WO2016206820A1 - Verfahren und vorrichtung zur erhöhung der sicherheit bei einer fernauslösung, kraftfahrzeug - Google Patents

Verfahren und vorrichtung zur erhöhung der sicherheit bei einer fernauslösung, kraftfahrzeug Download PDF

Info

Publication number
WO2016206820A1
WO2016206820A1 PCT/EP2016/050651 EP2016050651W WO2016206820A1 WO 2016206820 A1 WO2016206820 A1 WO 2016206820A1 EP 2016050651 W EP2016050651 W EP 2016050651W WO 2016206820 A1 WO2016206820 A1 WO 2016206820A1
Authority
WO
WIPO (PCT)
Prior art keywords
data
data packets
data packet
remote triggering
input
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Ceased
Application number
PCT/EP2016/050651
Other languages
English (en)
French (fr)
Inventor
Mirko Mrowczynski
Christian Becker
Juri Remele
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Volkswagen AG
Original Assignee
Volkswagen AG
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Volkswagen AG filed Critical Volkswagen AG
Priority to CN201680048791.2A priority Critical patent/CN107924610B/zh
Priority to US15/739,615 priority patent/US10803680B2/en
Publication of WO2016206820A1 publication Critical patent/WO2016206820A1/de
Anticipated expiration legal-status Critical
Ceased legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C5/00Registering or indicating the working of vehicles
    • G07C5/008Registering or indicating the working of vehicles communicating information to a remotely located station
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R25/00Fittings or systems for preventing or indicating unauthorised use or theft of vehicles
    • B60R25/20Means to switch the anti-theft system on or off
    • B60R25/24Means to switch the anti-theft system on or off using electronic identifiers containing a code not memorised by the user
    • GPHYSICS
    • G08SIGNALLING
    • G08CTRANSMISSION SYSTEMS FOR MEASURED VALUES, CONTROL OR SIMILAR SIGNALS
    • G08C17/00Arrangements for transmitting signals characterised by the use of a wireless electrical link
    • GPHYSICS
    • G08SIGNALLING
    • G08CTRANSMISSION SYSTEMS FOR MEASURED VALUES, CONTROL OR SIMILAR SIGNALS
    • G08C17/00Arrangements for transmitting signals characterised by the use of a wireless electrical link
    • G08C17/02Arrangements for transmitting signals characterised by the use of a wireless electrical link using a radio link
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/12Applying verification of the received information
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • H04L67/125Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks involving control of end-device applications over a network
    • GPHYSICS
    • G08SIGNALLING
    • G08CTRANSMISSION SYSTEMS FOR MEASURED VALUES, CONTROL OR SIMILAR SIGNALS
    • G08C2201/00Transmission systems of control signals via wireless link
    • G08C2201/60Security, fault tolerance

Definitions

  • the invention relates to a method and a device for a motor vehicle for increasing the safety of a remote release and a motor vehicle with such a device.
  • the remote release of safety-related functions such as the remote activation of a parking assistant or a vehicle air conditioning of a motor vehicle using a vehicle key or the remote activation of a home automation device
  • this is a remote triggering as a result of receiving data that
  • User input is assigned in one application on the second device.
  • DE 10 2012 024 101 A1 describes a method for a vehicle, which comprises a user identification.
  • DE 10 2013 010 152 A1 it is described that for the start of a data transmission an identification takes place via stored application software, whereby a device recognition standard can be used.
  • the invention is based on the object to increase the security in a remote triggering.
  • the method is used to increase the security of a remote release of a
  • the data is received by a second device, which has a communication connection to the first device.
  • the data is associated with user input in an application on the second device.
  • the method is characterized in that the first device for each use input part of the data in a data packet of a data packet structure receives, wherein the first device prevents the remote triggering, if the data packet structure does not correspond to a predetermined data packet structure.
  • the further method is used for remote triggering of a safety-related function of a first device as a result of receiving data on user inputs in an application on a second device, of which there is a communication link to the first device.
  • the further method is characterized in that the second device to each
  • a deviation in the reception sequence of the data packets from the predetermined order is an indicator of a malfunction of the second device.
  • the prevention of remote triggering in case of a deviation thus reduces the risk of a remote triggering by a faulty second device and thus a faulty remote triggering.
  • Remote triggering also prevented if the data packets were not received in a predetermined period of time and / or if a waiting period between consecutively received data packets exceeds a maximum wait time period. Accordingly, in a preferred embodiment of the further method, it is provided that the second device does not transmit the data packets within a predetermined period of time and / or the second device does not exceed a maximum waiting time between consecutively sanded data packets when sending the data packets.
  • the time limit is more likely exceeded in case of malfunction of the second device, so that the monitoring of time periods and prevention of
  • the second device can form a checksum for each of the data packets and add it to the respective data packet.
  • the data packets may include a checksum and the first device may be configured to prevent remote triggering even if one of the data packets does not match the checksum to remaining data in the data packet.
  • Remote triggering is further enhanced in safety if only a sequence of validated data packets received in the correct order can effect the remote triggering.
  • the data packets may be encrypted by the second device and the first device may be configured to prevent remote triggering even if one of the data packets can not be decrypted with.
  • the data packets can be encrypted with different keys that are assigned to positions in the predetermined order.
  • the second device receives the different keys from the first device.
  • the usage inputs may include an application launching input, a personal identification number input, a captcha code input, a remote trigger selection input, and / or a remote activation activation input.
  • One of the data packets may include the input personal identification number and a subsequent one Data packet may include the input captcha code.
  • the first device can prevent remote triggering if the data packets were not received in a predetermined order.
  • FIG. 1 shows a flow chart according to an embodiment of a method
  • Figure 2 shows a data packet structure according to a first embodiment of
  • FIG. 3 shows another possible composition of the data packets
  • FIG. 4 shows another possible composition of the data packets
  • 5 shows a data packet structure according to a second embodiment of the invention
  • Figure 6 shows a system according to an embodiment of the invention.
  • the present invention is based on the idea that by an instance in a system, such as a vehicle, data from outside the system can be made so plausible that the data can cause remote triggering of a safety-related function without compromising the security of the system.
  • the present invention is particularly suitable for safety-relevant electrical system according to IS026262. She does that
  • the invention prevents single faults outside the system from triggering because the single faults change the data packet structure. On the other hand, multiple errors that cancel each other out with regard to the data packet structure are much less likely.
  • the invention is based on the fact that commissioning, for example a pairing between a first device, which provides the safety-relevant function, such as vehicle air conditioning, and a second device, from which a user wishes to trigger the function, for example a user device, is basically completed is.
  • the invention shares a program sequence for remote triggering in a predetermined sequence of user input steps, between which each automatically executed steps are. This allows individual errors, for example, by incorrectly detected user input or erroneous jumps in the program flow, and thus to detect possible risks in the remote triggering of a safety-related function. An instance in the vehicle can therefore make data from outside plausible.
  • a user switches on a user device (for example a mobile phone), unlocks the display and starts an application (application software, app) on the device
  • a user device for example a mobile phone
  • an application application software, app
  • PIN personal identification number
  • step S30 The user then selects a function for remote triggering. This is done in step S30, followed by step S40, in which the user activates the remote release of the function. This activation must subsequently be confirmed in step S50 by sampling a captcha code (Completely Automated Public Turing Test to Part Computers and Humans Apart, for example text that has been distorted by image filters).
  • a captcha code Completely Automated Public Turing Test to Part Computers and Humans Apart, for example text that has been distorted by image filters.
  • Embodiment sends the user device automatically in or after at least the steps S20, S30, S40 and S50 a data packet to the controller, so that a receiving order of data packets arises.
  • the transmission can, for example, after a
  • WLAN wireless local area network
  • Bluetooth Wireless Fidelity
  • GSM Global System for Mobile Communications
  • UMTS Universal Mobile Telecommunications System
  • LTE Long Term Evolution
  • any other wireless communication can be suppressed.
  • the user device sends all the data packets together as a block with communication protection to a control unit of the vehicle, wherein an order of reception of the data packets is determined by an order of the data packets in the block.
  • the control unit checks in step S25 whether the entered PIN corresponds to a stored PIN, and in step S55 whether the input captcha code corresponds to a stored captcha code. If one of these tests is unsuccessful, the control unit prevents the remote release in step S60. In addition, a discrepancy between the entered PIN and the stored PIN can optionally cause the controller to control the user device in such a way that the
  • the embodiment comprises a further step S60, in which the control unit checks whether this reception order corresponds to a predetermined order. If this is not the case, a safety mechanism of the control unit prevents remote triggering.
  • the correspondence of reception order and predetermined order is a good indication that the user equipment is working properly. Conversely, is missing
  • Accordance is an indication of a malfunction that could be compromising security.
  • the PIN is transmitted to several data packets distributed.
  • control unit then optionally executes a step S65 in which it is checked whether none of the time periods between successively received data packets exceeds a waiting time duration and / or a total time duration between a first and a last received data packet exceeds a maximum predetermined time duration. If this test results in an exceeding, the safety mechanism of the control unit can prevent the remote release.
  • Data packets to the user device is confirmed by the control unit and the user device only transmits according to the predetermined order next data packet if the respective directly preceding data packet was received correctly, but otherwise retransmits the respective directly preceding data packet.
  • encryption either the same key can be used to encrypt the previous data packet that was already used in the previous transmission attempt. Or, a next key from a sequence of keys is used.
  • the captcha code and / or the keys can in advantageous developments of
  • Vehicle for example, in a record, provided, for example, in response to a corresponding request sent in step S10 by the user device.
  • the data record can be transferred encrypted.
  • the application can in turn be designed to decipher the data record bit by bit in the respective steps.
  • the data set can be temporary. Then or otherwise, it is possible that the vehicle provides several records available. This improves the safety-tested remote release with bad radio connection.
  • the data sets can not be stored volatile in a memory.
  • the captcha code can be machine-interpretable, that is, for example, stored as the text displayed in the distorted image.
  • user device and / or vehicle may authenticate against the other device, for example, to prevent remote triggering in a wrong vehicle.
  • the user device encrypts the
  • the remote triggering can be permanently prevented by this user device.
  • the user device also checks the PIN itself. This can be done, for example, by evaluating a hash function, if this results in a hash value for the entered PIN which corresponds to a stored hash value, the entered PIN is correct. The PIN then does not have to be stored nonvolatile in the user device itself, so that no other applications can access the PIN. Temporary, volatile storage of the embedded PIN is sufficient and provides improved access protection.
  • the application may be configured to enter a PIN via a
  • a sequence of, for example, 3, 4 or 5 entries of PINs, all of which do not correspond to the stored hash value, may additionally or alternatively lead to an extended blocking time or a permanent blocking.
  • a frame surface of the touch screen may be defined so that touching the frame surface results in the termination of the remote triggering process.
  • repeated inputting of the captcha code can repeatedly result in a lock time or a permanent lock.
  • Whether one-time faulty input of the captcha code already causes a blocking time can be defined by the control unit, which evaluates the input of the captcha code.
  • the user device may run a background task without interacting with the user, who transmits status information to the vehicle, for example in response to a trigger.
  • the activation of a safety-relevant function can be such a trigger.
  • the trigger can be set directly by the application or indirectly by the vehicle, in the latter case with a time delay.
  • the background task offers a
  • Monitor functionality on the user device for example, the vehicle
  • Status information from a reporting period are reported, for example, is selected so that the inputs for activating a function may have taken place.
  • the status information may include, for example, a power-on state of the display, a foreground view of the application, an input option (could any output ever be made?), Input status (any inputs via touch screen?), Routing frequency and / or duration, on and / or off Output redirection and other connected devices affect.
  • the user device is configured to execute the
  • the invention allows, by dividing into independent parts with their own input and data share, that erroneous jumps do not lead to the transmission of complete, valid data.
  • a time period for a last input that triggers the sending of a last data packet, for example 1, 2 or 5 seconds, in order to further increase security (timeout of a few seconds).
  • the sending according to the invention in a data packet structure also enables staggered creation and secure storage of data. So no maximum unfavorable time available.
  • the data packets are sent together in the block, wherein the block has such a large extent that a hazard can be statistically excluded.
  • the block For the evaluation of the block can be a
  • the data packets are sent individually, it can be ensured that the complete message is never complete / at the same time in the memory of the user device.
  • the invention enables the data packets to be user-entered
  • Displayentsperr Smith or keyboard input are assigned.
  • the communication between the user device and the device that provides the security-relevant function can, in another embodiment, take place via a predetermined server (backend).
  • backend a predetermined server
  • FIG. 2 shows a data packet structure 100 according to a first exemplary embodiment of the invention.
  • the data packet structure comprises by way of example four data packets 1 10, 120, 130, 140, more or fewer data packets are possible.
  • the data packets 1 10, 120, 130, 140 are individually staggered over time.
  • Each of the data packets 110, 120, 130, 140 contains data 1 1 1, 121, 131, 141.
  • FIG. 3 shows another possible composition of the data packets 110, 120, 130, 140.
  • each data packet includes a time stamp 1212, 122, 132, 142.
  • the data structure comprises another data packet 150, which allows a sender and / or receiver authentication.
  • FIG. 4 shows yet another possible composition of the data packets 10, 120, 130, 140.
  • each data packet comprises one Timestamps 1 12, 122, 132, 142 and a checksum 1 13, 123, 133.
  • the data packets are encrypted as a whole or each part (checksum, timestamp, data).
  • the data structure comprises a further data packet 150, which enables a transmitter and / or receiver authentication.
  • FIG. 5 shows a data packet structure 200 according to a second exemplary embodiment of the invention.
  • the data packet structure 200 forms a block, which may preferably, but not necessarily, be transmitted using communication protection.
  • the block comprises data packets 110, 120, 130, 140, 150, which correspond to those in
  • FIG. 6 shows a system according to an embodiment of the invention.
  • a vehicle 500 comprises a control unit 510, which enables remote triggering of a safety-relevant function of the vehicle 500 from a user device 300 via a back-end server 400.
  • the present invention avoids security threats which can be triggered by, for example, a "jump instruction pointer" error, and in the case of a jump anywhere, no complete and / or valid data is sent, due to the division into independent parts with their own input and their own data component.
  • a very short time-out time (for example, 1, 2, or 3 seconds) can very likely prevent data from a last packet, which may also be consistent during a jump anywhere, from actually being sent after such a jump , before the last input expected by the user for a very limited period of time).
  • the present invention avoids security threats that may be triggered by, for example, a "data being corrupted or overwritten" error
  • Dividing into subsequences makes a staggered creation and safe storage of data possible, so that no maximum unfavorable time is available. Additionally or alternatively, a scope of the package to be sent can be chosen so large that a hazard can be statistically excluded.
  • each of the different sequence parts may be implemented with different instructions, using an overall small instruction set based solely on instructions from others
  • the present invention prevents by keystroke, PIN, captcha code input, abort on touching the frame surface of the touch screen and / or timeout at
  • the present invention further prevents an error "Any device on the Internet sends any content to OCU of the vehicle" by communication security, by encrypting and / or signing the content, and / or receiving only from a specified server (backend).
  • Security threats that can be triggered by, for example, a "Wrong mobile-to-vehicle assignment in the backend" error are also reliably prevented or minimized, and communication security for the content, in which the mobile device only knows the key of a single assigned vehicle, is prevented that a user from the beginning to perform actions on a foreign vehicle or that an unrecognized falsification can be done later.
  • the probability of a PIN error may be 1: 10,000 or lowered below it.
  • the likelihood of a captcha code error-related hazard can also be reduced to 1: 10,000 or even lower.
  • Continuous phantom input can be actively detected when an active wait time between inputs, such as 3 seconds, during which the touch screen is not allowed to touch, is required.

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computing Systems (AREA)
  • General Physics & Mathematics (AREA)
  • Physics & Mathematics (AREA)
  • Computer Security & Cryptography (AREA)
  • Medical Informatics (AREA)
  • General Health & Medical Sciences (AREA)
  • Health & Medical Sciences (AREA)
  • Computer Hardware Design (AREA)
  • General Engineering & Computer Science (AREA)
  • Mechanical Engineering (AREA)
  • Lock And Its Accessories (AREA)
  • Selective Calling Equipment (AREA)

Abstract

Die Erfindung betrifft ein Verfahren und eine Vorrichtung (510) für ein Kraftfahrzeug (500) zur Erhöhung der Sicherheit bei einer Fernauslösung sowie ein Kraftfahrzeug (500) mit einer solchen Vorrichtung (510). Dabei werden die Daten von einem zweiten Gerät (300), von dem eine Kommunikationsverbindung zu einem ersten Gerät (510) besteht, empfangen. Die Daten sind Nutzereingaben in einer Anwendung auf dem zweiten Gerät (300) zugeordnet. Das Verfahren ist dadurch gekennzeichnet, dass das erste Gerät (510) zu jeder Nutzereingabe einen Teil der Daten in einem Datenpaket einer Datenpaketstruktur empfängt, wobei das erste Gerät (510) die Fernauslösung verhindert, wenn die Datenpaketstruktur nicht in einer vorbestimmten Datenpaketstruktur entspricht. Eine Abweichung in der Empfangsfolge der Datenpakete von der vorbestimmten Reihenfolge ist ein Indikator für eine Fehlfunktionalität des zweiten Gerätes. Das Verhindern der Fernauslösung bei einer Abweichung verringert damit die Gefahr einer Fernauslösung durch ein fehlerhaftes zweites Gerät und damit eine fehlerhafte Fernauslösung.

Description

Beschreibung
Verfahren und Vorrichtung zur Erhöhung der Sicherheit bei einer Fernauslösung, Kraftfahrzeug
Die Erfindung betrifft ein Verfahren und eine Vorrichtung für ein Kraftfahrzeug zur Erhöhung der Sicherheit bei einer Fernauslösung sowie ein Kraftfahrzeug mit einer solchen Vorrichtung.
Die Fernauslösung sicherheitsrelevanter Funktionen, beispielsweise die Fernauslösung eines Parkassistenten oder einer Fahrzeugklimatisierung eines Kraftfahrzeugs unter Verwendung eines Fahrzeugschlüssels oder die Fernauslösung eines Haustechnikgeräts einer
Haustechnikanlage unter Verwendung einer Applikationssoftware eines Nutzergeräts gewinnt zunehmend an Bedeutung.
Grundsätzlich erfolgt dabei eine Fernauslösung in Folge von Empfang von Daten, die
Nutzereingaben in einer Anwendung auf dem zweiten Gerät zugeordnet sind.
Zur Gewährleistung der Sicherheit bei Fernauslösungen sind verschiedene Mechanismen bekannt. Beispielsweise beschreibt DE 10 2012 024 101 A1 ein Verfahren für ein Fahrzeug, welches eine Benutzeridentifikation umfasst. In DE 10 2013 010 152 A1 ist beschrieben, dass zum Start einer Datenübertragung eine Identifikation über abgespeicherte Applikationssoftware erfolgt, wobei dabei ein Geräterkennungsstandard verwendet werden kann.
Der Erfindung liegt nun die Aufgabe zugrunde, die Sicherheit bei einer Fernauslösung zu erhöhen.
Erfindungsgemäß wird dafür ein Verfahren nach Anspruch 1 , ein weiteres Verfahren nach Anspruch 5, eine Vorrichtung nach Anspruch 13, ein Fahrzeug nach Anspruch 14 und eine Speichervorrichtung nach Anspruch 15 vorgeschlagen.
Das Verfahren dient zur Erhöhung der Sicherheit bei einer Fernauslösung einer
sicherheitsrelevanten Funktion eines ersten Gerätes in Folge von Empfang von Daten. Dabei werden die Daten von einem zweiten Gerät, von dem eine Kommunikationsverbindung zu dem ersten Gerät besteht, empfangen. Die Daten sind Nutzereingaben in einer Anwendung auf dem zweiten Gerät zugeordnet. Das Verfahren ist dadurch gekennzeichnet, dass das erste Gerät zu jeder Nutzeingabe einen Teil der Daten in einem Datenpaket einer Datenpaketstruktur empfängt, wobei das erste Gerät die Fernauslösung verhindert, wenn die Daten paketstruktur nicht einer vorbestimmten Datenpaketstruktur entspricht.
Das weitere Verfahren dient zur Fernauslösung einer sicherheitsrelevanten Funktion eines ersten Gerätes in Folge von Empfang von Daten zu Nutzereingaben in einer Anwendung auf einem zweiten Gerät, von dem eine Kommunikationsverbindung zu dem ersten Gerät besteht. Das weitere Verfahren ist dadurch gekennzeichnet, dass das zweite Gerät zu jeder
Nutzereingabe einen Teil der Daten in einem Datenpaket einer vorbestimmten
Datenpaketstruktur an das erste Gerät sendet.
Eine Abweichung in der Empfangsfolge der Datenpakete von der vorbestimmten Reihenfolge ist ein Indikator für eine Fehlfunktionalität des zweiten Gerätes. Das Verhindern der Fernauslösung bei einer Abweichung verringert damit die Gefahr einer Fernauslösung durch ein fehlerhaftes zweites Gerät und damit eine fehlerhafte Fernauslösung.
In bevorzugter Ausgestaltung des Verfahrens ist vorgesehen, dass das erste Gerät die
Fernauslösung auch verhindert, wenn die Datenpakete nicht in einer vorbestimmten Zeitdauer empfangen wurden und/oder wenn eine Wartezeitdauer zwischen aufeinanderfolgend empfangenen Datenpaketen eine Hochstwartezeitdauer überschreitet. Entsprechend ist in einer bevorzugten Ausführungsform des weiteren Verfahrens vorgesehen, dass das zweite Gerät die Datenpakete innerhalb einer vorbestimmten Zeitdauer versendet und/oder das zweite Gerät beim Versenden der Datenpakete eine Hochstwartezeitdauer zwischen aufeinanderfolgend versandeten Datenpaketen nicht überschreitet.
Die zeitliche Begrenzung wird bei Fehlfunktionalität des zweiten Gerätes wahrscheinlicher überschritten, so dass die Überwachung von Zeitdauern und Verhinderung von
Fernauslösungen nach Ablauf der Zeitdauern die Sicherheit weiter erhöht.
Das zweite Gerät kann zu jedem der Datenpakete eine Prüfsumme bilden und dem jeweiligen Datenpaket hinzufügen. Die Datenpakete können also eine Prüfsumme umfassen und das erste Gerät kann konfiguriert sein, die Fernauslösung auch zu verhindern, wenn bei einem der Datenpakete die Prüfsumme nicht zu restlichen Daten in dem Datenpaket passt.
Prüfsummen sind effiziente Hilfsmittel zur Validierung einzelner Datenpakete. Die
Fernauslösung wird weiter in der Sicherheit verbessert, wenn nur eine in richtiger Reihenfolge empfangene Folge von validierten Datenpaketen die Fernauslösung bewirken kann. Zusätzlich oder alternativ können die Datenpakete vom zweiten Gerät verschlüsselt sein und das erste Gerät kann konfiguriert sein, die Fernauslösung auch zu verhindern, wenn eines der Datenpakete nicht mit entschlüsselt werden kann.
Dabei können die Datenpakete mit unterschiedlichen Schlüsseln verschlüsselt werden, die Positionen in der vorbestimmten Reihenfolge zugeordnet sind.
Es ist möglich, dass das zweite Gerät die unterschiedlichen Schlüssel von dem ersten Gerät erhält.
Die Nutzeingaben können eine Eingabe zum Starten der Anwendung, eine Eingabe einer persönlichen Identifikationsnummer, eine Eingabe eines Captcha-Codes, eine Eingabe zur Auswahl der Fernauslösung und/oder eine Eingabe zur Aktivierung der Fernauslösung umfassen Eines der Datenpakete kann die eingegebene persönliche Identifikationsnummer und ein nachfolgendes Datenpaket kann den eingegebenen Captcha-Code umfassen.
Das erste Gerät kann die Fernauslösung verhindern, wenn die Datenpakete nicht in einer vorbestimmten Reihenfolge empfangen wurden.
Die verschiedenen in dieser Anmeldung genannten Ausführungsformen der Erfindung sind, sofern im Einzelfall nicht anders ausgeführt, mit Vorteil miteinander kombinierbar.
Die Erfindung wird nachfolgend in Ausführungsbeispielen anhand der zugehörigen
Zeichnungen erläutert. Es zeigen:
Figur 1 ein Flussdiagramm gemäß einem Ausführungsbeispiel eines Verfahrens,
Figur 2 eine Datenpaketstruktur gemäß einem ersten Ausführungsbeispiel der
Erfindung,
Figur 3 eine andere mögliche Zusammensetzung der Datenpakete,
Figur 4 noch eine andere mögliche Zusammensetzung der Datenpakete, Figur 5 eine Datenpaketstruktur gemäß einem zweiten Ausführungsbeispiel der Erfindung, und
Figur 6 ein System gemäß einem Ausführungsbeispiel der Erfindung.
Die vorliegende Erfindung beruht auf der Idee, dass durch eine Instanz in einem System, beispielsweise einem Fahrzeug, Daten von außerhalb des Systems so plausibilisiert werden können, dass die Daten eine Fernauslösung einer sicherheitsrelevanten Funktion bewirken können, ohne die Sicherheit des Systems zu kompromittieren. Die vorliegende Erfindung ist insbesondere für sicherheitsrelevante Elektrik nach IS026262 geeignet. Sie macht die
Anwendung dieser Norm für Komponenten außerhalb des Fahrzeugs möglich.
Die Erfindung verhindert, dass Einzelfehler außerhalb des Systems zur Auslösung führen, da die Einzelfehler die Datenpaketstruktur verändern. Sich bezüglich der Datenpaketstruktur gegenseitig aufhebende Mehrfachfehler sind hingegen deutlich unwahrscheinlicher.
Die Erfindung basiert darauf, dass eine Inbetriebnahme, beispielsweise ein Pairing zwischen einem ersten Gerät, welches die sicherheitsrelevante Funktion zur Verfügung stellt, etwa eine Fahrzeugvorklimatisierung, und einem zweiten Gerät, von welchem aus ein Nutzer die Funktion auslösen möchte, beispielsweise ein Nutzergerät, grundsätzlich abgeschlossen ist.
Die Erfindung teilt einen Programmablauf zur Fernauslösung in eine vorbestimmte Reihenfolge von Nutzereingabeschritten, zwischen denen jeweils automatisch ausgeführte Schritte liegen. Dies ermöglicht Einzelfehler, beispielsweise durch fehlerhaft detektierte Nutzereingabe oder fehlerhafte Sprünge im Programmablauf, und somit mögliche Risiken bei der Fernauslösung einer sicherheitsrelevanten Funktion zu erkennen. Eine Instanz im Fahrzeug kann also Daten von außerhalb plausibilisieren.
In einem in Figur 1 gezeigten Ausführungsbeispiel der Erfindung werden folgende Schritte ausgeführt, die jeweils eine Nutzerinteraktion erfordern:
In einem Schritt S10 schaltet ein Nutzer ein Nutzergerät (zum Beispiel ein Mobiltelefon) ein entsperrt das Display und startet eine Anwendung (Applikationssoftware, App) auf dem
Nutzergerät, die eine Fernauslösungsmöglichkeit von Funktionen eines anderen Geräts (zum Beispiel eines Steuergerätes eines Fahrzeugs) zur Verfügung stellt. Danach gibt der Nutzer in Schritt S20 ein persönliche Identifikationsnummer (PIN) ein.
Anschließend wählt der Nutzer eine Funktion zur Fernauslösung aus. Dies erfolgt in Schritt S30, auf den Schritt S40 folgt, in welchem der Nutzer die Fernauslösung der Funktion aktiviert. Diese Aktivierung muss nachfolgend in Schritt S50 durch Abtippen eines Captcha-Codes (Completely Automated Public Turing test to teil Computers and Humans Apart, beispielsweise Text, der durch Bildfilter verzerrt wurde) bestätigt werden.
Erst nach dieser Folge von Schritten kann tatsächlich eine Fernauslösung erfolgen. Im
Ausführungsbeispiel schickt das Nutzergerät automatisch in oder nach zumindest den Schritten S20, S30, S40 und S50 ein Datenpaket an das Steuergerät, so dass eine Empfangsreihenfolge von Datenpaketen entsteht. Die Übertragung kann beispielsweise nach einem
Mobilfunkstandard über ein drahtloses lokales Netzwerk (WLAN) oder über Bluetooth erfolgen. In einer beispielhaften Ausführungsform erfolgt die Kommunikation ausschließlich über
Mobilfunk (zum Beispiel nach Global System for Mobile Communications- (GSM), Universal Mobile Telecommunications System (UMTS) oder Long Term Evolution (LTE)-Standard).
Insbesondere kann während der Fernauslösung jede andere drahtlose Kommunikation unterdrückt werden.
In einem anderen Ausführungsbeispiel schickt das Nutzergerät alle Datenpakete zusammen als einen Block mit Kommunikationsabsicherung an ein Steuergerät des Fahrzeugs, wobei durch eine Reihenfolge der Datenpakete im Block eine Empfangsreihenfolge der Datenpakete bestimmt ist.
Das Steuergerät prüft in Schritt S25, ob die eingegebene PIN einer hinterlegten PIN entspricht, und in Schritt S55, ob der eingegebene Captcha-Code einem hinterlegten Captcha-Code entspricht. Ist eine dieser Prüfungen erfolglos, verhindert das Steuergerät in Schritt S60 die Fernauslösung. Zusätzlich kann eine Diskrepanz zwischen eingegebener PIN und hinterlegter PIN optional bewirken, dass das Steuergerät das Nutzergerät so ansteuert, dass die
Anwendung beendet wird. Wünscht der Nutzer dann weiterhin eine Fernauslösung, so muss er das Verfahren erneut durchführen.
Das Ausführungsbeispiel umfasst einen weiteren Schritt S60, in dem das Steuergerät prüft, ob diese Empfangsreihenfolge einer vorbestimmten Reihenfolge entspricht. Ist dies nicht der Fall, verhindert ein Sicherheitsmechanismus des Steuergeräts die Fernauslösung. Die Übereinstimmung von Empfangsreihenfolge und vorbestimmter Reihenfolge ist ein guter Hinweis darauf, dass das Nutzergerät fehlerfrei arbeitet. Umgekehrt ist fehlende
Übereinstimmung ein Hinweis auf eine Fehlfunktion, die Sicherheitskompromittierend sein könnte.
Es ist weiterbildend möglich, dass die PIN auf mehrere Datenpakete verteilt übertragen wird.
Zusätzlich oder alternativ ist es möglich, die Datenpakete mit Zeitstempeln zu versehen. Das Steuergerät führt dann optional einen Schritt S65 aus, in dem geprüft wird, ob keine der Zeitdauern zwischen aufeinanderfolgend empfangenen Datenpaketen eine Wartezeitdauer und/oder eine Gesamtzeitdauer zwischen einem ersten und einem letzten empfangenen Datenpaket eine maximale vorbestimmte Zeitdauer überschreitet. Ergibt diese Prüfung eine Überschreitung, so kann der Sicherheitsmechanismus des Steuergeräts die Fernauslösung verhindern.
Zusätzlich oder alternativ ist es möglich, die Datenpakete mit Prüfsummen zu versehen, um die Integrität der Datenpakete überprüfbar zu machen.
Zusätzlich oder alternativ ist es möglich, die Datenpakete mit einem oder verschiedenen öffentlichen Schlüsseln des Steuergeräts so zu verschlüsseln, dass nur das Steuergerät die Datenpakete entschlüsseln kann. Dabei kann jeder Position in der vorbestimmten Reihenfolge ein eigener Schlüssel zugeordnet sein. Die Abweichung von der vorbestimmten Reihenfolge lässt sich dann direkt aus Unentschlüsselbarkeit mit einem der Empfangsposition zugeordneten Schlüssel ableiten.
Es ist möglich, die Erfindung so weiterzubilden, dass der korrekte Empfang eines jeden
Datenpakets dem Nutzergerät vom Steuergerät bestätigt wird und das Nutzergerät das gemäß der vorbestimmten Reihenfolge nächste Datenpaket nur sendet, wenn das jeweilig direkt vorhergehende Datenpaket korrekt empfangen wurde, sonst jedoch das jeweilig direkt vorhergehende Datenpaket erneut sendet. Wird dabei Verschlüsselung eingesetzt, kann dabei entweder derselbe Schlüssel zur Verschlüsselung des vorhergehenden Datenpakets verwendet werden, der bereits bei dem vorherigen Sendeversuch verwendet wurde. Oder es wird ein nächster Schlüssel aus einer Folge von Schlüsseln verwendet. Der Captcha-Code und/oder die Schlüssel können in vorteilhaften Weiterbildungen vom
Fahrzeug, beispielsweise in einem Datensatz, zur Verfügung gestellt werden, beispielsweise in Antwort auf eine in Schritt S10 gesandte entsprechende Anfrage durch das Nutzergerät.
Der Datensatz kann chiffriert übertragen werden. Die Anwendung kann wiederum ausgebildet sein, den Datensatz nach und nach in den jeweiligen Schritten zu dechiffrieren. Der Datensatz kann zeitlich befristet sein. Dann oder auch sonst ist es möglich, dass das Fahrzeug mehrere Datensätze zur Verfügung stellt. Dies verbessert die sicherheitsüberprüfte Fernauslösung bei schlechter Funkverbindung.
Im Fahrzeug können die Datensätze nicht flüchtig in einem Speicher abgelegt sein. Der Captcha-Code kann dabei maschineninterpretierbar, also beispielsweise als der im verzerrten Bild dargestellte Text, abgelegt sein.
Zusätzlich oder alternativ ist es möglich, dass sich Nutzergerät und/oder Fahrzeug gegenüber dem jeweils anderen Gerät authentifizieren, um beispielsweise Fernauslösung in einem falschen Fahrzeug zu verhindern. Beispielsweise verschlüsselt das Nutzergerät die
Datenpakete mit einem privaten Schlüssel, so dass die Datenpakete signiert sind.
Dann kann aus Diskrepanz zwischen Empfangsreihenfolge und vorbestimmter Reihenfolge im Steuergerät darauf geschlossen werden, dass das Nutzergerät ein technisches Problem hat. Gegebenenfalls kann dann die Fernauslösung durch dieses Nutzergerät dauerhaft verhindert werden.
In einer vorteilhaften Weiterbildung überprüft das Nutzergerät die PIN auch selbst. Dies kann beispielsweise durch Auswertung einer Hashfunktion erfolgen, ergibt diese zur eingegebenen PIN einen Hashwert, der einem hinterlegten Hashwert entspricht, ist die eingegebene PIN richtig. Die PIN muss dann nicht im Nutzergerät selbst nichtflüchtig hinterlegt sein, so dass auch keine anderen Anwendungen auf die PIN zugreifen können. Temporäre, flüchtige Speicherung der eingebebene PIN ist ausreichend und ermöglicht verbesserten Zugriffsschutz.
Die Anwendung kann beispielsweise konfiguriert sein, eine PIN-Eingabe über einen
Touchscreen zu erfordern. Dabei können Mindestbetätigungsdauern und/oder
Betätigungspausen, beispielsweise 10, 20, 50 oder 100 ms, zwischen Einzeleingaben erforderlich sein, was gegebenenfalls eine Entprellung des Touchscreens erfordert. Zusätzlich oder alternativ kann es erforderlich sein, die PIN innerhalb einer maximalen Eingabezeitdauer einzugeben. Eingabe eines PINs, der nicht dem hinterlegten Hashwert entspricht, kann zu einer Sperrzeit führen, die gewartet werden muss, ehe die PIN wiederholt eingegeben werden kann. Eine Folge von beispielsweise 3, 4 oder 5 Eingaben von PINs, die alle nicht dem hinterlegten Hashwert entsprechen, kann zusätzlich oder alternativ zu einer verlängerten Sperrzeit oder einer Dauersperrung führen. Eine Rahmenfläche des Touchscreens kann so definiert sein, dass Berührung der Rahmenfläche zum Abbruch des Fernauslöseverfahrens führt.
Entsprechend kann wiederholt fehlerhafte Eingabe des Captcha-Codes zu einer Sperrzeit oder Dauersperrung führen. Ob einmalig fehlerhafte Eingabe des Captcha-Codes bereits eine Sperrzeit bewirkt, kann vom Steuergerät, welches die Captcha-Code Eingabe auswertet, festleg bar sein.
Auf dem Nutzergerät kann ein Hintergrundtask ohne Interaktion mit dem Nutzer ablaufen, der Statusinformationen an das Fahrzeug übermittelt, beispielsweise in Antwort auf einen Trigger. Die Aktivierung einer sicherheitsrelevanten Funktion kann ein solcher Trigger sein. Der Trigger kann dabei direkt durch die Anwendung oder indirekt durch das Fahrzeug gesetzt werden, im letzteren Fall mit einer zeitlichen Verzögerung. Der Hintergrundtask bietet eine
Monitorfunktionalität auf dem Nutzergerät. Dabei können beispielsweise dem Fahrzeug
Statusinformationen aus einem Berichtszeitraum berichtet werden, der beispielsweise so gewählt ist, dass die Eingaben zur Aktivierung einer Funktion stattgefunden haben können.
Die Statusinformationen können beispielsweise einen Einschaltzustand des Displays, eine Darstellung der Anwendung im Vordergrund, eine Eingabemöglichkeit (Konnte überhaupt irgendeine Ausgabe erfolgen?), einen Eingabestatus (Erfolgten irgendwelche Eingaben über Touchscreen?), Routinghäufigkeit und/oder -dauer, Ein- und/oder Ausgabeumleitung und weitere angeschlossene Geräte betreffen.
In einem Ausführungsbeispiel ist das Nutzergerät konfiguriert, zur Ausführung des
Hintergrundtasks eine andere zentrale Prozessoreinheit zu verwenden als zur Ausführung der Anwendung, um so höhere Sicherheit zu gewährleisten.
Die Erfindung ermöglicht durch Aufteilung in unabhängige Teile mit eigener Eingabe und eigenem Datenanteil, dass fehlerhafte Sprünge nicht zum Senden vollständiger, gültiger Daten führen. Es ist zusätzlich möglich, einen Zeitraum (Eingabezeitdauer) für eine letzte Eingabe, die das Senden eines letztes Datenpakets auslöst, kurz zu wählen, etwa 1 , 2 oder 5 Sekunden, um die Sicherheit weiter zu erhöhen (Timeout von wenigen Sekunden).
Das erfindungsgemäße Versenden in einer Datenpaketstruktur ermöglicht auch gestaffelte Erstellung und sichere Ablage von Daten. Also kein maximal ungünstiger Zeitpunkt vorhanden.
In einem weiteren Ausführungsbeispiel werden die Datenpakete gemeinsam im Block versendet, wobei der Block einen solch großen Umfang aufweist, dass eine Gefährdung statistisch ausgeschlossen werden kann. Für die Evaluierung des Blocks kann ein
vertrauenswürdiger Zeittaktgeber herangezogen werden.
Werden die Datenpakete einzeln versendet, kann sichergestellt werden, dass die vollständige Nachricht nie komplett/gleichzeitig im Speicher des Nutzergerätes ist.
Die Erfindung ermöglicht insbesondere, dass die Datenpakete Nutzereingaben
unterschiedlicher Art, also beispielsweise Displayentsperrzeichen oder Tastatureingaben, zugeordnet sind.
Die Kommunikation zwischen dem Nutzergerät und dem Gerät, das die sicherheitsrelevante Funktion zur Verfügung stellt, kann in einem anderen Ausführungsbeispiel über einen vorbestimmten Server (Backend) erfolgen.
Figur 2 zeigt eine Datenpaketstruktur 100 gemäß einem ersten Ausführungsbeispiel der Erfindung. Die Datenpaketstruktur umfasst beispielhaft vier Datenpakete 1 10, 120, 130, 140, mehr oder weniger Datenpakete sind möglich. Die Datenpakete 1 10, 120, 130, 140 werden über die Zeit versetzt einzeln versendet. Jedes der Datenpakete 1 10, 120, 130, 140 enthält Daten 1 1 1 , 121 , 131 , 141 .
Figur 3 zeigt eine andere mögliche Zusammensetzung der Datenpakete 1 10, 120, 130, 140. Neben den eigentlichen Daten 1 1 1 , 121 , 131 , 141 umfasst jedes Datenpaket einen Zeitstempel 1 12, 122, 132, 142. Weiterhin umfasst die Datenstruktur ein weiteres Datenpaket 150, welches einem Sender und/oder Empfänger Authentifizierung ermöglicht.
Figur 4 zeigt noch eine andere mögliche Zusammensetzung der Datenpaketel 10, 120, 130, 140. Neben den eigentlichen Daten 1 1 1 , 121 , 131 , 141 umfasst jedes Datenpaket einen Zeitstempel 1 12, 122, 132, 142 und eine Prüfsumme 1 13, 123, 133. Die Datenpakete sind dabei, als Ganzes oder jeder Teil (Prüfsumme, Zeitstempel, Daten) für sich, verschlüsselt. Weiterhin umfasst die Datenstruktur ein weiteres Datenpaket 150, welches eine Senderund/oder Empfänger-Authentifizierung ermöglicht.
Figur 5 zeigt eine Datenpaketstruktur 200 gemäß einem zweiten Ausführungsbeispiel der Erfindung. Im Unterschied zur Figur 2, in der die Datenpakete 1 10, 120, 130, 140 nacheinander einzeln versendet werden, bildet die Datenpaketstruktur 200 einen Block, der bevorzugt aber nicht notwendigerweise, unter Verwendung einer Kommunikationsabsicherung übertragen werden kann. Der Block umfasst Datenpakete 1 10, 120, 130, 140, 150, die den in
Zusammenhang mit Figur 3 beschriebenen Datenpaketen entsprechen.
Figur 6 zeigt ein System gemäß einem Ausführungsbeispiel der Erfindung. Im dargestellten Beispiel umfasst ein Fahrzeug 500 ein Steuergerät 510, das eine Fernauslösung einer sicherheitsrelevanten Funktion des Fahrzeug 500 von einem Nutzergerät 300 aus über einen Backend-Server 400 ermöglicht.
Die vorliegende Erfindung verhindert Sicherheitsgefährdungen, die durch beispielsweise einen Fehler„Sprung Instruction Pointer" ausgelöst werden können. Bei einem Sprung an beliebige Stelle werden, durch die Aufteilung in unabhängige Teile mit eigener Eingabe und eigenem Datenanteil, keine vollständigen und/oder gültigen Daten gesendet. Durch eine sehr kurze Timeout-Zeit (zum Beispiel 1 , 2 oder 3 Sekunden) kann außerdem mit hoher Wahrscheinlichkeit verhindert werden, dass Daten eines letzten Pakets, die auch bei einem Sprung an beliebige Stelle konsistent sein können, nach einem solchen Sprung tatsächlich gesendet werden, vor der letzten vom Nutzer erwarteten Eingabe für einen sehr eingeschränkten Zeitraum).
Die vorliegende Erfindung verhindert Sicherheitsgefährdungen, die durch beispielsweise einen Fehler„Daten werden verfälscht oder überschrieben" ausgelöst werden können. Durch
Aufteilung in Teilsequenzen wird eine gestaffelte Erstellung und sichere Ablage von Daten möglich, so dass kein maximal ungünstiger Zeitpunkt vorhanden ist. Zusätzlich oder alternativ kann ein Umfang des zu sendenden Paketes so groß gewählt sein, dass eine Gefährdung statistisch ausgeschlossen werden kann.
Da durch Datenverfälschung allein ein Paket nicht gesendet wird, muss eine Verfälschung nach Erzeugung, aber vor Versenden einer Nachricht auf Nutzerwunsch erfolgen. Das direkte Senden einzelner Teilsequenzen nach ihrer Erzeugung, wie es in beispielhaften Ausführungsformen der Erfindung erfolgt, verringert die Möglichkeit zur Verfälschung, unter anderem auch, da nie die vollständige Nachricht im Speicher vorhanden ist.
Die vorliegende Erfindung verhindert Sicherheitsgefährdungen, die durch beispielsweise einen Fehler„CPU Fehler" ausgelöst werden können. Beispielsweise kann jeder der unterschiedlichen Sequenzteile mit unterschiedlichen Befehlen realisiert sein. Dabei kann ein insgesamt kleiner Befehlssatz verwendet werden, der lediglich auf Befehlen basiert, die von anderen
Anwendungen auch häufig verwendet werden. Wird einer dieser Befehle fehlerhaft ausgeführt, da die CPU fehlerhaft ist, so tritt auch bei den anderen Anwendungen ein Fehlverhalten des Gerätes auf, so dass ein Nutzer die fehlerhafte Ausführung bemerken und den Defekt des Gerätes erkennen kann.
Die vorliegende Erfindung verhindert durch Tastensperre, PIN, Captcha-Code-Eingabe, Abbruch bei Berühren der Rahmenfläche des Touchscreens und/oder Timeout bei
Fehleingaben Sicherheitsgefährdungen, die durch beispielsweise einen Fehler
„Phantomeingaben" ausgelöst werden können.
Die vorliegende Erfindung verhindert weiterhin durch Kommunikationsabsicherung, durch Chiffrieren und/oder Signieren des Inhalts, und/oder Empfang nur von festgelegtem Server (Backend) einen Fehler„Beliebiges Gerät im Internet sendet beliebigen Inhalt an OCU des Fahrzeugs".
Sicherheitsgefährdungen, die durch beispielsweise einen Fehler„Falsche Handy zu Fahrzeug Zuordnung im Backend" ausgelöst werden können, werden ebenfalls zuverlässig verhindert oder minimiert. Durch eine Kommunikationsabsicherung für den Inhalt, bei der das mobile Endgerät nur den Schlüssel eines einzigen zugeordneten Fahrzeugs kennt, wird verhindert dass ein Nutzer von Anfang an Aktionen auf einem fremden Fahrzeug ausführen oder dass eine unerkannte Verfälschung nachträglich erfolgen kann.
Wird die Rahmenfläche, deren Berühren zum Abbruch führt, so gewählt, dass lediglich ein Eingabefeld zur Eingabe der PIN verbleibt, und wird eine Sperrzeit nach 2, 3 oder mehr Fehleingaben aktiviert, so kann die Wahrscheinlichkeit einer PIN-Fehler bedingten Gefährdung auf 1 :10.000 oder noch darunter gesenkt werden.
Wird die Rahmenfläche, deren Berühren zum Abbruch führt, so gewählt, dass lediglich ein Eingabefeld zur Eingabe des Captcha-Codes verbleibt, und wird eine Sperrzeit nach 2, 3 oder mehr Fehleingaben aktiviert, so kann auch die Wahrscheinlichkeit einer Captcha-Code-Fehler bedingten Gefährdung auf 1 :10.000 oder noch darunter gesenkt werden.
Kontinuierliche Phantomeingaben können aktiv erkannt werden, wenn eine aktive Wartezeit zwischen Eingaben, beispielsweise 3 Sekunden, in der der Touchscreen nicht berührt werden darf, erforderlich ist.
Bezugszeichenliste ,200 Datenpaketstruktur
, 120, 130, 140 Datenpakete
.121.131.141 Daten
.122.132.142 Zeitstempel
, 123, 133, 134 Prüfsumme
weiteres Datenpaket Nutzergerät (Mobiltelefon)
Server (Backend) Fahrzeug
Steuergerät

Claims

Patentansprüche
1. Verfahren zur Erhöhung der Sicherheit bei einer Fernauslösung einer sicherheitsrelevanten Funktion eines ersten Gerätes (510) in Folge von Empfang von Daten (1 1 1 , 1 12, 1 13, 1 14), von einem zweiten Gerät (300), von dem eine Kommunikationsverbindung zu dem ersten Gerät (510) besteht, wobei die Daten (1 1 1 , 1 12, 1 13, 1 14) Nutzereingaben in einer Anwendung auf dem zweiten Gerät (300) zugeordnet sind, dadurch gekennzeichnet, dass das erste Gerät (510) zu jeder Nutzereingabe einen Teil der Daten (1 1 1 , 1 12, 1 13, 1 14) in einem Datenpaket einer Datenpaketstruktur (100, 200) empfängt, wobei das erste Gerät (510) die Fernauslösung verhindert, wenn die Datenpaketstruktur (100, 200) nicht einer vorbestimmten Datenpaketstruktur entspricht.
2. Verfahren nach Anspruch 1 , dadurch gekennzeichnet, dass das erste Gerät (510) die
Fernauslösung auch verhindert, wenn Datenpakete (1 10, 120, 130, 140, 150) der
Datenpaketstruktur (100, 200) nicht in einer vorbestimmten Zeitdauer empfangen wurden und/oder wenn eine Wartezeitdauer zwischen aufeinanderfolgend empfangenen
Datenpaketen (1 10, 120, 130, 140, 150) eine Höchstwartezeitdauer überschreitet.
3. Verfahren nach einem der Ansprüche 1 und 2, dadurch gekennzeichnet, dass die
Datenpakete (1 10, 120, 130, 140) eine Prüfsumme (1 13, 123, 133, 143) umfassen und das erste Gerät die Fernauslösung auch verhindert, wenn bei einem der Datenpakete die Prüfsumme nicht zu restlichen Daten in dem Datenpaket passt.
4. Verfahren nach einem der Ansprüche 1 bis 3, dadurch gekennzeichnet, dass die
Datenpakete (1 10, 120, 130, 140, 150) verschlüsselt sind und das erste Gerät (510) die Fernauslösung auch verhindert, wenn eines der Datenpakete (1 10, 120, 130, 140, 150) nicht mit entschlüsselt werden kann.
5. Verfahren zur Fernauslösung einer sicherheitsrelevanten Funktion eines ersten Gerätes (510) in Folge von Empfang von Daten (1 1 1 , 121 , 131 , 141 , 151 ) zu Nutzereingaben in einer Anwendung auf einem zweiten Gerät (300), von dem eine
Kommunikationsverbindung zu dem ersten Gerät (510) besteht, dadurch gekennzeichnet, dass das zweite Gerät (300) zu jeder Nutzereingabe einen Teil der Daten in einem
Datenpaket (1 10, 120, 130, 140, 150) einer vorbestimmten Datenpaketstruktur (100, 200) an das erste Gerät (510) sendet.
6. Verfahren nach Anspruch 5, dadurch gekennzeichnet, dass das zweite Gerät die
Datenpakete einzeln innerhalb einer vorbestimmten Zeitdauer versendet.
7. Verfahren nach Anspruch 5 oder 6, dadurch gekennzeichnet, dass das zweite Gerät beim Versenden der Datenpakete eine Höchstwartezeitdauer zwischen aufeinanderfolgend versandeten Datenpaketen nicht überschreitet.
8. Verfahren nach einem der Ansprüche 5 bis 7, dadurch gekennzeichnet, dass das zweite Gerät zu jedem der Datenpakete eine Prüfsumme bildet und dem jeweiligen Datenpaket hinzufügt.
9. Verfahren nach einem der Ansprüche 5 bis 8, dadurch gekennzeichnet, dass das zweite Gerät die Datenpakete verschlüsselt.
10. Verfahren nach Anspruch 4 oder 9, dadurch gekennzeichnet, dass die Datenpakete mit unterschiedlichen Schlüsseln verschlüsselt sind, die Positionen in der vorbestimmten Reihenfolge zugeordnet sind.
1 1. Verfahren nach Anspruch 10, dadurch gekennzeichnet, dass das zweite Gerät die
unterschiedlichen Schlüssel von dem ersten Gerät erhält.
12. Verfahren nach einem der Ansprüche 1 bis 1 1 , dadurch gekennzeichnet, dass die
Nutzereingaben eine Eingabe zum Starten der Anwendung, eine Eingabe einer persönlichen Identifikationsnummer, eine Eingabe eines Captcha-Codes, eine Eingabe zur Auswahl der Fernauslösung und/oder eine Eingabe zur Aktivierung der Fernauslösung umfasst, wobei eines der Datenpakete die eingegebene persönliche Identifikationsnummer und ein nachfolgendes Datenpaket den eingegebenen Captcha-Code umfasst.
13. Vorrichtung (510) für ein Fahrzeug (500) zur Erhöhung der Sicherheit bei einer
Fernauslösung einer sicherheitsrelevanten Funktion des Fahrzeugs (500) in Folge von Empfang von Daten (1 1 1 , 121 , 131 , 141 ) zu Nutzereingaben in einer Anwendung auf einem externen Gerät (300), von dem eine Kommunikationsverbindung zu der Vorrichtung (510) besteht, dadurch gekennzeichnet, dass die Vorrichtung (510) konfiguriert ist, zu jeder Nutzereingabe einen Teil der Daten in einem Datenpaket (1 10, 120, 130, 140, 150) zu empfangen und die Fernauslösung zu verhindern, wenn die Datenpakete (1 10, 120, 130, 140, 150) nicht in einer vorbestimmten Reihenfolge empfangen wurden.
14. Fahrzeug (500) mit einer Vorrichtung (510) nach Anspruch 13.
15. Speichervorrichtung umfassend prozessorausführbare Anweisungen, dadurch
gekennzeichnet, dass ein Prozessor unter Verwendung der Anweisungen zur Ausführung des Verfahrens nach einem der Ansprüche 1 bis 12 konfiguriert werden kann.
PCT/EP2016/050651 2015-06-24 2016-01-14 Verfahren und vorrichtung zur erhöhung der sicherheit bei einer fernauslösung, kraftfahrzeug Ceased WO2016206820A1 (de)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN201680048791.2A CN107924610B (zh) 2015-06-24 2016-01-14 用于提高在远程触发时的安全性的方法和设备,机动车
US15/739,615 US10803680B2 (en) 2015-06-24 2016-01-14 Method and apparatus for increasing safety for remote triggering, and motor vehicle

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
DE102015211668.9A DE102015211668B4 (de) 2015-06-24 2015-06-24 Verfahren und Vorrichtung zur Erhöhung der Sicherheit bei einer Fernauslösung, Kraftfahrzeug
DE102015211668.9 2015-06-24

Publications (1)

Publication Number Publication Date
WO2016206820A1 true WO2016206820A1 (de) 2016-12-29

Family

ID=55135243

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/EP2016/050651 Ceased WO2016206820A1 (de) 2015-06-24 2016-01-14 Verfahren und vorrichtung zur erhöhung der sicherheit bei einer fernauslösung, kraftfahrzeug

Country Status (4)

Country Link
US (1) US10803680B2 (de)
CN (1) CN107924610B (de)
DE (1) DE102015211668B4 (de)
WO (1) WO2016206820A1 (de)

Families Citing this family (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
EP3413530B1 (de) * 2017-06-09 2019-07-31 Siemens Aktiengesellschaft Verfahren und vorrichtung zum austauschen von nachrichten
US10585430B2 (en) * 2017-06-16 2020-03-10 Ford Global Technologies, Llc Remote park-assist authentication for vehicles
DE102017119578A1 (de) 2017-08-25 2019-02-28 Phoenix Contact Gmbh & Co. Kg Verfahren zur Übertragung von Daten zwischen einer zentralen Steuereinrichtung und einer Mehrzahl dezentraler Geräte und entsprechende Vorrichtungen
US10732622B2 (en) * 2018-04-05 2020-08-04 Ford Global Technologies, Llc Advanced user interaction features for remote park assist

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102008030562A1 (de) * 2008-06-27 2009-12-31 Bayerische Motoren Werke Aktiengesellschaft Verfahren zum Einbringen von Daten in mindestens ein Steuergerät eines Kraftfahrzeugs sowie ein Bordnetz- und ein Werkstatt-System
DE102010029931A1 (de) * 2010-06-10 2011-12-15 Bayerische Motoren Werke Aktiengesellschaft Verfahren und Vorrichtung zur Abfrage von Daten eines Fahrzeugs

Family Cites Families (51)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US5293576A (en) * 1991-11-21 1994-03-08 Motorola, Inc. Command authentication process
US7656271B2 (en) * 2002-01-09 2010-02-02 I.D. Systems, Inc. System and method for managing a remotely located asset
US6647270B1 (en) * 1999-09-10 2003-11-11 Richard B. Himmelstein Vehicletalk
US6806814B1 (en) * 2000-01-07 2004-10-19 Cisco Technology, Inc. Real-time positioning internet protocol method and apparatus
US20020105423A1 (en) * 2000-12-05 2002-08-08 Rast Rodger H. Reaction advantage anti-collision systems and methods
WO2003049389A1 (de) * 2001-12-06 2003-06-12 Siemens Aktiengesellschaft Verfahren und vorrichtung zum übertragen von klang- und/oder sprachdaten in einem paketorientierten kommunikationssystem
WO2003067383A2 (en) * 2002-02-04 2003-08-14 Intel Corporation Services processor having a packet editing unit
US20050141681A1 (en) * 2002-04-12 2005-06-30 Dieter Graiger Mobile arithmetic unit and extension device for industrial machine control
CN1258148C (zh) * 2003-05-01 2006-05-31 南京邮电学院 高安全等级对称密钥算法的加密、解密方法及加密器
KR20070040403A (ko) * 2004-07-27 2007-04-16 샤프 가부시키가이샤 의사 비디오 온 디멘드 시스템, 의사 비디오 온 디멘드시스템의 제어 방법, 및 그들에 이용하는 프로그램 및 기록매체
US7286498B1 (en) * 2005-08-09 2007-10-23 H-Itt, Llc Validation method and data structures for wireless communications
US20070076528A1 (en) * 2005-10-03 2007-04-05 Kirby Richard A Improved Wireless Timing System
CN101039170B (zh) * 2006-03-15 2011-08-03 华为技术有限公司 支持数据包重传分割级联的方法
CN1832401A (zh) 2006-04-06 2006-09-13 陈珂 一种保护帐号密码安全的方法
US20100208894A1 (en) * 2006-09-29 2010-08-19 Linx Technologies, Inc. Encoder and decoder apparatus and methods
JP2008167326A (ja) 2006-12-28 2008-07-17 N-Crypt Inc 情報処理装置、情報処理方法、コンピュータプログラム
CN101118685A (zh) * 2007-09-14 2008-02-06 长春工业大学 智能汽车防盗无线远程报警方法及装置
CN101626364A (zh) * 2008-07-08 2010-01-13 赵运磊 一类可基于口令、抗秘密数据泄露的认证和密钥交换方法
US20090273671A1 (en) * 2008-02-15 2009-11-05 Viasat, Inc. Method and apparatus for encapsulating digital aerial surveillance video on analog video signal
US8261334B2 (en) * 2008-04-25 2012-09-04 Yodlee Inc. System for performing web authentication of a user by proxy
CN101436055A (zh) * 2008-12-25 2009-05-20 上海交通大学 全自动单管销钉焊接机的控制方法
US20100246669A1 (en) * 2009-03-25 2010-09-30 Syclipse Technologies, Inc. System and method for bandwidth optimization in data transmission using a surveillance device
DE102009037234B4 (de) 2009-08-12 2022-04-14 Audi Ag Verfahren zum zumindest unidirektionalen Übermitteln von Daten zwischen einer außerhalb eines Kraftfahrzeugs befindlichen Datenverarbeitungseinrichtung und jeweils einem Kraftfahrzeug aus einer Flotte von Kraftfahrzeugen
CN102026171B (zh) * 2009-09-17 2013-06-12 国基电子(上海)有限公司 安全控制远程无线设备的方法
CN102025605A (zh) 2009-09-23 2011-04-20 中兴通讯股份有限公司 一种数据传输方法及系统
DE102010006149A1 (de) 2010-01-29 2011-08-04 Webasto AG, 82131 Fernwirkungssystem für ein Fahrzeug
CN101808419A (zh) 2010-02-25 2010-08-18 深圳先进技术研究院 移动终端与服务器端的人体生理数据传输方法和系统
US8831677B2 (en) * 2010-11-17 2014-09-09 Antony-Euclid C. Villa-Real Customer-controlled instant-response anti-fraud/anti-identity theft devices (with true-personal identity verification), method and systems for secured global applications in personal/business e-banking, e-commerce, e-medical/health insurance checker, e-education/research/invention, e-disaster advisor, e-immigration, e-airport/aircraft security, e-military/e-law enforcement, with or without NFC component and system, with cellular/satellite phone/internet/multi-media functions
CN102393975A (zh) 2011-06-25 2012-03-28 李羲 一种使用验证码的防盗系统
US20130124009A1 (en) * 2011-11-14 2013-05-16 Ford Global Technologies, Llc Method and system for managing personal settings on a vehicle
DE102012202934B4 (de) * 2012-02-27 2025-10-16 Bayerische Motoren Werke Aktiengesellschaft Funkfernbedienung zur Steuerung von Fahrzeugfunktionen eines Kraftfahrzeugs
CN102684999B (zh) 2012-04-20 2015-05-20 中兴通讯股份有限公司 数据包处理方法及装置
EP2842358A4 (de) * 2012-04-23 2016-01-06 Ericsson Telefon Ab L M Oam-vorrichtung für funkbasisstation
CN102823207A (zh) 2012-05-18 2012-12-12 华为技术有限公司 一种数据包的转发方法和设备
CN102780978B (zh) 2012-08-14 2015-06-03 福建伊时代信息科技股份有限公司 智能卡解锁方法及系统
DE102012216919A1 (de) * 2012-09-20 2014-05-28 Continental Automotive Gmbh Fahrzeugsteuersystem
CN103770747B (zh) 2012-10-26 2016-01-13 广州汽车集团股份有限公司 一种远程控制汽车的方法
DE102012024010A1 (de) 2012-12-06 2014-06-12 Volkswagen Aktiengesellschaft Verfahren für ein Fahrzeug
DE102013007055A1 (de) 2013-04-23 2014-10-23 Volkswagen Aktiengesellschaft Verfahren zur Kommunikation zwischen einem Sender und einem Fahrzeug sowie entsprechende Vorrichtung
CN203237208U (zh) 2013-05-15 2013-10-16 广州汽车集团股份有限公司 车辆远程控制系统以及能实现远程控制的车辆
DE102013010152A1 (de) 2013-06-15 2013-12-24 Daimler Ag Kraftfahrzeug und Verfahren zur Übertragung von Daten von einem elektronischen Gerät in ein Kraftfahrzeug
CN103368691B (zh) 2013-07-03 2016-12-28 深圳中科智星通科技有限公司 基于北斗卫星的数据传输方法和装置
CN103954008A (zh) 2014-04-29 2014-07-30 张伟 一种汽车空调远程控制方法
DE102014011802B4 (de) * 2014-08-09 2019-04-18 Audi Ag Sichere Aktivierung einer teilautonomen Funktion eines Kraftfahrzeugs über ein tragbares Kommunikationsgerät
CN104182697B (zh) 2014-08-15 2017-07-28 小米科技有限责任公司 文件加密方法和装置
CN104363266B (zh) 2014-10-23 2018-07-10 北京远特科技股份有限公司 远程控制车辆的方法、tsp后台系统以及车载终端
KR101685533B1 (ko) * 2014-11-21 2016-12-12 현대자동차주식회사 텔레매틱스 단말, 텔레매틱스 센터 및 그 제어 방법
DE102014018110A1 (de) 2014-12-06 2015-06-18 Daimler Ag Verfahren und System zur Fernsteuerung eines Fahrzeuges oder einer Fahrzeugfunktion
CN104574706B (zh) 2015-01-26 2016-10-05 北京迪创伟业科技有限公司 用于无线抄表的手持pos机系统
US20160234696A1 (en) * 2015-02-09 2016-08-11 Qualcomm Technologies International, Ltd. Detection of coexistence in devices using multiple wireless communication technologies
US10638478B2 (en) * 2015-04-01 2020-04-28 Huawei Technologies Co., Ltd. Method and system for distributed resource management in vehicular ad-hoc networks

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE102008030562A1 (de) * 2008-06-27 2009-12-31 Bayerische Motoren Werke Aktiengesellschaft Verfahren zum Einbringen von Daten in mindestens ein Steuergerät eines Kraftfahrzeugs sowie ein Bordnetz- und ein Werkstatt-System
DE102010029931A1 (de) * 2010-06-10 2011-12-15 Bayerische Motoren Werke Aktiengesellschaft Verfahren und Vorrichtung zur Abfrage von Daten eines Fahrzeugs

Also Published As

Publication number Publication date
DE102015211668B4 (de) 2019-03-28
US10803680B2 (en) 2020-10-13
CN107924610A (zh) 2018-04-17
CN107924610B (zh) 2021-07-09
US20180182183A1 (en) 2018-06-28
DE102015211668A1 (de) 2016-12-29

Similar Documents

Publication Publication Date Title
DE112014005412B4 (de) Programmaktualisierungssystem und Programmaktualisierungsverfahren
EP3136285B1 (de) Verfahren und speichermodul für sicherheitsgeschützte schreibvorgänge und/oder lesevorgänge auf dem speichermodul
WO2013185888A1 (de) Mobilstation mit bindung zwischen endgerät und sicherheitselement
DE102015211668B4 (de) Verfahren und Vorrichtung zur Erhöhung der Sicherheit bei einer Fernauslösung, Kraftfahrzeug
WO2014048826A1 (de) Verfahren zur rückstellung eines sicherheitssystems einer aufzugsanlage
EP3715979A1 (de) Zugriffssteuerungssystem zur steuerung eines zugriffs eines nutzers auf eine oder mehrere betriebsfunktionen einer technischen anlage
WO2006125404A1 (de) Verfahren zum einstellen eines elektrischen feldgerätes
EP2673731B1 (de) Verfahren zur programmierung eines mobilendgeräte-chips
WO2013178298A1 (de) Diagnoseverfahren und diagnoseeinrichtung für ein kraftfahrzeug
EP2850860A1 (de) Sicherung eines energiemengenzählers gegen unbefugten zugriff
DE102021129306A1 (de) System und verfahren zur sicheren verbindung eines test- und messinstruments mit einem webdienst
WO2016156207A1 (de) Verfahren zum überwachen einer netzwerkkomponente sowie anordnung mit einer netzwerkkomponente und einer überwachungs-einrichtung
WO2018145798A1 (de) Netzwerksystem und verfahren zur überprüfung der funktionsfähigkeit einer cloud-basierten steuerungsfunktion
EP4423636B1 (de) Autorisieren einer anwendung auf einem sicherheitselement
WO2017089052A1 (de) Schutzvorrichtung, sicherheitssystem und schutzverfahren
EP3697020A1 (de) Verfahren zum betreiben von im zähler-modus betriebenen schlüsselstromgeneratoren zur sicheren datenübertragung, schlüsselstromgenerator mit zähler-modus-betrieb zur sicheren datenübertragung und computer-programm-produkt zur schlüsselstromerzeugung
DE102007049151B4 (de) Verfahren zur Durchführung einer automotiven Anwendung
EP1529257A2 (de) Übernehmen eines datensatzes in eine recheneinheit
EP3832508B1 (de) Sperrung oder widerruf eines gerätezertifikats
DE102024131670A1 (de) Verfahren zum Auslesen von forensischen Daten eines Steuergeräts eines Kraftfahrzeugs über ein hardwarebasiertes Sicherheitsmodul sowie entsprechendes Steuergerät und Kraftfahrzeug
EP1668940B1 (de) Rekonfigurierbares funksystem mit fehlerfallerkennung und -behandlung
DE102025112989A1 (de) Recheneinheit, Fahrzeug und Verfahren zur Nutzung von Entwicklungswerkzeugen und/oder Entwicklungsfunktionen
WO2024240396A1 (de) Verfahren zum betreiben eines remote-diagnose-systems eines fahrzeugs, computerlesbares medium, system, und fahrzeug
DE102020216071A1 (de) Verfahren zum Betreiben einer Vorrichtung, ein Steuergerät eines Kraftfahrzeugs, und Vorrichtung
DE102021005350A1 (de) Autorisieren einer Anwendung auf einem Sicherheitselement

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 16700607

Country of ref document: EP

Kind code of ref document: A1

WWE Wipo information: entry into national phase

Ref document number: 15739615

Country of ref document: US

122 Ep: pct application non-entry in european phase

Ref document number: 16700607

Country of ref document: EP

Kind code of ref document: A1