WO2017163852A1 - 情報処理装置及び情報処理システム - Google Patents

情報処理装置及び情報処理システム Download PDF

Info

Publication number
WO2017163852A1
WO2017163852A1 PCT/JP2017/008966 JP2017008966W WO2017163852A1 WO 2017163852 A1 WO2017163852 A1 WO 2017163852A1 JP 2017008966 W JP2017008966 W JP 2017008966W WO 2017163852 A1 WO2017163852 A1 WO 2017163852A1
Authority
WO
WIPO (PCT)
Prior art keywords
information
unit
writing
storage unit
invalidation
Prior art date
Application number
PCT/JP2017/008966
Other languages
English (en)
French (fr)
Inventor
友洋 水谷
Original Assignee
株式会社オートネットワーク技術研究所
住友電装株式会社
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社オートネットワーク技術研究所, 住友電装株式会社, 住友電気工業株式会社 filed Critical 株式会社オートネットワーク技術研究所
Priority to DE112017001466.2T priority Critical patent/DE112017001466T5/de
Priority to US16/079,849 priority patent/US10769077B2/en
Priority to CN201780012348.4A priority patent/CN108885669B/zh
Publication of WO2017163852A1 publication Critical patent/WO2017163852A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F12/00Accessing, addressing or allocating within memory systems or architectures
    • G06F12/14Protection against unauthorised use of memory or access to memory
    • G06F12/1458Protection against unauthorised use of memory or access to memory by checking the subject access rights
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F12/00Accessing, addressing or allocating within memory systems or architectures
    • G06F12/14Protection against unauthorised use of memory or access to memory
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F12/00Accessing, addressing or allocating within memory systems or architectures
    • G06F12/14Protection against unauthorised use of memory or access to memory
    • G06F12/1416Protection against unauthorised use of memory or access to memory by checking the object accessibility, e.g. type of access defined by the memory independently of subject rights
    • G06F12/145Protection against unauthorised use of memory or access to memory by checking the object accessibility, e.g. type of access defined by the memory independently of subject rights the protection being virtual, e.g. for virtual blocks or segments before a translation mechanism
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/78Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure storage of data
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/21Indexing scheme relating to G06F21/00 and subgroups addressing additional information or applications relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/2143Clearing memory, e.g. to prevent the data from being stolen

Definitions

  • the present invention relates to an information processing apparatus and an information processing system for processing information.
  • an information processing apparatus including a writing storage unit, a writing unit, and an information storage unit is used.
  • the writing storage unit stores a writing program for writing information to the information storage unit.
  • the writing unit writes information in the information storage unit according to the writing program.
  • the information storage unit stores the written information.
  • Patent Document 1 the information stored in the information storage unit (the “control program” stored in the “nonvolatile memory” in the text) is stored in the writing program stored in the storage unit for writing. According to (“Non-volatile memory rewrite execution program” stored in “non-volatile memory” in the text), overwriting with new information (“rewrite” in the text) is described.
  • the present invention has been made in view of such circumstances, and a main object thereof is to provide an information processing apparatus and an information processing system capable of preventing unauthorized overwriting of information.
  • the information processing apparatus includes an information storage unit that stores written information, a writing storage unit that stores a writing program for writing information to the information storage unit, and the writing unit. According to the writing program stored in the storage unit for storing, the writing unit for writing information to the information storage unit and the invalidation program for invalidating overwriting of the information stored in the information storage unit are stored. Invalidation storage unit and invalidation that invalidates overwriting of the stored information according to the invalidation program stored in the invalidation storage unit when the writing of information by the writing unit is completed And a conversion unit.
  • the information processing apparatus is characterized in that the invalidation unit overwrites the writing program with information unrelated to the writing program.
  • the information processing apparatus further includes a reference storage unit that stores reference information that is referred to when information writing is performed by the writing unit, and the invalidation unit includes the reference storage.
  • the reference information stored in the section is overwritten with information unrelated to the reference information.
  • the information processing apparatus is characterized in that the invalidation unit automatically invalidates overwriting of the stored information upon completion of writing of information by the writing unit. .
  • the information processing apparatus transmits the stored information or generated information generated based on the stored information to the outside when the writing of information by the writing unit is completed.
  • the invalidation unit invalidates overwriting of the stored information when the instruction receiving unit receives the invalidation instruction.
  • the information processing apparatus is characterized by relaying communication between a plurality of control apparatuses that control electrical equipment.
  • the information processing system includes an information processing apparatus that processes received information and an information communication apparatus that transmits information to the information processing apparatus.
  • An information storage unit that stores the received information
  • a writing storage unit that stores a writing program for writing the received information in the information storage unit, and a writing stored in the writing storage unit
  • an invalidation unit for invalidating overwriting of the stored information in accordance with the invalidation program stored in the invalidation storage unit when the writing of information by the writing unit is completed. Characterized in that it obtain.
  • the information processing device is generated based on the stored information or the stored information when the writing of information by the writing unit is completed.
  • An end transmission unit for transmitting information to the information communication device, and an invalidation instruction for invalidating overwriting of the stored information after transmission of the stored information or the generated information by the end transmission unit.
  • the information communication device further includes an information receiving unit that receives the stored information or the generated information, and the information receiving unit stores the information or the generated information that is stored in the information receiving unit.
  • an invalidation determination unit that determines whether or not to overwrite the stored information, and the invalidation determination unit, Invalid
  • the invalidation transmitting unit transmits the invalidation instruction to the information processing apparatus, and the invalidation unit stores the invalidation instruction when the instruction receiving unit receives the invalidation instruction. It is characterized by invalidating overwriting of information.
  • the writing program itself is overwritten with information unrelated to the writing program. Therefore, it is possible to prevent unauthorized overwriting of information by writing unauthorized information in the information storage unit storing information according to the writing program.
  • reference information is referred to when the writing unit writes information into the information storage unit.
  • the reference information is overwritten with information unrelated to the reference information. Therefore, it is possible to prevent unauthorized overwriting of information by writing unauthorized information with reference to the reference information in the information storage unit storing the information.
  • overwriting of information stored in the information storage unit is automatically invalidated when the writing of information to the information storage unit is completed. Therefore, unauthorized overwriting of information stored in the information storage unit can be surely prevented.
  • the invalidation instruction when the writing of information to the information storage unit is completed, the invalidation instruction is received after the information stored in the information storage unit or the generation information is transmitted to the outside. Sometimes, overwriting of information stored in the information storage unit is invalidated. On the other hand, when the invalidation instruction is not received, or when the invalidation instruction is received when the information stored in the information storage unit or the generated information is not transmitted to the outside, the information overwriting is not invalidated. .
  • the information processing apparatus can be used as, for example, an in-vehicle communication relay apparatus that relays communication between in-vehicle control apparatuses.
  • the information communication device it is determined whether or not to overwrite the information stored in the information storage unit based on the content received from the information processing device.
  • an invalidation instruction is transmitted from the information communication apparatus to the information processing apparatus.
  • the overwrite is not invalidated, the invalidation instruction is not transmitted. Therefore, overwriting can be invalidated if it is not necessary to overwrite the information.
  • the overwriting can be enabled.
  • FIG. 1 is a block diagram schematically showing a configuration of an information processing system according to a first embodiment.
  • 1 is a block diagram schematically showing a configuration of a CGW (Central Gateway) that functions as an information processing apparatus according to Embodiment 1.
  • FIG. It is a schematic diagram which shows an example of the information which the memory
  • FIG. 10 is a flowchart illustrating a procedure of a writing process executed by the CGW functioning as an information processing apparatus according to the second embodiment.
  • 6 is a flowchart illustrating a procedure of invalidation determination processing executed by an information communication device included in an information processing system according to Embodiment 2.
  • 10 is a schematic diagram illustrating an example of information stored in a storage device included in a CGW functioning as an information processing device according to Embodiment 3.
  • FIG. It is a schematic diagram which shows another example of the information which the memory
  • FIG. 10 is a block diagram schematically showing a configuration of an information processing system according to a fourth embodiment.
  • FIG. 1 is a block diagram schematically showing the configuration of the information processing system according to the first embodiment.
  • reference numeral 1 denotes an information processing system.
  • the information processing system 1 includes a CGW (Central Gateway) 2 that functions as an information processing apparatus according to the first embodiment, and an information communication apparatus 3.
  • the CGW 2 is a communication relay device mounted on the vehicle 4.
  • a plurality of electric devices 41, 41,... And ECUs 42, 42, are connected to the bus 431.
  • the electric device 41 is, for example, a lighting device or a car navigation device.
  • the electric equipment 41 is connected to any ECU 42.
  • Each ECU 42 is a control device having a function of controlling the operation of the electric device 41 connected thereto and a communication function.
  • the ECU 42 is connected to the bus 431.
  • a plurality of ECUs 42, 42,... Are connected to the bus 431.
  • the ECU 42 is previously given an ID (hereinafter referred to as a reception ID 4) that is given to information that the ECU 42 should receive.
  • a reception ID 4 an ID assigned to the bus 431.
  • Each ECU 42 receives information input to the bus 431.
  • the ECU 42 determines whether or not the reception ID 4 given to the received information is its own reception ID 4.
  • the ECU 42 discards the received information.
  • the EUC 42 can selectively receive information to which its own reception ID 4 is assigned.
  • a plurality of buses 431, 431,... are connected to the CGW2.
  • a connector 44 is connected to the CGW 2 via a bus 432.
  • the communication cable 11 is detachably connected to the connector 44.
  • a wireless device 45 is connected to the CGW 2 via a bus 433. The wireless device 45 communicates with a wireless communication device outside the vehicle 4.
  • the CGW 2 is provided with a relay table in which each bus 431 is associated with each reception ID 4 of the ECUs 42, 42,... Connected to the bus 431.
  • the CGW 2 relays communication between the ECUs 42, 42,... With reference to the given relay table. Specifically, the CGW 2 receives the information output to the bus 432. Next, the CGW 2 refers to the relay table based on the reception ID 4 given to the received information. Then, the CGW 2 outputs the received information to the bus 431 associated with the reception ID 4. As a result, information transmission / reception is established between the ECUs 42 and 42 connected to the different buses 431 and 431.
  • the information communication device 3 includes a control unit 31, a temporary storage unit 32 using a volatile memory, a storage device 33 using a nonvolatile memory, a display unit 34, an operation unit 35, and a communication unit 36.
  • the control unit 31 has a CPU.
  • the control unit 31 is connected to the temporary storage unit 32, the storage device 33, the display unit 34, the operation unit 35, and the communication unit 36 via a bus.
  • the storage device 33 stores information.
  • the information stored in the storage device 33 includes a computer program.
  • a part of the storage area of the storage device 33 is a first storage unit 331.
  • the first storage unit 331 stores a computer program for controlling the operation of the information communication device 3.
  • the control unit 31 uses the temporary storage unit 32 as a work area, controls the operation of each unit of the apparatus according to the computer program stored in the first storage unit 331, and executes various processes.
  • Another part of the storage area of the storage device 33 is a second storage unit 332.
  • the second storage unit 332 stores information to be given to the CGW 2 (hereinafter referred to as donation information). Below, the case where provision information is a relay table is illustrated.
  • the display unit 34 is, for example, a liquid crystal display panel.
  • the operation unit 35 is a keyboard or a touch panel, for example.
  • the communication cable 11 is detachably connected to the communication unit 36.
  • FIG. 2 is a block diagram schematically showing the configuration of the CGW 2.
  • the CGW 2 includes a control unit 21, a temporary storage unit 22 using a volatile memory, a storage device 23 using a nonvolatile memory, a plurality of I / F (interface) units 24, 24,. And a wireless communication unit 26.
  • the control unit 21 has a CPU.
  • the control unit 21 is connected to a temporary storage unit 22, a storage device 23, I / F units 24, 24,..., A wired communication unit 25, and a wireless communication unit 26 via a bus.
  • the storage device 23 stores information.
  • the information stored in the storage device 23 includes a computer program.
  • the control unit 21 uses the temporary storage unit 22 as a work area, controls the operation of each unit of the device according to a computer program stored in the storage device 23, and executes various processes.
  • a bus 431 is connected to each I / F unit 24.
  • a connector 44 is connected to the wired communication unit 25 via a bus 432.
  • a wireless device 45 is connected to the wireless communication unit 26 via a bus 433.
  • the CGW 2 is preliminarily given an ID (hereinafter referred to as a reception ID 2) given to information to be received by the CGW 2.
  • FIG. 3 is a schematic diagram illustrating an example of information stored in the storage device 23.
  • a part of the storage area of the storage device 23 is an information storage unit 231.
  • the information storage unit 231 illustrated in FIG. 3 does not store information. In the figures after FIG. 3, the fact that no information is stored is indicated by a two-dot chain line rectangle.
  • Another part of the storage area of the storage device 23 is a writing storage unit 232.
  • the writing storage unit 232 stores a writing program for writing a control program in the information storage unit 231.
  • Still another part of the storage area of the storage device 23 is an invalidation storage unit 233.
  • the invalidation storage unit 233 stores an invalidation program for invalidating overwriting of information stored in the information storage unit 231.
  • FIG. 4 is a schematic diagram illustrating another example of information stored in the storage device 23.
  • the information storage unit 231 stores donation information.
  • the writing storage unit 232 stores a writing program.
  • the invalidation storage unit 233 stores an invalidation program.
  • FIG. 5 is a schematic diagram illustrating still another example of information stored in the storage device 23.
  • the information storage unit 231 stores donation information.
  • the writing storage unit 232 does not store a writing program.
  • the invalidation storage unit 233 stores an invalidation program.
  • the CGW 2 is shipped from the CGW manufacturer to the vehicle manufacturer in a state where the information storage unit 231 does not store the provision information (see FIG. 3).
  • the CGW 2 is incorporated into the vehicle 4 at the vehicle manufacturer. Thereafter, provision information is given to the CGW 2.
  • the worker of the vehicle manufacturer connects the communication unit 36 of the information communication device 3 and the connector 44 of the vehicle 4 via the communication cable 11 (see FIG. 1).
  • the operator operates the operation unit 35 of the information communication apparatus 3 to perform information communication between a command for writing donation information and CGW identification information for identifying CGW 2 to which the donation information is to be written (for example, the name of CGW 2). Input to device 3.
  • Still another part of the storage area of the storage device 33 stores CGW identification information for identifying CGW 2 and reception ID 2 of CGW 2 in association with each other.
  • the donation information stored in the second storage unit 332 corresponds to the reception ID 2 of the CGW 2 to which this donation information is to be given.
  • the control unit 31 reads the donation information corresponding to the reception ID 2 associated with the CGW identification information from the second storage unit 332, and includes the read donation information.
  • Information is generated, and the generated communication information and reception ID 2 are output to the communication unit 36.
  • the communication unit 36 adds the reception ID 2 to the input communication information and transmits the communication information.
  • Communication information transmitted by the communication unit 36 is input to the bus 432 through the communication cable 11.
  • the wired communication unit 25 of the CGW 2 receives the communication information input to the bus 432.
  • the wired communication unit 25 writes the received communication information in the temporary storage unit 22.
  • the wired communication unit 25 discards the received communication information.
  • FIG. 6 is a flowchart showing the procedure of the writing process executed by the CGW 2.
  • the control unit 21 executes a writing process according to the writing program stored in the writing storage unit 232.
  • the control unit 21 reads the donation information included in the communication information from the temporary storage unit 22 (S11), and writes the read donation information into the information storage unit 231 (S12).
  • the control unit 21 that executes the process of S12 functions as a writing unit in the embodiment.
  • the control unit 21 deletes the communication information including the donation information from the temporary storage unit 22 (S13).
  • the information storage unit 231 after the process of S12 stores donation information (see FIG. 4). However, if the writing program stored in the writing storage unit 232 is used, the donation information stored in the information storage unit 231 is converted into information other than the donation information (for example, illegal donation information or meaningless information). Information).
  • control unit 21 performs an invalidation process for invalidating overwriting of the donation information stored in the information storage unit 231 in accordance with the invalidation program stored in the invalidation storage unit 233. Execute (S14) and finish the writing process.
  • FIG. 7 is a flowchart showing a procedure of invalidation processing executed in the CGW 2.
  • the control unit 21 overwrites the writing program stored in the writing storage unit 232 with information unrelated to the writing program (for example, meaningless information) (S21), and ends the invalidation process.
  • the control unit 21 that executes the process of S21 functions as an invalidating unit in the embodiment.
  • information unrelated to the write program is written in all clusters of the write storage unit 232.
  • the writing storage unit 232 after the processing of S21 does not store the writing program (see FIG. 5).
  • the control unit 21 After the invalidation process is completed, the control unit 21 performs a process of relaying communication between the ECUs 42, 42,... While referring to the donation information (that is, the relay table) stored in the information storage unit 231.
  • the control unit 21 outputs the communication information received by the wired communication unit 25 to the bus 431 corresponding to the reception ID 4. To do.
  • the worker releases the connection between the communication unit 36 and the connector 44 by removing the communication cable 11 from the connector 44 after giving the provision information to the CGW 2.
  • the provision information is not limited to the case where it is given from the information communication device 3.
  • communication information including provision information may be given from a server connected to a wireless communication device.
  • the wireless device 45 outputs the communication information received from the wireless communication device to the bus 433.
  • the wireless communication unit 26 of the CGW 2 receives communication information input to the bus 433.
  • the wireless communication unit 26 writes the received communication information in the temporary storage unit 22.
  • the control unit 21 executes a writing process according to the writing program stored in the writing storage unit 232.
  • the reception ID 2 is not given to the received communication information, the wireless communication unit 26 discards the received communication information.
  • the control unit 21 converts the communication information received by the wireless communication unit 26 into the bus corresponding to the reception ID 4. Processing to output to 431 is performed.
  • the CGW 2 In the case of using the CGW 2 as described above, it is possible to prevent illegal overwriting of donation information.
  • the writing program and the invalidation program are given to the CGW 2 by the CGW manufacturer before the CGW 2 is shipped. Therefore, it is not necessary for the vehicle manufacturer to prepare a writing program or an invalidation program and give it to the CGW 2.
  • the invalidation process is automatically executed in the process of S14 with the completion of the execution of the process of S12 shown in FIG. Therefore, for example, the operator of the vehicle manufacturer does not need to manually erase the writing program.
  • the invalidation process is a change of information (for example, file name) for managing the writing program, a movement of the writing program to a storage area other than the writing storage unit 232, or a writing prohibition to the information storage unit 231 It may be a flag set indicating. However, it is safer to overwrite the writing program as in the present embodiment. This is because the writing program itself does not exist inside CGW2.
  • the relay table is exemplified as the provision information, but the present invention is not limited to this.
  • the grant information may be an encryption key used when an arbitrary apparatus having a communication function communicates with the CGW 2.
  • the writing storage unit 232 stores a writing program for writing the encryption key in the information storage unit 231.
  • the provision information may be a computer program for communication relay.
  • the control unit 21 performs a process of relaying communication between the ECUs 42, 42,... According to the communication relay computer program stored in the information storage unit 231.
  • the relay table, the encryption key, and the computer program for communication relay are information directly used in the CGU 2, but the provision information is not limited to this.
  • the supply information may be a manufacturing number of the vehicle 4.
  • the information processing system 1 according to the second and third embodiments has substantially the same configuration as the information processing system 1 according to the first embodiment.
  • differences from the first embodiment will be described, and other parts corresponding to those of the first embodiment are denoted by the same reference numerals and description thereof will be omitted.
  • Embodiment 2 FIG.
  • the information communication device 3 is given in advance an ID (hereinafter referred to as reception ID 3) given to information that the information communication device 3 should receive.
  • reception ID 3 an ID
  • the control unit 31 reads the donation information corresponding to the reception ID 2 associated with the CGW identification information from the second storage unit 332, and reads the read donation information and the reception ID 3.
  • Is generated, and the generated communication information and reception ID 2 are output to the communication unit 36.
  • the communication unit 36 adds the reception ID 2 to the input communication information and transmits the communication information.
  • the wired communication unit 25 writes the received communication information in the temporary storage unit 22 when the reception ID 2 of the CGW 2 is added to the received communication information. As a result, the wired communication unit 25 writes the communication information including the provision information and the reception ID 3 in the temporary storage unit 22.
  • the control unit 21 executes the writing process according to the write program stored in the write storage unit 232. To do.
  • FIG. 8 is a flowchart showing the procedure of the writing process executed by the CGW 2 according to the second embodiment.
  • the write process shown in FIG. 8 corresponds to the process in which S13 and S14 included in the write process shown in FIG. 6 are replaced by the following S31 to S35.
  • the control unit 21 of the CGW 2 generates generation information according to a predetermined procedure based on information constituting the donation information stored in the information storage unit 231 after the processing of S12 ends.
  • the generation information generated by the process of S31 is, for example, a hash value.
  • the control part 21 produces
  • the control unit 21 reads the reception ID 3 included in the communication information from the temporary storage unit 22 (S33).
  • the control unit 21 outputs the communication information generated in the process of S32 and the reception ID 3 read out in the process of S33 to the wired communication unit 25 (S34).
  • the control unit 21 deletes the communication information including the donation information and the reception ID 3 from the temporary storage unit 22 (S35), and ends the writing process.
  • the wired communication unit 25 adds the reception ID 3 to the input communication information and transmits the communication information. At this time, the wired communication unit 25 functions as an end transmission unit in the embodiment.
  • the communication information transmitted by the wired communication unit 25 as a result of the process of S34 is received by the communication unit 36 of the information communication device 3.
  • the communication unit 36 writes the received communication information in the temporary storage unit 32 when the reception ID 3 is given to the received communication information. Since the communication information received at this time includes generation information, the communication unit 36 functions as an information receiving unit in the embodiment. When the reception ID 3 is not given to the received communication information, the communication unit 36 discards the received communication information.
  • FIG. 9 is a flowchart illustrating a procedure of invalidation determination processing executed by the information communication device 3 included in the information processing system 1 according to the second embodiment.
  • the control unit 31 executes the invalidation determination process according to the computer program stored in the first storage unit 331.
  • the control unit 31 reads the generation information included in the communication information from the temporary storage unit 32 (S41), and invalidates overwriting of the donation information stored in the information storage unit 231 of the CGW 2 based on the read generation information. It is determined whether or not (S42).
  • the control unit 31 that executes the process of S42 functions as an invalidation determination unit in the embodiment.
  • the control unit 31 In order to execute the process of S42, the control unit 31 generates the generation information in a predetermined procedure based on the information constituting the donation information stored in the second storage unit 332 in advance. The generated generation information corresponds to the reception ID2. In the process of S42, the control unit 31 reads the reception ID2 included in the communication information from the temporary storage unit 32, and compares the generation information corresponding to the read ID2 with the generation information read in the process of S41. To do.
  • the control unit 31 determines that the overwriting of the donation information is invalidated (YES in S42). In the case of YES in S42, the control unit 31 generates an invalidation instruction for invalidating overwriting of the donation information stored in the information storage unit 231 (S43), and generates communication information including the generated invalidation instruction (S44). Next, the control unit 31 outputs the generated communication information and the reception ID 2 to the communication unit 36 (S45). The communication unit 36 adds the reception ID 2 to the input communication information and transmits the communication information. At this time, the communication unit 36 functions as an invalidation transmission unit in the embodiment.
  • control unit 31 determines not to invalidate overwriting of donation information (NO in S42). In the case of NO in S42, the control unit 31 causes the display unit 34 to display an error message indicating that a donation information write error has occurred in the CGW 2 (S46). After the process of S45 or S46, the control unit 31 deletes the communication information including the generation information from the temporary storage unit 32 (S47), and ends the invalidation determination process.
  • the worker who has seen the error message removes the cause of the writing information writing error. Thereafter, the operator operates the operation unit 35 again to input a write command and CGW identification information to the information communication device 3.
  • the communication information transmitted by the communication unit 36 as a result of the process of S45 is received by the wired communication unit 25 of the CGW2.
  • the wired communication unit 25 writes the received communication information in the temporary storage unit 22 when the reception ID 2 of the CGW 2 is added to the received communication information. Since the communication information received at this time includes an invalidation instruction, the wired communication unit 25 functions as an instruction receiving unit in the embodiment.
  • the control unit 21 of the CGW 2 executes the invalidation process shown in FIG. 7 when the communication information including the invalidation instruction is written in the temporary storage unit 22 by the wired communication unit 25. As a result, it is possible to prevent unauthorized overwriting of donation information.
  • the control unit 21 stores the provision information included in the communication information as information. Write to part 231. Therefore, it is possible to overwrite the donation information that failed to be written. In other words, invalidation of overwriting of donation information can be prevented when overwriting of donation information is necessary.
  • the control unit 21 of the CGW 2 generates communication information including the donation information and the reception ID 2 stored in the information storage unit 231 in the process of S32 without executing the process of S31 after the process of S12 is completed. May be.
  • the control unit 31 in the process of S41 reads the provision information included in the communication information from the temporary storage unit 32.
  • the control unit 31 in the process of S42 provides the grant when the grant information included in the generated information read out in the process of S41 matches the grant information corresponding to the reception ID 2 included in the communication information. It is determined that overwriting of information is invalidated.
  • the generated information generated in the process of S31 is based on the encryption key stored in the information storage unit 231 (for example, the reception ID 2 of CGW2). ) May be encrypted.
  • the control unit 31 in the process of S42 determines to invalidate the overwriting of the donation information when the generated information read out in the process of S41 matches the predetermined information.
  • the CGW 2 is configured to invalidate overwriting of all provision information written in the information storage unit 231, but is not limited to this.
  • the CGW 2 may be configured to achieve both invalidation of overwriting of one donating information (for example, an encryption key) and permission for overwriting of other donating information (for example, updating of a computer program for communication relay).
  • the writing storage unit 232 has one writing program for writing one donation information in the information storage unit 231 and another writing program for writing other donation information in the information storage unit 231. Is remembered.
  • the control unit 21 executes an invalidation process to invalidate one writing program stored in the writing storage unit 232.
  • the control unit 21 does not execute the invalidation process.
  • the other writing programs stored in the writing storage unit 232 are not invalidated. As a result, even if one donation information is received again, since one writing program is invalidated, writing to the information storage unit 231 is not executed. However, when other provision information is received, writing to the information storage unit 231 is executed.
  • one subprogram for writing one donation information in the information storage unit 231 and another donation information in the information storage unit 231 And other subprograms.
  • the control unit 21 executes an invalidation process, and one subprogram among the write programs stored in the write storage unit 232 is stored. Disable.
  • the control unit 21 does not execute the invalidation process.
  • other subprograms stored in the writing storage unit 232 are not invalidated. As a result, even if one donation information is received again, since one subprogram is invalidated, writing to the information storage unit 231 is not executed. However, when other provision information is received, writing to the information storage unit 231 is executed.
  • Embodiment 3 the structure which makes invalidation of overwriting of 1st provision information (information) and permission of overwriting of 2nd provision information compatible is demonstrated.
  • the first donation information is, for example, an encryption key
  • the second donation information is, for example, a computer program for communication relay.
  • donation information when the first donation information and the second donation information are not distinguished, they are simply referred to as donation information.
  • FIG. 10 is a schematic diagram illustrating an example of information stored in the storage device 23 included in the CGW 2 according to the third embodiment.
  • the information storage unit 231 stores neither the first donation information nor the second donation information.
  • the writing storage unit 232 stores a writing program. This writing program is for writing donation information in the information storage unit 231.
  • the invalidation storage unit 233 stores an invalidation program.
  • the reference storage unit 234 stores first reference information and second reference information.
  • first reference information and second reference information are simply referred to as reference information.
  • the reference information is referred to when the control unit 21 executes a writing process of writing donation information in the information storage unit 231 in accordance with a writing program stored in the writing storage unit 232.
  • the first reference information is referred to when writing the first provision information.
  • the first reference information is, for example, a function, a subroutine, a coefficient, or a write destination address.
  • the first reference information includes necessity information (“(required)” in the figure) indicating that the first reference information needs to be invalidated after the first provision information is written, and a reference for identifying the first reference information. ID1 is associated.
  • the second reference information is substantially the same as the first reference information. However, the second reference information is referred to when the second donation information is written.
  • the second reference information identifies the necessity information (“(No”) in the figure) indicating that it is not necessary to invalidate the second reference information after the second donation information is written, and the second reference information. Is associated with the reference ID 2.
  • the reference ID 1 and the reference ID 2 are simply referred to as a reference ID.
  • FIG. 11 is a schematic diagram illustrating still another example of information stored in the storage device 23.
  • the information storage unit 231 stores first donation information and second donation information.
  • the writing storage unit 232 stores a writing program.
  • the invalidation storage unit 233 stores an invalidation program.
  • the reference storage unit 234 does not store the first reference information, but stores the second reference information.
  • the CGW 2 is shipped from the CGW manufacturer to the vehicle manufacturer in a state where the information storage unit 231 stores neither the first donation information nor the second donation information (see FIG. 10).
  • the CGW 2 is incorporated into the vehicle 4 at the vehicle manufacturer. Thereafter, provision information is given to the CGW 2.
  • the second storage unit 332 of the information communication device 3 stores donation information.
  • the donation information stored in the second storage unit 332 corresponds to the reception ID 2 of the CGW 2 to which the donation information is to be given and the reference ID of the reference information to be referred to when the donation information is written.
  • the worker of the vehicle manufacturer connects the communication unit 36 of the information communication device 3 and the connector 44 of the vehicle 4 via the communication cable 11 (see FIG. 1).
  • the operator operates the operation unit 35 of the information communication device 3 to identify the command for writing the first donation information and the second donation information, and the CGW 2 in which the first donation information and the second donation information are to be written.
  • CGW identification information to be input to the information communication device 3.
  • the control unit 31 When the writing command and the CGW identification information are input, the control unit 31 includes the first provision information and the second provision information corresponding to the reception ID 2 associated with the CGW identification information, the first provision information, and the second provision information.
  • the necessity information and the reference ID associated with each information are read from the second storage unit 332, the communication information including the read donation information, the necessity information, and the reference ID is generated, and the generated communication information and the reception ID 2 Are output to the communication unit 36.
  • the communication unit 36 adds the reception ID 2 to the input communication information and transmits the communication information.
  • the communication information transmitted by the communication unit 36 is received by the wired communication unit 25 of the CGW 2.
  • the wired communication unit 25 writes the received communication information in the temporary storage unit 22 when the reception ID 2 of the CGW 2 is added to the received communication information.
  • FIG. 12 is a flowchart showing the procedure of the writing process executed by the CGW 2.
  • the control unit 21 follows the writing program stored in the writing storage unit 232. Execute the writing process.
  • the control unit 21 reads, from the temporary storage unit 22, the supply information included in the communication information, which has not yet been read from the temporary storage unit 22, and the reference ID and necessity information associated therewith. (S51).
  • control unit 21 determines whether or not the reference storage unit 234 stores the reference information corresponding to the reference ID read in S51 (S52). For example, when the reference ID read in S51 is reference ID1, the control unit 21 determines whether or not the reference storage unit 234 stores first reference information corresponding to the reference ID1.
  • the control unit 21 When the reference storage unit 234 stores the reference information (YES in S52), the control unit 21 refers to the reference information stored in the reference storage unit 234, and displays the donation information read in S51 as the information storage unit. Write to 231 (S53).
  • the control unit 21 that executes the process of S53 functions as a writing unit in the embodiment.
  • the control unit 21 determines whether or not the necessity information read in S51 indicates that the reference information needs to be invalidated (S54). For example, when the reference ID read in S51 is reference ID1, the necessity information read in S51 indicates that the first reference information needs to be invalidated after the first donation information is written.
  • the control unit 21 executes invalidation processing (see FIG. 13 shown below) (S55).
  • FIG. 13 is a flowchart showing details of the invalidation processing procedure executed by the CGW 2.
  • the control unit 21 executes invalidation processing according to the invalidation program stored in the invalidation storage unit 233.
  • the control unit 21 overwrites the reference information stored in the reference storage unit 234 with information unrelated to the reference information (S61).
  • the control unit 21 that executes the process of S61 functions as an invalidating unit in the embodiment. After the process of S61 ends, the control unit 21 ends the invalidation process and returns to the writing process shown in FIG.
  • control unit 21 determines whether or not all of the provision information included in the communication information has been read from the temporary storage unit 22 (S56), and has not yet been read from the temporary storage unit 22 If there is any (NO in S56), the process returns to S51.
  • control unit 21 deletes the communication information including the provision information from the temporary storage unit 22 (S57), The writing process is terminated.
  • control unit 21 moves the process to S56.
  • the communication information written in the temporary storage unit 22 is the first donation information and the second donation information.
  • the process of S53 is executed twice.
  • the information storage unit 231 after the process of S53 is executed twice stores the first donation information and the second donation information.
  • the process of S55 is executed.
  • the reference storage unit 234 does not store the first reference information but stores the second reference information (see FIG. 11).
  • the invalidation process may be a change of information for managing the reference information, a movement of the reference information to a storage area other than the reference storage unit 234, or a set of a flag indicating that reference information is prohibited from being referenced. However, it is safer to overwrite the reference information as in the present embodiment.
  • both the reference information and the writing program may be overwritten after the information storage unit 231 stores all the grant information.
  • the information processing apparatus is the CGW 2
  • the present invention is not limited to this.
  • the information processing apparatus may be the ECU 42.
  • the donation information is sent to the ECU 42 through the CGW 2.
  • the configuration in which the writing program and the invalidation program are separate is illustrated, but the present invention is not limited to this.
  • the invalidation program may be included in the writing program.
  • the writing program including the invalidation program is copied to the temporary storage unit 22 and then executed.
  • the writing program stored in the temporary storage unit 22 is overwritten by information written in the temporary storage unit 22 after the execution of the invalidation process is completed.
  • Embodiments 1 to 3 exemplify cases where donation information is given to the CGW 2 mounted on the vehicle 4, but the present invention is not limited to this.
  • the donation information given to the ECU 42 is a control program for controlling the operation of the electric device 41, for example.
  • FIG. 14 is a block diagram schematically showing the configuration of the information processing system according to the fourth embodiment.
  • reference numeral 10 denotes an information processing system.
  • the information processing system 10 includes an ECU 42 that functions as an information processing apparatus according to the fourth embodiment and the information communication apparatus 3.
  • the ECU 42 includes a control unit 421, a temporary storage unit 422 using a volatile memory, a storage device 423 using a nonvolatile memory, an I / F unit 424, a communication unit 425, and a connector 426.
  • the control unit 421 has a CPU.
  • the control unit 421 is connected to the temporary storage unit 422, the storage device 423, the I / F unit 424, the communication unit 425, and the connector 426 via a bus.
  • the storage device 423 stores information.
  • the information stored in the storage device 423 includes a computer program.
  • the control unit 421 uses the temporary storage unit 422 as a work area, controls the operation of each unit of the apparatus according to a computer program stored in the storage device 423, and executes various processes.
  • Part of the storage area of the storage device 423 is an information storage unit 231, a write storage unit 232, and an invalidation storage unit 233 as shown in FIGS.
  • the electric device 41 is connected to the I / F unit 424 when the ECU 42 is mounted on the vehicle 4.
  • the communication unit 425 is connected to the bus 431 when the ECU 42 is mounted on the vehicle 4.
  • the communication cable 11 is detachably connected to the connector 426.
  • the ECU 42 is shipped from the ECU manufacturer to the vehicle manufacturer in a state where the information storage unit 231 does not store the donation information. In the vehicle manufacturer, the ECU 42 is incorporated into the vehicle 4 after the provision information is given.
  • an operator of the vehicle manufacturer connects the communication unit 36 of the information communication device 3 and the connector 426 of the ECU 42 via the communication cable 11.
  • the operator operates the operation unit 35 of the information communication device 3 to communicate information on the writing instruction of donation information and ECU identification information (for example, the name of the ECU 42) for identifying the ECU 42 into which the donation information is to be written. Input to device 3.
  • a part of the storage area of the storage device 33 stores ECU identification information for identifying the ECU 42 and the reception ID 4 of the ECU 42 in association with each other.
  • the donation information stored in the second storage unit 332 corresponds to the reception ID 4 of the ECU 42 to which this donation information is to be given.
  • the control unit 31 reads out the donation information corresponding to the reception ID 4 associated with the ECU identification information from the second storage unit 332, and includes the read donation information.
  • Information is generated, and the generated communication information and reception ID 4 are output to the communication unit 36.
  • the communication unit 36 adds the reception ID 4 to the input communication information and transmits the communication information.
  • Communication information transmitted by the communication unit 36 is input to the connector 426 of the ECU 42 via the communication cable 11. Communication information input to the connector 426 is written in the temporary storage unit 422.
  • the control unit 421 of the ECU 42 determines whether or not the reception ID 4 of the ECU 42 is given to the communication information written in the temporary storage unit 422.
  • the communication unit 425 deletes the communication information written in the temporary storage unit 422 from the temporary storage unit 422.
  • the control unit 421 performs the writing as shown in FIG. 6 according to the writing program stored in the writing storage unit 232. Execute the included process.
  • the control unit 421 After the invalidation process is finished, in the ECU 42 incorporated in the vehicle 4, the control unit 421 performs electrical equipment 41 via the I / F unit 424 in accordance with the provision information (that is, the control program) stored in the information storage unit 231. To control the operation.
  • provision information that is, the control program
  • the information processing apparatus is the ECU 42
  • the present invention is not limited to this.
  • the information processing apparatus may be the CGW 2 before being mounted on the vehicle 4.
  • Embodiments 1 to 4 exemplify the case where provision information is given from the information communication apparatus 3 to the information processing apparatus, but the present invention is not limited to this.
  • the information processing apparatus may include an information input unit, and an operator may provide donation information to the information processing apparatus using the information input unit.
  • the information processing system 1 or the CGW 2 may include components that are not disclosed in the first to third embodiments.
  • the constituent elements (technical features) disclosed in each embodiment can be combined with each other, and a new technical feature can be formed by the combination.
  • Information processing system 2 CGW (Information processing device) 21 Control part (writing part, invalidation part) 231 Information storage unit 232 Write storage unit 233 Invalidation storage unit 234 Reference storage unit 25 Communication unit (end transmission unit, instruction reception unit) 3 Information Communication Device 31 Control Unit (Invalidation Determination Unit) 36 Communication unit (information reception unit, invalidation transmission unit)

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Software Systems (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Storage Device Security (AREA)

Abstract

情報の不正な上書きを防止することができる情報処理装置及び情報処理システムを提供する。 書込用記憶部(232)が記憶している書込プログラムに従って、情報記憶部(231)に情報が書き込まれる。情報記憶部(231)に対する情報の書き込みが終了した場合に、無効化記憶部(233)が記憶している無効化プログラムに従って、情報記憶部(231)が記憶している情報の上書きが無効化される。故に、情報記憶部(231)が記憶している情報の不正な上書きを防止することができる。

Description

情報処理装置及び情報処理システム
 本発明は、情報を処理する情報処理装置及び情報処理システムに関する。
 従来、書込用記憶部、書込部、及び情報記憶部を備える情報処理装置が用いられている。
 書込用記憶部は、情報記憶部に情報を書き込むための書込プログラムを記憶している。書込部は、書込プログラムに従って、情報記憶部に情報を書き込む。情報記憶部は、書き込まれた情報を記憶する。
 ところで、特許文献1には、情報記憶部が記憶している情報(文中「不揮発性メモリ」が記憶している「制御用プログラム」)を、書込用記憶部が記憶している書込プログラム(文中「不揮発性メモリ」が記憶している「不揮発性メモリ書き換え実行プログラム」)に従って、新たな情報で上書き(文中「書き換え」)することが記載されている。
特開2012-188027号公報
 しかしながら、情報記憶部に対する正規の情報の書き込みが終了した後で、情報が不正に上書きされることは問題である。
 本発明は斯かる事情に鑑みてなされたものであり、その主たる目的は、情報の不正な上書きを防止することができる情報処理装置及び情報処理システムを提供することにある。
 本実施の形態に係る情報処理装置は、書き込まれた情報を記憶する情報記憶部と、該情報記憶部に情報を書き込むための書込プログラムを記憶している書込用記憶部と、該書込用記憶部が記憶している書込プログラムに従って、前記情報記憶部に情報を書き込む書込部と、前記情報記憶部が記憶している情報の上書きを無効化するための無効化プログラムを記憶している無効化記憶部と、前記書込部による情報の書き込みが終了した場合、前記無効化記憶部が記憶している無効化プログラムに従って、前記記憶している情報の上書きを無効化する無効化部とを備えることを特徴とする。
 本実施の形態に係る情報処理装置は、前記無効化部は、前記書込プログラムを該書込プログラムとは無関係の情報で上書きすることを特徴とする。
 本実施の形態に係る情報処理装置は、前記書込部による情報の書き込みを実行する場合に参照される参照情報を記憶している参照記憶部を更に備え、前記無効化部は、前記参照記憶部が記憶している参照情報を該参照情報とは無関係の情報で上書きすることを特徴とする。
 本実施の形態に係る情報処理装置は、前記無効化部は、前記書込部による情報の書き込み終了に伴って自動的に、前記記憶している情報の上書きを無効化することを特徴とする。
 本実施の形態に係る情報処理装置は、前記書込部による情報の書き込みが終了した場合、前記記憶している情報又は前記記憶している情報に基づいて生成される生成情報を外部へ送信する終了送信部と、該終了送信部による前記記憶している情報又は前記生成情報の送信後、前記記憶している情報の上書きの無効化を指示する無効化指示を受信する指示受信部とを更に備え、前記無効化部は、前記指示受信部が前記無効化指示を受信したとき、前記記憶している情報の上書きを無効化することを特徴とする。
 本実施の形態に係る情報処理装置は、電気機器を制御する複数の制御装置間の通信を中継することを特徴とする。
 本実施の形態に係る情報処理システムは、受信した情報を処理する情報処理装置と、該情報処理装置へ情報を送信する情報通信装置とを含む情報処理システムにおいて、前記情報処理装置は、書き込まれた情報を記憶する情報記憶部と、該情報記憶部に前記受信した情報を書き込むための書込プログラムを記憶している書込用記憶部と、該書込用記憶部が記憶している書込プログラムに従って、前記情報記憶部に前記受信した情報を書き込む書込部と、前記情報記憶部が記憶している情報の上書きを無効化するための無効化プログラムを記憶している無効化記憶部と、前記書込部による情報の書き込みが終了した場合、前記無効化記憶部が記憶している無効化プログラムに従って、前記記憶している情報の上書きを無効化する無効化部とを備えることを特徴とする。
 本実施の形態に係る情報処理システムは、前記情報処理装置は、前記書込部による情報の書き込みが終了した場合、前記記憶している情報又は前記記憶している情報に基づいて生成される生成情報を前記情報通信装置へ送信する終了送信部と、該終了送信部による前記記憶している情報又は前記生成情報の送信後、前記記憶している情報の上書きの無効化を命じる無効化指示を受信する指示受信部とを更に備え、前記情報通信装置は、前記記憶している情報又は前記生成情報を受信する情報受信部と、該情報受信部が前記記憶している情報又は前記生成情報を受信した場合、受信した前記記憶している情報又は前記生成情報に基づいて、前記記憶している情報の上書きを無効化するか否かを判定する無効化判定部と、該無効化判定部が無効化すると判定した場合、前記無効化指示を前記情報処理装置へ送信する無効化送信部とを備え、前記無効化部は、前記指示受信部が前記無効化指示を受信したとき、前記記憶している情報の上書きを無効化することを特徴とする。
 本実施の形態にあっては、情報記憶部に対する情報の書き込みが終了した場合に、無効化プログラムに従って、情報記憶部が記憶している情報の上書きが無効化される。無効化プログラムは、無効化記憶部に記憶してある。
 本実施の形態にあっては、情報記憶部に対する情報の書き込みが終了した場合に、書込プログラムそのものが、書込プログラムとは無関係の情報で上書きされる。
 故に、情報を記憶している情報記憶部に、書込プログラムに従って不正な情報を書き込むことによる、情報の不正な上書きを防止することができる。
 本実施の形態にあっては、書込部が情報記憶部に情報を書き込む場合に、参照情報が参照される。情報記憶部に対する情報の書き込みが終了した場合に、参照情報が、参照情報とは無関係の情報で上書きされる。
 故に、情報を記憶している情報記憶部に、参照情報を参照して不正な情報を書き込むことによる、情報の不正な上書きを防止することができる。
 本実施の形態にあっては、情報記憶部に対する情報の書き込み終了に伴って、情報記憶部が記憶している情報の上書きが自動的に無効化される。
 故に、情報記憶部が記憶している情報の不正な上書きを確実に防止することができる。
 本実施の形態にあっては、情報記憶部に対する情報の書き込みが終了した場合に、情報記憶部が記憶している情報、又は生成情報が外部へ送信された後で、無効化指示を受信したときに、情報記憶部が記憶している情報の上書きが無効化される。
 一方、無効化指示を受信していないとき、又は、情報記憶部が記憶している情報若しくは生成情報が外部へ送信されていないのに無効化指示を受信したときには、情報の上書きは無効化されない。
 故に、情報の不正な上書きを防止することと、情報の上書きの不必要な無効化を防止することとを両立させることができる。
 本実施の形態にあっては、情報処理装置を、例えば車載制御装置間の通信を中継する車載通信中継装置として用いることができる。
 本実施の形態にあっては、情報処理装置が受信した情報の情報記憶部に対する書き込みが終了した場合に、無効化プログラムに従って、情報記憶部が記憶している情報の上書きが無効化される。無効化プログラムは、無効化記憶部に記憶してある。
 本実施の形態にあっては、情報記憶部に対する情報の書き込みが終了した場合に、情報記憶部が記憶している情報、又は生成情報が情報処理装置から情報通信装置へ送信された後で、情報処理装置が無効化指示を受信したときに、情報記憶部が記憶している情報の上書きが無効化される。
 一方、情報処理装置が無効化指示を受信していないとき、又は、情報記憶部が記憶している情報若しくは生成情報が情報処理装置から情報通信装置へ送信されていないのに無効化指示を受信したときには、情報の上書きは無効化されない。
 故に、情報の不正な上書きを防止することと、情報の上書きの不必要な無効化を防止することとを両立させることができる。
 ところで、情報通信装置においては、情報処理装置からの受信内容に基づいて、情報記憶部が記憶している情報の上書きを無効化するか否かが判断される。
 上書きを無効化する場合、情報通信装置から情報処理装置へ無効化指示が送信される。一方、上書きを無効化しない場合、無効化指示は送信されない。
 故に、情報の上書きが不要であれば、上書きを無効化することができる。一方、情報の上書きが必要であれば、上書きを有効にしておくことができる。
 本実施の形態の情報処理装置及び情報処理システムによる場合、無効化記憶部が記憶している無効化プログラムに従って、情報記憶部が記憶している情報の上書きが無効化される。故に、情報記憶部が記憶している情報の不正な上書きを防止することができる。
実施の形態1に係る情報処理システムの構成を略示するブロック図である。 実施の形態1に係る情報処理装置として機能するCGW(セントラルゲートウェイ)の構成を略示するブロック図である。 CGWが備える記憶装置が記憶している情報の一例を示す模式図である。 CGWが備える記憶装置が記憶している情報の他の一例を示す模式図である。 CGWが備える記憶装置が記憶している情報の更に他の一例を示す模式図である。 CGWで実行される書込処理の手順を示すフローチャートである。 CGWで実行される無効化処理の手順を示すフローチャートである。 実施の形態2に係る情報処理装置として機能するCGWで実行される書込処理の手順を示すフローチャートである。 実施の形態2に係る情報処理システムが備える情報通信装置で実行される無効化判定処理の手順を示すフローチャートである。 実施の形態3に係る情報処理装置として機能するCGWが備える記憶装置が記憶している情報の一例を示す模式図である。 CGWが備える記憶装置が記憶している情報の更に他の一例を示す模式図である。 CGWで実行される書込処理の手順を示すフローチャートである。 CGWで実行される無効化処理手順の詳細を示すフローチャートである。 実施の形態4に係る情報処理システムの構成を略示するブロック図である。
 以下、本発明を、その実施の形態を示す図面に基づいて詳述する。
実施の形態 1.
 図1は、実施の形態1に係る情報処理システムの構成を略示するブロック図である。
 図中1は情報処理システムであり、情報処理システム1は、実施の形態1に係る情報処理装置として機能するCGW(Central Gateway )2、及び情報通信装置3を備えている。
 CGW2は車両4に搭載される通信中継装置である。
 車両4には、各複数台の電気機器41,41,…及びECU42,42,…が搭載されている。
 電気機器41は、例えば照明装置、又はカーナビゲーション装置である。電気機器41は、何れかのECU42に接続されている。
 各ECU42は、自身に接続されている電気機器41の動作を制御する機能と、通信機能とを有する制御装置である。ECU42はバス431に接続されている。バス431には複数台のECU42,42,…が接続されている。
 ECU42には、自身が受信すべき情報に付与されるID(以下、受信ID4という)が予め与えられている。他のECU42に情報を送信する場合、ECU42は、通信相手の受信ID4を付与した情報をバス431に出力する。
 各ECU42は、バス431に入力された情報を受信する。次に、ECU42は、受信した情報に付与されている受信ID4が自身の受信ID4であるか否かを判定する。受信した情報に付与されている受信ID4が自身の受信ID4とは異なる場合、ECU42は、受信した情報を破棄する。この結果、EUC42は、自身の受信ID4が付与されている情報を選択的に受信することができる。
 CGW2には、複数本のバス431,431,…が接続されている。
 また、CGW2には、バス432を介してコネクタ44が接続されている。コネクタ44には、通信ケーブル11が着脱可能に接続される。
 更に、CGW2には、バス433を介して無線機45が接続されている。無線機45は、車両4の外部にある無線通信機と通信する。
 CGW2には、各バス431と、バス431に接続されているECU42,42,…夫々の受信ID4とを関連付けた中継用テーブルが与えられる。CGW2は、与えられた中継用テーブルを参照して、ECU42,42,…間の通信を中継する。具体的には、CGW2は、バス432に出力された情報を受信する。次に、CGW2は、受信した情報に付与されている受信ID4に基づいて中継用テーブルを参照する。そして、CGW2は、受信した情報を、受信ID4に関連付けられているバス431に出力する。
 以上の結果、異なるバス431,431に接続されているECU42,42間で情報の送受信が成立する。
 情報通信装置3は、制御部31、揮発性メモリを用いてなる一時記憶部32、不揮発性メモリを用いてなる記憶装置33、表示部34、操作部35、及び通信部36を備える。
 制御部31はCPUを有している。制御部31は、バスを介して一時記憶部32、記憶装置33、表示部34、操作部35、及び通信部36に接続されている。
 記憶装置33は情報を記憶している。記憶装置33が記憶している情報には、コンピュータプログラムが含まれている。
 記憶装置33の記憶領域の一部は第1記憶部331である。第1記憶部331は、情報通信装置3の動作を制御するためのコンピュータプログラムを記憶している。制御部31は、一時記憶部32を作業領域として用い、第1記憶部331が記憶しているコンピュータプログラムに従って、装置各部の動作を制御し、各種処理を実行する。
 記憶装置33の記憶領域の他の一部は第2記憶部332である。第2記憶部332は、CGW2に与えるべき情報(以下、供与情報という)を記憶している。以下では、供与情報が中継用テーブルである場合を例示する。
 表示部34は、例えば液晶表示パネルである。
 操作部35は、例えばキーボード又はタッチパネルである。
 通信部36には、通信ケーブル11が着脱可能に接続される。
 図2は、CGW2の構成を略示するブロック図である。
 CGW2は、制御部21、揮発性メモリを用いてなる一時記憶部22、不揮発性メモリを用いてなる記憶装置23、複数のI/F(インターフェイス)部24,24,…、有線通信部25、及び無線通信部26を備える。
 制御部21はCPUを有している。制御部21は、バスを介して一時記憶部22、記憶装置23、I/F部24,24,…、有線通信部25、及び無線通信部26に接続されている。
 記憶装置23は情報を記憶している。記憶装置23が記憶している情報には、コンピュータプログラムが含まれている。制御部21は、一時記憶部22を作業領域として用い、記憶装置23が記憶しているコンピュータプログラムに従って、装置各部の動作を制御し、各種処理を実行する。
 各I/F部24には、バス431が接続されている。
 有線通信部25には、バス432を介してコネクタ44が接続されている。
 無線通信部26には、バス433を介して無線機45が接続されている。
 CGW2には、自身が受信すべき情報に付与されるID(以下、受信ID2という)が予め与えられている。
 図3は、記憶装置23が記憶している情報の一例を示す模式図である。
 記憶装置23の記憶領域の一部は、情報記憶部231である。図3に示す情報記憶部231は、情報を記憶していない。図3以降の図では、情報を記憶していないことを、二点鎖線の矩形で示している。
 記憶装置23の記憶領域の他の一部は、書込用記憶部232である。書込用記憶部232は、情報記憶部231に制御プログラムを書き込むための書込プログラムを記憶している。
 記憶装置23の記憶領域の更に他の一部は、無効化記憶部233である。無効化記憶部233は、情報記憶部231が記憶している情報の上書きを無効化するための無効化プログラムを記憶している。
 図4は、記憶装置23が記憶している情報の他の一例を示す模式図である。
 情報記憶部231は、供与情報を記憶している。
 書込用記憶部232は、書込プログラムを記憶している。
 無効化記憶部233は、無効化プログラムを記憶している。
 図5は、記憶装置23が記憶している情報の更に他の一例を示す模式図である。
 情報記憶部231は、供与情報を記憶している。
 書込用記憶部232は、書込プログラムを記憶していない。
 無効化記憶部233は、無効化プログラムを記憶している。
 CGW2は、情報記憶部231が供与情報を記憶していない状態で、CGWメーカから車両メーカへ出荷される(図3参照)。
 車両メーカにて、CGW2は車両4に組み込まれる。その後、CGW2に供与情報が与えられる。
 CGW2に供与情報を与えるために、車両メーカの作業者は、情報通信装置3の通信部36と車両4のコネクタ44とを、通信ケーブル11を介して接続する(図1参照)。
 次に、作業者は、情報通信装置3の操作部35を操作して、供与情報の書込命令と、供与情報を書き込むべきCGW2を識別するCGW識別情報(例えばCGW2の名称)とを情報通信装置3に入力する。
 記憶装置33の記憶領域の更に他の一部は、CGW2を識別するCGW識別情報と、CGW2の受信ID2とを関連付けて記憶している。第2記憶部332が記憶している供与情報には、この供与情報を与えるべきCGW2の受信ID2が対応している。
 制御部31は、書込命令及びCGW識別情報が入力された場合、CGW識別情報に関連付けられている受信ID2に対応する供与情報を第2記憶部332から読み出して、読み出した供与情報を含む通信情報を生成し、生成した通信情報と受信ID2とを通信部36に出力する。
 通信部36は、入力された通信情報に受信ID2を付与して、通信情報を送信する。
 通信部36が送信した通信情報は、通信ケーブル11を介してバス432に入力される。
 CGW2の有線通信部25は、バス432に入力された通信情報を受信する。
 受信した通信情報にCGW2の受信ID2が付与されている場合、有線通信部25は、受信した通信情報を一時記憶部22に書き込む。受信した通信情報に受信ID2が付与されていない場合、有線通信部25は、受信した通信情報を破棄する。
 図6は、CGW2で実行される書込処理の手順を示すフローチャートである。
 供与情報を含む通信情報を有線通信部25が一時記憶部22に書き込んだ場合、制御部21は、書込用記憶部232が記憶している書込プログラムに従って、書込処理を実行する。
 制御部21は、通信情報に含まれている供与情報を一時記憶部22から読み出し(S11)、読み出した供与情報を、情報記憶部231に書き込む(S12)。S12の処理を実行する制御部21は、実施の形態における書込部として機能する。
 供与情報の書き込み終了後、制御部21は、供与情報を含む通信情報を一時記憶部22から削除する(S13)。
 S12の処理が実行された後の情報記憶部231は、供与情報を記憶している(図4参照)。
 ところが、書込用記憶部232が記憶している書込プログラムを利用すれば、情報記憶部231が記憶している供与情報を、供与情報以外の情報(例えば不正な供与情報、又は無意味な情報)で上書きすることが可能である。
 そこで、S12の処理終了後、制御部21は、無効化記憶部233が記憶している無効化プログラムに従って、情報記憶部231が記憶している供与情報の上書きを無効するための無効化処理を実行し(S14)、書込処理を終了する。
 図7は、CGW2で実行される無効化処理の手順を示すフローチャートである。
 制御部21は、書込用記憶部232が記憶している書込プログラムを、書込プログラムとは無関係な情報(例えば無意味な情報)で上書きし(S21)、無効化処理を終了する。S21の処理を実行する制御部21は、実施の形態における無効化部として機能する。
 S21の処理では、例えば書込用記憶部232の全てのクラスタに、書込プログラムとは無関係な情報が書き込まれる。S21の処理が実行された後の書込用記憶部232は、書込プログラムを記憶していない(図5参照)。
 無効化処理の終了後、制御部21は、情報記憶部231が記憶している供与情報(即ち中継用テーブル)を参照しつつ、ECU42,42,…間の通信を中継する処理を行なう。また、有線通信部25が受信した通信情報にECU42の受信ID4が付与されている場合、制御部21は、有線通信部25が受信した通信情報を、受信ID4に対応するバス431に出力する処理を行なう。
 作業者は、CGW2に供与情報を与えた後で、通信ケーブル11をコネクタ44から取り外すことによって、通信部36とコネクタ44との接続を解除する。
 なお、供与情報は、情報通信装置3から与えられる場合に限定されない。例えば、供与情報を含む通信情報が、無線通信機に接続されているサーバから与えられてもよい。
 無線機45は、無線通信機から受信した通信情報を、バス433に出力する。CGW2の無線通信部26は、バス433に入力された通信情報を受信する。受信した通信情報にCGW2の受信ID2が付与されている場合、無線通信部26は、受信した通信情報を一時記憶部22に書き込む。供与情報を含む通信情報を無線通信部26が一時記憶部22に書き込んだ場合、制御部21は、書込用記憶部232が記憶している書込プログラムに従って、書込処理を実行する。一方、受信した通信情報に受信ID2が付与されていない場合、無線通信部26は、受信した通信情報を破棄する。
 無効化処理の終了後、無線通信部26が受信した通信情報にECU42の受信ID4が付与されている場合、制御部21は、無線通信部26が受信した通信情報を、受信ID4に対応するバス431に出力する処理を行なう。
 以上のようなCGW2による場合、供与情報の不正な上書きを防止することができる。
 書込プログラム及び無効化プログラムは、CGWメーカがCGW2の出荷前にCGW2に与える。故に、車両メーカが書込プログラム又は無効化プログラムを準備してCGW2に与える必要はない。
 しかも、図6に示すS12の処理の実行終了に伴って、S14の処理において無効化処理が自動的に実行される。従って、例えば車両メーカの作業者が手動で書込プログラムを消去する必要がない。
 なお、無効化処理は、書込プログラムを管理する情報(例えばファイル名)の変更、又は書込プログラムの書込用記憶部232以外の記憶領域への移動、或いは情報記憶部231への書き込み禁止を示すフラグのセット等でもよい。しかしながら、本実施の形態のように書込プログラムを上書きする方が、安全性が高い。何故ならば、書込プログラムそのものがCGW2の内部に存在しなくなるからである。
 本実施の形態では、供与情報として中継用テーブルを例示したが、これに限定されるものではない。
 例えば、供与情報は、通信機能を有する任意の装置とCGW2とが通信するときに用いられる暗号鍵でもよい。この場合、書込用記憶部232は、情報記憶部231に暗号鍵を書き込むための書込プログラムを記憶している。
 又は、供与情報は、通信中継用のコンピュータプログラムでもよい。この場合、無効化処理の終了後、制御部21は、情報記憶部231が記憶している通信中継用のコンピュータプログラムに従って、ECU42,42,…間の通信を中継する処理を行なう。
 中継用テーブル、暗号鍵、及び通信中継用のコンピュータプログラムは、CGU2にて直接的に使用される情報であるが、供与情報は、これに限定されるものではない。例えば、供与情報は車両4の製造番号でもよい。
 次に、実施の形態2,3を説明する。実施の形態2,3の情報処理システム1は、実施の形態1の情報処理システム1と略同様の構成である。以下では、実施の形態1との差異について説明し、その他、実施の形態1に対応する部分には同一符号を付してそれらの説明を省略する。
実施の形態 2.
 情報通信装置3には、情報通信装置3が受信すべき情報に付与されるID(以下、受信ID3という)が予め与えられている。
 制御部31は、書込命令及びCGW識別情報が入力された場合、CGW識別情報に関連付けられている受信ID2に対応する供与情報を第2記憶部332から読み出して、読み出した供与情報と受信ID3とを含む通信情報を生成し、生成した通信情報と受信ID2とを通信部36に出力する。
 通信部36は、入力された通信情報に受信ID2を付与して、通信情報を送信する。
 有線通信部25は、受信した通信情報にCGW2の受信ID2が付与されている場合に、受信した通信情報を一時記憶部22に書き込む。この結果、有線通信部25は、供与情報及び受信ID3を含む通信情報を一時記憶部22に書き込む。
 供与情報及び受信ID3を含む通信情報を有線通信部25が一時記憶部22に書き込んだ場合、制御部21は、書込用記憶部232が記憶している書込プログラムに従って、書込処理を実行する。
 図8は、実施の形態2に係るCGW2で実行される書込処理の手順を示すフローチャートである。
 図8に示す書込処理は、図6に示す書込処理が有するS13及びS14を、次のS31~S35で置き換えたものに相当する。
 図8に示すように、CGW2の制御部21は、S12の処理終了後、情報記憶部231が記憶している供与情報を構成している情報に基づいて、所定の手順で生成情報を生成する(S31)。S31の処理で生成される生成情報は、例えばハッシュ値である。
 次いで、制御部21は、S31の処理で生成した生成情報及び受信ID2を含む通信情報を生成する(S32)。更に、制御部21は、通信情報に含まれている受信ID3を一時記憶部22から読み出す(S33)。次に、制御部21は、S32の処理で生成した通信情報、及びS33の処理で読み出した受信ID3を、有線通信部25に出力する(S34)。
 S34の処理終了後、制御部21は、供与情報及び受信ID3を含む通信情報を一時記憶部22から削除して(S35)、書込処理を終了する。
 有線通信部25は、入力された通信情報に受信ID3を付与して、通信情報を送信する。このとき、有線通信部25は、実施の形態における終了送信部として機能する。
 S34の処理の結果として有線通信部25が送信した通信情報は、情報通信装置3の通信部36に受信される。
 通信部36は、受信した通信情報に受信ID3が付与されている場合に、受信した通信情報を一時記憶部32に書き込む。このとき受信した通信情報には生成情報が含まれているので、通信部36は、実施の形態における情報受信部として機能する。受信した通信情報に受信ID3が付与されていない場合、通信部36は、受信した通信情報を破棄する。
 図9は、実施の形態2に係る情報処理システム1が備える情報通信装置3で実行される無効化判定処理の手順を示すフローチャートである。
 生成情報を含む通信情報を通信部36が一時記憶部32に書き込んだ場合、制御部31は、第1記憶部331が記憶しているコンピュータプログラムに従って、無効化判定処理を実行する。
 制御部31は、通信情報に含まれている生成情報を一時記憶部32から読み出し(S41)、読み出した生成情報に基づいて、CGW2の情報記憶部231が記憶している供与情報の上書きを無効化するか否かを判定する(S42)。S42の処理を実行する制御部31は、実施の形態における無効化判定部として機能する。
 S42の処理を実行するために、制御部31は、予め、第2記憶部332が記憶している供与情報を構成している情報に基づいて、所定の手順で生成情報を生成しておく。生成した生成情報は、受信ID2に対応している。S42の処理において、制御部31は、通信情報に含まれている受信ID2を一時記憶部32から読み出し、読み出したID2に対応している生成情報と、S41の処理で読み出した生成情報とを比較する。
 比較した生成情報同士が一致している場合、制御部31は、供与情報の上書きを無効化する、と判定する(S42でYES)。
 S42でYESの場合、制御部31は、情報記憶部231が記憶している供与情報の上書きの無効化を命じる無効化指示を生成し(S43)、生成した無効化指示を含む通信情報を生成する(S44)。次に、制御部31は、生成した通信情報と受信ID2とを通信部36に出力する(S45)。
 通信部36は、入力された通信情報に受信ID2を付与して、通信情報を送信する。このとき、通信部36は、実施の形態における無効化送信部として機能する。
 比較した生成情報同士が一致しない場合、制御部31は、供与情報の上書きを無効化しない、と判定する(S42でNO)。
 S42でNOの場合、制御部31は、CGW2にて供与情報の書き込みエラーが起きたことを示すエラーメッセージを表示部34に表示させる(S46)。
 S45又はS46の処理終了後、制御部31は、生成情報を含む通信情報を一時記憶部32から削除して(S47)、無効化判定処理を終了する。
 エラーメッセージを視認した作業者は、供与情報の書き込みエラーが起きた原因を取り除く。その後、作業者は、再び操作部35を操作して、書込命令とCGW識別情報とを情報通信装置3に入力する。
 S45の処理の結果として通信部36が送信した通信情報は、CGW2の有線通信部25に受信される。
 有線通信部25は、受信した通信情報にCGW2の受信ID2が付与されている場合に、受信した通信情報を一時記憶部22に書き込む。このとき受信した通信情報には無効化指示が含まれているので、有線通信部25は、実施の形態における指示受信部として機能する。
 CGW2の制御部21は、無効化指示を含む通信情報を有線通信部25が一時記憶部22に書き込んだ場合に、図7に示す無効化処理を実行する。この結果、供与情報の不正な上書きを防止することができる。
 無効化処理が実行されていない場合、供与情報及び受信ID3を含む通信情報を有線通信部25が一時記憶部22に書き込む都度、制御部21は、通信情報に含まれている供与情報を情報記憶部231に書き込む。故に、書き込みに失敗した供与情報を上書きすることができる。換言すれば、供与情報の上書きが必要な場合に、供与情報の上書きの無効化を防止することができる。
 なお、CGW2の制御部21は、S12の処理終了後、S31の処理を実行せずに、S32の処理において、情報記憶部231が記憶している供与情報及び受信ID2を含む通信情報を生成してもよい。
 この場合、S41の処理における制御部31は、通信情報に含まれている供与情報を一時記憶部32から読み出す。また、S42の処理における制御部31は、S41の処理で読み出した生成情報に含まれている供与情報と、通信情報に含まれている受信ID2に対応する供与情報とが一致した場合に、供与情報の上書きを無効化する、と判定する。
 情報記憶部231に書き込まれる情報が暗号鍵である場合、S31の処理で生成される生成情報は、情報記憶部231が記憶している暗号鍵に基づいて、所定の情報(例えばCGW2の受信ID2)を暗号化したものであってもよい。
 この場合、S42の処理における制御部31は、S41の処理で読み出した生成情報を復号したものと所定の情報とが一致した場合に、供与情報の上書きを無効化する、と判定する。
 実施の形態1,2のCGW2は、情報記憶部231に書き込まれた全ての供与情報の上書きを無効化する構成であるが、これに限定されるものではない。例えば、CGW2は、一の供与情報(例えば暗号鍵)の上書きの無効化と、他の供与情報の上書き(例えば通信中継用のコンピュータプログラムのアップデート)の許容とを両立させる構成でもよい。
 このために、書込用記憶部232は、情報記憶部231に一の供与情報を書き込むための一の書込プログラムと、情報記憶部231に他の供与情報を書き込むための他の書込プログラムとを記憶している。
 一の供与情報を受信して情報記憶部231に書き込んだ場合、制御部21は、無効化処理を実行して、書込用記憶部232が記憶している一の書き込みプログラムを無効化する。
 一方、他の供与情報を受信して情報記憶部231に書き込んだ場合、制御部21は、無効化処理を実行しない。このとき、書込用記憶部232が記憶している他の書き込みプログラムは無効化されない。
 以上の結果、一の供与情報を再度受信しても、一の書き込みプログラムが無効化されているので、情報記憶部231への書き込みは実行されない。しかしながら、他の供与情報を受信したときには、情報記憶部231への書き込みが実行される。
 或いは、書込用記憶部232が記憶している書込プログラムには、情報記憶部231に一の供与情報を書き込むための一のサブプログラムと、情報記憶部231に他の供与情報を書き込むための他のサブプログラムとが含まれている。
 一の供与情報を受信して情報記憶部231に書き込んだ場合、制御部21は、無効化処理を実行して、書込用記憶部232が記憶している書き込みプログラムの内、一のサブプログラムを無効化する。
 一方、他の供与情報を受信して情報記憶部231に書き込んだ場合、制御部21は、無効化処理を実行しない。このとき、書込用記憶部232が記憶している他のサブプログラムは無効化されない。
 以上の結果、一の供与情報を再度受信しても、一のサブプログラムが無効化されているので、情報記憶部231への書き込みは実行されない。しかしながら、他の供与情報を受信したときには、情報記憶部231への書き込みが実行される。
実施の形態 3.
 以下では、第1供与情報(情報)の上書きの無効化と、第2供与情報の上書きの許容とを両立させる構成について説明する。第1供与情報は、例えば暗号鍵であり、第2供与情報は、例えば通信中継用のコンピュータプログラムである。以下では、第1供与情報及び第2供与情報を区別しない場合、単に供与情報という。
 図10は、実施の形態3に係るCGW2が備える記憶装置23が記憶している情報の一例を示す模式図である。
 情報記憶部231は、第1供与情報及び第2供与情報を何れも記憶していない。
 書込用記憶部232は、書込プログラムを記憶している。この書込プログラムは、情報記憶部231に供与情報を書き込むためのものである。
 無効化記憶部233は、無効化プログラムを記憶している。
 記憶装置23の記憶領域の更に他の一部は参照記憶部234である。参照記憶部234は、第1参照情報及び第2参照情報を記憶している。以下では、第1参照情報及び第2参照情報を区別しない場合、単に参照情報という。参照情報は、書込用記憶部232が記憶している書込プログラムに従って情報記憶部231に供与情報を書き込む書込処理を制御部21が実行する場合に参照される。
 第1参照情報は、第1供与情報を書き込む場合に参照されるものである。換言すれば、第1参照情報を参照せずに第1供与情報を情報記憶部231に書き込むことはできない。具体的には、第1参照情報は、例えば関数、サブルーチン、係数、又は書込先のアドレスである。第1参照情報には、第1供与情報の書き込み後に第1参照情報を無効化する必要があることを示す要否情報(図中「(要)」)と、第1参照情報を識別する参照ID1とが関連付けられている。
 第2参照情報は、第1参照情報と略同様のものである。ただし、第2参照情報は第2供与情報を書き込む場合に参照されるものである。また、第2参照情報には、第2供与情報の書き込み後に第2参照情報を無効化する必要がないことを示す要否情報(図中「(否)」)と、第2参照情報を識別する参照ID2とが関連付けられている。
 以下では、参照ID1及び参照ID2を区別しない場合、単に参照IDという。
 図11は、記憶装置23が記憶している情報の更に他の一例を示す模式図である。
 情報記憶部231は、第1供与情報及び第2供与情報を記憶している。
 書込用記憶部232は、書込プログラムを記憶している。
 無効化記憶部233は、無効化プログラムを記憶している。
 参照記憶部234は、第1参照情報を記憶していないが、第2参照情報を記憶している。
 CGW2は、情報記憶部231が第1供与情報及び第2供与情報を何れも記憶していない状態で、CGWメーカから車両メーカへ出荷される(図10参照)。
 車両メーカにて、CGW2は車両4に組み込まれる。その後、CGW2に供与情報が与えられる。
 このために、情報通信装置3の第2記憶部332は、供与情報を記憶している。第2記憶部332が記憶している供与情報には、供与情報を与えるべきCGW2の受信ID2と、供与情報の書き込み時に参照すべき参照情報の参照IDとが対応している。
 車両メーカの作業者は、情報通信装置3の通信部36と車両4のコネクタ44とを、通信ケーブル11を介して接続する(図1参照)。
 次に、作業者は、情報通信装置3の操作部35を操作して、第1供与情報及び第2供与情報の書込命令と、第1供与情報及び第2供与情報を書き込むべきCGW2を識別するCGW識別情報とを情報通信装置3に入力する。
 制御部31は、書込命令及びCGW識別情報が入力された場合、CGW識別情報に関連付けられている受信ID2に対応する第1供与情報及び第2供与情報と、第1供与情報及び第2供与情報夫々に関連付けられている要否情報及び参照IDとを第2記憶部332から読み出し、読み出した供与情報、要否情報、及び参照IDを含む通信情報を生成し、生成した通信情報と受信ID2とを通信部36に出力する。
 通信部36は、入力された通信情報に受信ID2を付与して、通信情報を送信する。
 通信部36が送信した通信情報は、CGW2の有線通信部25に受信される。
 有線通信部25は、受信した通信情報にCGW2の受信ID2が付与されている場合に、受信した通信情報を一時記憶部22に書き込む。
 図12は、CGW2で実行される書込処理の手順を示すフローチャートである。
 供与情報、要否情報、及び参照IDを含む通信情報を有線通信部25が一時記憶部22に書き込んだ場合、制御部21は、書込用記憶部232が記憶している書込プログラムに従って、書込処理を実行する。
 制御部21は、通信情報に含まれている供与情報の内、まだ一時記憶部22から読み出していない供与情報と、これに関連付けられている参照ID及び要否情報とを一時記憶部22から読み出す(S51)。
 次に、制御部21は、S51で読み出した参照IDに対応する参照情報を参照記憶部234が記憶しているか否かを判定する(S52)。例えば、S51で読み出した参照IDが参照ID1である場合、制御部21は、参照ID1に対応する第1参照情報を参照記憶部234が記憶しているか否かを判定する。
 参照記憶部234が参照情報を記憶している場合(S52でYES)、制御部21は、参照記憶部234が記憶している参照情報を参照して、S51で読み出した供与情報を情報記憶部231に書き込む(S53)。S53の処理を実行する制御部21は、実施の形態における書込部として機能する。
 次いで、制御部21は、S51で読み出した要否情報が、参照情報を無効化する必要があることを示すものであるか否かを判定する(S54)。例えば、S51で読み出した参照IDが参照ID1である場合、S51で読み出した要否情報は、第1供与情報の書き込み後に第1参照情報を無効化する必要があることを示すものである。
 参照情報を無効化する必要がある場合(S54でYES)、制御部21は、無効化処理(次に示す図13参照)を実行する(S55)。
 図13は、CGW2で実行される無効化処理手順の詳細を示すフローチャートである。制御部21は、無効化記憶部233が記憶している無効化プログラムに従って、無効化処理を実行する。
 制御部21は、参照記憶部234が記憶している参照情報を、参照情報とは無関係な情報で上書きする(S61)。S61の処理を実行する制御部21は、実施の形態における無効化部として機能する。
 S61の処理終了後、制御部21は、無効化処理を終了して、図12に示す書込処理へ戻る。
 S55の処理終了後、制御部21は、通信情報に含まれている供与情報を全て一時記憶部22から読み出し終えたか否かを判定し(S56)、まだ一時記憶部22から読み出していない供与情報がある場合(S56でNO)、処理をS51へ戻す。
 通信情報に含まれている供与情報を全て一時記憶部22から読み出し終えた場合(S56でYES)、制御部21は、供与情報を含む通信情報を一時記憶部22から削除して(S57)、書込処理を終了する。
 参照記憶部234が参照情報を記憶していない場合(S52でNO)、又は、参照情報を無効化する必要がない場合(S54でNO)、制御部21は、処理をS56へ移す。
 図10に示すように、情報記憶部231が第1供与情報及び第2供与情報を何れも記憶していない場合に、一時記憶部22に書き込まれた通信情報が第1供与情報及び第2供与情報を両方含んでいるとき、S53の処理は2回実行される。S53の処理が2回実行された後の情報記憶部231は、第1供与情報及び第2供与情報を記憶している。
 S53の処理で情報記憶部231に第1供与情報が書き込まれた場合、S55の処理が実行される。一方、S53の処理で情報記憶部231に第2供与情報が書き込まれた場合、S55の処理は実行されない。この結果、参照記憶部234は、第1参照情報を記憶していないが、第2参照情報を記憶している状態になる(図11参照)。
 図11に示すように、情報記憶部231が第1供与情報及び第2供与情報を記憶している場合に、一時記憶部22に書き込まれた通信情報が第1供与情報を含んでいるとき、S52でNOと判定されるので、S53の処理は実行されない。従って、第1供与情報の不正な上書きを防止することができる。
 図11に示すように、情報記憶部231が第1供与情報及び第2供与情報を記憶している場合に、一時記憶部22に書き込まれた通信情報が第2供与情報を含んでいるとき、S52でYESと判定されるので、S55の処理が実行される。しかも、S54でNOと判定されるので、S55の処理は実行されない。従って、第2供与情報のアップデートを許容することができる。
 なお、無効化処理は、参照情報を管理する情報の変更、又は参照情報の参照記憶部234以外の記憶領域への移動、或いは参照情報の参照禁止を示すフラグのセット等でもよい。しかしながら、本実施の形態のように参照情報を上書きする方が、安全性が高い。
 アップデートを許容すべき供与情報をCGW2に与える必要がない場合、情報記憶部231が全ての供与情報を記憶した後で、参照情報及び書込プログラムが両方とも上書きされてもよい。
 実施の形態1~3では、情報処理装置がCGW2である場合を例示したが、これに限定されるものではない。例えば、情報処理装置はECU42でもよい。情報処理装置がECU42である場合、供与情報は、CGW2を通してECU42に送られる。
 実施の形態1~3では、書込プログラムと無効化プログラムとが別個である構成を例示したが、これに限定されるものではない。例えば、無効化プログラムは書込プログラムに含まれていてもよい。無効化プログラムを含む書込プログラムは一時記憶部22にコピーされてから実行される。一時記憶部22が記憶している書込プログラムは、無効化処理の実行終了後に一時記憶部22に書き込まれる情報によって上書きされる。
 実施の形態1~3では、車両4に搭載されたCGW2に供与情報が与えられる場合を例示したが、これに限定されるものではない。以下では、車両4に搭載される前のECU42に供与情報が与えられる場合を例示する。ECU42に与えられる供与情報は、例えば電気機器41の動作を制御するための制御プログラムである。
実施の形態 4.
 図14は、実施の形態4に係る情報処理システムの構成を略示するブロック図である。
 図中10は情報処理システムであり、情報処理システム10は、実施の形態4に係る情報処理装置として機能するECU42、及び情報通信装置3を備えている。
 ECU42は、制御部421、揮発性メモリを用いてなる一時記憶部422、不揮発性メモリを用いてなる記憶装置423、I/F部424、通信部425、及びコネクタ426を備える。
 制御部421はCPUを有している。制御部421は、バスを介して一時記憶部422、記憶装置423、I/F部424、通信部425、及びコネクタ426に接続されている。
 記憶装置423は情報を記憶している。記憶装置423が記憶している情報には、コンピュータプログラムが含まれている。制御部421は、一時記憶部422を作業領域として用い、記憶装置423が記憶しているコンピュータプログラムに従って、装置各部の動作を制御し、各種処理を実行する。
 記憶装置423記憶領域の一部は、図3~図5に示すような情報記憶部231、書込用記憶部232、及び無効化記憶部233である。
 I/F部424には、ECU42を車両4に搭載する場合に電気機器41が接続される。
 通信部425は、ECU42を車両4に搭載する場合にバス431に接続される。
 コネクタ426には、通信ケーブル11が着脱可能に接続される。
 ECU42は、情報記憶部231が供与情報を記憶していない状態で、ECUメーカから車両メーカへ出荷される。
 車両メーカにて、ECU42は、供与情報が与えられてから車両4に組み込まれる。
 ECU42に供与情報を与えるために、車両メーカの作業者は、情報通信装置3の通信部36とECU42のコネクタ426とを、通信ケーブル11を介して接続する。
 次に、作業者は、情報通信装置3の操作部35を操作して、供与情報の書込命令と、供与情報を書き込むべきECU42を識別するECU識別情報(例えばECU42の名称)とを情報通信装置3に入力する。
 記憶装置33の記憶領域の一部は、ECU42を識別するECU識別情報と、ECU42の受信ID4とを関連付けて記憶している。第2記憶部332が記憶している供与情報には、この供与情報を与えるべきECU42の受信ID4が対応している。
 制御部31は、書込命令及びECU識別情報が入力された場合、ECU識別情報に関連付けられている受信ID4に対応する供与情報を第2記憶部332から読み出して、読み出した供与情報を含む通信情報を生成し、生成した通信情報と受信ID4とを通信部36に出力する。
 通信部36は、入力された通信情報に受信ID4を付与して、通信情報を送信する。
 通信部36が送信した通信情報は、通信ケーブル11を介してECU42のコネクタ426に入力される。コネクタ426に入力された通信情報は、一時記憶部422に書き込まれる。
 ECU42の制御部421は、一時記憶部422に書き込まれた通信情報にECU42の受信ID4が付与されているか否かを判定する。
 一時記憶部422に書き込まれた通信情報にECU42の受信ID4が付与されていない場合、通信部425は、一時記憶部422に書き込まれた通信情報を一時記憶部422から削除する。
 一時記憶部422に書き込まれた通信情報にECU42の受信ID4が付与されている場合、制御部421は、書込用記憶部232が記憶している書込プログラムに従って、図6に示すような書込処理を実行する。
 無効化処理の終了後、車両4に組み込まれたECU42において、制御部421は、情報記憶部231が記憶している供与情報(即ち制御プログラム)に従って、I/F部424を介し、電気機器41の動作を制御する。
 実施の形態4では、情報処理装置がECU42である場合を例示したが、これに限定されるものではない。例えば、情報処理装置は、車両4に搭載される前のCGW2でもよい。
 実施の形態1~4では、供与情報が情報通信装置3から情報処理装置に与えられる場合を例示したが、これに限定されるものではない。例えば、情報処理装置が情報入力部を備えており、作業者が情報入力部を用いて供与情報を情報処理装置に与えてもよい。
 今回開示された実施の形態は、全ての点で例示であって、制限的なものではないと考えられるべきである。本発明の範囲は、上述した意味ではなく、請求の範囲と均等の意味及び請求の範囲内での全ての変更が含まれることが意図される。
 また、本発明の効果がある限りにおいて、情報処理システム1又はCGW2に、実施の形態1~3に開示されていない構成要素が含まれていてもよい。
 各実施の形態に開示されている構成要件(技術的特徴)はお互いに組み合わせ可能であり、組み合わせによって新しい技術的特徴を形成することができる。
 1   情報処理システム
 2   CGW(情報処理装置)
 21  制御部(書込部,無効化部)
 231 情報記憶部
 232 書込用記憶部
 233 無効化記憶部
 234 参照記憶部
 25  通信部(終了送信部,指示受信部)
 3   情報通信装置
 31  制御部(無効化判定部)
 36  通信部(情報受信部,無効化送信部)

Claims (8)

  1.  書き込まれた情報を記憶する情報記憶部と、
     該情報記憶部に情報を書き込むための書込プログラムを記憶している書込用記憶部と、
     該書込用記憶部が記憶している書込プログラムに従って、前記情報記憶部に情報を書き込む書込部と、
     前記情報記憶部が記憶している情報の上書きを無効化するための無効化プログラムを記憶している無効化記憶部と、
     前記書込部による情報の書き込みが終了した場合、前記無効化記憶部が記憶している無効化プログラムに従って、前記記憶している情報の上書きを無効化する無効化部と
    を備えることを特徴とする情報処理装置。
  2.  前記無効化部は、前記書込プログラムを該書込プログラムとは無関係の情報で上書きすることを特徴とする請求項1に記載の情報処理装置。
  3.  前記書込部による情報の書き込みを実行する場合に参照される参照情報を記憶している参照記憶部を更に備え、
     前記無効化部は、前記参照記憶部が記憶している参照情報を該参照情報とは無関係の情報で上書きすることを特徴とする請求項1又は2に記載の情報処理装置。
  4.  前記無効化部は、前記書込部による情報の書き込み終了に伴って自動的に、前記記憶している情報の上書きを無効化することを特徴とする請求項1から請求項3までのいずれか一つに記載の情報処理装置。
  5.  前記書込部による情報の書き込みが終了した場合、前記記憶している情報又は前記記憶している情報に基づいて生成される生成情報を外部へ送信する終了送信部と、
     該終了送信部による前記記憶している情報又は前記生成情報の送信後、前記記憶している情報の上書きの無効化を指示する無効化指示を受信する指示受信部と
    を更に備え、
     前記無効化部は、前記指示受信部が前記無効化指示を受信したとき、前記記憶している情報の上書きを無効化することを特徴とする請求項1から請求項3までのいずれか一つに記載の情報処理装置。
  6.  電気機器を制御する複数の制御装置間の通信を中継することを特徴とする請求項1から請求項5までのいずれか一つに記載の情報処理装置。
  7.  受信した情報を処理する情報処理装置と、
     該情報処理装置へ情報を送信する情報通信装置と
    を含む情報処理システムにおいて、
     前記情報処理装置は、
     書き込まれた情報を記憶する情報記憶部と、
     該情報記憶部に前記受信した情報を書き込むための書込プログラムを記憶している書込用記憶部と、
     該書込用記憶部が記憶している書込プログラムに従って、前記情報記憶部に前記受信した情報を書き込む書込部と、
     前記情報記憶部が記憶している情報の上書きを無効化するための無効化プログラムを記憶している無効化記憶部と、
     前記書込部による情報の書き込みが終了した場合、前記無効化記憶部が記憶している無効化プログラムに従って、前記記憶している情報の上書きを無効化する無効化部と
    を備えることを特徴とする情報処理システム。
  8.  前記情報処理装置は、
     前記書込部による情報の書き込みが終了した場合、前記記憶している情報又は前記記憶している情報に基づいて生成される生成情報を前記情報通信装置へ送信する終了送信部と、
     該終了送信部による前記記憶している情報又は前記生成情報の送信後、前記記憶している情報の上書きの無効化を命じる無効化指示を受信する指示受信部と
    を更に備え、
     前記情報通信装置は、
     前記記憶している情報又は前記生成情報を受信する情報受信部と、
     該情報受信部が前記記憶している情報又は前記生成情報を受信した場合、受信した前記記憶している情報又は前記生成情報に基づいて、前記記憶している情報の上書きを無効化するか否かを判定する無効化判定部と、
     該無効化判定部が無効化すると判定した場合、前記無効化指示を前記情報処理装置へ送信する無効化送信部と
    を備え、
     前記無効化部は、前記指示受信部が前記無効化指示を受信したとき、前記記憶している情報の上書きを無効化することを特徴とする請求項7に記載の情報処理システム。
PCT/JP2017/008966 2016-03-24 2017-03-07 情報処理装置及び情報処理システム WO2017163852A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
DE112017001466.2T DE112017001466T5 (de) 2016-03-24 2017-03-07 Informationsverarbeitungsvorrichtung und Informationsverarbeitungssystem
US16/079,849 US10769077B2 (en) 2016-03-24 2017-03-07 Information processing apparatus and information processing system
CN201780012348.4A CN108885669B (zh) 2016-03-24 2017-03-07 信息处理装置及信息处理系统

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2016-060697 2016-03-24
JP2016060697A JP6489050B2 (ja) 2016-03-24 2016-03-24 情報処理装置及び情報処理システム

Publications (1)

Publication Number Publication Date
WO2017163852A1 true WO2017163852A1 (ja) 2017-09-28

Family

ID=59900185

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2017/008966 WO2017163852A1 (ja) 2016-03-24 2017-03-07 情報処理装置及び情報処理システム

Country Status (5)

Country Link
US (1) US10769077B2 (ja)
JP (1) JP6489050B2 (ja)
CN (1) CN108885669B (ja)
DE (1) DE112017001466T5 (ja)
WO (1) WO2017163852A1 (ja)

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH0237484A (ja) * 1988-07-27 1990-02-07 Hitachi Maxell Ltd Icカード
JP2007148644A (ja) * 2005-11-25 2007-06-14 Sharp Corp データ記憶装置、icカード及びデータ記憶方法
JP2008105627A (ja) * 2006-10-27 2008-05-08 Nsk Ltd 電動パワーステアリング制御装置、電動パワーステアリング制御装置用の外部接続装置、および、電動パワーステアリング制御装置のメモリ書換方法
JP2012256386A (ja) * 2011-06-07 2012-12-27 Denso Corp プログラム書込システム
JP2014230140A (ja) * 2013-05-23 2014-12-08 本田技研工業株式会社 中継装置
JP2015022648A (ja) * 2013-07-22 2015-02-02 大日本印刷株式会社 情報記憶媒体、情報書き込み方法、及び書き込みプログラム

Family Cites Families (7)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
DE19701166A1 (de) * 1997-01-15 1998-07-23 Siemens Ag Verfahren zur Überwachung der bestimmungsgemäßen Ausführung von Softwareprogrammen
JP4621314B2 (ja) * 1999-06-16 2011-01-26 株式会社東芝 記憶媒体
JP2005242871A (ja) * 2004-02-27 2005-09-08 Denso Corp 通信システム
CN1324471C (zh) * 2004-08-18 2007-07-04 中兴通讯股份有限公司 对指定进程私有数据区和堆栈区实施保护的方法
JP2007316870A (ja) * 2006-05-24 2007-12-06 Felica Networks Inc データ記憶装置、メモリ管理方法、及びプログラム
CN101026834A (zh) * 2007-01-17 2007-08-29 中兴通讯股份有限公司 锁定方法和解锁方法
JP5682959B2 (ja) 2011-03-11 2015-03-11 オムロンオートモーティブエレクトロニクス株式会社 情報処理装置、情報処理方法、およびプログラム

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JPH0237484A (ja) * 1988-07-27 1990-02-07 Hitachi Maxell Ltd Icカード
JP2007148644A (ja) * 2005-11-25 2007-06-14 Sharp Corp データ記憶装置、icカード及びデータ記憶方法
JP2008105627A (ja) * 2006-10-27 2008-05-08 Nsk Ltd 電動パワーステアリング制御装置、電動パワーステアリング制御装置用の外部接続装置、および、電動パワーステアリング制御装置のメモリ書換方法
JP2012256386A (ja) * 2011-06-07 2012-12-27 Denso Corp プログラム書込システム
JP2014230140A (ja) * 2013-05-23 2014-12-08 本田技研工業株式会社 中継装置
JP2015022648A (ja) * 2013-07-22 2015-02-02 大日本印刷株式会社 情報記憶媒体、情報書き込み方法、及び書き込みプログラム

Also Published As

Publication number Publication date
CN108885669B (zh) 2021-10-29
DE112017001466T5 (de) 2018-12-06
US20190050349A1 (en) 2019-02-14
US10769077B2 (en) 2020-09-08
JP6489050B2 (ja) 2019-03-27
JP2017174223A (ja) 2017-09-28
CN108885669A (zh) 2018-11-23

Similar Documents

Publication Publication Date Title
JP7071574B2 (ja) ゲートウェイ装置、車載ネットワークシステム及びファームウェア更新方法
WO2014148003A1 (ja) 車載電子制御装置のプログラム書換システム及び車載中継装置
JP5949732B2 (ja) プログラム更新システム及びプログラム更新方法
JP6069039B2 (ja) ゲートウェイ装置及びサービス提供システム
WO2019216330A1 (ja) 車載更新装置、更新処理方法及び更新処理プログラム
US20180373522A1 (en) In-vehicle updating device, updating system, and update processing program
JP2022093680A (ja) ゲートウェイ装置、車載ネットワークシステム及びファームウェア更新方法
WO2017195389A1 (ja) 車載制御装置、制御方法及びコンピュータプログラム
WO2018211815A1 (ja) 暗号鍵の処理を行う車両用システム及び電子制御装置
JP6060782B2 (ja) 中継装置
US11126422B2 (en) Program update system, control system, mobile body, program update method, recording medium
JP5979025B2 (ja) 車両用ゲートウエイ装置
JP2013192090A (ja) 通信システム、中継装置、車外装置及び通信方法
JP6489050B2 (ja) 情報処理装置及び情報処理システム
JP7087334B2 (ja) 電子制御装置
JP2016170471A (ja) 電子制御装置
JP2016112909A (ja) 車載ネットワークシステム
JP7327242B2 (ja) 車載中継装置、情報処理方法及びプログラム
WO2020195034A1 (ja) 車載更新装置、更新処理システム、更新処理方法及び処理プログラム
KR20150043732A (ko) 자동차 제어기의 소프트웨어 업데이트 시스템 및 방법
JP6528700B2 (ja) 車載制御装置、及び車載制御装置を含む車載ネットワーク
US20220014604A1 (en) Software update device, software update method, and center
JP7434205B2 (ja) プログラム更新管理システム、移動体故障診断装置、プログラム更新管理方法
JP2020046743A (ja) 通信装置
JP2017157202A (ja) 車載制御装置

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 17769897

Country of ref document: EP

Kind code of ref document: A1

122 Ep: pct application non-entry in european phase

Ref document number: 17769897

Country of ref document: EP

Kind code of ref document: A1