel that is hardware and a control driver thereof.
  • the button unit includes buttons that are hardware and control drivers thereof.
  • the transmission unit 307 acquires user operation information from the input unit 306.
  • the transmission unit 307 acquires information such as coordinates, types, number, time, and the like of the touch operation by the user from the touch panel unit of the input unit 306.
  • the transmission unit 307 acquires button operation information by the user from the button unit of the input unit 306.
  • the transmission unit 307 is controlled by the operation control unit 311 described later, and transmits the acquired information to the mobile terminal 200 via the communication control unit 301. At the time of this transmission, the transmission unit 307 transmits user operation information using a communication interface such as Bluetooth (registered trademark).
  • the receiving unit 308 receives screen data and sound data from the mobile terminal 200 via the communication control unit 301.
  • the output unit 309 acquires screen data and sound data from the receiving unit 308.
  • the output unit 309 is controlled by an output control unit 312 described later, performs screen display using the acquired screen data, and outputs sound using the acquired sound data.
  • the output unit 309 shares, for example, the touch panel unit of the input unit 306, and further includes a speaker unit (not shown).
  • the speaker unit includes a speaker that is hardware and a control driver thereof.
  • the determination unit 310 refers to the database 302 to verify whether the front application running on the mobile terminal 200 can be operated by the user, whether the screen can be displayed, or whether sound output can be performed. A determination is made based on the result and the current state detected by the detection unit 305.
  • the determination unit 310 acquires information indicating the verification result of the application signature from the acquisition unit 304.
  • the determination unit 310 refers to the database 302 using the application identifier as a key.
  • the determination unit 310 determines whether the front application can be operated, whether it can be displayed, whether it can be displayed, and whether sound can be output based on flags indicating whether the application corresponding to the application identifier can be operated, displayed, and output sound.
  • the determination unit 310 determines whether the application identifier is valid. It is determined that all of the user operation, screen display, and sound output of the application corresponding to are not possible at least while the vehicle is running.
  • the determination unit 310 acquires information indicating whether or not the vehicle is traveling from the traveling state detection unit of the detection unit 305. When the vehicle is traveling, the determination unit 310 determines whether to allow user operation of the application, screen display, or sound output according to the flag acquired from the database 302. On the other hand, when the vehicle is not traveling, the determination unit 310 determines that the user operation of the application, the screen display, or the sound output may be permitted unconditionally.
  • the operation control unit 311 controls the transmission unit 307 so that the transmission unit 307 transmits information on the user operation to the mobile terminal 200.
  • the operation control unit 311 controls the transmission unit 307 so that the transmission unit 307 does not transmit user operation information to the mobile terminal 200.
  • the operation control unit 311 acquires information indicating the determination result from the determination unit 310. If the operation is possible, the operation control unit 311 starts or continues information transmission by the transmission unit 307. On the other hand, if the operation is not possible, the operation control unit 311 does not start or terminates information transmission by the transmission unit 307.
  • the output control unit 312 controls the output unit 309 so that the output unit 309 performs screen display or sound output.
  • the output control unit 312 controls the output unit 309 so that the output unit 309 does not perform screen display or sound output.
  • the output control unit 312 acquires information indicating the determination result from the determination unit 310. If display is possible, the output control unit 312 starts or continues screen display on the touch panel unit of the output unit 309. On the other hand, if display is impossible, the output control unit 312 does not start or ends screen display on the touch panel unit of the output unit 309. Similarly, if sound output is possible, the output control unit 312 starts or continues sound output from the speaker unit of the output unit 309. On the other hand, if sound output is not possible, the output control unit 312 does not start or ends sound output from the speaker unit of the output unit 309.
  • 3 and 4 are flowcharts showing an operation example of the in-vehicle device 300.
  • the verification unit 303 receives the application identifier and application signature of the front application from the portable terminal 200.
  • the verification unit 303 acquires a regular application signature corresponding to the application identifier from the database 302.
  • the verification unit 303 determines whether the application signature has been successfully acquired in step S102.
  • the verification unit 303 determines whether or not the application signature received in S101 matches the application signature acquired in S102.
  • the determination unit 310 acquires the determination result in S104 (that is, the verification result of the application signature) by the acquisition unit 304. The determination unit 310 determines whether the verification of the application signature is successful based on the acquired determination result.
  • the process proceeds to S107.
  • the operation control unit 311 ends the transmission of touch operation information.
  • the output control unit 312 ends screen display and sound output. After S106, the process returns to S101.
  • the determination unit 310 acquires information indicating whether or not the vehicle is traveling from the traveling state detection unit of the detection unit 305. In S108, the determination unit 310 determines whether the vehicle is traveling based on the information acquired in S107. When the vehicle is not traveling in S108, the operation control unit 311 starts transmission of touch operation information in S109. The output control unit 312 starts screen display and sound output. After S109, the process returns to S101. When the vehicle is traveling in S ⁇ b> 108, in S ⁇ b> 110, the determination unit 310 acquires information indicating whether or not an operation is permitted while the vehicle is traveling from the database 302.
  • the determination unit 310 determines whether or not the vehicle can be operated while the vehicle is traveling based on the information acquired in S110. When the operation is possible in S111, in S112, the operation control unit 311 starts transmission of touch operation information. If the operation is not possible in S111, the operation control unit 311 ends the transmission of the touch operation information in S113.
  • the determination unit 310 acquires information indicating whether display is possible while the vehicle is traveling from the database 302. In S115, the determination unit 310 determines whether display is possible while the vehicle is running based on the information acquired in S114. If display is possible in S115, the output control unit 312 starts screen display in S116. If the screen display has already started, the output control unit 312 continues the screen display. If display is impossible in S115, the output control unit 312 ends the screen display in S117. If the screen display has already ended, the output control unit 312 does nothing.
  • the determination unit 310 acquires information indicating whether sound can be output while the vehicle is traveling from the database 302. In S119, the determination unit 310 determines whether sound can be output while the vehicle is traveling based on the information acquired in S118. When sound output is possible in S119, the output control unit 312 starts sound output in S120. If sound output has already started, the output control unit 312 continues sound output. When sound output is not possible in S119, the output control unit 312 ends sound output in S121. If the sound output has already ended, the output control unit 312 does nothing.
  • the communication control unit 301 determines whether the communication path between the mobile terminal 200 and the vehicle-mounted device 300 is disconnected.
  • the operation control unit 311 ends the transmission of touch operation information.
  • the output control unit 312 ends screen display and sound output. After S123, the process ends.
  • the process starts from S101. If the communication path is not disconnected in S122, the process returns to S101.
  • FIG. 5 is a flowchart showing an operation example of the mobile terminal 200.
  • the notification unit 205 acquires the application identifier of the front application from the monitoring unit 203.
  • the notification unit 205 acquires the application signature of the front application from the management unit 204.
  • the notification unit 205 transmits the application identifier acquired in S131 and the application signature acquired in S132 to the in-vehicle device 300.
  • the communication control unit 201 determines whether the communication path between the mobile terminal 200 and the in-vehicle device 300 is disconnected. If the communication path is disconnected in S134, the process ends. When the communication path between the portable terminal 200 and the vehicle-mounted device 300 is established again, the process starts from S131. If the communication path is not disconnected in S134, the process returns to S131 after a predetermined time has elapsed in S135.
  • a signature for verifying the application is transmitted from the mobile terminal 200 to the in-vehicle device 300.
  • the in-vehicle device 300 can confirm that the application operating on the mobile terminal 200 is an appropriate application. For this reason, according to the present embodiment, it is possible to prevent permission of unintended operation, display, and sound output by impersonating an application.
  • information related to the application is notified from the mobile terminal 200 to the vehicle-mounted device 300 at regular intervals.
  • the in-vehicle device 300 it is determined whether or not an application operating on the mobile terminal 200 can be operated, displayed, and output sound.
  • the in-vehicle device 300 can quickly and reliably detect an abnormality caused by the malfunction or unauthorized use of the mobile terminal 200. For this reason, according to the present embodiment, it is possible to prevent unauthorized operation, display, and sound output permission due to incompleteness of the mobile terminal 200.
  • a vehicle manufacturer sells a vehicle equipped with the in-vehicle device 300 to which the present embodiment is applied.
  • the manufacturer of the vehicle distributes the software for the mobile terminal 200 to which the present embodiment is applied to the customer, it is not necessary to develop and sell the mobile terminal 200 by itself.
  • the manufacturer of the vehicle individually issues a secret key for creating an application signature to an application developer or an application distributor, it is not necessary to develop and distribute an available application by itself. It is desirable that the vehicle manufacturer registers the application signature created by the application developer or application distributor in the in-vehicle device 300 before the vehicle is sold. However, the vehicle manufacturer or the customer may be able to add a new application signature later.
  • the application identifier may be omitted.
  • an application can be identified using an application signature or a character string (for example, a hash value) generated from the application signature.
  • the determination unit 310 of the in-vehicle device 300 performs all of the user operation of the application, the screen display, and the sound output. It may be determined not to be unconditionally not limited to the traveling of the vehicle. Security is improved by adopting such strict criteria.
  • the vehicle not only whether the vehicle is running, but whether or not the user operation of the application, screen display, and sound output are possible depending on the other state of the vehicle or the combination with the other state of the vehicle. May be determined. For example, even when the vehicle is running, if it is detected that a person is on the passenger seat, the user can operate the navigation application, thereby maintaining the safety while maintaining the safety. Can be increased.
  • the screen data may be screen data generated by an application operating on the mobile terminal 200 in addition to the front application.
  • the sound data may be sound data generated by an application operating on the mobile terminal 200 other than the front application.
  • the communication system 100 or the in-vehicle device 300 included in the communication system 100 corresponds to an on-board processing management system.
  • the on-board processing management system determines whether or not an application user operation, screen display, or sound output is possible based on the verification result of the application signature. For this reason, user operation, screen display, or sound output of an unintended application can be surely limited.
  • the on-board processing management system determines whether or not the user operation of the application, screen display, or sound output is possible based on whether or not the vehicle is running. For this reason, it is possible to limit the user operation, screen display, or sound output of an application that interferes with the driving of the vehicle, thereby improving safety.
  • the on-board processing management system verifies the application signature by referring to the database 302 in which the regular application signature or data corresponding to the application signature is stored. For this reason, the validity of the application can be reliably verified.
  • the database 302, the verification unit 303, the acquisition unit 304, and the determination unit 310 included in the on-board processing management system according to the present embodiment are provided in the in-vehicle device 300, but some or all of these are included in the mobile terminal 200. Alternatively, it may be provided in a communication device (for example, a server device) that communicates with the mobile terminal 200 and is different from the in-vehicle device 300.
  • a communication device for example, a server device
  • the acquisition unit 304 and the determination unit 310 may be provided together in the in-vehicle device 300 as in the present embodiment, or the mobile terminal 200 and the in-vehicle device 300 in the in-embodiment 2 described later. It may be provided separately.
  • the acquisition unit 304 and the determination unit 310 may be provided together in the mobile terminal 200.
  • the mobile terminal 200 is also provided with elements corresponding to the database 302 of the in-vehicle device 300, the verification unit 303, and the traveling state detection unit of the detection unit 305 according to the present embodiment.
  • An element corresponding to the traveling state detection unit of the detection unit 305 may receive information obtained by the sensor unit of the detection unit 305 from the in-vehicle device 300 via the communication control unit 201.
  • the acquisition unit 304 and the determination unit 310 may be provided separately for the mobile terminal 200, the in-vehicle device 300, and another communication device (for example, a server device) described above.
  • the verification unit 303 and the determination unit 310 may be provided together in the in-vehicle device 300 as in the present embodiment, or the portable terminal 200 and the in-vehicle device 300 as in the second embodiment to be described later. It may be provided separately, or may be provided collectively on the mobile terminal 200.
  • the verification unit 303 and the determination unit 310 may be provided separately for the mobile terminal 200, the in-vehicle device 300, and another communication device (for example, a server device) described above.
  • a server device for example, an element corresponding to the verification unit 303 of the in-vehicle device 300 according to the present embodiment is provided in the server device, and an element corresponding to the determination unit 310 of the in-vehicle device 300 according to the present embodiment is provided in the mobile terminal 200. Is provided. In this case, whether or not the on-board process can be executed is determined by the mobile terminal 200 based on the verification result of the server device.
  • the server device determines whether or not the on-board processing can be executed based on the verification result.
  • Embodiment 2 FIG. In the present embodiment, differences from the first embodiment will be mainly described.
  • the configuration of the communication system 100 according to the present embodiment is the same as that of the first embodiment shown in FIG.
  • FIG. 6 is a block diagram showing a detailed configuration of the communication system 100.
  • the portable terminal 200 is provided with a database 207, a verification unit 208, and an acquisition unit 209 corresponding to the database 302, the verification unit 303, and the acquisition unit 304 of the in-vehicle device 300 according to the first embodiment.
  • the mobile terminal 200 is provided with a determination unit 210 corresponding to a part of the determination unit 310 of the in-vehicle device 300 according to the first embodiment.
  • the application identifier and the application signature are transmitted from the portable terminal 200 to the in-vehicle device 300.
  • the user operation of the application, the screen display, and whether sound output is possible while the vehicle is running are shown.
  • Information is transmitted from the portable terminal 200 to the in-vehicle device 300.
  • the mobile terminal 200 includes a communication control unit 201, a transmission unit 202, a monitoring unit 203, a management unit 204, a notification unit 205, an operation control unit 206, a database 207, a verification unit 208, an acquisition unit 209, and a determination unit 210.
  • the communication control unit 201, the transmission unit 202, the monitoring unit 203, the management unit 204, and the operation control unit 206 are the same as those in the first embodiment shown in FIG.
  • the database 207 is the same as the database 302 of the vehicle-mounted device 300 according to Embodiment 1 shown in FIG.
  • the notification unit 205 acquires the application identifier of the front application from the monitoring unit 203.
  • the notification unit 205 acquires an application signature corresponding to the acquired application identifier from the management unit 204.
  • the notification unit 205 provides the acquired application identifier and application signature to the verification unit 208.
  • the verification unit 208 obtains the application signature of the front application running on the mobile terminal 200 from the notification unit 205.
  • the verification unit 208 verifies the application signature by referring to the database 207.
  • the verification unit 208 outputs a verification result.
  • the verification unit 208 acquires the application identifier and application signature of the front application from the notification unit 205.
  • the verification unit 208 acquires an application signature or a character string corresponding to the acquired application identifier from the database 207.
  • the verification unit 208 verifies whether the application signature acquired from the notification unit 205 matches the application signature acquired from the database 207.
  • the verification unit 208 generates a character string such as a hash value from the application signature acquired from the notification unit 205.
  • the verification unit 208 verifies whether the generated character string matches the character string acquired from the database 207.
  • the acquiring unit 209 acquires the verification result of the application signature of the front application operating on the mobile terminal 200 from the verification unit 208.
  • the determination unit 210 refers to the database 207 to verify whether the front application running on the mobile terminal 200 can be operated by the user, whether the screen can be displayed, or whether sound output can be performed. Judge based on the results.
  • the determination unit 210 acquires information indicating the verification result of the application signature from the acquisition unit 209.
  • the determination unit 210 refers to the database 207 using the application identifier as a key. Accordingly, the determination unit 210 determines whether the front application can be operated, whether display is possible, and whether sound output is possible based on the flags indicating whether the application corresponding to the application identifier can be operated, displayed, and output sound.
  • the determination unit 210 determines that all of the user operation, screen display, and sound output of the application corresponding to the application identifier are at least It is determined that the vehicle is not allowed to travel.
  • the notification unit 205 acquires information indicating the determination result from the determination unit 210.
  • the notification unit 205 transmits the acquired information to the in-vehicle device 300 via the communication control unit 201.
  • the notification unit 205 transmits information acquired from the determination unit 210 using a communication interface such as Bluetooth (registered trademark).
  • the notification unit 205 performs information transmission processing at regular intervals (for example, every 500 milliseconds). For this reason, the in-vehicle device 300 can quickly respond to the change of the front application.
  • the in-vehicle device 300 includes a communication control unit 301, a detection unit 305, an input unit 306, a transmission unit 307, a reception unit 308, an output unit 309, a determination unit 310, an operation control unit 311, and an output control unit 312.
  • the communication control unit 301, the detection unit 305, the input unit 306, the transmission unit 307, the reception unit 308, the output unit 309, the operation control unit 311, and the output control unit 312 are the same as those in the first embodiment.
  • Determination unit 310 receives from mobile terminal 200 information indicating whether or not a user operation of a front application operating on mobile terminal 200, whether or not to display a screen, or whether or not sound output is possible while the vehicle is traveling. The determination unit 310 determines whether the front application can be operated by the user, whether the screen can be displayed, or whether sound output is possible based on the information received from the mobile terminal 200 and the current state detected by the detection unit 305. .
  • the determination unit 310 acquires information indicating whether or not the vehicle is traveling from the traveling state detection unit of the detection unit 305. When the vehicle is traveling, the determination unit 310 determines whether to allow user operation of the application, screen display, or sound output according to the information received from the mobile terminal 200. On the other hand, when the vehicle is not traveling, the determination unit 310 determines that the user operation of the application, the screen display, or the sound output may be permitted unconditionally.
  • FIG 7 and 8 are flowcharts showing an operation example of the in-vehicle device 300.
  • the determination unit 310 receives from the mobile terminal 200 information indicating whether the front application can be operated, whether display is possible, and whether sound output is possible while the vehicle is running.
  • the determination unit 310 acquires information indicating whether the vehicle is traveling from the traveling state detection unit of the detection unit 305.
  • the determination unit 310 determines whether the vehicle is traveling based on the information acquired in S142.
  • the operation control unit 311 starts transmission of touch operation information.
  • the output control unit 312 starts screen display and sound output. After S144, the process returns to S141.
  • the determination unit 310 determines whether or not the vehicle can be operated while the vehicle is traveling based on the information acquired in S141.
  • the operation control unit 311 starts transmission of touch operation information.
  • the operation control unit 311 ends the transmission of the touch operation information.
  • the determination unit 310 determines whether display is possible while the vehicle is traveling based on the information acquired in S141. If display is possible in S148, the output control unit 312 starts screen display in S149. If the screen display has already started, the output control unit 312 continues the screen display. When the display is impossible in S148, the output control unit 312 ends the screen display in S150. If the screen display has already ended, the output control unit 312 does nothing.
  • the determination unit 310 determines whether sound can be output during traveling of the vehicle based on the information acquired in S141. When sound output is possible in S151, the output control unit 312 starts sound output in S152. If sound output has already started, the output control unit 312 continues sound output. If sound output is not possible in S151, the output control unit 312 ends sound output in S153. If the sound output has already ended, the output control unit 312 does nothing.
  • the communication control unit 301 determines whether the communication path between the mobile terminal 200 and the vehicle-mounted device 300 is disconnected.
  • the operation control unit 311 ends the transmission of touch operation information.
  • the output control unit 312 ends screen display and sound output. After S155, the process ends.
  • the process starts from S141. If the communication path is not disconnected in S154, the process returns to S141.
  • FIG. 9 and FIG. 10 are flowcharts showing an operation example of the mobile terminal 200.
  • the notification unit 205 acquires the application identifier of the front application from the monitoring unit 203.
  • the notification unit 205 acquires the application signature of the front application from the management unit 204.
  • the verification unit 208 obtains the application identifier and application signature of the front application from the notification unit 205.
  • the verification unit 208 acquires a regular application signature corresponding to the application identifier from the database 207.
  • the verification unit 208 determines whether the acquisition of the application signature in step S163 is successful. In the case of success in S164, in S165, the verification unit 208 determines whether or not the application signature acquired in S162 matches the application signature acquired in S163.
  • the determination unit 210 acquires the determination result of S165 (that is, the verification result of the application signature) by the acquisition unit 209. The determination unit 210 determines whether the verification of the application signature is successful based on the acquired determination result. If the process is successful in S166, the process proceeds to S168. In the case of failure in S164 or S166, in S167, the notification unit 205 transmits, to the in-vehicle device 300, information indicating that the front application operation, display, and sound output cannot be performed while the vehicle is running. After S167, the process returns to S161.
  • the determination unit 210 acquires information indicating whether or not the operation is possible while the vehicle is traveling from the database 207.
  • step S ⁇ b> 169 the determination unit 210 acquires information indicating whether display is possible while the vehicle is traveling from the database 207.
  • step S ⁇ b> 170 the determination unit 210 acquires information indicating whether sound can be output while the vehicle is traveling from the database 207.
  • the notification unit 205 transmits the information acquired in S168 to S170 to the in-vehicle device 300.
  • the communication control unit 201 determines whether the communication path between the mobile terminal 200 and the vehicle-mounted device 300 is disconnected. If the communication path is disconnected in S172, the process ends. When the communication path between the portable terminal 200 and the vehicle-mounted device 300 is established again, the process starts from S161. If the communication path is not disconnected in S172, the process returns to S161 after a predetermined time in S173.
  • the application signature is verified by the mobile terminal 200. For this reason, according to this Embodiment, the processing load of the vehicle equipment 300 can be reduced.
  • the communication system 100 corresponds to an on-board processing management system.
  • determination unit 310 is provided in in-vehicle device 300, and the rest are portable terminals. Although provided in 200, a part or all of these may be provided in a communication device different from the in-vehicle device 300 that communicates with the mobile terminal 200.
  • Embodiment 3 FIG. In the present embodiment, differences from the first embodiment will be mainly described.
  • FIG. 11 is a diagram showing a configuration of the communication system 100 according to the present embodiment.
  • the communication system 100 includes a mobile terminal 200, an in-vehicle device 300, and a server device 400.
  • the mobile terminal 200 and the vehicle-mounted device 300 communicate with each other as in the first embodiment.
  • the mobile terminal 200 and the server device 400 communicate with each other via the network 500.
  • the network 500 is, for example, a mobile communication network, a WAN (Wide / Area / Network), the Internet, or a combination thereof.
  • the mobile terminal 200 and the server device 400 are, for example, TCP / IP (Transmission, Control, Protocol, Internet Protocol, etc.) using Wi-Fi (registered trademark), 3GPP (3rd Generation Partnership Project (registered trademark)), etc. ).
  • the in-vehicle device 300 and the server device 400 communicate with each other via the network 500.
  • the mobile terminal 200 and the server device 400 are connected by TCP / IP using, for example, Wi-Fi (registered trademark), 3GPP (registered trademark), tethering of the mobile terminal 200, or the like.
  • FIG. 12 is a block diagram showing a detailed configuration of the communication system 100.
  • the communication system 100 is provided with a server device 400 for updating the database 302 of the in-vehicle device 300.
  • the in-vehicle device 300 is provided with an update unit 313 for updating the database 302.
  • the portable terminal 200 is the same as that of Embodiment 1 shown in FIG.
  • the in-vehicle device 300 includes a communication control unit 301, a database 302, a verification unit 303, an acquisition unit 304, a detection unit 305, an input unit 306, a transmission unit 307, a reception unit 308, an output unit 309, a determination unit 310, an operation control unit 311, An output control unit 312 and an update unit 313 are provided.
  • the communication control unit 301, database 302, verification unit 303, acquisition unit 304, detection unit 305, input unit 306, transmission unit 307, reception unit 308, output unit 309, determination unit 310, operation control unit 311, output control unit 312 This is the same as that of the first embodiment shown in FIG.
  • the update unit 313 downloads the update file of the database 302 from the server device 400 via the communication control unit 301.
  • the update unit 313 applies the downloaded update file to the database 302.
  • the update file may be downloaded at regular intervals, or when the update unit 313 receives an update notification from the server device 400.
  • the list of applications that can be used by the in-vehicle device 300 can be updated.
  • an application whose validity can be verified by the in-vehicle device 300 can be added or changed.
  • the communication system 100 or the in-vehicle device 300 included in the communication system 100 corresponds to an on-board processing management system.
  • the server device 400 is an example of a communication device that communicates with the mobile terminal 200 and is different from the in-vehicle device 300.
  • Embodiment 4 FIG. The difference between the present embodiment and the second embodiment will be mainly described.
  • the third embodiment is a modification of the first embodiment
  • the present embodiment is a modification of the second embodiment.
  • the configuration of the communication system 100 according to the present embodiment is the same as that of the third embodiment shown in FIG.
  • FIG. 13 is a block diagram showing a detailed configuration of the communication system 100.
  • the communication system 100 is provided with a server device 400 for updating the database 207 of the mobile terminal 200.
  • the mobile terminal 200 is provided with an update unit 211 for updating the database 207.
  • the mobile terminal 200 includes a communication control unit 201, a transmission unit 202, a monitoring unit 203, a management unit 204, a notification unit 205, an operation control unit 206, a database 207, a verification unit 208, an acquisition unit 209, a determination unit 210, An update unit 211 is provided.
  • the communication control unit 201, the transmission unit 202, the monitoring unit 203, the management unit 204, the notification unit 205, the operation control unit 206, the database 207, the verification unit 208, the acquisition unit 209, and the determination unit 210 are the same as those shown in FIG. Same as 2.
  • the update unit 211 downloads the update file of the database 207 from the server device 400 via the communication control unit 201.
  • the update unit 211 applies the downloaded update file to the database 207.
  • the update file may be downloaded at regular intervals, or when the update unit 211 receives an update notification from the server device 400.
  • the in-vehicle device 300 is the same as that of the second embodiment shown in FIG.
  • the communication system 100 or a combination of the mobile terminal 200 and the in-vehicle device 300 included in the communication system 100 corresponds to an on-vehicle processing management system.
  • the server device 400 is an example of a communication device that communicates with the mobile terminal 200 and is different from the in-vehicle device 300.
  • Embodiment 5 FIG. In the present embodiment, differences from the first embodiment will be mainly described.
  • the configuration of the communication system 100 according to the present embodiment is the same as that of the first embodiment shown in FIG.
  • FIG. 14 is a block diagram showing a detailed configuration of the communication system 100.
  • the communication path for transmitting the information to be indicated may be different. However, in that case, there is a possibility that the portable terminal 200 can be impersonated by using the two portable terminals 200.
  • a communication path for transmitting screen data and sound data from the mobile terminal A to the in-vehicle device 300 is connected by HDMI which is an AV interface.
  • a communication path for transmitting information indicating whether the front application can be operated, whether display is possible, and whether sound output is possible is connected from the mobile terminal A to the in-vehicle device 300 via a communication interface.
  • the mobile terminal B can be used even when the vehicle is traveling.
  • the screens of all the applications that operate in can be displayed on the in-vehicle device 300.
  • the mobile terminal 200 And the in-vehicle device 300 perform device authentication.
  • the mobile terminal 200 includes a communication control unit 201, a transmission unit 202, a monitoring unit 203, a management unit 204, a notification unit 205, an operation control unit 206, and an authentication unit 212.
  • the transmission unit 202, the monitoring unit 203, the management unit 204, the notification unit 205, and the operation control unit 206 are the same as those in the first embodiment shown in FIG.
  • the authentication unit 212 performs arithmetic processing for electronic authentication.
  • the authentication unit 212 stores confidential information (for example, a common key) common between the mobile terminal 200 and the in-vehicle device 300. Or the authentication part 212 memorize
  • confidential information for example, secret key
  • the in-vehicle device 300 includes a communication control unit 301, a database 302, a verification unit 303, an acquisition unit 304, a detection unit 305, an input unit 306, a transmission unit 307, a reception unit 308, an output unit 309, a determination unit 310, an operation control unit 311, An output control unit 312 and an authentication unit 314 are provided.
  • the database 302, the verification unit 303, the acquisition unit 304, the detection unit 305, the input unit 306, the transmission unit 307, the reception unit 308, the output unit 309, the determination unit 310, the operation control unit 311, and the output control unit 312 are illustrated in FIG. This is the same as that of the first embodiment.
  • the authentication unit 314 performs arithmetic processing for electronic authentication.
  • the authentication unit 314 stores confidential information (for example, a common key) common between the mobile terminal 200 and the in-vehicle device 300. Or the authentication part 314 memorize
  • confidential information for example, a common key
  • the authentication part 314 memorize
  • the communication control unit 201 of the mobile terminal 200 and the communication control unit 301 of the in-vehicle device 300 perform electronic authentication by the authentication units 212 and 314 in all communication paths between the mobile terminal 200 and the in-vehicle device 300.
  • the communication control unit 201 of the mobile terminal 200 acquires a certificate from the authentication unit 212 when requesting establishment of a communication path.
  • the communication control unit 201 of the portable terminal 200 transmits the acquired certificate to the in-vehicle device 300.
  • the communication control unit 301 of the in-vehicle device 300 receives the certificate together with the request for establishing the communication path.
  • the communication control unit 301 of the in-vehicle device 300 verifies the validity of the received certificate by the authentication unit 314.
  • device authentication is performed for a plurality of communication paths. For this reason, according to the present embodiment, it is possible to prevent unauthorized operation of the application, display, and sound output due to impersonation of the mobile terminal 200.
  • Embodiment 6 FIG. In the present embodiment, differences from the first embodiment will be mainly described.
  • the configuration of the communication system 100 according to the present embodiment is the same as that of the first embodiment shown in FIG.
  • FIG. 15 is a block diagram showing a detailed configuration of the communication system 100.
  • device authentication is performed between the mobile terminal 200 and the in-vehicle device 300 as a countermeasure against impersonation of the mobile terminal 200.
  • an application signature is embedded in screen data or sound data transmitted from the mobile terminal 200 to the in-vehicle device 300.
  • the mobile terminal 200 includes a communication control unit 201, a transmission unit 202, a monitoring unit 203, a management unit 204, a notification unit 205, an operation control unit 206, and a combining unit 213.
  • the communication control unit 201, the monitoring unit 203, the management unit 204, and the operation control unit 206 are the same as those in the first embodiment shown in FIG.
  • the transmission unit 202 acquires screen data and sound data of the mobile terminal 200.
  • the transmission unit 202 provides the acquired screen data and sound data to the synthesis unit 213.
  • the notification unit 205 acquires the application identifier of the front application from the monitoring unit 203.
  • the notification unit 205 acquires an application signature corresponding to the acquired application identifier from the management unit 204.
  • the notification unit 205 provides the acquired application identifier and application signature to the synthesis unit 213.
  • the synthesizing unit 213 acquires screen data and sound data from the transmission unit 202 and acquires an application identifier and an application signature from the notification unit 205.
  • the synthesizing unit 213 synthesizes an application identifier and an application signature with at least one of screen data and sound data.
  • the composition unit 213 embeds an application identifier and an application signature in the screen data as a digital watermark.
  • the synthesis unit 213 multiplexes the application identifier and the application signature in the stream.
  • the transmitting unit 202 transmits the screen data and the sound data, in which the application identifier and the application signature are combined by the combining unit 213, to the in-vehicle device 300 via the communication control unit 201.
  • the notification unit 205 does not have to transmit the application identifier and the application signature to the in-vehicle device 300 while the transmission unit 202 is transmitting screen data and sound data.
  • the in-vehicle device 300 includes a communication control unit 301, a database 302, an acquisition unit 304, a detection unit 305, an input unit 306, a transmission unit 307, a reception unit 308, an output unit 309, a determination unit 310, an operation control unit 311, and an output control unit 312. , An extraction unit 315 is provided.
  • the communication control unit 301, database 302, verification unit 303, acquisition unit 304, detection unit 305, input unit 306, transmission unit 307, output unit 309, determination unit 310, operation control unit 311 and output control unit 312 are shown in FIG. This is the same as that of the first embodiment shown.
  • the receiving unit 308 receives screen data and sound data in which the application identifier and the application signature are combined from the mobile terminal 200 via the communication control unit 301.
  • the receiving unit 308 provides the received screen data and sound data to the extracting unit 315.
  • the extraction unit 315 acquires screen data and sound data from the reception unit 308.
  • the extraction unit 315 extracts an application identifier and an application signature from the acquired screen data and sound data.
  • the extraction unit 315 provides the extracted application identifier and application signature to the verification unit 303.
  • the verification unit 303 acquires an application identifier and an application signature from the extraction unit 315.
  • the verification unit 303 verifies the acquired application signature by referring to the database 302.
  • the verification unit 303 outputs the verification result.
  • At least one of the screen data and the sound data and the application signature of the front application are transmitted through the same communication path. For this reason, according to the present embodiment, it is possible to prevent unintended application display and sound output permission due to impersonation of the mobile terminal 200.
  • information for example, a certificate
  • information for example, a certificate
  • the notification unit 205 of the mobile terminal 200 transmits the application identifier and the application signature to the in-vehicle device 300 even while the transmission unit 202 of the mobile terminal 200 is transmitting screen data and sound data. There is a need.
  • the communication system 100 corresponds to an on-board processing management system.
  • the on-board processing management system combines at least one of screen data and sound data generated by an application and an application signature, and transmits the combined data from portable terminal 200 to in-vehicle device 300. To do. For this reason, screen display or sound output of an unintended application can be more reliably limited.
  • FIG. 16 is a diagram illustrating an example of a hardware configuration of each device (that is, the mobile terminal 200, the in-vehicle device 300, and the server device 400) of the communication system 100 according to Embodiments 1 to 6.
  • each device of the communication system 100 is a computer, and includes hardware such as an output device 910, an input device 920, a storage device 930, and a processing device 940.
  • the hardware is used by each unit of each device of the communication system 100 (which will be described as “ ⁇ unit” in the description of the embodiment of the present invention).
  • the output device 910 is, for example, a display device such as an LCD (Liquid / Crystal / Display), a printer, or a communication module (communication circuit or the like).
  • the output device 910 is used for outputting (transmitting) data, information, and signals by each unit (“ ⁇ unit”).
  • the input device 920 is, for example, a keyboard, a mouse, a touch panel, a communication module (communication circuit or the like).
  • the input device 920 is used for inputting (receiving) data, information, and signals by each unit (“ ⁇ unit”).
  • the storage device 930 is, for example, a ROM (Read / Only / Memory), a RAM (Random / Access / Memory), a HDD (Hard / Disk / Drive), or an SSD (Solid / State / Drive).
  • the storage device 930 stores a program 931 and a file 932.
  • the program 931 includes a program for executing processing (function) of each unit (“ ⁇ unit”).
  • the file 932 includes data, information, signals (values), and the like that are calculated, processed, read, written, used, input, and output by each unit (“ ⁇ unit”).
  • the processing device 940 is, for example, a CPU (Central Processing Unit).
  • the processing device 940 is connected to other hardware devices via a bus or the like, and controls those hardware devices.
  • the processing device 940 reads the program 931 from the storage device 930 and executes the program 931.
  • the processing device 940 is used for performing calculation, processing, reading, writing, use, input, output, and the like by each unit (“ ⁇ unit”).
  • what is described as “to part” may be “to circuit”, “to device”, and “to device”, and “to step” and “to process”. , “ ⁇ procedure”, and “ ⁇ processing”. That is, what is described as “ ⁇ unit” is realized by software alone, hardware alone, or a combination of software and hardware.
  • the software is stored in the storage device 930 as the program 931.
  • the program 931 causes the computer to function as “ ⁇ unit” described in the description of the embodiment of the present invention. Alternatively, the program 931 causes the computer to execute the processing of “unit” described in the description of the embodiment of the present invention.
  • 100 communication system 200 mobile terminal, 201 communication control unit, 202 transmission unit, 203 monitoring unit, 204 management unit, 205 notification unit, 206 operation control unit, 207 database, 208 verification unit, 209 acquisition unit, 210 determination unit, 211 Update unit, 212 authentication unit, 213 synthesis unit, 300 onboard device, 301 communication control unit, 302 database, 303 verification unit, 304 acquisition unit, 305 detection unit, 306 input unit, 307 transmission unit, 308 reception unit, 309 output unit , 310 determination unit, 311 operation control unit, 312 output control unit, 313 update unit, 314 authentication unit, 315 extraction unit, 400 server device, 500 network, 910 output device, 920 input device, 930 storage device, 931 program, 932 Fah Le, 940 processor.

Abstract

 携帯端末で動作しているアプリケーションプログラムのユーザ操作、画面表示、又は、音出力が車載機で行われる。車上処理管理システムは、車載機でアプリケーションプログラムのユーザ操作、画面表示、又は、音出力を行うことの可否を、アプリケーションプログラムに付加された付加データの検証結果に基づいて判断する。このため、意図しないアプリケーションプログラムのユーザ操作、画面表示、又は、音出力を確実に制限することができる。

Description

車上処理管理システム及び車上処理管理方法及びプログラム
 本発明は、車上処理管理システム及び車上処理管理方法及びプログラムに関するものである。本発明は、例えば、車両用装置(即ち、車載機)と携帯端末とを接続し、携帯端末の画面を車両用装置で表示するシステムに関するものである。
 従来から、車両用装置と携帯端末とを接続し、携帯端末の画面を車両用装置で表示したり、車両用装置で受け付けた操作に応じた処理を携帯端末で実行したりする技術が知られている(例えば、特許文献1参照)。
特開2010-130670号公報
 運転者は、車両を運転しながら車両用装置あるいは携帯端末を操作すると運転に集中できない。特許文献1に開示されている技術では、車両の走行状態によって車両用装置の操作が規制される。また、携帯端末で動作する個々のアプリケーションに対し、車両の走行時の操作可否がデータベースで規定され、車両の走行時に操作可否が判断される。
 ユーザは、携帯端末に任意のアプリケーションをインストールして使用することができる。アプリケーション開発者は、アプリケーションに任意の名称を設定することができる。特許文献1に記載のシステムでは、アプリケーションの名称によりデータベースから操作可否を示す情報が取得される。しかし、携帯端末で動作しているアプリケーションと、データベースに登録されているアプリケーションが、同一名称であっても、実際には異なるアプリケーションの可能性がある。したがって、あるアプリケーションが車両の走行時に操作可能として登録されていた場合、そのアプリケーションと同一名称の意図しないアプリケーションの操作が許可されてしまう可能性がある。
 上記のように、特許文献1に記載のシステムでは、携帯端末で動作しているアプリケーションが、データベースに登録されているアプリケーションと一致しているかどうかを確認できないという課題がある。
 特許文献1に記載のシステムでは、携帯端末で操作可否が判定される。そのため、意図しないアプリケーションが携帯端末の誤動作によって操作可能な状態になった場合、車両用装置でそれを検出できず、そのアプリケーションの操作が許可されてしまう可能性がある。
 上記のように、特許文献1に記載のシステムでは、携帯端末で動作しているアプリケーションの操作を車両用装置で制限できないという課題がある。
 本発明は、例えば、携帯端末で動作しているアプリケーションプログラムのユーザ操作、画面表示、又は、音出力を車載機で行うシステムにおいて、意図しないアプリケーションプログラムのユーザ操作、画面表示、又は、音出力を確実に制限することを目的とする。
 本発明の一の態様に係る車上処理管理システムは、
 携帯端末で動作するアプリケーションプログラムの正当性を検証するために前記アプリケーションプログラムに付加された付加データの検証結果を取得する取得部と、
 前記携帯端末と通信する車載機で前記アプリケーションプログラムのユーザ操作と画面表示と音出力との少なくともいずれかを行う車上処理の実行可否を、前記取得部により取得された検証結果に基づいて判断する判断部とを備える。
 本発明の一の態様に係る車上処理管理方法では、
 取得部が、携帯端末で動作するアプリケーションプログラムの正当性を検証するために前記アプリケーションプログラムに付加された付加データの検証結果を取得し、
 判断部が、前記携帯端末と通信する車載機で前記アプリケーションプログラムのユーザ操作と画面表示と音出力との少なくともいずれかを行う車上処理の実行可否を、前記取得部により取得された検証結果に基づいて判断する。
 本発明の一の態様に係るプログラムは、
 コンピュータを、
 携帯端末で動作するアプリケーションプログラムの正当性を検証するために前記アプリケーションプログラムに付加された付加データの検証結果を取得する取得部と、
 前記携帯端末と通信する車載機で前記アプリケーションプログラムのユーザ操作と画面表示と音出力との少なくともいずれかを行う車上処理の実行可否を、前記取得部により取得された検証結果に基づいて判断する判断部として機能させるためのものである。
 本発明では、携帯端末で動作しているアプリケーションプログラムのユーザ操作、画面表示、又は、音出力が車載機で行われる。車載機でアプリケーションプログラムのユーザ操作、画面表示、又は、音出力を行うことの可否が、アプリケーションプログラムに付加された付加データの検証結果に基づいて判断される。このため、本発明によれば、意図しないアプリケーションプログラムのユーザ操作、画面表示、又は、音出力を確実に制限することができる。
実施の形態1~3,5,6に係る通信システムの構成を示す図。 実施の形態1に係る通信システムの詳細構成を示すブロック図。 実施の形態1に係る車載機の動作例を示すフローチャート。 実施の形態1に係る車載機の動作例を示すフローチャート。 実施の形態1に係る携帯端末の動作例を示すフローチャート。 実施の形態2に係る通信システムの詳細構成を示すブロック図。 実施の形態2に係る車載機の動作例を示すフローチャート。 実施の形態2に係る車載機の動作例を示すフローチャート。 実施の形態2に係る携帯端末の動作例を示すフローチャート。 実施の形態2に係る携帯端末の動作例を示すフローチャート。 実施の形態3,4に係る通信システムの構成を示す図。 実施の形態3に係る通信システムの詳細構成を示すブロック図。 実施の形態4に係る通信システムの詳細構成を示すブロック図。 実施の形態5に係る通信システムの詳細構成を示すブロック図。 実施の形態6に係る通信システムの詳細構成を示すブロック図。 実施の形態1~6に係る通信システムの各装置のハードウェア構成例を示す図。
 以下、本発明の実施の形態について、図を用いて説明する。
 実施の形態1.
 図1は、本実施の形態に係る通信システム100の構成を示す図である。
 図1において、通信システム100は、携帯端末200、車載機300を備える。
 携帯端末200は、例えば、スマートフォン、タブレット、あるいは、携帯電話機である。
 車載機300は、例えば、ナビゲーション装置、あるいは、DA(Display・Audio)である。
 携帯端末200と車載機300は、互いに通信する。携帯端末200と車載機300との間のインタフェースは、例えば、Wi-Fi(登録商標)、Wi-Fi・Direct(登録商標)、Ethernet(登録商標)、Bluetooth(登録商標)等の通信インタフェース、あるいは、通信インタフェースとHDMI(High-Definition・Multimedia・Interface)(登録商標)等のAV(Audio/Video)インタフェースとの組み合わせである。
 携帯端末200には、アプリケーションがインストールされる。アプリケーションとは、ナビゲーション、動画再生、音楽再生、電話、電子メール、ウェブ検索といった特定の機能を果たすプログラム(即ち、アプリケーションプログラム)のことである。
 アプリケーションには、アプリケーション開発者あるいはアプリケーション配布者によってアプリケーション署名が予め付加されている。アプリケーション署名とは、アプリケーションの正当性を証明する電子署名のことである。アプリケーション署名は、アプリケーションの正当性を検証するためにアプリケーションに付加された付加データの例である。
 通信システム100は、携帯端末200と車載機300とを接続し、携帯端末200の画面を車載機300で表示したり、車載機300で受け付けた操作に応じた処理を携帯端末200で実行したりする。通信システム100は、携帯端末200でアプリケーションを実行する際に、アプリケーション署名を用いてアプリケーションの正当性を検証する。これにより、通信システム100は、携帯端末200で適切なアプリケーションが動作しているかどうかを判断する。
 通信システム100では、車載機300が搭載された車両の走行中の制限(即ち、ユーザ操作の可否、画面表示の可否、音出力の可否)が予め規定されている。携帯端末200で適切なアプリケーションが動作している場合、通信システム100は、車両の走行中の制限を適用する。つまり、通信システム100は、車両の走行中の制限に応じて、携帯端末200で動作しているアプリケーションのユーザ操作、画面表示、音出力を車載機300で許可するかどうかを判断する。携帯端末200で適切なアプリケーションが動作していない場合、通信システム100は、少なくとも車両の走行中は、携帯端末200で動作しているアプリケーションのユーザ操作、画面表示、音出力を車載機300で禁止する。
 図2は、通信システム100の詳細構成を示すブロック図である。
 図2において、携帯端末200は、通信制御部201、送信部202、監視部203、管理部204、通知部205、操作制御部206を備える。
 通信制御部201は、車載機300と通信するための通信インタフェースと、車載機300へ音及び映像を送信するためのAVインタフェースとを管理する。通信制御部201は、インタフェースの種別ごとに、車載機300との接続を管理する。通信制御部201は、データの送受信を制御する。
 送信部202は、携帯端末200の画面データと音データとを取得する。画面データは、前面アプリケーションによって生成される画面のデータである。音データは、前面アプリケーションによって生成される音のデータである。前面アプリケーションとは、携帯端末200で操作を受け付けることができるフォアグラウンドのアプリケーションのことである。携帯端末200のディスプレイがオフに設定されているときは、画面データが生成されるだけでディスプレイには何も表示されない。携帯端末200のディスプレイがオンに設定されているときは、画面データを用いてディスプレイに画面が表示される。同様に、携帯端末200のスピーカがオフに設定されているときは、音データが生成されるだけでスピーカからは何も出力されない。携帯端末200のスピーカがオンに設定されているときは、音データを用いてスピーカから音が出力される。
 送信部202は、取得した画面データと音データとを、通信制御部201を介して車載機300へ送信する。この送信の際に、送信部202は、HDMI(登録商標)等のAVインタフェースを用いて画面データと音データとを伝送する。あるいは、送信部202は、画面データと音データとをMPEG(Moving・Picture・Experts・Group)等の映像ストリーム形式に変換する。送信部202は、Bluetooth(登録商標)等の通信インタフェースを用いて、変換した画面データと音データとを伝送する。
 監視部203は、前面アプリケーションを常に監視する。前面アプリケーションが別のアプリケーションに変更された場合、監視部203は、その別のアプリケーションのアプリケーション識別子を記憶する。アプリケーション識別子とは、アプリケーションを一意に識別するための文字列である。アプリケーション識別子は、アプリケーション署名と同じようにアプリケーションに予め付加されている。
 管理部204は、アプリケーション署名を管理する。アプリケーション識別子が指定されると、管理部204は、指定されたアプリケーション識別子に対応するアプリケーション署名を提供する。
 通知部205は、監視部203から前面アプリケーションのアプリケーション識別子を取得する。通知部205は、管理部204から、取得したアプリケーション識別子に対応するアプリケーション署名を取得する。通知部205は、取得したアプリケーション識別子とアプリケーション署名とを、通信制御部201を介して車載機300へ送信する。この送信の際に、通知部205は、Bluetooth(登録商標)等の通信インタフェースを用いて、アプリケーション識別子とアプリケーション署名とを伝送する。通知部205は、アプリケーション識別子とアプリケーション署名との送信処理を、一定間隔で(例えば、500ミリ秒ごとに)行う。このため、車載機300では、前面アプリケーションの変更に迅速に対応できる。
 操作制御部206は、通信制御部201を介して、車載機300からユーザ操作の情報を受信する。例えば、ユーザ操作がタッチ操作であれば、操作制御部206は、タッチパネルのどこがどのようにタッチされたかという情報を受信する。あるいは、ユーザ操作がボタン操作であれば、操作制御部206は、どのボタンが押されたかという情報を受信する。操作制御部206は、受信した情報を携帯端末200に対するユーザ操作の情報として処理する。つまり、操作制御部206は、前面アプリケーションへユーザ操作を通知する。前面アプリケーションは、通知された操作に応じた処理を実行する。
 車載機300は、通信制御部301、データベース302、検証部303、取得部304、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312を備える。
 通信制御部301は、携帯端末200と通信するための通信インタフェースと、携帯端末200から音及び映像を受信するためのAVインタフェースとを管理する。通信制御部301は、インタフェースの種別ごとに、携帯端末200との接続を管理する。通信制御部301は、データの送受信を制御する。
 データベース302は、車載機300で利用可能なアプリケーションのリストを格納する。
 データベース302は、例えば、アプリケーション識別子、アプリケーション署名、操作可否、表示可否、音出力可否のカラムを含むテーブルを有する。アプリケーション識別子のカラムには、アプリケーション識別子が格納される。アプリケーション署名のカラムには、アプリケーション識別子に対応するアプリケーションの正規のアプリケーション署名、又は、その正規のアプリケーション署名から生成された文字列(例えば、ハッシュ値)が格納される。操作可否のカラムには、車両の走行中に車載機300に対するユーザ操作の情報を携帯端末200に送信することを許可するかどうかを示すフラグが格納される。表示可否のカラムには、車両の走行中に携帯端末200から送信された画面データを車載機300で表示することを許可するかどうかを示すフラグが格納される。音出力可否のカラムには、車両の走行中に携帯端末200から送信された音データを車載機300で出力することを許可するかどうかを示すフラグが格納される。
 アプリケーション署名のカラムに格納される文字列は、正規のアプリケーション署名(即ち、付加データ)に対応するデータの例である。操作可否、表示可否、音出力可否のカラムに格納されるフラグは、車上処理の実行可否と車両の状態との対応関係を定義するデータの例である。車上処理とは、車載機300でアプリケーションのユーザ操作と画面表示と音出力との少なくともいずれかを行う処理のことである。
 検証部303は、携帯端末200から、携帯端末200で動作している前面アプリケーションのアプリケーション署名を受信する。検証部303は、データベース302を参照することにより、受信したアプリケーション署名を検証する。検証部303は、検証結果を出力する。
 具体的には、検証部303は、通信制御部301を介して、携帯端末200から前面アプリケーションのアプリケーション識別子とアプリケーション署名とを受信する。検証部303は、データベース302から、受信したアプリケーション識別子に対応するアプリケーション署名又は文字列を取得する。検証部303は、携帯端末200から受信したアプリケーション署名と、データベース302から取得したアプリケーション署名が一致しているかどうかを検証する。あるいは、検証部303は、携帯端末200から受信したアプリケーション署名からハッシュ値等の文字列を生成する。検証部303は、生成した文字列と、データベース302から取得した文字列が一致しているかどうかを検証する。
 取得部304は、検証部303から、携帯端末200で動作している前面アプリケーションのアプリケーション署名の検証結果を取得する。
 検知部305は、車両の現在の状態を検知する。
 検知部305は、例えば、図示していない走行状態検知部及びセンサ部を有する。走行状態検知部は、センサ部によって得られる情報に基づいて、車両が走行中であるかどうかを検知する。センサ部は、GPS(Global・Positioning・System)受信機、加速度センサ、車速センサ、パーキングブレーキセンサといったハードウェア、その制御ドライバ、CAN(Controller・Area・Network)で構成される。
 入力部306は、ユーザ操作を受け付ける。
 入力部306は、例えば、図示していないタッチパネル部及びボタン部を有する。タッチパネル部は、ハードウェアであるタッチパネル及びその制御ドライバで構成される。ボタン部は、ハードウェアであるボタン及びその制御ドライバで構成される。
 送信部307は、入力部306からユーザ操作の情報を取得する。
 例えば、送信部307は、入力部306のタッチパネル部から、ユーザによるタッチ操作の座標、種別、数、時間等の情報を取得する。あるいは、送信部307は、入力部306のボタン部から、ユーザによるボタン操作の情報を取得する。
 送信部307は、後述する操作制御部311により制御されて、取得した情報を、通信制御部301を介して携帯端末200へ送信する。この送信の際に、送信部307は、Bluetooth(登録商標)等の通信インタフェースを用いて、ユーザ操作の情報を伝送する。
 受信部308は、通信制御部301を介して、携帯端末200から画面データと音データとを受信する。
 出力部309は、受信部308から画面データと音データとを取得する。
 出力部309は、後述する出力制御部312により制御されて、取得した画面データを用いて画面表示を行い、取得した音データを用いて音出力を行う。
 出力部309は、例えば、入力部306のタッチパネル部を共有し、さらに、図示していないスピーカ部を有する。スピーカ部は、ハードウェアであるスピーカ及びその制御ドライバで構成される。
 判断部310は、データベース302を参照することにより、携帯端末200で動作している前面アプリケーションのユーザ操作の可否、画面表示の可否、又は、音出力の可否を、取得部304により取得された検証結果と検知部305により検知された現在の状態とに基づいて判断する。
 例えば、判断部310は、取得部304から、アプリケーション署名の検証結果を示す情報を取得する。アプリケーション署名又は文字列が正規のものと一致していた場合、判断部310は、アプリケーション識別子をキーとしてデータベース302を参照する。判断部310は、アプリケーション識別子に対応するアプリケーションの操作可否、表示可否、音出力可否のフラグに基づいて、前面アプリケーションの操作可否、表示可否、音出力可否を判断する。一方、データベース302にアプリケーション署名のエントリーがなかった場合(即ち、アプリケーション識別子に対応する正規のアプリケーション署名が見つからなかった場合)、あるいは、アプリケーション署名の検証が失敗した場合、判断部310は、アプリケーション識別子に対応するアプリケーションのユーザ操作、画面表示、音出力の全てが、少なくとも車両の走行中は不可であると判断する。
 例えば、判断部310は、検知部305の走行状態検知部から、車両が走行中であるかどうかを示す情報を取得する。車両が走行中である場合、判断部310は、データベース302から取得したフラグに従って、アプリケーションのユーザ操作、画面表示、又は、音出力を許可するかどうかを判断する。一方、車両が走行中でない場合、判断部310は、無条件にアプリケーションのユーザ操作、画面表示、又は、音出力を許可してよいと判断する。
 判断部310がアプリケーションのユーザ操作を許可してよいと判断した場合、操作制御部311は、送信部307がユーザ操作の情報を携帯端末200へ送信するように送信部307を制御する。一方、アプリケーションのユーザ操作を許可しないことが判断部310により判断された場合、操作制御部311は、送信部307がユーザ操作の情報を携帯端末200へ送信しないように送信部307を制御する。
 例えば、操作制御部311は、判断部310から、判断結果を示す情報を取得する。操作可能であれば、操作制御部311は、送信部307での情報送信を開始又は継続する。一方、操作不可であれば、操作制御部311は、送信部307での情報送信を開始しないか、又は、終了する。
 判断部310がアプリケーションの画面表示又は音出力を許可してよいと判断した場合、出力制御部312は、出力部309が画面表示又は音出力を行うように出力部309を制御する。一方、アプリケーションの画面表示又は音出力を許可しないことが判断部310により判断された場合、出力制御部312は、出力部309が画面表示又は音出力を行わないように出力部309を制御する。
 例えば、出力制御部312は、判断部310から、判断結果を示す情報を取得する。表示可能であれば、出力制御部312は、出力部309のタッチパネル部での画面表示を開始又は継続する。一方、表示不可であれば、出力制御部312は、出力部309のタッチパネル部での画面表示を開始しないか、又は、終了する。同様に、音出力可能であれば、出力制御部312は、出力部309のスピーカ部での音出力を開始又は継続する。一方、音出力不可であれば、出力制御部312は、出力部309のスピーカ部での音出力を開始しないか、又は、終了する。
 以下では、通信システム100の動作(本実施の形態に係る車上処理管理方法、本実施の形態に係るプログラムの処理手順)の例を説明する。
 携帯端末200と車載機300との間の通信路は、既に確立されているものとする。
 図3及び図4は、車載機300の動作例を示すフローチャートである。
 S101において、検証部303は、携帯端末200から前面アプリケーションのアプリケーション識別子とアプリケーション署名とを受信する。S102において、検証部303は、データベース302からアプリケーション識別子に対応する正規のアプリケーション署名を取得する。S103において、検証部303は、S102でのアプリケーション署名の取得が成功したかどうかを判定する。S103で成功の場合、S104において、検証部303は、S101で受信したアプリケーション署名と、S102で取得したアプリケーション署名が一致しているかどうかを判定する。S105において、判断部310は、取得部304によりS104の判定結果(即ち、アプリケーション署名の検証結果)を取得する。判断部310は、取得した判定結果に基づき、アプリケーション署名の検証が成功したかどうかを判定する。S105で成功の場合、処理はS107へ進む。S103又はS105で失敗の場合、S106において、操作制御部311は、タッチ操作の情報の送信を終了する。出力制御部312は、画面表示及び音出力を終了する。S106の後、処理はS101へ戻る。
 S107において、判断部310は、検知部305の走行状態検知部から、車両が走行中であるかどうかを示す情報を取得する。S108において、判断部310は、S107で取得した情報に基づき、車両が走行中であるかどうかを判定する。S108で車両が走行中でない場合、S109において、操作制御部311は、タッチ操作の情報の送信を開始する。出力制御部312は、画面表示及び音出力を開始する。S109の後、処理はS101へ戻る。S108で車両が走行中である場合、S110において、判断部310は、データベース302から、車両の走行中における操作可否を示す情報を取得する。S111において、判断部310は、S110で取得した情報に基づき、車両の走行中に操作可能であるかどうかを判定する。S111で操作可能の場合、S112において、操作制御部311は、タッチ操作の情報の送信を開始する。S111で操作不可の場合、S113において、操作制御部311は、タッチ操作の情報の送信を終了する。
 S114において、判断部310は、データベース302から、車両の走行中における表示可否を示す情報を取得する。S115において、判断部310は、S114で取得した情報に基づき、車両の走行中に表示可能であるかどうかを判定する。S115で表示可能の場合、S116において、出力制御部312は、画面表示を開始する。既に画面表示が開始している場合、出力制御部312は、画面表示を継続する。S115で表示不可の場合、S117において、出力制御部312は、画面表示を終了する。既に画面表示が終了している場合、出力制御部312は、何もしない。
 S118において、判断部310は、データベース302から、車両の走行中における音出力可否を示す情報を取得する。S119において、判断部310は、S118で取得した情報に基づき、車両の走行中に音出力可能であるかどうかを判定する。S119で音出力可能の場合、S120において、出力制御部312は、音出力を開始する。既に音出力が開始している場合、出力制御部312は、音出力を継続する。S119で音出力不可の場合、S121において、出力制御部312は、音出力を終了する。既に音出力が終了している場合、出力制御部312は、何もしない。
 S122において、通信制御部301は、携帯端末200と車載機300との間の通信路が切断されているかどうかを判定する。S122で通信路が切断されている場合、S123において、操作制御部311は、タッチ操作の情報の送信を終了する。出力制御部312は、画面表示及び音出力を終了する。S123の後、処理は終了する。携帯端末200と車載機300との間の通信路が再び確立されると、処理はS101から開始する。S122で通信路が切断されていない場合、処理はS101へ戻る。
 図5は、携帯端末200の動作例を示すフローチャートである。
 S131において、通知部205は、監視部203から前面アプリケーションのアプリケーション識別子を取得する。S132において、通知部205は、管理部204から前面アプリケーションのアプリケーション署名を取得する。S133において、通知部205は、S131で取得したアプリケーション識別子と、S132で取得したアプリケーション署名とを車載機300へ送信する。
 S134において、通信制御部201は、携帯端末200と車載機300との間の通信路が切断されているかどうかを判定する。S134で通信路が切断されている場合、処理は終了する。携帯端末200と車載機300との間の通信路が再び確立されると、処理はS131から開始する。S134で通信路が切断されていない場合、S135において、一定時間経過後、処理はS131へ戻る。
 以上説明したように、本実施の形態では、アプリケーションを識別するための情報に加え、アプリケーションを検証するための署名が携帯端末200から車載機300へ伝達される。これにより、車載機300は、携帯端末200で動作しているアプリケーションが適切なアプリケーションであることを確認できる。このため、本実施の形態によれば、アプリケーションのなりすましによる意図しない操作、表示、音出力の許可を防ぐことができる。
 本実施の形態では、アプリケーションに関する情報が携帯端末200から車載機300へ一定間隔で通知される。車載機300では、携帯端末200で動作しているアプリケーションの操作、表示、音出力の可否が判定される。これにより、車載機300は、携帯端末200の動作不良あるいは不正利用に起因する異常を迅速かつ確実に検知することができる。このため、本実施の形態によれば、携帯端末200の不備による不正な操作、表示、音出力の許可を防ぐことができる。
 例えば、車両のメーカ(又はディーラ)が、本実施の形態を適用した車載機300を搭載した車両を販売することが考えられる。この場合、車両のメーカは、本実施の形態を適用した携帯端末200用のソフトウェアを顧客に配布すれば、携帯端末200を自ら開発及び販売する必要がない。車両のメーカは、アプリケーション署名を作成するための秘密鍵をアプリケーション開発者又はアプリケーション配布者に個別に発行すれば、利用可能なアプリケーションを自ら開発及び配布する必要がない。車両のメーカは、アプリケーション開発者又はアプリケーション配布者が作成したアプリケーション署名を車両の販売前に車載機300に登録しておくことが望ましい。ただし、車両のメーカ、あるいは、顧客が新たなアプリケーション署名を後から追加できるようにしてもよい。
 本実施の形態において、アプリケーション識別子が省略されてもよい。例えば、アプリケーション識別子の代わりに、アプリケーション署名又はアプリケーション署名から生成された文字列(例えば、ハッシュ値)を用いてアプリケーションを識別することができる。
 本実施の形態において、アプリケーション署名の検証時に正規のアプリケーション署名が見つからなかったか、あるいは、検証が失敗した場合、車載機300の判断部310は、アプリケーションのユーザ操作、画面表示、音出力の全てが、車両の走行中に限らず、無条件に不可であると判断してもよい。このような厳しい判断基準の採用により、セキュリティが向上する。
 本実施の形態において、車両が走行中であるかどうかだけでなく、車両の他の状態、あるいは、車両の他の状態との組み合わせに応じて、アプリケーションのユーザ操作、画面表示、音出力の可否が決定されてもよい。例えば、車両が走行中であっても、助手席に人が乗っていることが検知された場合には、ナビゲーション用のアプリケーションのユーザ操作を可能とすることで、安全性を保ちながら、利便性を高めることができる。
 本実施の形態において、画面データは、前面アプリケーション以外に携帯端末200で動作しているアプリケーションによって生成される画面のデータであってもよい。同様に、音データは、前面アプリケーション以外に携帯端末200で動作しているアプリケーションによって生成される音のデータであってもよい。
 本実施の形態において、通信システム100、あるいは、通信システム100に含まれる車載機300は、車上処理管理システムに相当する。
 本実施の形態に係る車上処理管理システムは、アプリケーションのユーザ操作、画面表示、又は、音出力の可否を、アプリケーション署名の検証結果に基づいて判断する。このため、意図しないアプリケーションのユーザ操作、画面表示、又は、音出力を確実に制限することができる。
 本実施の形態に係る車上処理管理システムは、アプリケーションのユーザ操作、画面表示、又は、音出力の可否を、車両が走行中であるかどうかに基づいて判断する。このため、車両の運転に支障をきたすアプリケーションのユーザ操作、画面表示、又は、音出力を制限し、安全性を高めることができる。
 本実施の形態に係る車上処理管理システムは、正規のアプリケーション署名又はそのアプリケーション署名に対応するデータが格納されたデータベース302を参照することにより、アプリケーション署名を検証する。このため、アプリケーションの正当性を確実に検証することができる。
 本実施の形態に係る車上処理管理システムに含まれるデータベース302、検証部303、取得部304、判断部310は、車載機300に設けられているが、これらの一部又は全てが携帯端末200、あるいは、携帯端末200と通信する、車載機300とは別の通信装置(例えば、サーバ装置)に設けられてもよい。
 例えば、取得部304と判断部310は、本実施の形態のように、車載機300にまとめて設けられてもよいし、後述する実施の形態2のように、携帯端末200と車載機300とに分けて設けられてもよい。
 あるいは、取得部304と判断部310は、携帯端末200にまとめて設けられてもよい。この場合、携帯端末200に、本実施の形態に係る車載機300のデータベース302、検証部303、検知部305の走行状態検知部に相当する要素も設けられることが望ましい。検知部305の走行状態検知部に相当する要素は、通信制御部201を介して、車載機300から、検知部305のセンサ部によって得られる情報を受信すればよい。
 あるいは、取得部304と判断部310は、携帯端末200と車載機300と前述した別の通信装置(例えば、サーバ装置)とに分けて設けられてもよい。
 例えば、検証部303と判断部310は、本実施の形態のように、車載機300にまとめて設けられてもよいし、後述する実施の形態2のように、携帯端末200と車載機300とに分けて設けられてもよいし、携帯端末200にまとめて設けられてもよい。
 あるいは、検証部303と判断部310は、携帯端末200と車載機300と前述した別の通信装置(例えば、サーバ装置)とに分けて設けられてもよい。一例として、サーバ装置に、本実施の形態に係る車載機300の検証部303に相当する要素が設けられ、携帯端末200に、本実施の形態に係る車載機300の判断部310に相当する要素が設けられたとする。この場合、サーバ装置の検証結果に基づいて、携帯端末200で車上処理の実行可否が判断される。別の例として、サーバ装置に、本実施の形態に係る車載機300の検証部303と判断部310とに相当する要素が設けられたとする。この場合、サーバ装置で検証結果に基づいて車上処理の実行可否が判断される。
 実施の形態2.
 本実施の形態について、主に実施の形態1との差異を説明する。
 本実施の形態に係る通信システム100の構成は、図1に示した実施の形態1のものと同じである。
 図6は、通信システム100の詳細構成を示すブロック図である。
 本実施の形態では、携帯端末200に、実施の形態1に係る車載機300のデータベース302、検証部303、取得部304にそれぞれ相当するデータベース207、検証部208、取得部209が設けられる。また、携帯端末200に、実施の形態1に係る車載機300の判断部310の一部に相当する判断部210が設けられる。
 実施の形態1では、アプリケーション識別子とアプリケーション署名が携帯端末200から車載機300へ送信されるが、本実施の形態では、車両の走行中におけるアプリケーションのユーザ操作、画面表示、音出力の可否を示す情報が携帯端末200から車載機300へ送信される。
 図6において、携帯端末200は、通信制御部201、送信部202、監視部203、管理部204、通知部205、操作制御部206、データベース207、検証部208、取得部209、判断部210を備える。
 通信制御部201、送信部202、監視部203、管理部204、操作制御部206は、図2に示した実施の形態1のものと同じである。
 データベース207は、図2に示した実施の形態1に係る車載機300のデータベース302と同じである。
 通知部205は、監視部203から前面アプリケーションのアプリケーション識別子を取得する。通知部205は、管理部204から、取得したアプリケーション識別子に対応するアプリケーション署名を取得する。通知部205は、取得したアプリケーション識別子とアプリケーション署名とを、検証部208へ提供する。
 検証部208は、通知部205から、携帯端末200で動作している前面アプリケーションのアプリケーション署名を取得する。検証部208は、データベース207を参照することにより、アプリケーション署名を検証する。検証部208は、検証結果を出力する。
 具体的には、検証部208は、通知部205から前面アプリケーションのアプリケーション識別子とアプリケーション署名とを取得する。検証部208は、データベース207から、取得したアプリケーション識別子に対応するアプリケーション署名又は文字列を取得する。検証部208は、通知部205から取得したアプリケーション署名と、データベース207から取得したアプリケーション署名が一致しているかどうかを検証する。あるいは、検証部208は、通知部205から取得したアプリケーション署名からハッシュ値等の文字列を生成する。検証部208は、生成した文字列と、データベース207から取得した文字列が一致しているかどうかを検証する。
 取得部209は、検証部208から、携帯端末200で動作している前面アプリケーションのアプリケーション署名の検証結果を取得する。
 判断部210は、データベース207を参照することにより、携帯端末200で動作している前面アプリケーションのユーザ操作の可否、画面表示の可否、又は、音出力の可否を、取得部209により取得された検証結果に基づいて判断する。
 例えば、判断部210は、取得部209から、アプリケーション署名の検証結果を示す情報を取得する。アプリケーション署名又は文字列が正規のものと一致していた場合、判断部210は、アプリケーション識別子をキーとしてデータベース207を参照する。これにより、判断部210は、アプリケーション識別子に対応するアプリケーションの操作可否、表示可否、音出力可否のフラグに基づいて、前面アプリケーションの操作可否、表示可否、音出力可否を判断する。一方、データベース207にアプリケーション署名のエントリーがなかった場合、あるいは、アプリケーション署名の検証が失敗した場合、判断部210は、アプリケーション識別子に対応するアプリケーションのユーザ操作、画面表示、音出力の全てが、少なくとも車両の走行中は不可であると判断する。
 通知部205は、判断部210から、判断結果を示す情報を取得する。通知部205は、取得した情報を、通信制御部201を介して車載機300へ送信する。この送信の際に、通知部205は、Bluetooth(登録商標)等の通信インタフェースを用いて、判断部210から取得した情報を伝送する。通知部205は、情報の送信処理を、一定間隔で(例えば、500ミリ秒ごとに)行う。このため、車載機300では、前面アプリケーションの変更に迅速に対応できる。
 車載機300は、通信制御部301、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312を備える。
 通信制御部301、検知部305、入力部306、送信部307、受信部308、出力部309、操作制御部311、出力制御部312は、実施の形態1のものと同じである。
 判断部310は、携帯端末200から、車両の走行中における、携帯端末200で動作している前面アプリケーションのユーザ操作の可否、画面表示の可否、又は、音出力の可否を示す情報を受信する。判断部310は、前面アプリケーションのユーザ操作の可否、画面表示の可否、又は、音出力の可否を、携帯端末200から受信した情報と検知部305により検知された現在の状態とに基づいて判断する。
 例えば、判断部310は、検知部305の走行状態検知部から、車両が走行中であるかどうかを示す情報を取得する。車両が走行中である場合、判断部310は、携帯端末200から受信した情報に従って、アプリケーションのユーザ操作、画面表示、又は、音出力を許可するかどうかを判断する。一方、車両が走行中でない場合、判断部310は、無条件にアプリケーションのユーザ操作、画面表示、又は、音出力を許可してよいと判断する。
 以下では、通信システム100の動作(本実施の形態に係る車上処理管理方法、本実施の形態に係るプログラムの処理手順)の例を説明する。
 携帯端末200と車載機300との間の通信路は、既に確立されているものとする。
 図7及び図8は、車載機300の動作例を示すフローチャートである。
 S141において、判断部310は、携帯端末200から、車両の走行中における前面アプリケーションの操作可否、表示可否、音出力可否を示す情報を受信する。S142において、判断部310は、検知部305の走行状態検知部から、車両が走行中であるかどうかを示す情報を取得する。S143において、判断部310は、S142で取得した情報に基づき、車両が走行中であるかどうかを判定する。S143で車両が走行中でない場合、S144において、操作制御部311は、タッチ操作の情報の送信を開始する。出力制御部312は、画面表示及び音出力を開始する。S144の後、処理はS141へ戻る。
 S143で車両が走行中である場合、S145において、判断部310は、S141で取得した情報に基づき、車両の走行中に操作可能であるかどうかを判定する。S145で操作可能の場合、S146において、操作制御部311は、タッチ操作の情報の送信を開始する。S145で操作不可の場合、S147において、操作制御部311は、タッチ操作の情報の送信を終了する。
 S148において、判断部310は、S141で取得した情報に基づき、車両の走行中に表示可能であるかどうかを判定する。S148で表示可能の場合、S149において、出力制御部312は、画面表示を開始する。既に画面表示が開始している場合、出力制御部312は、画面表示を継続する。S148で表示不可の場合、S150において、出力制御部312は、画面表示を終了する。既に画面表示が終了している場合、出力制御部312は、何もしない。
 S151において、判断部310は、S141で取得した情報に基づき、車両の走行中に音出力可能であるかどうかを判定する。S151で音出力可能の場合、S152において、出力制御部312は、音出力を開始する。既に音出力が開始している場合、出力制御部312は、音出力を継続する。S151で音出力不可の場合、S153において、出力制御部312は、音出力を終了する。既に音出力が終了している場合、出力制御部312は、何もしない。
 S154において、通信制御部301は、携帯端末200と車載機300との間の通信路が切断されているかどうかを判定する。S154で通信路が切断されている場合、S155において、操作制御部311は、タッチ操作の情報の送信を終了する。出力制御部312は、画面表示及び音出力を終了する。S155の後、処理は終了する。携帯端末200と車載機300との間の通信路が再び確立されると、処理はS141から開始する。S154で通信路が切断されていない場合、処理はS141へ戻る。
 図9及び図10は、携帯端末200の動作例を示すフローチャートである。
 S161において、通知部205は、監視部203から前面アプリケーションのアプリケーション識別子を取得する。S162において、通知部205は、管理部204から前面アプリケーションのアプリケーション署名を取得する。S163において、検証部208は、通知部205から前面アプリケーションのアプリケーション識別子とアプリケーション署名とを取得する。検証部208は、データベース207からアプリケーション識別子に対応する正規のアプリケーション署名を取得する。S164において、検証部208は、S163でのアプリケーション署名の取得が成功したかどうかを判定する。S164で成功の場合、S165において、検証部208は、S162で取得したアプリケーション署名と、S163で取得したアプリケーション署名が一致しているかどうかを判定する。S166において、判断部210は、取得部209によりS165の判定結果(即ち、アプリケーション署名の検証結果)を取得する。判断部210は、取得した判定結果に基づき、アプリケーション署名の検証が成功したかどうかを判定する。S166で成功の場合、処理はS168へ進む。S164又はS166で失敗の場合、S167において、通知部205は、車両の走行中における前面アプリケーションの操作、表示、音出力の全てが不可であることを示す情報を車載機300へ送信する。S167の後、処理はS161へ戻る。
 S168において、判断部210は、データベース207から、車両の走行中における操作可否を示す情報を取得する。S169において、判断部210は、データベース207から、車両の走行中における表示可否を示す情報を取得する。S170において、判断部210は、データベース207から、車両の走行中における音出力可否を示す情報を取得する。S171において、通知部205は、S168~S170で取得された情報を車載機300へ送信する。
 S172において、通信制御部201は、携帯端末200と車載機300との間の通信路が切断されているかどうかを判定する。S172で通信路が切断されている場合、処理は終了する。携帯端末200と車載機300との間の通信路が再び確立されると、処理はS161から開始する。S172で通信路が切断されていない場合、S173において、一定時間経過後、処理はS161へ戻る。
 以上説明したように、本実施の形態では、携帯端末200でアプリケーション署名が検証される。このため、本実施の形態によれば、車載機300の処理負荷を減らすことができる。
 本実施の形態では、実施の形態1と同じ効果も得られる。
 本実施の形態において、通信システム100は、車上処理管理システムに相当する。
 本実施の形態に係る車上処理管理システムに含まれるデータベース207、検証部208、取得部209、判断部210,310のうち、判断部310は、車載機300に設けられ、残りは、携帯端末200に設けられているが、これらの一部又は全てが携帯端末200と通信する、車載機300とは別の通信装置に設けられてもよい。
 実施の形態3.
 本実施の形態について、主に実施の形態1との差異を説明する。
 図11は、本実施の形態に係る通信システム100の構成を示す図である。
 図11において、通信システム100は、携帯端末200、車載機300、サーバ装置400を備える。
 携帯端末200と車載機300は、実施の形態1と同じように、互いに通信する。
 携帯端末200とサーバ装置400は、ネットワーク500を介して互いに通信する。ネットワーク500は、例えば、移動通信網、WAN(Wide・Area・Network)、インターネット、あるいは、これらの組み合わせである。携帯端末200とサーバ装置400は、例えば、Wi-Fi(登録商標)、3GPP(3rd・Generation・Partnership・Project)(登録商標)等を用いたTCP/IP(Transmission・Control・Protocol/Internet・Protocol)で接続される。
 車載機300とサーバ装置400は、ネットワーク500を介して互いに通信する。携帯端末200とサーバ装置400は、例えば、Wi-Fi(登録商標)、3GPP(登録商標)、携帯端末200のテザリング等を用いたTCP/IPで接続される。
 図12は、通信システム100の詳細構成を示すブロック図である。
 本実施の形態では、通信システム100に、車載機300のデータベース302を更新するためのサーバ装置400が設けられる。車載機300には、データベース302を更新するための更新部313が設けられる。
 図12において、携帯端末200は、図2に示した実施の形態1のものと同じである。
 車載機300は、通信制御部301、データベース302、検証部303、取得部304、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312、更新部313を備える。
 通信制御部301、データベース302、検証部303、取得部304、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312は、図2に示した実施の形態1のものと同じである。
 更新部313は、通信制御部301を介して、サーバ装置400からデータベース302の更新ファイルをダウンロードする。更新部313は、ダウンロードした更新ファイルをデータベース302に適用する。更新ファイルのダウンロードのタイミングは、一定時間ごとでもよいし、更新部313がサーバ装置400から更新の通知を受信したときでもよい。
 以上説明したように、本実施の形態では、車載機300で利用可能なアプリケーションのリストを更新することができる。つまり、車載機300で正当性を検証可能なアプリケーションを追加したり、変更したりすることができる。
 本実施の形態において、通信システム100、あるいは、通信システム100に含まれる車載機300は、車上処理管理システムに相当する。
 サーバ装置400は、携帯端末200と通信する、車載機300とは別の通信装置の例である。
 実施の形態4.
 本実施の形態について、主に実施の形態2との差異を説明する。
 実施の形態3は実施の形態1を変形したものであるが、本実施の形態は実施の形態2を同様に変形したものである。
 本実施の形態に係る通信システム100の構成は、図11に示した実施の形態3のものと同じである。
 図13は、通信システム100の詳細構成を示すブロック図である。
 本実施の形態では、通信システム100に、携帯端末200のデータベース207を更新するためのサーバ装置400が設けられる。携帯端末200には、データベース207を更新するための更新部211が設けられる。
 図13において、携帯端末200は、通信制御部201、送信部202、監視部203、管理部204、通知部205、操作制御部206、データベース207、検証部208、取得部209、判断部210、更新部211を備える。
 通信制御部201、送信部202、監視部203、管理部204、通知部205、操作制御部206、データベース207、検証部208、取得部209、判断部210は、図6に示した実施の形態2のものと同じである。
 更新部211は、通信制御部201を介して、サーバ装置400からデータベース207の更新ファイルをダウンロードする。更新部211は、ダウンロードした更新ファイルをデータベース207に適用する。更新ファイルのダウンロードのタイミングは、一定時間ごとでもよいし、更新部211がサーバ装置400から更新の通知を受信したときでもよい。
 車載機300は、図6に示した実施の形態2のものと同じである。
 以上説明したように、本実施の形態では、実施の形態3と同じ効果が得られる。
 本実施の形態において、通信システム100、あるいは、通信システム100に含まれる携帯端末200と車載機300との組み合わせは、車上処理管理システムに相当する。
 サーバ装置400は、携帯端末200と通信する、車載機300とは別の通信装置の例である。
 実施の形態5.
 本実施の形態について、主に実施の形態1との差異を説明する。
 本実施の形態に係る通信システム100の構成は、図1に示した実施の形態1のものと同じである。
 図14は、通信システム100の詳細構成を示すブロック図である。
 実施の形態1では、携帯端末200から車載機300へ画面データと音データとを送信するための通信路と、携帯端末200から車載機300へ前面アプリケーションの操作可否、表示可否、音出力可否を示す情報を送信するための通信路が異なっていてよい。しかし、その場合、2つの携帯端末200を用いることによって、携帯端末200のなりすましが可能となるおそれがある。
 例えば、携帯端末Aから車載機300へ画面データと音データとを送信するための通信路がAVインタフェースであるHDMIで接続されているとする。一方、携帯端末Aから車載機300へ前面アプリケーションの操作可否、表示可否、音出力可否を示す情報を送信するための通信路が通信インタフェースで接続されているとする。このような構成において、携帯端末Aで車両の走行中に画面表示が可能なアプリケーションが動作していれば、携帯端末Aから車載機300へ表示可能を示す情報が送信される。その後、携帯端末Aと車載機300との間のHDMIのみの接続が解除され、別の携帯端末Bが車載機300にHDMIで接続されると、車両の走行中であっても、携帯端末Bで動作するあらゆるアプリケーションの画面が車載機300で表示できてしまう。
 本実施の形態では、画面データと音データとを送信するための通信路と、前面アプリケーションの操作可否、表示可否、音出力可否を示す情報を送信するための通信路が異なる場合、携帯端末200と車載機300との間でデバイス認証が行われる。
 図14において、携帯端末200は、通信制御部201、送信部202、監視部203、管理部204、通知部205、操作制御部206、認証部212を備える。
 送信部202、監視部203、管理部204、通知部205、操作制御部206は、図2に示した実施の形態1のものと同じである。
 認証部212は、電子認証のための演算処理を行う。認証部212は、携帯端末200と車載機300との間で共通の秘匿情報(例えば、共通鍵)を記憶する。あるいは、認証部212は、携帯端末200固有の秘匿情報(例えば、秘密鍵)を記憶する。
 車載機300は、通信制御部301、データベース302、検証部303、取得部304、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312、認証部314を備える。
 データベース302、検証部303、取得部304、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312は、図2に示した実施の形態1のものと同じである。
 認証部314は、電子認証のための演算処理を行う。認証部314は、携帯端末200と車載機300との間で共通の秘匿情報(例えば、共通鍵)を記憶する。あるいは、認証部314は、携帯端末200固有の秘匿情報に対応する公開情報(例えば、公開鍵)を記憶する。
 携帯端末200の通信制御部201と、車載機300の通信制御部301は、携帯端末200と車載機300との間の全ての通信路において認証部212,314による電子認証を行う。例えば、携帯端末200の通信制御部201は、通信路の確立を要求する際に認証部212から証明書を取得する。携帯端末200の通信制御部201は、取得した証明書を車載機300へ送信する。車載機300の通信制御部301は、通信路の確立の要求とともに証明書を受信する。車載機300の通信制御部301は、受信した証明書の正当性を認証部314により検証する。
 以上説明したように、本実施の形態では、デバイス認証を複数の通信経路に対して実施する。このため、本実施の形態によれば、携帯端末200のなりすましによる意図しないアプリケーションの操作、表示、音出力の許可を防ぐことができる。
 実施の形態6.
 本実施の形態について、主に実施の形態1との差異を説明する。
 本実施の形態に係る通信システム100の構成は、図1に示した実施の形態1のものと同じである。
 図15は、通信システム100の詳細構成を示すブロック図である。
 実施の形態5では、携帯端末200のなりすましへの対策として、携帯端末200と車載機300との間でデバイス認証が行われる。一方、本実施の形態では、携帯端末200のなりすましへの対策として、携帯端末200から車載機300へ送信される画面データ又は音データに、アプリケーション署名が埋め込まれる。
 図15において、携帯端末200は、通信制御部201、送信部202、監視部203、管理部204、通知部205、操作制御部206、合成部213を備える。
 通信制御部201、監視部203、管理部204、操作制御部206は、図2に示した実施の形態1のものと同じである。
 送信部202は、携帯端末200の画面データと音データとを取得する。送信部202は、取得した画面データと音データとを合成部213へ提供する。
 通知部205は、監視部203から前面アプリケーションのアプリケーション識別子を取得する。通知部205は、管理部204から、取得したアプリケーション識別子に対応するアプリケーション署名を取得する。通知部205は、取得したアプリケーション識別子とアプリケーション署名とを合成部213へ提供する。
 合成部213は、送信部202から画面データと音データとを取得し、通知部205からアプリケーション識別子とアプリケーション署名とを取得する。合成部213は、画面データと音データとの少なくともいずれかにアプリケーション識別子とアプリケーション署名とを合成する。
 例えば、合成部213は、画面データにアプリケーション識別子とアプリケーション署名とを電子透かしとして埋め込む。あるいは、合成部213は、送信部202から取得した画面データと音データとがMPEG等の映像ストリーム形式であれば、ストリームにアプリケーション識別子とアプリケーション署名とを多重化する。
 送信部202は、合成部213によりアプリケーション識別子とアプリケーション署名とが合成された画面データと音データとを、通信制御部201を介して車載機300へ送信する。
 通知部205は、送信部202が画面データと音データとを送信している間は、アプリケーション識別子とアプリケーション署名とを車載機300へ送信しなくてよい。
 車載機300は、通信制御部301、データベース302、取得部304、検知部305、入力部306、送信部307、受信部308、出力部309、判断部310、操作制御部311、出力制御部312、抽出部315を備える。
 通信制御部301、データベース302、検証部303、取得部304、検知部305、入力部306、送信部307、出力部309、判断部310、操作制御部311、出力制御部312は、図2に示した実施の形態1のものと同じである。
 受信部308は、通信制御部301を介して、携帯端末200から、アプリケーション識別子とアプリケーション署名とが合成された画面データと音データとを受信する。受信部308は、受信した画面データと音データとを抽出部315へ提供する。
 抽出部315は、受信部308から画面データと音データとを取得する。抽出部315は、取得した画面データと音データとからアプリケーション識別子とアプリケーション署名とを抽出する。抽出部315は、抽出したアプリケーション識別子とアプリケーション署名とを検証部303へ提供する。
 検証部303は、抽出部315からアプリケーション識別子とアプリケーション署名とを取得する。検証部303は、データベース302を参照することにより、取得したアプリケーション署名を検証する。検証部303は、検証結果を出力する。
 以上説明したように、本実施の形態では、画面データと音データとの少なくともいずれかと、前面アプリケーションのアプリケーション署名とが同じ通信路で伝送される。このため、本実施の形態によれば、携帯端末200のなりすましによる意図しないアプリケーションの表示及び音出力の許可を防ぐことができる。
 本実施の形態において、携帯端末200から車載機300へ送信される画面データ又は音データに、アプリケーション署名の代わりに、携帯端末200を特定するための情報(例えば、証明書)が埋め込まれてもよい。その場合、携帯端末200の通知部205は、携帯端末200の送信部202が画面データと音データとを送信している間であっても、アプリケーション識別子とアプリケーション署名とを車載機300へ送信する必要がある。
 本実施の形態において、通信システム100は、車上処理管理システムに相当する。
 本実施の形態に係る車上処理管理システムは、アプリケーションによって生成される画面データと音データとの少なくともいずれかと、アプリケーション署名とを合成し、合成されたデータを携帯端末200から車載機300へ送信する。このため、意図しないアプリケーションの画面表示、又は、音出力を、より確実に制限することができる。
 図16は、実施の形態1~6に係る通信システム100の各装置(即ち、携帯端末200、車載機300、サーバ装置400)のハードウェア構成の一例を示す図である。
 図16において、通信システム100の各装置は、コンピュータであり、出力装置910、入力装置920、記憶装置930、処理装置940といったハードウェアを備える。ハードウェアは、通信システム100の各装置の各部(本発明の実施の形態の説明において「~部」として説明するもの)によって利用される。
 出力装置910は、例えば、LCD(Liquid・Crystal・Display)等の表示装置、プリンタ、通信モジュール(通信回路等)である。出力装置910は、各部(「~部」)によってデータ、情報、信号の出力(送信)のために利用される。
 入力装置920は、例えば、キーボード、マウス、タッチパネル、通信モジュール(通信回路等)である。入力装置920は、各部(「~部」)によってデータ、情報、信号の入力(受信)のために利用される。
 記憶装置930は、例えば、ROM(Read・Only・Memory)、RAM(Random・Access・Memory)、HDD(Hard・Disk・Drive)、SSD(Solid・State・Drive)である。記憶装置930には、プログラム931、ファイル932が記憶される。プログラム931には、各部(「~部」)の処理(機能)を実行するプログラムが含まれる。ファイル932には、各部(「~部」)によって演算、加工、読み取り、書き込み、利用、入力、出力等が行われるデータ、情報、信号(値)等が含まれる。
 処理装置940は、例えば、CPU(Central・Processing・Unit)である。処理装置940は、バス等を介して他のハードウェアデバイスと接続され、それらのハードウェアデバイスを制御する。処理装置940は、記憶装置930からプログラム931を読み出し、プログラム931を実行する。処理装置940は、各部(「~部」)によって演算、加工、読み取り、書き込み、利用、入力、出力等を行うために利用される。
 本発明の実施の形態の説明において「~部」として説明するものは、「~回路」、「~装置」、「~機器」であってもよく、また、「~ステップ」、「~工程」、「~手順」、「~処理」であってもよい。即ち、「~部」として説明するものは、ソフトウェアのみ、ハードウェアのみ、あるいは、ソフトウェアとハードウェアとの組み合わせで実現される。ソフトウェアは、プログラム931として、記憶装置930に記憶される。プログラム931は、本発明の実施の形態の説明で述べる「~部」としてコンピュータを機能させるものである。あるいは、プログラム931は、本発明の実施の形態の説明で述べる「~部」の処理をコンピュータに実行させるものである。
 以上、本発明の実施の形態について説明したが、これらの実施の形態のうち、2つ以上を組み合わせて実施しても構わない。あるいは、これらの実施の形態のうち、1つを部分的に実施しても構わない。あるいは、これらの実施の形態のうち、2つ以上を部分的に組み合わせて実施しても構わない。なお、本発明は、これらの実施の形態に限定されるものではなく、必要に応じて種々の変更が可能である。
 100 通信システム、200 携帯端末、201 通信制御部、202 送信部、203 監視部、204 管理部、205 通知部、206 操作制御部、207 データベース、208 検証部、209 取得部、210 判断部、211 更新部、212 認証部、213 合成部、300 車載機、301 通信制御部、302 データベース、303 検証部、304 取得部、305 検知部、306 入力部、307 送信部、308 受信部、309 出力部、310 判断部、311 操作制御部、312 出力制御部、313 更新部、314 認証部、315 抽出部、400 サーバ装置、500 ネットワーク、910 出力装置、920 入力装置、930 記憶装置、931 プログラム、932 ファイル、940 処理装置。

Claims (14)

  1.  携帯端末で動作するアプリケーションプログラムの正当性を検証するために前記アプリケーションプログラムに付加された付加データの検証結果を取得する取得部と、
     前記携帯端末と通信する車載機で前記アプリケーションプログラムのユーザ操作と画面表示と音出力との少なくともいずれかを行う車上処理の実行可否を、前記取得部により取得された検証結果に基づいて判断する判断部と
    を備えることを特徴とする車上処理管理システム。
  2.  前記車載機が搭載された車両の現在の状態を検知する検知部
    をさらに備え、
     前記判断部は、前記車上処理の実行可否と前記車両の状態との対応関係を定義するデータベースを参照することにより、前記車上処理の実行可否を、前記取得部により取得された検証結果と前記検知部により検知された現在の状態とに基づいて判断することを特徴とする請求項1の車上処理管理システム。
  3.  正規の付加データ又は正規の付加データに対応するデータが格納されたデータベースを参照することにより、前記アプリケーションプログラムの付加データを検証する検証部
    をさらに備え、
     前記取得部は、前記検証部から、前記アプリケーションプログラムの付加データの検証結果を取得することを特徴とする請求項1の車上処理管理システム。
  4.  前記検証部は、前記車載機に設けられ、前記携帯端末から、前記アプリケーションプログラムの付加データを受信し、受信した付加データを検証することを特徴とする請求項3の車上処理管理システム。
  5.  前記車上処理は、前記車載機で前記アプリケーションプログラムの画面表示を行う処理であり、
     前記携帯端末に設けられ、前記アプリケーションプログラムによって生成される画面データに前記アプリケーションプログラムの付加データを合成する合成部と、
     前記車載機に設けられ、前記携帯端末から、前記合成部により前記アプリケーションプログラムの付加データが合成された画面データを受信する受信部と、
     前記車載機に設けられ、前記受信部により受信された画面データから前記アプリケーションプログラムの付加データを抽出する抽出部と、
     前記車載機に設けられ、前記車上処理が実行可能であると前記判断部により判断された場合に、前記受信部により受信された画面データを用いて画面表示を行う出力部と
    をさらに備え、
     前記検証部は、前記車載機に設けられ、前記抽出部により抽出された付加データを検証することを特徴とする請求項3の車上処理管理システム。
  6.  前記合成部は、前記アプリケーションプログラムによって生成される画面データに前記アプリケーションプログラムの付加データを電子透かしとして埋め込むことを特徴とする請求項5の車上処理管理システム。
  7.  前記車上処理は、前記車載機で前記アプリケーションプログラムの音出力を行う処理であり、
     前記携帯端末に設けられ、前記アプリケーションプログラムによって生成される音データに前記アプリケーションプログラムの付加データを合成する合成部と、
     前記車載機に設けられ、前記携帯端末から、前記合成部により前記アプリケーションプログラムの付加データが付加された音データを受信する受信部と、
     前記車載機に設けられ、前記受信部により受信された音データから前記アプリケーションプログラムの付加データを抽出する抽出部と、
     前記車載機に設けられ、前記車上処理が実行可能であると前記判断部により判断された場合に、前記受信部により受信された音データを用いて音出力を行う出力部と
    をさらに備え、
     前記検証部は、前記車載機に設けられ、前記抽出部により抽出された付加データを検証することを特徴とする請求項3の車上処理管理システム。
  8.  前記アプリケーションプログラムの付加データは、電子署名であることを特徴とする請求項1の車上処理管理システム。
  9.  前記取得部と前記判断部とは、前記車載機に設けられることを特徴とする請求項1の車上処理管理システム。
  10.  前記取得部と前記判断部とは、前記携帯端末と前記車載機とに分けて設けられることを特徴とする請求項1の車上処理管理システム。
  11.  前記取得部と前記判断部とは、前記携帯端末に設けられることを特徴とする請求項1の車上処理管理システム。
  12.  前記取得部と前記判断部とは、前記携帯端末と、前記車載機と、前記携帯端末と通信する、前記車載機とは別の通信装置とに分けて設けられることを特徴とする請求項1の車上処理管理システム。
  13.  取得部が、携帯端末で動作するアプリケーションプログラムの正当性を検証するために前記アプリケーションプログラムに付加された付加データの検証結果を取得し、
     判断部が、前記携帯端末と通信する車載機で前記アプリケーションプログラムのユーザ操作と画面表示と音出力との少なくともいずれかを行う車上処理の実行可否を、前記取得部により取得された検証結果に基づいて判断することを特徴とする車上処理管理方法。
  14.  コンピュータを、
     携帯端末で動作するアプリケーションプログラムの正当性を検証するために前記アプリケーションプログラムに付加された付加データの検証結果を取得する取得部と、
     前記携帯端末と通信する車載機で前記アプリケーションプログラムのユーザ操作と画面表示と音出力との少なくともいずれかを行う車上処理の実行可否を、前記取得部により取得された検証結果に基づいて判断する判断部
    として機能させるためのプログラム。
PCT/JP2013/073190 2013-08-29 2013-08-29 車上処理管理システム及び車上処理管理方法及びプログラム WO2015029191A1 (ja)

Priority Applications (1)

Application Number Priority Date Filing Date Title
PCT/JP2013/073190 WO2015029191A1 (ja) 2013-08-29 2013-08-29 車上処理管理システム及び車上処理管理方法及びプログラム

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
PCT/JP2013/073190 WO2015029191A1 (ja) 2013-08-29 2013-08-29 車上処理管理システム及び車上処理管理方法及びプログラム

Publications (1)

Publication Number Publication Date
WO2015029191A1 true WO2015029191A1 (ja) 2015-03-05

Family

ID=52585807

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2013/073190 WO2015029191A1 (ja) 2013-08-29 2013-08-29 車上処理管理システム及び車上処理管理方法及びプログラム

Country Status (1)

Country Link
WO (1) WO2015029191A1 (ja)

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009043085A (ja) * 2007-08-09 2009-02-26 Nec Corp 改ざん検出システム、改ざん検出方法、無線ネットワーク制御装置及び携帯電話端末
JP2010130670A (ja) * 2008-12-01 2010-06-10 Fujitsu Ten Ltd 車載システム

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2009043085A (ja) * 2007-08-09 2009-02-26 Nec Corp 改ざん検出システム、改ざん検出方法、無線ネットワーク制御装置及び携帯電話端末
JP2010130670A (ja) * 2008-12-01 2010-06-10 Fujitsu Ten Ltd 車載システム

Similar Documents

Publication Publication Date Title
CN106536257B (zh) 乘客播送到信息娱乐系统的内容
US9204183B1 (en) Vehicle-mounted device and device authentication method
JP5864510B2 (ja) 修正プログラム確認方法、修正プログラム確認プログラム、及び情報処理装置
Checkoway et al. Comprehensive experimental analyses of automotive attack surfaces
CN110869917B (zh) 信息发布系统和车载装置
US20200151972A1 (en) In-vehicle authentication system, vehicle communication apparatus, authentication management apparatus, in-vehicle authentication method, and computer readable medium
JP2013546223A (ja) 車両においてモバイルアプリケーションを操作する方法及びシステム
WO2013098972A1 (ja) 情報処理装置、外部装置、サーバ装置、情報処理方法、情報処理プログラム及びシステム
CN107610723B (zh) 使用非配对装置访问信息娱乐系统
CN105975350B (zh) 用于集成交通工具应用的方法和设备
JPWO2014108993A1 (ja) 認証処理装置、認証処理システム、認証処理方法および認証処理プログラム
US9590809B2 (en) Method for operating a mobile device by means of a motor vehicle
US10484360B2 (en) Method for providing an authenticated connection between at least two communication partners
KR102317862B1 (ko) 블록 체인을 이용한 원격 주행차의 해킹방지 기법
WO2015029191A1 (ja) 車上処理管理システム及び車上処理管理方法及びプログラム
US20170297529A1 (en) Vehicle Computer System for Authorizing Insurance and Registration Policy
WO2014188708A1 (ja) 車載システム及び同システムにおける認証方法
JP7234981B2 (ja) システム、車載装置、および情報処理装置
WO2011039913A1 (ja) 映像音声信号伝送システムおよび映像音声信号切替・分配装置
JP7131498B2 (ja) 演算装置およびデータ送信方法
WO2024100930A1 (ja) 情報提供方法及び情報処理装置
CN115412266A (zh) 车载应用登录方法、装置及车辆
CN117176852A (zh) 车辆控制方法、装置、设备及存储介质
CN117640148A (zh) 一种车载功能连接优化方法、装置、设备以及存储介质
JP2021081939A (ja) 車両用制御装置、車両用システム、及び車両用制御方法

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 13892523

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 13892523

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: JP