WO2018066353A1 - 車載更新システム、車載更新装置、車載機器及び更新方法 - Google Patents

車載更新システム、車載更新装置、車載機器及び更新方法 Download PDF

Info

Publication number
WO2018066353A1
WO2018066353A1 PCT/JP2017/033794 JP2017033794W WO2018066353A1 WO 2018066353 A1 WO2018066353 A1 WO 2018066353A1 JP 2017033794 W JP2017033794 W JP 2017033794W WO 2018066353 A1 WO2018066353 A1 WO 2018066353A1
Authority
WO
WIPO (PCT)
Prior art keywords
update
program
vehicle
unit
data
Prior art date
Application number
PCT/JP2017/033794
Other languages
English (en)
French (fr)
Inventor
友洋 水谷
井上 雅之
博志 立石
誠 佐分利
Original Assignee
株式会社オートネットワーク技術研究所
住友電装株式会社
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 株式会社オートネットワーク技術研究所, 住友電装株式会社, 住友電気工業株式会社 filed Critical 株式会社オートネットワーク技術研究所
Priority to CN201780056975.8A priority Critical patent/CN110300953A/zh
Priority to DE112017005031.6T priority patent/DE112017005031T5/de
Priority to US16/339,318 priority patent/US20190294429A1/en
Publication of WO2018066353A1 publication Critical patent/WO2018066353A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/50Service provisioning or reconfiguring
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F11/00Error detection; Error correction; Monitoring
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F13/00Interconnection of, or transfer of information or other signals between, memories, input/output devices or central processing units
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F9/00Arrangements for program control, e.g. control units
    • G06F9/06Arrangements for program control, e.g. control units using stored programs, i.e. using an internal store of processing equipment to receive or retain programs
    • G06F9/44Arrangements for executing specific programs
    • G06F9/445Program loading or initiating
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06TIMAGE DATA PROCESSING OR GENERATION, IN GENERAL
    • G06T7/00Image analysis
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06VIMAGE OR VIDEO RECOGNITION OR UNDERSTANDING
    • G06V20/00Scenes; Scene-specific elements
    • G06V20/50Context or environment of the image
    • G06V20/56Context or environment of the image exterior to a vehicle by using sensors mounted on the vehicle
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06VIMAGE OR VIDEO RECOGNITION OR UNDERSTANDING
    • G06V40/00Recognition of biometric, human-related or animal-related patterns in image or video data
    • G06V40/10Human or animal bodies, e.g. vehicle occupants or pedestrians; Body parts, e.g. hands
    • G06V40/16Human faces, e.g. facial parts, sketches or expressions
    • G06V40/161Detection; Localisation; Normalisation
    • G06V40/166Detection; Localisation; Normalisation using acquisition arrangements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06VIMAGE OR VIDEO RECOGNITION OR UNDERSTANDING
    • G06V40/00Recognition of biometric, human-related or animal-related patterns in image or video data
    • G06V40/10Human or animal bodies, e.g. vehicle occupants or pedestrians; Body parts, e.g. hands
    • G06V40/16Human faces, e.g. facial parts, sketches or expressions
    • G06V40/172Classification, e.g. identification
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C9/00Individual registration on entry or exit
    • G07C9/00174Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys
    • G07C9/00896Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys specially adapted for particular uses
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L41/00Arrangements for maintenance, administration or management of data switching networks, e.g. of packet switching networks
    • H04L41/08Configuration management of networks or network elements
    • H04L41/0803Configuration setting
    • H04L41/0813Configuration setting characterised by the conditions triggering a change of settings
    • H04L41/082Configuration setting characterised by the conditions triggering a change of settings the condition being updates or upgrades of network functionality
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/08Network architectures or network communication protocols for network security for authentication of entities
    • H04L63/0861Network architectures or network communication protocols for network security for authentication of entities using biometrical features, e.g. fingerprint, retina-scan
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/01Protocols
    • H04L67/12Protocols specially adapted for proprietary or special-purpose networking environments, e.g. medical networks, sensor networks, networks in vehicles or remote metering networks
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L67/00Network arrangements or protocols for supporting network services or applications
    • H04L67/34Network arrangements or protocols for supporting network services or applications involving the movement of software or configuration parameters 
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W12/00Security arrangements; Authentication; Protecting privacy or anonymity
    • H04W12/06Authentication
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04WWIRELESS COMMUNICATION NETWORKS
    • H04W4/00Services specially adapted for wireless communication networks; Facilities therefor
    • H04W4/30Services specially adapted for particular environments, situations or purposes
    • H04W4/40Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P]
    • H04W4/44Services specially adapted for particular environments, situations or purposes for vehicles, e.g. vehicle-to-pedestrians [V2P] for communication between vehicles and infrastructures, e.g. vehicle-to-cloud [V2C] or vehicle-to-home [V2H]
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C9/00Individual registration on entry or exit
    • G07C9/00174Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys
    • G07C9/00309Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys operated with bidirectional data transmission between data carrier and locks
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C9/00Individual registration on entry or exit
    • G07C9/00174Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys
    • G07C9/00563Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys using personal physical data of the operator, e.g. finger prints, retinal images, voicepatterns
    • GPHYSICS
    • G07CHECKING-DEVICES
    • G07CTIME OR ATTENDANCE REGISTERS; REGISTERING OR INDICATING THE WORKING OF MACHINES; GENERATING RANDOM NUMBERS; VOTING OR LOTTERY APPARATUS; ARRANGEMENTS, SYSTEMS OR APPARATUS FOR CHECKING NOT PROVIDED FOR ELSEWHERE
    • G07C9/00Individual registration on entry or exit
    • G07C9/00174Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys
    • G07C9/00571Electronically operated locks; Circuits therefor; Nonmechanical keys therefor, e.g. passive or active electrical keys or other data carriers without mechanical keys operated by interacting with a central unit

Definitions

  • the present invention relates to an in-vehicle update system, an in-vehicle update device, an in-vehicle device, and an update method for updating a program or data of an in-vehicle device mounted on a vehicle.
  • a vehicle is equipped with a plurality of communication devices such as an ECU (Electronic Control Unit), and the plurality of ECUs are connected via a communication line such as a CAN (Controller Area Network) bus to transmit / receive information to / from each other.
  • a communication line such as a CAN (Controller Area Network) bus to transmit / receive information to / from each other.
  • Each ECU reads and executes a program stored in a storage unit such as a flash memory or an EEPROM (ElectricallyrasErasable Programmable Read Only Memory) by a processing device such as a CPU (Central Processing Unit), thereby performing various control such as vehicle control Is being processed.
  • a storage unit such as a flash memory or an EEPROM (ElectricallyrasErasable Programmable Read Only Memory)
  • CPU Central Processing Unit
  • the program or data stored in the storage unit of the ECU needs to be updated to be rewritten with a new program or data, for example, when it becomes necessary to add a function, correct a defect, or upgrade a version.
  • an update program or data is transmitted to the ECU to be updated by a communication line.
  • an update control program for a control device to be updated means for calculating a digest value related to the update control program, means for determining whether or not the operation of the updated control device is normal, and a determination result
  • the control device receives update data including a computer program that implements a means for responding to the program, updates the control program with the update control program included in the received update data, and executes the computer program to perform an operation after the update.
  • a program update system capable of verifying the validity of program update by determining whether or not the program is normal.
  • the ECU cannot perform normal processing until the update processing is completed. For this reason, the vehicle cannot travel until the ECU update process is completed.
  • the user needs to use the vehicle urgently, there is a possibility that the vehicle cannot be used due to the update process of the ECU, and there is a problem that the convenience for the user using the vehicle is lowered.
  • the present invention has been made in view of such circumstances, and an object of the present invention is to provide an in-vehicle update system capable of performing in-vehicle device update processing while preventing a decrease in convenience related to the use of the vehicle by the user.
  • An in-vehicle update device, an in-vehicle device, and an update method are provided.
  • An in-vehicle update system is installed in a vehicle and stored in the storage unit of an in-vehicle device having a storage unit that stores a program or data and a processing unit that reads and executes the program or data stored in the storage unit.
  • An in-vehicle update system that performs a process of updating a program or data that has been updated, the update storage unit storing an update program or data, and the update program or data stored in the update storage unit
  • An update information transmission unit for transmitting to the in-vehicle device, and an interruption processing unit for performing a process of interrupting transmission of the update program or data to the in-vehicle device by the update information transmission unit, and storing the in-vehicle device
  • a first storage area storing a program or data executed by the processing unit, and an update program or data.
  • the in-vehicle device includes an update information receiving unit that receives an update program or data transmitted by the update information transmitting unit, and the update information receiving unit is an update program or When data is received, the execution of the program or data stored in the first storage area by the processing unit is stopped, and the update program or data received by the update information receiving unit is stored in the second storage area.
  • the in-vehicle update system is characterized in that the interruption processing unit interrupts transmission of the update program or data according to a situation around the vehicle.
  • the on-board update system is characterized in that the interruption processing unit interrupts transmission of the update program or data when a user of the vehicle exists around the vehicle. To do.
  • the in-vehicle update system includes a wireless communication unit that performs wireless communication with a portable communication device, and the interruption processing unit responds to a communication result between the wireless communication unit and the communication device. Then, transmission of the update program or data is interrupted.
  • the in-vehicle update system includes a distance determination unit that determines a distance to the communication device according to a communication result with the communication device by the wireless communication unit, and the interruption processing unit includes the distance Transmission is interrupted when the distance determined by the determination unit is closer than a predetermined distance.
  • the in-vehicle update system includes a wireless communication apparatus having a distance determination result transmission unit that transmits the determination result of the wireless communication unit, the distance determination unit, and the distance determination unit, and the update storage unit.
  • An update information acquisition unit that acquires an update program or data from the device outside the vehicle and stores it in the update storage unit, and a distance at which the determination result transmitted by the distance determination result transmission unit of the wireless communication device is received
  • a determination result receiving unit and an in-vehicle update device having the interruption processing unit are provided.
  • the in-vehicle update system includes a wireless communication device having a communication result transmitting unit that transmits a communication result of the wireless communication unit and the communication device by the wireless communication unit, the update storage unit, An update information acquisition unit that acquires an update program or data from a device outside the vehicle and stores it in the update storage unit; a communication result reception that receives a communication result transmitted by a communication result transmission unit of the wireless communication device Unit, the distance determination unit, and an in-vehicle update device having the interruption processing unit.
  • the in-vehicle update system acquires an update program or data from the wireless communication unit, the distance determination unit, the update storage unit, and the device outside the vehicle and stores the update program or data in the update storage unit. And an in-vehicle update device having the update information acquisition unit and the interruption processing unit.
  • the in-vehicle update system includes a camera that images the periphery of the vehicle, and the interruption processing unit interrupts transmission of the update program or data according to an imaging result of the camera. It is characterized by.
  • the in-vehicle update system includes a biometric information acquisition unit that acquires biometric information of a person, and the interruption processing unit is configured to update the program according to the biometric information acquired by the biometric information acquisition unit. Alternatively, transmission of data is interrupted.
  • the in-vehicle update device is mounted on a vehicle, and includes a storage unit that stores a program or data, and a storage unit that includes a processing unit that reads and executes the program or data stored in the storage unit.
  • An in-vehicle update device that performs a process of updating a program or data stored in an update information acquisition unit that acquires an update program or data from a device outside the vehicle, and the update information acquisition unit acquires An update storage unit that stores the updated program or data, an update information transmission unit that transmits the update program or data stored in the update storage unit to the in-vehicle device, and the update information transmission And an interruption processing unit that performs a process of interrupting transmission of the program or data for update by the unit to the in-vehicle device.
  • an in-vehicle device is mounted on a vehicle, and includes a storage unit that stores a program or data, and a processing unit that reads and executes the program or data stored in the storage unit.
  • the storage unit includes a first storage area that stores a program or data executed by the processing unit and a second storage area that stores an update program or data, and receives the update program or data.
  • the processing unit stops execution of the program or data stored in the first storage area, and An update information write processing unit for performing a process of writing the update program or data received by the information receiving unit into the second storage area, and an update program
  • the return processing unit for performing processing to return to the execution of the program or data stored in the first storage area by the processing unit, and the update program or data
  • an update processing unit that changes the execution target of the program or data by the processing unit from the first storage region to the second storage region after completing the writing to the two storage regions.
  • the update method according to the present invention is installed in a vehicle and includes a storage unit that stores a program or data, and a storage unit that includes a processing unit that reads and executes the program or data stored in the storage unit.
  • An update method for updating a stored program or data wherein the storage unit of the in-vehicle device includes a first storage area storing a program or data executed by the processing unit, and an update program or data
  • the update program or data stored in the update storage unit is transmitted to the in-vehicle device, and the update program or data is changed according to the situation around the vehicle.
  • transmission to an in-vehicle device is interrupted and the in-vehicle device receives an update program or data, it is stored in the first storage area by the processing unit.
  • the execution of the received program or data writes the received update program or data into the second storage area, and when the in-vehicle device interrupts transmission of the update program or data, the processing unit Return to the execution of the program or data stored in the first storage area, and after the in-vehicle device has completed the writing of the update program or data to the second storage area, The execution target of data is changed from the first storage area to the second storage area.
  • update processing is performed by transmitting an update program or data stored in the update storage unit to the in-vehicle device and writing the update program or data received by the in-vehicle device into its own storage unit.
  • the in-vehicle device has a first storage area in which the program or data (program or data before update) being executed at that time is stored and a second storage area in which the update program or data is written in the storage unit.
  • the received update program or data is written in the second storage area of the storage unit without overwriting the program or data in the first storage area.
  • the in-vehicle device updates the program or data by changing the execution target of the program or data from the first storage area to the second storage area after completing the writing.
  • the relationship between the first storage area and the second storage area of the storage unit of the in-vehicle device is reversed, and when performing the next update process, the update program or data is updated in the previous update process.
  • the written area becomes the first area.
  • the present invention it is possible to interrupt transmission of an update program or data to an in-vehicle device.
  • the in-vehicle device interrupts writing to the second storage area and returns to execution of the program or data stored in the first storage area.
  • the transmission of the update program or data is interrupted according to the situation around the vehicle.
  • a configuration may be adopted in which interruption is performed when there is a vehicle documenter around the vehicle. This makes it possible to interrupt the update process when there is a possibility that the vehicle will be used.
  • wireless communication is performed with a portable communication device possessed by a vehicle user or the like, and transmission of an update program or data to the in-vehicle device is interrupted according to the communication result.
  • the portable communicator can be a wireless key for remotely operating a vehicle door lock, for example. It can be estimated whether there is a possibility that the user uses the vehicle according to the communication result with the wireless key.
  • the update process of the in-vehicle device is interrupted, and the user can return to the operation in the state before the update. Can be used.
  • the distance to the communication device is determined according to the communication result with the portable communication device.
  • the distance can be estimated according to the signal strength of the radio signal transmitted from the communication device, and it can be determined whether this distance is closer or farther than a predetermined distance.
  • the distance to the communicator is short, it can be estimated that the user who possesses the communicator exists near the vehicle and the user is likely to use the vehicle. In such a case, by interrupting the update processing of the in-vehicle device, when the user tries to drive the vehicle, the vehicle can be started smoothly.
  • a wireless communication device that performs wireless communication with a portable communication device performs distance determination based on the communication result, transmits the determination result, and stores and transmits an update program or data.
  • the apparatus receives the determination result from the wireless communication apparatus and performs interruption processing.
  • a wireless communication device that performs wireless communication with a portable communication device transmits a communication result, and an in-vehicle update device that stores and transmits an update program or data communicates from the wireless communication device. A distance determination based on the result is performed and the interruption process is performed.
  • a function of performing wireless communication with a portable communication device is provided in an in-vehicle update device that stores and transmits an update program or data, and the in-vehicle update device communicates with the portable communication device.
  • the distance is determined based on, and interruption processing is performed.
  • it is good also as a structure which performs the radio
  • the periphery of the vehicle is imaged by the camera, and transmission of the update program or data is interrupted according to the imaging result.
  • face authentication can be performed to determine whether or not the detected face matches a face registered as a user of the vehicle, and transmission of an update program or data can be interrupted according to the authentication result.
  • the update process can be interrupted when there is a user who may use the vehicle around the vehicle.
  • the biological information of a person is acquired, and transmission of an update program or data is interrupted according to the acquired biological information.
  • fingerprint information or vein information of a vehicle user is acquired, authentication processing such as fingerprint authentication or vein authentication is performed, and the vehicle door is unlocked or the engine is started only when the authentication is successful.
  • the update process can be interrupted when authentication is successful. Thereby, it is possible to interrupt the update process when the user is highly likely to use the vehicle.
  • the update process of the in-vehicle device is interrupted, and the in-vehicle device can be returned to the operation by the program or data before the update, so that the user can make the vehicle even during the update process.
  • FIG. 6 is a block diagram showing a configuration of a BCM according to Embodiment 2.
  • FIG. 6 is a block diagram illustrating a configuration of a gateway according to Embodiment 2.
  • FIG. 10 is a block diagram illustrating a configuration of a gateway according to a third embodiment.
  • FIG. 10 is a schematic diagram illustrating a configuration of an in-vehicle update system according to a fourth embodiment.
  • FIG. 10 is a block diagram illustrating a configuration of a gateway according to a fourth embodiment.
  • FIG. 10 is a schematic diagram illustrating a configuration of an in-vehicle update system according to a fifth embodiment.
  • FIG. 1 is a schematic diagram showing a configuration of an in-vehicle update system according to the present embodiment.
  • the in-vehicle update system according to the present embodiment includes a communication line and a gateway in which a plurality of devices such as an ECU (Electronic Control Unit) 2 and a BCM (Body Control Module) 6 mounted on the vehicle 1 are arranged in the vehicle 1.
  • 4 is a system that communicates with each other via the communication system 4.
  • the ECU 2 corresponds to an in-vehicle device to be updated
  • the gateway 4 corresponds to an in-vehicle update device that transmits an update program or data
  • the BCM 6 is portable communication.
  • a TCU Telematics Communication Unit
  • the gateway 4 is a server device 9 installed outside the vehicle 1 via the TCU 5. Can communicate with.
  • the ECU 2 may include various ECUs such as an ECU that controls the operation of the engine of the vehicle 1, an ECU that controls the operation of the airbag, and an ECU that controls the operation of an ABS (AntilocktiBrake System).
  • Each ECU 2 is connected to a communication line arranged in the vehicle 1 and can transmit / receive data to / from another ECU 2, the gateway 4, the BCM 6, and the like via this communication line.
  • the ECU 2 performs each process by reading and executing a program and data stored in an internal storage unit.
  • the program or data stored in the ECU 2 may be updated for the purpose of, for example, function addition or defect correction.
  • the gateway 4 is connected to a plurality of communication lines constituting the in-vehicle network of the vehicle 1 and performs a process of relaying data transmission / reception between the communication lines.
  • four communication lines are connected to the gateway 4.
  • the gateway 4 relays data by transmitting data received from one of the communication lines to another communication line.
  • the TCU 5 can transmit and receive data to and from the server device 9 by performing wireless communication using a mobile phone communication network, for example.
  • the TCU 5 is connected to the gateway 4 via a communication line arranged in the vehicle 1, and can transmit and receive data to and from the gateway 4 by wired communication.
  • the TCU 5 can relay communication between the gateway 4 and the server device 9, transmits data given from the gateway 4 to the server device 9, and gives data received from the server device 9 to the gateway 4. .
  • the server device 9 manages and stores programs and data executed by the ECU 2 mounted on the vehicle 1. In response to an inquiry from the vehicle 1, the server device 9 notifies whether or not the program needs to be updated, and distributes the update program and data to the vehicle 1 when the update is necessary. Process.
  • the BCM 6 is a device that controls locking / unlocking of the door of the vehicle 1, lighting on / off, operation of the wiper, and the like.
  • the BCM 6 has a function of performing wireless communication with the portable wireless key 7 and controls, for example, door locking / unlocking according to the result of communication with the wireless key 7.
  • the BCM 6 according to the present embodiment has a function of calculating the distance from the wireless key 7 based on, for example, the reception strength of the wireless signal transmitted from the wireless key 7.
  • the BCM 6 transmits information related to the calculated distance from the wireless key 7 to the gateway 4 via the communication line in the vehicle 1.
  • the gateway 4 communicates with the server device 9 via the TCU 5 while the vehicle 1 is traveling, for example, and acquires an update program or data necessary for the update process of the ECU 2 from the server device 9. And remember.
  • the gateway 4 transmits the stored update program or data to the ECU 2 to be updated when, for example, the vehicle 1 is stopped and a predetermined update condition such as reaching a predetermined time is satisfied.
  • the program or data stored in the storage unit of the ECU 2 is updated.
  • the gateway 4 acquires information on the distance to the wireless key 7 calculated by the BCM 6 and when the wireless key 7 is present near the vehicle 1 (distance to the wireless key 7). Is close to the predetermined distance), the update process of the ECU 2 is interrupted. When the update process is interrupted, the ECU 2 returns to the operation based on the program or data before the update.
  • FIG. 2 is a block diagram showing the configuration of the ECU 2.
  • the ECU 2 includes a processing unit 21, a storage unit 22, a communication unit 23, and the like.
  • the processing unit 21 is configured by using an arithmetic processing device such as a CPU (Central Processing Unit) or an MPU (Micro-Processing Unit), for example, and by reading and executing the program 22a stored in the storage unit 22, Perform arithmetic processing.
  • the contents of the program 22a stored in the storage unit 22 are different for each ECU 2.
  • the storage unit 22 is configured by using a non-volatile memory element such as a flash memory or an EEPROM (Electrically Erasable Programmable Read Only Memory).
  • the storage unit 22 stores a program 22a executed by the processing unit 21 and data necessary for executing the program 22a.
  • program 22a may include the program 22a and data necessary for executing the program 22a.
  • the communication unit 23 is connected to a communication line constituting the in-vehicle network, and performs data transmission / reception according to a communication protocol such as CAN (Controller Area Network).
  • the communication unit 23 transmits the data by converting the data given from the processing unit 21 into an electric signal and outputs it to the communication line, and receives the data by sampling and acquiring the potential of the communication line, The received data is given to the processing unit 21.
  • the processing unit 21 of the ECU 2 is provided with an update information receiving unit 21a, an update information writing processing unit 21b, an update processing unit 21c, and a return processing unit 21d.
  • the update information receiving unit 21a to the return processing unit 21d are functional blocks for performing an update process of the program 22a stored in the storage unit 22.
  • the update information receiving unit 21a to the return processing unit 21d are software functional blocks realized by the processing unit 21 executing a program (not shown) different from the program 22a to be updated. is there.
  • the update information receiving unit 21a receives an update program transmitted from the gateway 4 via the communication line by the communication unit 23, and stores the received update program in a buffer memory (not shown) or the like. Perform the process.
  • the update information write processing unit 21 b performs a process of writing the update program stored in the update information receiving unit 21 a into an empty area of the storage unit 22.
  • the update processing unit 21c invalidates the pre-update program stored in the storage unit 22 after the update information write processing unit 21b completes the writing of the update program, and newly writes the update program
  • the program 22a is updated by enabling.
  • the return processing unit 21d starts processing by the pre-update program stored in the storage unit 22, and in the state before the update processing is performed. Perform processing to return to operation.
  • FIG. 3 is a schematic diagram for explaining an update process performed by the ECU 2.
  • the storage unit 22 of the ECU 2 according to the present embodiment has a storage capacity sufficient to store at least two sets of programs 22a.
  • the storage unit 22 includes a program 22 a and a free area 22 b having the same capacity as the program 22 a.
  • the program 22a stored in the storage unit 22 is validated, and the processing unit 21 reads and executes the program 22a.
  • the update information writing processing unit 21b receives the update program 22a in the free area 22b of the storage unit 22 without overwriting the program 22a before the update.
  • An update program 22a is stored.
  • the update processing unit 21c invalidates the program 22a before update and newly stores the update program 22a.
  • the update process is completed by enabling.
  • the processing unit 21 of the ECU 2 reads and executes the validated update program 22a.
  • the invalidated program 22a before update may be erased at some timing, for example, and remains in the storage unit 22 without being erased, for example, and is treated as a free area 22b in the next update process. Also good.
  • the ECU 2 includes at least a storage unit that stores an area (first area) for storing the program 22a before update and an area (second area) for storing the program 22a for update. 22 is provided. That is, each ECU 2 has a storage area in which at least two sets of programs 22a can be stored.
  • the ECU 2 that has received the update program 22a transmitted by the gateway 4 for the update process stores the received update program 22a in a different area from the area in which the program 22a before update is stored. That is, in the ECU 2, the update program 22 a is stored in the storage unit 22 without being overwritten with the program 22 a before being updated.
  • the ECU 2 switches the program 22a executed by the processing unit 21 by invalidating the pre-update program 22a and validating the update program 22a after storing the update program 22a in the storage unit 22. . That is, the ECU 2 completes the update process by switching the program to be booted by the processing unit 21.
  • FIG. 4 is a block diagram showing the configuration of the gateway 4.
  • the gateway 4 includes a processing unit 41, a storage unit 42, four in-vehicle communication units 43, and the like.
  • the processing unit 41 is configured by using an arithmetic processing device such as a CPU or MPU, for example, and reads out and executes a program stored in the storage unit 42 or a ROM (Read Only Memory) (not shown), thereby performing various arithmetic processing. I do.
  • the processing unit 41 performs processing for relaying data transmission / reception between communication lines constituting the in-vehicle network, arithmetic processing necessary for updating processing of the ECU 2, and the like.
  • the storage unit 42 is configured using a nonvolatile memory element such as a flash memory or an EEPROM.
  • the storage unit 42 stores, for example, a program executed by the processing unit 41 and data necessary for executing the program.
  • the storage unit 42 stores an update program for the ECU 2.
  • the storage unit 42 may store data generated during the process of the processing unit 41.
  • the in-vehicle communication unit 43 is connected to each communication line constituting the in-vehicle network, and transmits and receives data according to a communication protocol such as CAN.
  • the in-vehicle communication unit 43 transmits information by converting the data provided from the processing unit 41 into an electric signal and outputs the signal to the communication line, and receives the data by sampling and acquiring the potential of the communication line. The received data is given to the processing unit 41.
  • the four in-vehicle communication units 43 included in the gateway 4 may communicate with each other according to different communication protocols.
  • the processing unit 41 executes a program stored in the storage unit 42, the ROM, or the like, whereby an update information acquisition unit 41a, an update information transmission unit 41b, a communication result reception unit 41c, a distance determination unit 41d, The interruption processing unit 41e and the like are realized as software function blocks.
  • the update information acquisition unit 41a communicates with the server device 9 via the TCU 5 at a predetermined timing, and inquires whether the program 22a of the ECU 2 mounted on the vehicle 1 needs to be updated.
  • the predetermined timing for inquiring whether update is necessary may be a predetermined cycle, for example, every day or every week, or may be, for example, every time the IG switch of the vehicle 1 is switched from the off state to the on state. .
  • the update information acquisition unit 41a receives a program and data required for the update from the server device 9 via the TCU 5 (hereinafter simply referred to as an update program). Is stored in the storage unit 42. At this time, the update information acquisition unit 41a acquires the update program for all the ECUs 2 that need to be updated.
  • the update information transmission unit 41b reads the update program acquired from the server device 9 and stored in the storage unit 42 at a predetermined timing, and transmits the read update program to the ECU 2 that is the target of the update process. Perform the process.
  • the predetermined timing for transmitting the update program may be, for example, when the IG switch of the vehicle is turned off and a predetermined time such as 2 am is reached, and for example, the IG switch is turned off. It may be immediately after, or a timing other than these.
  • the update information transmitting unit 41b transmits the update programs in an appropriate order, and transmits the update programs for all the ECUs 2 to be updated. .
  • the ECU 2 that has received the update program from the gateway 4 writes the received update program in the empty area 22 b of the storage unit 22.
  • the communication result receiving unit 41c performs processing for receiving information related to the communication result with the wireless key 7 from the BCM 6 via the in-vehicle network by the in-vehicle communication unit 43.
  • the BCM 6 according to the present embodiment has a function of transmitting / receiving a radio signal to / from the radio key 7 and detecting the signal strength of the radio signal received from the radio key 7, and information regarding the detected signal strength. Is sent to the gateway 4.
  • the communication result receiving unit 41c that has received this message gives information related to the signal strength of the radio signal received from the radio key 7 to the distance determining unit 41d.
  • the distance determination unit 41d determines whether the wireless key 7 has received the wireless key 7 based on the information received from the BCM 6 by the communication result reception unit 41c. It is determined whether or not the vehicle 1 exists within a predetermined distance. The distance determination unit 41d gives a determination result of whether or not the wireless key 7 exists within a predetermined distance from the vehicle 1 to the interruption processing unit 41e.
  • the interruption processing unit 41e performs a process of interrupting the update program transmission process to the ECU 2 by the update information transmission unit 41b according to the determination result of the distance determination unit 41d and interrupting the update process of the program 22a of the ECU 2. Do. That is, when it is determined that the wireless key 7 is within a predetermined distance from the vehicle 1, the interruption processing unit 41e interrupts the transmission processing of the update program to the ECU 2 by the update information transmission unit 41b. At this time, the interruption processing unit 41e may notify the ECU 2 of the middle stage of the update process. The ECU 2 in which the update process is interrupted returns to the operation by the program 22a before the update by the return processing unit 21d.
  • the interruption processing unit 41e interrupts the updating process. You can cancel it.
  • the update information transmission unit 41b may resume transmission of the update program.
  • the update information transmission unit 41b may resume the transmission from the interrupted continuation, or may transmit again from the beginning of the interrupted update program.
  • the timing for resuming the transmission of the update program may be, for example, immediately after it is determined that the wireless key 7 does not exist within a predetermined distance from the vehicle 1. For example, a predetermined time elapses after this determination is made. In such a case, it may be determined that the wireless key 7 is determined not to exist within a predetermined distance from the vehicle 1 and a predetermined condition is satisfied.
  • FIG. 5 is a block diagram showing the configuration of BCM6.
  • the BCM 6 according to the present embodiment includes a processing unit 61, a storage unit 62, an in-vehicle communication unit 63, a control signal output unit 64, a wireless communication unit 65, a signal strength determination unit 67, and the like.
  • the processing unit 61 is configured by using an arithmetic processing device such as a CPU or MPU, for example, and performs various arithmetic processing by reading and executing a program stored in the storage unit 62 or a ROM (not shown).
  • the processing unit 61 performs processing for performing wireless communication with the wireless key 7, processing for controlling locking / unlocking of the door of the vehicle 1 according to the result of the wireless communication, and wireless key 7.
  • a process of notifying the gateway 4 of the signal strength of the radio signal received from is performed.
  • the storage unit 62 is configured using a nonvolatile memory element such as a flash memory or an EEPROM.
  • the storage unit 62 may store, for example, a program executed by the processing unit 61 and data necessary for executing the program, and may store data generated in the course of the processing of the processing unit 61.
  • the in-vehicle communication unit 63 is connected to a communication line constituting the in-vehicle network, and transmits and receives data according to a communication protocol such as CAN.
  • the in-vehicle communication unit 63 transmits information by converting the data given from the processing unit 61 into an electric signal and outputs the signal to the communication line, and receives the data by sampling and acquiring the potential of the communication line. The received data is given to the processing unit 61.
  • the control signal output unit 64 is connected to a door lock mechanism 68 provided at each door of the vehicle 1 via a control signal line.
  • the control signal output unit 64 outputs a control signal for controlling the operation of the door lock mechanism 68 based on the processing of the processing unit 61.
  • the door lock mechanism 68 includes a mechanical mechanism that locks / unlocks the door of the vehicle 1 and a motor or an actuator that operates the mechanical mechanism.
  • the door lock mechanism 68 locks / unlocks the door according to a control signal supplied from the BCM 6. Lock.
  • the wireless communication unit 65 is connected to an antenna 66 arranged at an appropriate place in the vehicle 1, and performs wireless communication with the wireless key 7 by transmitting and receiving wireless signals via the antenna 66. Note that the antenna 66 may be provided separately for transmission and reception.
  • the wireless communication unit 65 transmits a message obtained by modulating the transmission message to the antenna 66 to transmit a message to the wireless key 7, and demodulates the signal received by the antenna 66 to obtain a message from the wireless key 7. To do.
  • the wireless communication unit 65 transmits the message given from the processing unit 61 to the wireless key 7 and gives the message received from the wireless key 7 to the processing unit 61.
  • the signal strength determination unit 67 determines the signal strength of the radio signal and has a so-called RSSI (Received Signal Strength Strength) function.
  • RSSI Received Signal Strength Strength
  • the signal strength determination unit 67 determines the signal strength of the wireless signal received from the wireless key 7 by the wireless communication unit 65 and provides the determination result to the processing unit 61.
  • the processing unit 61 executes a program stored in the storage unit 62 or the ROM so that the communication processing unit 61a, the door lock control processing unit 61b, the communication result transmission unit 61c, and the like function as software functional blocks. Realized.
  • the communication processing unit 61 a performs processing related to wireless communication performed with the wireless key 7. In the present embodiment, the communication processing unit 61a periodically performs a process of transmitting a predetermined radio signal to the radio key 7 even when the IG switch of the vehicle 1 is in an off state.
  • the wireless key 7 responds when a predetermined wireless signal is received from the vehicle 1.
  • the communication processing unit 61a When a response from the wireless key 7 to the transmission of a predetermined wireless signal is obtained, the communication processing unit 61a performs necessary information exchange with the wireless key 7 through wireless communication, for example, performs an authentication process. It is determined whether or not the wireless key 7 is valid. When the wireless communication with the valid wireless key 7 is established, the communication processing unit 61a notifies the door lock control processing unit 61b to that effect.
  • the door lock control processing unit 61b controls the door lock mechanism 68 to lock / unlock the door of the vehicle 1 according to the communication result with the wireless key 7 by the communication processing unit 61a.
  • the door lock control processing unit 61b unlocks the door when wireless communication with the valid wireless key 7 is established, and locks the door when wireless communication with the valid wireless key 7 cannot be performed.
  • the door lock control processing unit 61b gives a command for locking / unlocking the door to the control signal output unit 64, and the control signal output unit 64 generates and outputs a control signal to the door lock mechanism 68 according to the command. To do.
  • the communication result transmitting unit 61c is information related to the result of the wireless communication performed with the wireless key 7 each time wireless communication with the wireless key 7 is performed by the wireless communication unit 65, in this embodiment, the signal strength.
  • the signal strength information of the wireless signal from the wireless key 7 determined by the determination unit 67 is transmitted to the gateway 4.
  • FIG. 6 is a flowchart showing the procedure of the update program acquisition process performed by the gateway 4.
  • the update information acquisition unit 41a of the processing unit 41 of the gateway 4 determines whether or not the IG switch of the vehicle 1 has been switched from the off state to the on state (step S1). When the IG switch is not switched to the on state (S1: NO), the update information acquisition unit 41a waits until the IG switch is switched to the on state. When the IG switch is switched to the on state (S1: YES), the update information acquisition unit 41a performs wireless communication via the TCU 5, and updates the program of the ECU 2 mounted on the vehicle 1 to the server device 9 (Step S2).
  • the update information acquisition unit 41a receives a response transmitted from the server device 9 in response to the inquiry via the TCU 5 (step S3). In addition to the presence / absence of the update, this response includes information related to the program that needs to be updated, for example, information such as program identification information and data amount.
  • the update information acquisition unit 41a determines whether or not the program of the ECU 2 mounted on the vehicle 1 has been updated based on the response from the server device 9 (step S4). When there is no update (S4: NO), the update information acquisition unit 41a returns the process to step S1. When there is an update (S4: YES), the update information acquisition unit 41a requests the server device 9 to transmit the update program (step S5).
  • the update information acquisition unit 41a receives the update program transmitted from the server device 9 in response to the request via the TCU 5 (Step S6), and stores the received update program in the storage unit 12 (Step S6). S7), the process returns to step S1.
  • FIG. 7 is a flowchart showing the procedure of the update program transmission process performed by the server device 9.
  • the server device 9 determines whether or not an inquiry as to whether or not the program of the ECU 2 is updated has been received from the gateway 4 of the vehicle 1 (step S21). When the inquiry has not been received (S21: NO), the server device 9 advances the process to step S24.
  • the server device 9 accesses a database that records the version of the program of the vehicle 1 and the like, thereby determining whether or not the program of the ECU 2 of the vehicle 1 related to the inquiry has been updated. Investigation is performed (step S22).
  • the server device 9 transmits whether or not there is an update obtained as a result of the investigation as a response to the inquiry source gateway 4 (step S23), and advances the process to step S24.
  • the server device 9 determines whether or not a transmission request for the update program has been received from the gateway 4 of the vehicle 1 (step S24). If the transmission request has not been received (S24: NO), the server device 9 returns the process to step S21.
  • the server device 9 reads the update program to be updated by the ECU 2 of the requesting vehicle 1 and transmits it to the requesting gateway 4 (step S25). After completing the transmission of the update program, the server device 9 updates the database to record that the update program has been transmitted (step S26), and returns the process to step S21.
  • FIG. 8 is a flowchart showing a procedure of update processing performed by the gateway 4.
  • the processing unit 41 of the gateway 4 determines whether or not the timing for performing a predetermined update process has been reached, for example, when the IG switch of the vehicle 1 is turned off and a predetermined time is reached (step S31).
  • the processing unit 41 stands by until the timing for performing the update process is reached.
  • it is time to perform the update process (S31: YES)
  • the processing unit 41 When it is not necessary to perform the update process (S32: NO), the processing unit 41 returns the process to step S31.
  • the processing unit 41 notifies the ECU 2 that performs the update process that the update process is to be performed in the in-vehicle communication unit 43 (step S33).
  • the distance determination unit 41d determines whether or not the signal strength of the wireless signal received by the BCM 6 from the wireless key 7 exceeds the threshold based on the communication result received by the communication result receiving unit 41c from the BCM 6. Thus, it is determined whether or not the wireless key 7 is present near the vehicle 1 (step S34).
  • the update information transmission unit 41b of the processing unit 41 reads the update program stored in the storage unit 42 and sends it to the ECU 2 to be updated. Transmit (step S35). At this time, the update information transmission unit 41b divides the update program stored in the storage unit 42 into a predetermined data size, and sequentially transmits the divided update program to the ECU 2.
  • the update information transmission unit 41b determines whether or not the update process of the ECU 2 is completed by checking whether or not the transmission of the program before update stored in the storage unit 42 to the ECU 2 is completed ( Step S36). When the update process has not been completed (S36: NO), the processing unit 41 returns the process to step S34.
  • step S34 If the wireless key 7 is present near the vehicle 1 in step S34 (S34: YES), the interruption processing unit 41e of the processing unit 41 interrupts the transmission of the update program by the update information transmission unit 41b. Then, a process of notifying the ECU 2 that the update process is interrupted is performed (step S37). When the wireless key 7 does not exist near the vehicle 1 and there is no cause for interrupting the update process, the interrupt processing unit 41e resends a notification to the effect that the update process is performed to the ECU 2 that interrupted the update process, The process returns to step S34. The processing unit 41 continuously transmits the update program to the ECU 2 while transmitting the update program to the ECU 2 and interrupting the transmission as necessary. When the update process is completed (S36: YES), the processing unit 41 deletes the updated update program from the storage unit 42 (step S38), and returns the process to step S31.
  • FIG. 9 is a flowchart showing a procedure of processing performed by the BCM 6.
  • the BCM 6 is trying to perform wireless communication with the wireless key 7 in a cycle of, for example, several milliseconds to several seconds, and the communication processing unit 61a of the processing unit 61 determines whether or not the timing for performing wireless communication with the wireless key 7 has come. Determination is made (step S41). When the timing for performing wireless communication has not been reached (S41: NO), the communication processing unit 61a waits until the timing for performing wireless communication is reached. When it is time to perform wireless communication (S41: YES), the communication processing unit 61a transmits a predetermined wireless signal from the antenna 66 (step S42). When the wireless key 7 exists within the reachable range of the wireless signal, the wireless key 7 that has received the wireless signal responds by wireless communication that the wireless key 7 has been received.
  • the communication processing unit 61a of the BCM 6 determines whether a response is obtained from the wireless key 7 (step S43). If no response is obtained (S43: NO), the communication processing unit 61a returns the process to step S41.
  • the communication processing unit 61a exchanges information by wireless communication with the wireless key 7, and performs an authentication process based on the obtained information (Ste S44). Based on the result of the authentication process, the communication processing unit 61a determines whether or not the wireless key 7 of the wireless communication partner is a valid wireless key 7 (step S45). If the wireless key 7 is not valid (S45: NO), the communication processing unit 61a returns the process to step S41.
  • the communication result transmission unit 61c of the processing unit 61 displays the determination result of the signal strength of the wireless signal received from the wireless key 7 by the signal strength determination unit 67. Obtain (step S46).
  • the communication result transmission unit 61c transmits the acquired signal strength determination result to the gateway 4 by the in-vehicle communication unit 63 (step S47).
  • the door lock control processing unit 61b of the processing unit 61 controls locking / unlocking of the door of the vehicle 1 according to wireless communication with the wireless key 7 (step S48), and returns the process to step S41.
  • FIG. 10 is a flowchart showing a procedure of update processing performed by the ECU 2.
  • the processing unit 21 of the ECU 2 determines whether or not a notification to update the program 22a stored in the storage unit 22 has been received from the gateway 4 (step S51). When the notification has not been received (S51: NO), the processing unit 21 waits until receiving a notification to perform the update process. When S (51: YES) is received, the processing unit 21 stops normal processing by the program 22a stored in the storage unit 22 (step S52) and updates from the normal operation mode. Switch to processing mode.
  • the update information receiving unit 21a of the processing unit 21 determines whether or not an update program (update program divided into a predetermined data size) transmitted from the gateway 4 has been received (step S53).
  • the update program is received (S53: YES)
  • the update information writing processing unit 21b of the processing unit 21 writes the received update program into the empty area 22b of the storage unit 22 (step S55).
  • the processing unit 21 determines whether or not the update program to be received from the gateway 4 has been received and the writing has been completed (step S56). When writing of all the update programs has not been completed (S56: NO), the processing unit 21 returns the process to step S53.
  • step S56 When all writing of the update program is completed (S56: YES), the update processing unit 21c of the processing unit 21 invalidates the program 22a before update stored in the storage unit 22 and newly stores the update. By enabling the program 22a for use, the program 22a executed by the processing unit 21 is switched (step S57), and the process returns to step S51. Thereby, ECU2 switches from the mode which performs an update process to the normal operation mode by the updated program 22a.
  • the processing unit 21 determines whether or not a notification to interrupt the update process has been received from the gateway 4 (step S54). When the interruption notification has not been received (S54: NO), the processing unit 21 returns the process to step S53 and waits until an update program or an update processing interruption notification is received from the gateway 4.
  • the return processing unit 21d of the processing unit 21 interrupts reception and writing of the update program and updates stored in the storage unit 22 A process for returning to the operation by the previous program 22a is performed (step S58), and the process returns to step S51. Thereby, ECU2 switches from the mode which performs an update process to the normal operation mode by the program 22a before update.
  • the update program stored in the storage unit 42 of the gateway 4 is transmitted to the ECU 2, and the update program received by the ECU 2 is stored in its own storage unit 22.
  • Update processing is performed by writing.
  • the ECU 2 has a first storage area in which the program 22a before update is stored and a second storage area (empty area 22b) in which a program for update is written in the storage unit 22, and the program before update.
  • the program before update received from the gateway 4 can be written in the storage unit 22 without overwriting 22a.
  • the ECU 2 changes the boot target of the processing unit 21 from the pre-update program 22a stored in the storage unit 22 to the newly written update program 22a. Update.
  • the BCM 6 performs wireless communication with the wireless key 7 possessed by the user of the vehicle 1 and the BCM 6 transmits information regarding the signal strength of the received signal, which is the communication result, to the gateway 4.
  • the gateway 4 determines whether or not the wireless key 7 exists near the vehicle 1 depending on whether or not the signal strength exceeds the threshold value. If the wireless key 7 exists near the gateway 4, the update to the ECU 2 is performed. Suspend program transmission and interrupt update processing. The transmission of the update program is interrupted, and the ECU 2 in which the update process is interrupted interrupts the writing of the update program to the storage unit 22 and returns to the operation by the pre-update program stored in the storage unit 22. To do.
  • the in-vehicle update system can perform the update process of the ECU 2 while preventing a decrease in convenience related to the user's use of the vehicle.
  • the portable communicator with which the BCM 6 performs wireless communication is the wireless key 7 of the vehicle 1, but the present invention is not limited to this.
  • it is good also as a structure which performs wireless communication with communication apparatuses, such as a mobile telephone or a smart phone which a user possesses, and determines whether these communication apparatuses exist near the vehicle 1.
  • the gateway 4 functions as an in-vehicle update device.
  • it is not limited to this.
  • any ECU 2, TCU 5, BCM 6, or other in-vehicle devices may perform processing as the in-vehicle update device.
  • the update program is acquired from the server device 9 outside the vehicle by wireless communication, the present invention is not limited to this.
  • the update program may be acquired by the gateway 4 reading a recording medium on which the update program is recorded.
  • the communication device to be updated is the ECU 2, the present invention is not limited to this, and various communication devices other than the ECU 2 may be the target of the update process.
  • a function of performing an update process by connecting an update device for updating the program 22a in a dealer of the vehicle 1 to the in-vehicle network and transmitting an update program from the update device to the ECU 2 is provided from the server device 9 described above.
  • the acquired update program may be used in combination with the function of performing update processing by the gateway 4 transmitting to the ECU 2.
  • the wireless key 7 is present near the vehicle 1 when performing an update process using an update device at a dealer or the like, it is not necessary to interrupt the update process.
  • the door is unlocked when the wireless key 7 possessed by the user approaches the vehicle 1, but the present invention is not limited to this.
  • the BCM 6 does not need to periodically transmit a radio signal.
  • the BCM 6 performs an authentication process with the wireless key 7, and the valid wireless key 7. It can be configured to notify the gateway 4 as a communication result that wireless communication has been established.
  • the gateway 4 can be configured to interrupt the updating process of the ECU 2 when receiving a notification from the BCM 6 that the wireless communication with the valid wireless key 7 has been established.
  • the BCM 6 transmits information related to the signal strength of the radio signal received from the radio key 7 to the gateway 4, and the gateway 4 uses the signal strength to determine whether the radio key 7 is a vehicle. It was the structure which determines whether it exists near 1 or not. In contrast, in the in-vehicle update system according to the second embodiment, the BCM 6 determines whether or not the wireless key 7 exists near the vehicle 1 based on the signal strength of the wireless signal received from the wireless key 7. It is a configuration.
  • FIG. 11 is a block diagram showing a configuration of the BCM 206 according to the second embodiment.
  • the BCM 206 according to the second embodiment includes a distance determination unit 261c and a distance determination result transmission unit 261d instead of the communication result transmission unit 61c provided in the processing unit 61 of the BCM 6 according to the first embodiment illustrated in FIG.
  • This is a configuration provided in the processing unit 61.
  • the distance determination unit 261c determines whether or not the signal strength exceeds a predetermined strength based on the signal strength of the wireless signal from the wireless key 7 determined by the signal strength determination unit 67. It is determined whether or not it exists within a predetermined distance from 1.
  • the distance determination result transmission unit 261d transmits the determination result of the distance determination unit 261c to the gateway 204 every time the wireless communication unit 65 performs wireless communication with the wireless key 7.
  • FIG. 12 is a block diagram showing a configuration of the gateway 204 according to the second embodiment.
  • the gateway 204 according to the second embodiment is not provided with the distance determination unit 41d provided in the processing unit 41 of the gateway 4 according to the first embodiment shown in FIG. 4, and the communication result receiving unit 41c Instead, a distance determination result receiving unit 241c is provided.
  • the distance determination result receiving unit 241c performs processing for receiving a determination result as to whether or not the wireless key 7 is present near the vehicle 1 from the BCM 206 via the in-vehicle network by the in-vehicle communication unit 43.
  • the distance determination result receiving unit 241c gives the received determination result to the interruption processing unit 41e.
  • the interruption processing unit 41e interrupts the transmission process of the update program to the ECU 2 by the update information transmission unit 41b according to the determination result given from the distance determination result reception unit 241c, and the update process of the program 22a of the ECU 2 Process to interrupt.
  • the in-vehicle update system is configured such that the BCM 206 performs distance determination based on the signal strength of the wireless signal received from the wireless key 7 and transmits the determination result to the gateway 204.
  • the distance determination based on the signal strength of the wireless signal received from the wireless key 7 may be performed by any device mounted on the vehicle 1.
  • the in-vehicle communication system according to the third embodiment has a configuration in which the functions of the gateway 4 and the BCM 6 of the in-vehicle communication system according to the first embodiment are integrated into one gateway.
  • FIG. 13 is a block diagram illustrating a configuration of the gateway 304 according to the third embodiment.
  • the gateway 304 according to the third embodiment includes a processing unit 41, a storage unit 42, a plurality of in-vehicle communication units 43, a control signal output unit 364, a wireless communication unit 365, a signal strength determination unit 367, and the like.
  • FIG. 13 only one in-vehicle communication unit 43 to which the ECU 2 is connected via a communication line is shown, but this is for simplifying the drawing. Two or more communication units 43 are provided.
  • the processing unit 41 is a process that relays data transmission / reception between communication lines, a process that performs wireless communication with the wireless key 7, and a process that controls locking / unlocking of the door of the vehicle 1 according to the result of this wireless communication. And the arithmetic processing required for the update process etc. of ECU2 is performed.
  • the storage unit 42 stores, for example, a program executed by the processing unit 41 and data necessary for executing the program, and also stores an update program for the ECU 2.
  • the in-vehicle communication unit 43 transmits information by converting the data provided from the processing unit 41 into an electric signal and outputs the signal to the communication line, and receives the data by sampling and acquiring the potential of the communication line. The received data is given to the processing unit 41.
  • the control signal output unit 364 outputs a control signal for controlling the operation of the door lock mechanism 68 based on the processing of the processing unit 41, and locks / unlocks the door of the vehicle 1.
  • the wireless communication unit 365 performs wireless communication with the wireless key 7 by transmitting and receiving wireless signals via an antenna 66 arranged at an appropriate place in the vehicle 1.
  • the signal strength determination unit 367 determines the signal strength of the wireless signal received from the wireless key 7 by the wireless communication unit 365 and provides the determination result to the processing unit 41.
  • the processing unit 41 executes a program stored in the storage unit 42 or the ROM, so that an update information acquisition unit 41a, an update information transmission unit 41b, a communication processing unit 341c, a distance determination unit 41d, an interruption
  • the processing unit 41e, the door lock control processing unit 341f, and the like are realized as software functional blocks.
  • the update information acquisition unit 41 a acquires an update program from the server device 9 via the TCU 5 and stores it in the storage unit 42.
  • the update information transmission unit 41b reads the update program acquired from the server device 9 and stored in the storage unit 42 at a predetermined timing, and transmits the read update program to the ECU 2 that is the target of the update process. Perform the process.
  • the communication processing unit 341c performs processing related to wireless communication performed with the wireless key 7.
  • the distance determination unit 41d determines whether or not the signal strength exceeds a predetermined strength based on the signal strength of the wireless signal from the wireless key 7 determined by the signal strength determination unit 367. It is determined whether or not it exists within a predetermined distance from 1.
  • the interruption processing unit 41e performs a process of interrupting the update program transmission process to the ECU 2 by the update information transmission unit 41b according to the determination result of the distance determination unit 41d and interrupting the update process of the program 22a of the ECU 2. Do.
  • the door lock control processing unit 341f controls locking / unlocking of the door of the vehicle 1 by the door lock mechanism 68 according to the communication result with the wireless key 7 by the communication processing unit 341c.
  • the in-vehicle update system is a process for relaying communication between communication lines, a radio communication process with the radio key 7, a door lock / unlock process for the vehicle 1, and an update of the ECU 2.
  • processing and the like are performed by one device (gateway 304).
  • the gateway 304 may be configured to have the function of the TCU 5.
  • FIG. 14 is a schematic diagram illustrating a configuration of the in-vehicle update system according to the fourth embodiment.
  • the in-vehicle update system according to the fourth embodiment includes an out-of-vehicle camera 406 that images the periphery of the vehicle 1.
  • the vehicle outside camera 406 images the periphery of the vehicle 1 at a predetermined cycle, and inputs an image obtained by the imaging to the gateway 404 via the in-vehicle network.
  • the outside camera 406 preferably has a configuration capable of imaging the periphery of the vehicle 1 over 360 °, but may be configured to image only a part of the periphery of the vehicle 1. In this case, it is preferable that the outside camera 406 is configured to capture at least the vicinity of the door of the driver's seat of the vehicle 1.
  • the vehicle exterior camera 406 may be realized by a plurality of cameras.
  • FIG. 15 is a block diagram illustrating a configuration of the gateway 404 according to the fourth embodiment.
  • a face detection processing unit 441f is provided as a software functional block in the processing unit 41.
  • the face detection processing unit 441 f performs a process of detecting a human face from an image input from the outside camera 406.
  • the face detection processing unit 441f determines whether or not the face detected from the captured image of the outside camera 406 matches the face of the user of the vehicle 1 registered in advance. Since the face detection processing performed by the face detection processing unit 441f and the determination processing of whether or not the detected face matches the registered face are existing techniques, detailed description thereof is omitted.
  • the interruption processing unit 41e of the gateway 404 updates the ECU 2 by the update information transmission unit 41b when the face detection processing unit 441f detects the face of the user of the vehicle 1 from the captured image of the outside camera 406.
  • the processing for interrupting the update processing of the program 22a of the ECU 2 is interrupted.
  • the ECU 2 in which the update process is interrupted returns to the operation by the program 22a before the update by the return processing unit 21d.
  • the periphery of the vehicle 1 is imaged by the outside camera 406, and the gateway 404 interrupts transmission of the update program to the ECU 2 according to the imaging result.
  • the gateway 404 may be configured to detect a human face from an image captured by the outside camera 406 and interrupt transmission of the update program when a face is detected.
  • face authentication can be performed to determine whether or not the detected face matches the face registered as the user of the vehicle 1, and transmission of the update program is interrupted according to the authentication result. Accordingly, when there is a user who may use the vehicle 1 in the vicinity of the vehicle 1, the update process can be interrupted.
  • the gateway 404 acquires the captured image of the outside camera 406 and the gateway 404 performs processing such as face detection.
  • the present invention is not limited to this.
  • the outside camera 406 may perform processing such as face detection and notify the processing result to the gateway 404.
  • FIG. 16 is a schematic diagram illustrating a configuration of the in-vehicle update system according to the fifth embodiment.
  • the in-vehicle update system according to Embodiment 5 includes an authentication device 507.
  • the authentication device 507 acquires, for example, fingerprint or vein information, which is user's biometric information, and authenticates the user by determining whether or not the acquired biometric information matches biometric information registered in advance. It is.
  • an apparatus (which may be a part of the authentication apparatus 507) for acquiring the user's biological information is provided outside the door of the vehicle 1, and this apparatus is The authentication device 507 performs an authentication process based on the acquired biometric information. The result of the authentication process by the authentication device 507 is given to the BCM 506. When the authentication device 507 determines that the acquired biometric information matches the registered information, that is, when the authentication success result is given from the authentication device 507, the BCM 506 unlocks the door of the vehicle 1.
  • the authentication result of the authentication device 507 is given to the gateway 504.
  • the interruption processing unit 41e of the gateway 504 interrupts the transmission processing of the update program to the ECU 2 by the update information transmission unit 41b when the authentication success result is given from the authentication device 507, and updates the program 22a of the ECU 2 Performs processing to interrupt processing.
  • the ECU 2 in which the update process is interrupted returns to the operation by the program 22a before the update by the return processing unit 21d.
  • the in-vehicle update system acquires human biological information and interrupts transmission of the update program according to the acquired biological information.
  • the authentication device 507 acquires biometric information such as fingerprint information or vein information of the user of the vehicle 1, performs authentication processing such as fingerprint authentication or vein authentication, and the BCM 506 is connected to the door of the vehicle 1 only when the authentication is successful.
  • the gateway 504 can be configured to interrupt the update process when authentication is successful. Thereby, when the possibility that the user uses the vehicle 1 is high, the update process can be interrupted.
  • the authentication apparatus 507 acquires the biometric information and performs authentication processing, and notifies the authentication result to the gateway 504 and the BCM 506.
  • the BCM 506 may acquire biometric information and perform authentication processing, and notify the gateway 504 of the authentication result.
  • the gateway 504 may perform biometric information acquisition and authentication processing, and notify the BCM 506 of the authentication result.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Computer Security & Cryptography (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Multimedia (AREA)
  • Quality & Reliability (AREA)
  • Mechanical Engineering (AREA)
  • Oral & Maxillofacial Surgery (AREA)
  • Human Computer Interaction (AREA)
  • Computer Vision & Pattern Recognition (AREA)
  • Computing Systems (AREA)
  • Medical Informatics (AREA)
  • Biomedical Technology (AREA)
  • Computer Hardware Design (AREA)
  • Stored Programmes (AREA)
  • Collating Specific Patterns (AREA)
  • Information Transfer Between Computers (AREA)

Abstract

ユーザの車両使用に関する利便性の低下を防止して車載機器の更新処理を行うことができる車載更新システム、車載更新装置、車載機器及び更新方法を提供する。 車載機器の記憶部に記憶されたプログラム又はデータを更新する車載更新システムは、更新用記憶部に記憶された更新用のプログラム又はデータを車載機器へ送信すると共に、車両周辺の状況に応じて、更新用のプログラム又はデータの車載機器への送信を中断する処理を行う。車載機器は、更新前のプログラム又はデータが記憶された第1記憶領域及び更新用のプログラム又はデータを記憶する第2記憶領域を記憶部に有し、更新用のプログラム又はデータの送信が中断された場合に、更新前のプログラム又はデータの実行に復帰する処理を行う。

Description

車載更新システム、車載更新装置、車載機器及び更新方法
 本発明は、車両に搭載された車載機器のプログラム又はデータを更新する車載更新システム、車載更新装置、車載機器及び更新方法に関する。
 従来、車両には複数のECU(Electronic Control Unit)などの通信装置が搭載され、複数のECUがCAN(Controller Area Network)バスなどの通信線を介して接続されて相互に情報の送受信を行うことが可能とされている。各ECUは、フラッシュメモリ又はEEPROM(Electrically Erasable Programmable Read Only Memory)等の記憶部に記憶されたプログラムをCPU(Central Processing Unit)などの処理装置が読み出して実行することにより、車両の制御などの種々の処理を行っている。ECUの記憶部に記憶されたプログラム又はデータは、例えば機能追加、不具合の修正又はバージョンアップ等の必要が生じた際には、新たなプログラム又はデータに書き換える更新処理を行う必要がある。この場合、更新処理の対象となるECUに対して、通信線を介して更新用のプログラム又はデータを送信することが行われている。
 特許文献1においては、更新対象の制御装置に対する更新制御プログラムと、更新制御プログラムに係るダイジェスト値を算出する手段、更新後の制御装置の動作が正常であるか否かを判定する手段及び判定結果を返答する手段を実現するコンピュータプログラムとを含む更新データを制御装置が受信し、受信した更新データに含まれる更新制御プログラムにより制御プログラムを更新すると共に、前記コンピュータプログラムを実行して更新後の動作が正常であるか否かを判定することにより、プログラムの更新の正当性を検証できるプログラム更新システムが提案されている。
特開2015-103163号公報
 ECUの記憶部に記憶されたプログラム又はデータの更新を行っている場合、このECUは更新処理が完了するまでの間には通常の処理を行うができない。このため、ECUの更新処理が完了するまで、車両が走行することができなくなる。ユーザが緊急に車両を使用する必要が生じた場合などに、ECUの更新処理によって車両が使用不可能な状態である虞があり、ユーザの車両使用に関する利便性が低下するという問題があった。
 本発明は、斯かる事情に鑑みてなされたものであって、その目的とするところは、ユーザの車両使用に関する利便性の低下を防止して車載機器の更新処理を行うことができる車載更新システム、車載更新装置、車載機器及び更新方法を提供することにある。
 本発明に係る車載更新システムは、車両に搭載され、プログラム又はデータを記憶する記憶部並びに前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部を有する車載機器の前記記憶部に記憶されたプログラム又はデータを更新する処理を行う車載更新システムであって、更新用のプログラム又はデータを記憶する更新用記憶部と、前記更新用記憶部に記憶された更新用のプログラム又はデータを前記車載機器へ送信する更新用情報送信部と、前記更新用情報送信部による更新用のプログラム又はデータの前記車載機器への送信を中断する処理を行う中断処理部とを備え、前記車載機器の記憶部は、前記処理部が実行しているプログラム又はデータを記憶した第1記憶領域、及び、更新用のプログラム又はデータを記憶する第2記憶領域を含み、前記車載機器は、前記更新用情報送信部が送信した更新用のプログラム又はデータを受信する更新用情報受信部と、前記更新用情報受信部が更新用のプログラム又はデータを受信した場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行を停止し、前記更新用情報受信部が受信した更新用のプログラム又はデータを前記第2記憶領域に書き込む処理を行う更新用情報書込処理部と、前記中断処理部が送信を中断した場合に、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行に復帰する処理を行う復帰処理部と、更新用のプログラム又はデータの前記第2記憶領域への書き込みを完了した後、前記処理部によるプログラム又はデータの実行対象を前記第1記憶領域から前記第2記憶領域へ変更する更新処理部とを有することを特徴とする。
 また、本発明に係る車載更新システムは、前記中断処理部は、前記車両の周辺の状況に応じて、前記更新用のプログラム又はデータの送信を中断することを特徴とする。
 また、本発明に係る車載更新システムは、前記中断処理部が、前記車両の周辺に、前記車両の利用者が存在する場合に、前記更新用のプログラム又はデータの送信を中断することを特徴とする。
 また、本発明に係る車載更新システムは、可搬型の通信器との間で無線通信を行う無線通信部を備え、前記中断処理部は、前記無線通信部による前記通信器との通信結果に応じて、前記更新用のプログラム又はデータの送信を中断することを特徴とする。
 また、本発明に係る車載更新システムは、前記無線通信部による前記通信器との通信結果に応じて、前記通信器までの距離を判定する距離判定部を備え、前記中断処理部は、前記距離判定部が判定した距離が所定距離より近い場合に、送信を中断することを特徴とする。
 また、本発明に係る車載更新システムは、前記無線通信部、前記距離判定部、及び、前記距離判定部の判定結果を送信する距離判定結果送信部を有する無線通信装置と、前記更新用記憶部、前記車両外の装置から更新用のプログラム又はデータを取得して前記更新用記憶部に記憶する更新用情報取得部、前記無線通信装置の距離判定結果送信部が送信した判定結果を受信する距離判定結果受信部、及び、前記中断処理部を有する車載更新装置とを備えることを特徴とする。
 また、本発明に係る車載更新システムは、前記無線通信部、及び、前記無線通信部による前記通信器との通信結果を送信する通信結果送信部を有する無線通信装置と、前記更新用記憶部、前記車両外の装置から更新用のプログラム又はデータを取得して前記更新用記憶部に記憶する更新用情報取得部、前記無線通信装置の通信結果送信部が送信した通信結果を受信する通信結果受信部、前記距離判定部、及び、前記中断処理部を有する車載更新装置とを備えることを特徴とする。
 また、本発明に係る車載更新システムは、前記無線通信部、前記距離判定部、前記更新用記憶部、前記車両外の装置から更新用のプログラム又はデータを取得して前記更新用記憶部に記憶する更新用情報取得部、及び、前記中断処理部を有する車載更新装置を備えることを特徴とする。
 また、本発明に係る車載更新システムは、前記車両の周辺を撮像するカメラを備え、前記中断処理部は、前記カメラの撮像結果に応じて、前記更新用のプログラム又はデータの送信を中断することを特徴とする。
 また、本発明に係る車載更新システムは、人の生体情報を取得する生体情報取得部を備え、前記中断処理部は、前記生体情報取得部が取得した生体情報に応じて、前記更新用のプログラム又はデータの送信を中断することを特徴とする。
 また、本発明に係る車載更新装置は、車両に搭載され、プログラム又はデータを記憶する記憶部並びに前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部を有する車載機器の前記記憶部に記憶されたプログラム又はデータを更新する処理を行う車載更新装置であって、前記車両外の装置から更新用のプログラム又はデータを取得する更新用情報取得部と、前記更新用情報取得部が取得した更新用のプログラム又はデータを記憶する更新用記憶部と、前記更新用記憶部に記憶された更新用のプログラム又はデータを前記車載機器へ送信する更新用情報送信部と、前記更新用情報送信部による更新用のプログラム又はデータの前記車載機器への送信を中断する処理を行う中断処理部とを備えることを特徴とする。
 また、本発明に係る車載機器は、車両に搭載され、プログラム又はデータを記憶する記憶部と、前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部とを備える車載機器において、前記記憶部は、前記処理部が実行しているプログラム又はデータを記憶した第1記憶領域、及び、更新用のプログラム又はデータを記憶する第2記憶領域を含み、更新用のプログラム又はデータを受信する更新用情報受信部と、前記更新用情報受信部が更新用のプログラム又はデータを受信した場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行を停止し、前記更新用情報受信部が受信した更新用のプログラム又はデータを前記第2記憶領域に書き込む処理を行う更新用情報書込処理部と、更新用のプログラム又はデータの送信が中断された場合に、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行に復帰する処理を行う復帰処理部と、更新用のプログラム又はデータの前記第2記憶領域への書き込みを完了した後、前記処理部によるプログラム又はデータの実行対象を前記第1記憶領域から前記第2記憶領域へ変更する更新処理部とを備えることを特徴とする。
 また、本発明に係る更新方法は、車両に搭載され、プログラム又はデータを記憶する記憶部並びに前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部を有する車載機器の前記記憶部に記憶されたプログラム又はデータを更新する更新方法であって、前記車載機器の記憶部は、前記処理部が実行しているプログラム又はデータを記憶した第1記憶領域、及び、更新用のプログラム又はデータを記憶する第2記憶領域を含み、更新用記憶部に記憶された更新用のプログラム又はデータを前記車載機器へ送信し、前記車両の周辺の状況に応じて、更新用のプログラム又はデータの前記車載機器への送信を中断し、前記車載機器が、更新用のプログラム又はデータを受信した場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行を停止し、受信した更新用のプログラム又はデータを前記第2記憶領域に書き込み、前記車載機器が、更新用のプログラム又はデータの送信が中断された場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行に復帰し、前記車載機器が、更新用のプログラム又はデータの前記第2記憶領域への書き込みを完了した後、前記処理部によるプログラム又はデータの実行対象を前記第1記憶領域から前記第2記憶領域へ変更することを特徴とする。
 本発明においては、更新用記憶部に記憶された更新用のプログラム又はデータを車載機器へ送信し、車載機器が受信した更新用のプログラム又はデータを自身の記憶部に書き込むことによって更新処理が行われる。ただし車載機器は、その時点で実行しているプログラム又はデータ(更新前のプログラム又はデータ)を記憶した第1記憶領域と、更新用のプログラム又はデータを書き込む第2記憶領域とを記憶部に有しており、第1記憶領域のプログラム又はデータを上書きすることなく、受信した更新用のプログラム又はデータを記憶部の第2記憶領域に書き込む。車載機器は、書き込み完了後に、プログラム又はデータの実行対象を第1記憶領域から第2記憶領域へ変更することで、プログラム又はデータを更新する。なお更新処理の完了後には、車載機器の記憶部の第1記憶領域及び第2記憶領域の関係は反転し、次回の更新処理を行う際には前回の更新処理で更新用のプログラム又はデータを書き込んだ領域が第1領域となる。
 更に本発明においては、車載機器への更新用のプログラム又はデータの送信を中断することを可能とする。更新用のプログラム又はデータの送信が中断された場合、車載機器は、第2記憶領域への書き込みを中断し、第1記憶領域に記憶されたプログラム又はデータの実行に復帰する。車載機器の更新処理を中断し、更新前の状態での動作に復帰することを可能とすることにより、更新処理の途中であってもユーザが車両を使用することが可能となる。
 また本発明においては、車両周辺の状況に応じて更新用のプログラム又はデータの送信を中断する。例えば、車両周辺に車両の資料者が存在する場合に中断を行う構成とすることができる。これにより車両が利用される可能性がある場合に更新処理を中断することが可能となる。
 また本発明においては、車両のユーザなどが所持する可搬型の通信器との無線通信を行い、その通信結果に応じて車載機器への更新用のプログラム又はデータの送信を中断する。可搬型の通信器は、例えば車両のドアのロックを遠隔で操作する無線キーとすることができる。無線キーとの通信結果に応じて、ユーザが車両を使用する可能性があるか否かを推測することができる。可搬型の通信器との通信結果に応じて車載機器の更新処理を中断し、更新前の状態での動作に復帰することを可能とすることにより、更新処理の途中であってもユーザが車両を使用することが可能となる。
 また本発明においては、可搬型の通信器との通信結果に応じて、通信器までの距離を判定する。例えば通信器から送信される無線信号の信号強度に応じて距離を推定することができ、この距離が所定距離より近いか又は遠いかを判定することができる。通信器までの距離が近い場合、この通信器を所持するユーザが車両の近くに存在し、ユーザが車両を利用する可能性が高いと推測できる。このような場合に車載機器の更新処理を中断しておくことにより、ユーザが車両を走行させようとした際に、円滑に車両の走行を開始することができる。
 また本発明においては、可搬型の通信器との無線通信を行う無線通信装置が通信結果に基づく距離判定を行って判定結果を送信し、更新用のプログラム又はデータの記憶及び送信を行う車載更新装置が無線通信装置からの判定結果を受信して中断処理を行う。
 又は、本発明においては、可搬型の通信器との無線通信を行う無線通信装置が通信結果を送信し、更新用のプログラム又はデータの記憶及び送信を行う車載更新装置が無線通信装置からの通信結果に基づく距離判定を行って中断処理を行う。
 これらの構成により、無線通信装置及び車載更新装置が協働して車載機器の更新処理を中断する処理を実現できる。
 また本発明においては、可搬型の通信器との無線通信を行う機能を、更新用のプログラム又はデータの記憶及び送信を行う車載更新装置に設け、車載更新装置が可搬型通信器との通信結果に基づく距離判定を行って中断処理を行う。このように、可搬型の通信器との無線通信と、更新用のプログラム又はデータの車載機器への送信を1つの装置にて行う構成としてもよい。
 また本発明においては、車両周辺をカメラで撮像し、撮像結果に応じて更新用のプログラム又はデータの送信を中断する。例えば、カメラの撮像画像から人の顔検出を行い、顔が検出された場合に更新用のプログラム又はデータの送信を中断する構成とすることができる。また更に、検出された顔が車両のユーザとして登録された顔と一致するか否かの顔認証を行い、認証結果に応じて更新用のプログラム又はデータの送信を中断する構成とすることができる。これらにより、車両を利用する可能性があるユーザが車両周辺に存在する場合に更新処理を中断することが可能となる。
 また本発明においては、人の生体情報を取得して、取得した生体情報に応じて更新用のプログラム又はデータの送信を中断する。例えば、車両のユーザの指紋情報又は静脈情報等を取得し、指紋認証又は静脈認証等の認証処理を行って、認証成功した場合にのみ車両のドアのアンロック又はエンジンの始動等を行うことができるシステムにおいて、認証成功した場合に更新処理を中断する構成とすることができる。これにより、ユーザが車両を利用する可能性が高い場合に更新処理を中断することが可能となる。
 本発明による場合は、車載機器の更新処理を中断し、車載機器を更新前のプログラム又はデータによる動作に復帰させることが可能な構成とすることにより、更新処理の途中であってもユーザが車両を使用することが可能となり、ユーザの車両使用に関する利便性の低下を防止して車載機器の更新処理を行うことができる
本実施の形態に係る車載更新システムの構成を示す模式図である。 ECUの構成を示すブロック図である。 ECUが行う更新処理を説明するための模式図である。 ゲートウェイの構成を示すブロック図である。 BCMの構成を示すブロック図である。 ゲートウェイが行う更新用プログラム取得処理の手順を示すフローチャートである。 サーバ装置が行う更新用プログラム送信処理の手順を示すフローチャートである。 ゲートウェイが行う更新処理の手順を示すフローチャートである。 BCMが行う処理の手順を示すフローチャートである。 ECUが行う更新処理の手順を示すフローチャートである。 実施の形態2に係るBCMの構成を示すブロック図である。 実施の形態2に係るゲートウェイの構成を示すブロック図である。 実施の形態3に係るゲートウェイの構成を示すブロック図である。 実施の形態4に係る車載更新システムの構成を示す模式図である。 実施の形態4に係るゲートウェイの構成を示すブロック図である。 実施の形態5に係る車載更新システムの構成を示す模式図である。
(実施の形態1)
 図1は、本実施の形態に係る車載更新システムの構成を示す模式図である。本実施の形態に係る車載更新システムは、車両1に搭載されたECU(Electronic Control Unit)2及びBCM(Body Control Module)6等の複数の装置が、車両1内に配された通信線及びゲートウェイ4を介して相互に通信を行うシステムである。本実施の形態に係る車載更新システムでは、ECU2が更新処理の対象となる車載機器に相当し、ゲートウェイ4が更新用のプログラム又はデータを送信する車載更新装置に相当し、BCM6が可搬型の通信器に相当する無線キー7との無線通信を行う無線通信装置に相当する。また本実施の形態に係る車載更新システムでは、ゲートウェイ4に通信線を介してTCU(Telematics Communication Unit)5が接続されており、ゲートウェイ4はTCU5を介して車両1外に設置されたサーバ装置9との通信を行うことができる。
 ECU2は、例えば車両1のエンジンの動作を制御するECU、エアバッグの動作を制御するECU、及び、ABS(Antilock Brake System)の動作を制御するECU等の種々のECUが含まれ得る。各ECU2は、車両1内に配された通信線に接続され、この通信線を介して他のECU2、ゲートウェイ4及びBCM6等との間でデータの送受信を行うことができる。ECU2は、内部の記憶部に記憶されたプログラム及びデータを読み出して実行することによって、各々の処理を行っている。ECU2が記憶するプログラム又はデータは、例えば機能追加又は不具合修正等の目的で更新が行われる場合がある。
 ゲートウェイ4は、車両1の車内ネットワークを構成する複数の通信線が接続され、通信線間のデータの送受信を中継する処理を行う。図1に示す例においては、ゲートウェイ4には4つの通信線が接続されている。ゲートウェイ4は、いずれかの通信線から受信したデータを他の通信線へ送信することによって、データの中継を行う。
 TCU5は、例えば携帯電話通信網を利用した無線通信を行うことによって、サーバ装置9との間でデータの送受信を行うことができる。TCU5は、車両1内に配された通信線を介してゲートウェイ4に接続されており、ゲートウェイ4との間で有線通信によるデータの送受信を行うことができる。これによりTCU5は、ゲートウェイ4及びサーバ装置9の間の通信を中継することができ、ゲートウェイ4から与えられたデータをサーバ装置9へ送信すると共に、サーバ装置9から受信したデータをゲートウェイ4へ与える。
 サーバ装置9は、車両1に搭載されるECU2にて実行されるプログラム及びデータを管理及び記憶している。サーバ装置9は、車両1からの問合わせに応じてプログラムなどの更新が必要であるか否かを通知すると共に、更新が必要である場合には更新用のプログラム及びデータを車両1へ配信する処理を行う。
 BCM6は、車両1のドアのロック/アンロック、照明の点灯/消灯、及び、ワイパーの動作等を制御する装置である。BCM6は、可搬型の無線キー7との間で無線通信を行う機能を有しており、無線キー7との通信結果に応じて例えばドアのロック/アンロックを制御する。本実施の形態に係るBCM6は、例えば無線キー7から送信された無線信号の受信強度に基づいて、無線キー7との距離を算出する機能を有している。BCM6は、算出した無線キー7との距離に関する情報を、車両1内の通信線を介してゲートウェイ4へ送信する。
 また本実施の形態に係るゲートウェイ4は、例えば車両1の走行中にTCU5を介してサーバ装置9との通信を行い、ECU2の更新処理に必要な更新用のプログラム又はデータをサーバ装置9から取得して記憶しておく。ゲートウェイ4は、例えば車両1が停車状態となり、所定時刻に至るなどの所定の更新条件が満たされた場合に、記憶しておいた更新用のプログラム又はデータを更新対象のECU2へ送信することによって、ECU2の記憶部に記憶されたプログラム又はデータを更新する処理を行う。また少なくともこの更新処理を行っている間、ゲートウェイ4は、BCM6が算出する無線キー7との距離に関する情報を取得し、無線キー7が車両1の近くに存在する場合(無線キー7までの距離が所定距離より近い場合)に、ECU2の更新処理を中断する。更新処理が中断された場合、ECU2は、更新前のプログラム又はデータによる動作に復帰する。
 図2は、ECU2の構成を示すブロック図である。なお本図においては、複数のECU2に共通の機能ブロックを抜き出して示しており、ECU2毎に異なる機能ブロックについては図示を省略している。本実施の形態に係るECU2は、処理部21、記憶部22及び通信部23等を備えて構成されている。処理部21は、例えばCPU(Central Processing Unit)又はMPU(Micro-Processing Unit)等の演算処理装置を用いて構成され、記憶部22に記憶されたプログラム22aを読み出して実行することにより、種々の演算処理を行う。なお記憶部22に記憶されるプログラム22aは、ECU2毎にその内容が異なっている。
 記憶部22は、フラッシュメモリ又はEEPROM(Electrically Erasable Programmable Read Only Memory)等の不揮発性のメモリ素子を用いて構成されている。記憶部22は、処理部21が実行するプログラム22aと、このプログラム22aの実行に必要なデータとを記憶する。なお以下において”プログラム22a”との記載には、プログラム22aと、このプログラム22aの実行に必要なデータとを含み得る。
 通信部23は、車内ネットワークを構成する通信線に接続され、例えばCAN(Controller Area Network)などの通信プロトコルに従ってデータの送受信を行う。通信部23は、処理部21から与えられたデータを電気信号に変換して通信線へ出力することによってデータを送信すると共に、通信線の電位をサンプリングして取得することによりデータを受信し、受信したデータを処理部21へ与える。
 また本実施の形態に係るECU2の処理部21には、更新用情報受信部21a、更新用情報書込処理部21b、更新処理部21c及び復帰処理部21dが設けられている。更新用情報受信部21a~復帰処理部21dは、記憶部22に記憶されたプログラム22aの更新(アップデート)処理を行うための機能ブロックである。更新用情報受信部21a~復帰処理部21dは、更新処理の対象となるプログラム22aとは別のプログラム(図示は省略する)を処理部21が実行することにより実現されるソフトウェア的な機能ブロックである。
 更新用情報受信部21aは、通信線を介してゲートウェイ4から送信される更新用のプログラムを通信部23にて受信し、受信した更新用のプログラムをバッファメモリ(図示は省略する)などに蓄積する処理を行う。更新用情報書込処理部21bは、更新用情報受信部21aが蓄積した更新用のプログラムを、記憶部22の空き領域に書き込む処理を行う。更新処理部21cは、更新用情報書込処理部21bが更新用のプログラムの書き込みを完了した後、記憶部22に記憶されている更新前のプログラムを無効化し、新たに書き込んだ更新用のプログラムを有効化することによって、プログラム22aの更新を行う。復帰処理部21dは、ゲートウェイ4からの更新用のプログラムの送信が中断された場合に、記憶部22に記憶されている更新前のプログラムによる処理を開始し、更新処理を行う前の状態での動作に復帰する処理を行う。
 図3は、ECU2が行う更新処理を説明するための模式図である。本実施の形態に係るECU2の記憶部22は、少なくともプログラム22aを2セット分記憶しておくのに十分な記憶容量を有している。図3の上段に示す例では、記憶部22には、プログラム22aと、このプログラム22aと同程度の容量の空き領域22bとが存在している。このときに記憶部22に記憶されているプログラム22aは有効とされ、処理部21がこのプログラム22aを読み出して実行している。
 更新用情報受信部21aがゲートウェイ4から更新用のプログラムを受信した場合、更新用情報書込処理部21bは、更新前のプログラム22aに上書きすることなく、記憶部22の空き領域22bに受信した更新用のプログラム22aを記憶する。更新用情報書込処理部21bが更新用のプログラム22aをエラーなく記憶部22に書き込み完了した後、更新処理部21cは、更新前のプログラム22aを無効化し、新たに記憶した更新用のプログラム22aを有効化することによって、更新処理を完了する。その後、ECU2の処理部21は、有効化された更新用のプログラム22aを読み出して実行する。なお無効化した更新前のプログラム22aは、例えば何らかのタイミングで消去されてもよく、また例えば消去されることなく記憶部22内に残され、次の更新処理の際に空き領域22bと扱われてもよい。
 このように、本実施の形態に係るECU2は、更新前のプログラム22aを記憶する領域(第1の領域)と、更新用のプログラム22aを記憶する領域(第2の領域)とを少なくとも記憶部22に設けている。即ち各ECU2はプログラム22aを少なくとも2セット分は記憶することができる記憶領域を有している。更新処理のためにゲートウェイ4が送信した更新用のプログラム22aを受信したECU2は、更新前のプログラム22aが記憶された領域とは別の領域に、受信した更新用のプログラム22aを記憶する。即ちECU2では、更新前のプログラム22aが上書きされることなく、更新用のプログラム22aが記憶部22に記憶される。ECU2は、更新用のプログラム22aを記憶部22に記憶し終えた後、更新前のプログラム22aを無効化し、更新用のプログラム22aを有効化することによって、処理部21が実行するプログラム22aを切り替える。即ちECU2は、処理部21のブート対象とするプログラムの切り替えを行うことによって、更新処理を完了する。
 図4は、ゲートウェイ4の構成を示すブロック図である。本実施の形態に係るゲートウェイ4は、処理部41、記憶部42、及び、4つの車内通信部43等を備えて構成されている。処理部41は、例えばCPU又はMPU等の演算処理装置を用いて構成され、記憶部42又は図示しないROM(Read Only Memory)等に記憶されたプログラムを読み出して実行することにより、種々の演算処理を行う。本実施の形態において処理部41は、車内ネットワークを構成する通信線間のデータ送受信を中継する処理、及び、ECU2の更新処理等に必要な演算処理を行う。
 記憶部42は、フラッシュメモリ又はEEPROM等の不揮発性のメモリ素子を用いて構成されている。記憶部42は、例えば処理部41が実行するプログラム及びこのプログラムの実行に必要なデータなどを記憶する。また記憶部42は、ECU2の更新用のプログラムを記憶する。記憶部42は、処理部41の処理の過程で生成されたデータなどを記憶してもよい。
 車内通信部43は、車内ネットワークを構成する通信線にそれぞれ接続され、例えばCANなどの通信プロトコルに従ってデータの送受信を行う。車内通信部43は、処理部41から与えられたデータを電気信号に変換して通信線へ出力することによって情報を送信すると共に、通信線の電位をサンプリングして取得することによりデータを受信し、受信したデータを処理部41へ与える。なおゲートウェイ4が備える4つの車内通信部43は、それぞれ異なる通信プロトコルに従って通信を行うものであってもよい。
 また処理部41には、記憶部42又はROM等に記憶されたプログラムが実行されることによって、更新用情報取得部41a、更新用情報送信部41b、通信結果受信部41c、距離判定部41d及び中断処理部41e等がソフトウェア的な機能ブロックとして実現される。更新用情報取得部41aは、所定のタイミングでTCU5を介したサーバ装置9との通信を行い、車両1に搭載されたECU2のプログラム22aの更新が必要であるか否かを問い合わせる。更新要否の問合わせを行う所定のタイミングは、例えば1日毎又は1週間毎等のように所定周期としてよく、また例えば車両1のIGスイッチがオフ状態からオン状態へ切り替えられる都度などとしてもよい。更新が必要であるとの通知をサーバ装置9から与えられた場合、更新用情報取得部41aは、TCU5を介してサーバ装置9から更新に必要なプログラム及びデータ等(以下、単に更新用のプログラムという)を取得して記憶部42に記憶する。このときに更新用情報取得部41aは、更新が必要な全てのECU2について、更新用プログラムの取得を行う。
 更新用情報送信部41bは、所定のタイミングで、サーバ装置9から取得して記憶部42に記憶された更新用のプログラムを読み出し、読み出した更新用のプログラムを更新処理の対象となるECU2へ送信する処理を行う。更新用のプログラムの送信を行う所定のタイミングは、例えば車両のIGスイッチがオフ状態になり、且つ、午前2時などの所定時刻に至った場合としてもよく、また例えばIGスイッチがオフ状態となった後すぐとしてもよく、これら以外のタイミングとしてもよい。更新処理の対象となるECU2が複数存在する場合、更新用情報送信部41bは、適宜の順序で更新用のプログラムの送信を行い、更新処理対象の全てのECU2について更新用のプログラムの送信を行う。ゲートウェイ4から更新用のプログラムを受信したECU2は、受信した更新用のプログラムを記憶部22の空き領域22bに書き込む。
 通信結果受信部41cは、車内通信部43により車内ネットワークを介して、BCM6から無線キー7との通信結果に関する情報を受信する処理を行う。本実施の形態に係るBCM6は、無線キー7との間で無線信号の送受信を行い、無線キー7から受信した無線信号の信号強度を検出する機能を有しており、検出した信号強度に関する情報を含むメッセージをゲートウェイ4へ送信する。このメッセージを受信した通信結果受信部41cは、無線キー7から受信した無線信号の信号強度に関する情報を距離判定部41dへ与える。
 距離判定部41dは、通信結果受信部41cがBCM6から受信した情報に基づいて、無線キー7から受信した無線信号の信号強度が所定強度を超えるか否かを判定することによって、無線キー7が車両1から所定距離内に存在するか否かを判定する。距離判定部41dは、無線キー7が車両1から所定距離内に存在するか否かの判定結果を、中断処理部41eへ与える。
 中断処理部41eは、距離判定部41dの判定結果に応じて、更新用情報送信部41bによるECU2への更新用のプログラムの送信処理を中断し、ECU2のプログラム22aの更新処理を中断する処理を行う。即ち中断処理部41eは、無線キー7が車両1から所定距離内に存在すると判定された場合に、更新用情報送信部41bによるECU2への更新用のプログラムの送信処理を中断する。またこのときに中断処理部41eは、更新処理の中段をECU2へ通知してもよい。更新処理が中断されたECU2は、復帰処理部21dにより更新前のプログラム22aによる動作に復帰する。
 なお、中断処理部41eによりECU2の更新処理が中断された後、無線キー7が車両1から所定距離内に存在しないと距離判定部41dが判定した場合、中断処理部41eは更新処理の中断を解除してよい。中断が解除された場合、更新用情報送信部41bは、更新用のプログラムの送信を再開してよい。なお更新用のプログラムの送信を再開する場合、更新用情報送信部41bは、中断された続きから送信を再開してもよく、中断された更新用のプログラムの最初から再び送信を行ってもよい。また更新用のプログラムの送信を再開するタイミングは、例えば無線キー7が車両1から所定距離内に存在しないと判定された直後であってもよく、また例えばこの判定がなされた後に所定時間が経過した場合など、無線キー7が車両1から所定距離内に存在しないと判定され且つ所定の条件が満たされたタイミングとしてもよい。
 図5は、BCM6の構成を示すブロック図である。本実施の形態に係るBCM6は、処理部61、記憶部62、車内通信部63、制御信号出力部64、無線通信部65及び信号強度判定部67等を備えて構成されている。処理部61は、例えばCPU又はMPU等の演算処理装置を用いて構成され、記憶部62又は図示しないROM等に記憶されたプログラムを読み出して実行することにより、種々の演算処理を行う。本実施の形態において処理部61は、無線キー7との間で無線通信を行う処理、この無線通信の結果に応じて車両1のドアのロック/アンロックを制御する処理、及び、無線キー7から受信した無線信号の信号強度をゲートウェイ4へ通知する処理等を行う。
 記憶部62は、フラッシュメモリ又はEEPROM等の不揮発性のメモリ素子を用いて構成されている。記憶部62は、例えば処理部61が実行するプログラム及びこのプログラムの実行に必要なデータなどを記憶し、処理部61の処理の過程で生成されたデータなどを記憶してもよい。車内通信部63は、車内ネットワークを構成する通信線に接続され、例えばCANなどの通信プロトコルに従ってデータの送受信を行う。車内通信部63は、処理部61から与えられたデータを電気信号に変換して通信線へ出力することによって情報を送信すると共に、通信線の電位をサンプリングして取得することによりデータを受信し、受信したデータを処理部61へ与える。
 制御信号出力部64は、車両1の各ドアに設けられたドアロック機構68と制御信号線を介して接続されている。制御信号出力部64は、処理部61の処理に基づき、ドアロック機構68の動作を制御する制御信号を出力する。ドアロック機構68は、車両1のドアのロック/アンロックを行う機械機構と、この機械機構を動作させるモータ又はアクチュエータ等とを有し、BCM6から与えられる制御信号に応じてドアのロック/アンロックを行う。
 無線通信部65は、車両1内の適所に配されたアンテナ66が接続されており、アンテナ66を介して無線信号の送受信を行うことによって、無線キー7との間で無線通信を行う。なおアンテナ66は、送信用のものと受信用のものとが別に設けられてよい。無線通信部65は、送信メッセージを変調した信号をアンテナ66へ出力することによって無線キー7へのメッセージ送信を行うと共に、アンテナ66にて受信した信号を復調して無線キー7からのメッセージを取得する。無線通信部65は、処理部61から与えられたメッセージを無線キー7へ送信すると共に、無線キー7から受信したメッセージを処理部61へ与える。
 信号強度判定部67は、無線信号の信号強度を判定するものであり、いわゆるRSSI(Received Signal Strength Indication)の機能を有する。信号強度判定部67は、無線通信部65が無線キー7から受信した無線信号の信号強度を判定し、判定結果を処理部61へ与える。
 また処理部61には、記憶部62又はROM等に記憶されたプログラムが実行されることによって、通信処理部61a、ドアロック制御処理部61b及び通信結果送信部61c等がソフトウェア的な機能ブロックとして実現される。通信処理部61aは、無線キー7との間で行う無線通信に係る処理を行う。本実施の形態において通信処理部61aは、車両1のIGスイッチがオフ状態であっても、周期的に無線キー7へ所定の無線信号を送信する処理を行っている。無線キー7は、車両1から所定の無線信号を受信した場合に応答を行う。通信処理部61aは、所定の無線信号の送信に対する無線キー7からの応答が得られた場合に、無線キー7との間で必要な情報交換を無線通信により行い、例えば認証処理などを行って無線キー7が正当なものであるか否かを判定する。通信処理部61aは、正当な無線キー7との無線通信が成立した場合、その旨をドアロック制御処理部61bへ通知する。
 ドアロック制御処理部61bは、通信処理部61aによる無線キー7との通信結果に応じて、ドアロック機構68による車両1のドアのロック/アンロックを制御する。ドアロック制御処理部61bは、例えば正当な無線キー7との無線通信が成立した場合にドアをアンロックし、正当な無線キー7との無線通信を行うことができない場合にドアをロックする。ドアロック制御処理部61bは、ドアのロック/アンロックを行う命令を制御信号出力部64へ与え、制御信号出力部64はこの命令に応じてドアロック機構68への制御信号を生成して出力する。
 通信結果送信部61cは、無線通信部65にて無線キー7との無線通信が行われる都度、無線キー7との間で行った無線通信の結果に係る情報、本実施の形態においては信号強度判定部67が判定した無線キー7からの無線信号の信号強度の情報を、ゲートウェイ4へ送信する。
 図6は、ゲートウェイ4が行う更新用プログラム取得処理の手順を示すフローチャートである。ゲートウェイ4の処理部41の更新用情報取得部41aは、車両1のIGスイッチがオフ状態からオン状態へ切り替えられたか否かを判定する(ステップS1)。IGスイッチがオン状態へ切り替えられていない場合(S1:NO)、更新用情報取得部41aは、IGスイッチがオン状態へ切り替えられるまで待機する。IGスイッチがオン状態へ切り替えられた場合(S1:YES)、更新用情報取得部41aは、TCU5を介した無線通信を行い、サーバ装置9へ車両1に搭載されたECU2のプログラムの更新の有無を問い合わせる(ステップS2)。
 更新用情報取得部41aは、問い合わせに対してサーバ装置9から送信される応答を、TCU5を介して受信する(ステップS3)。この応答には、更新の有無の他に、更新が必要なプログラムに係る情報、例えばプログラムの識別情報及びデータ量等の情報が含まれている。更新用情報取得部41aは、サーバ装置9からの応答に基づいて、車両1に搭載されたECU2のプログラムの更新の有無を判定する(ステップS4)。更新がない場合(S4:NO)、更新用情報取得部41aは、ステップS1へ処理を戻す。更新がある場合(S4:YES)、更新用情報取得部41aは、サーバ装置9へ更新用プログラムの送信を要求する(ステップS5)。更新用情報取得部41aは、要求に応じてサーバ装置9から送信される更新用プログラムを、TCU5を介して受信し(ステップS6)、受信した更新用プログラムを記憶部12に記憶して(ステップS7)、ステップS1へ処理を戻す。
 図7は、サーバ装置9が行う更新用プログラム送信処理の手順を示すフローチャートである。サーバ装置9は、車両1のゲートウェイ4からECU2のプログラムの更新有無の問合わせを受信したか否かを判定する(ステップS21)。問合わせを受信していない場合(S21:NO)、サーバ装置9は、ステップS24へ処理を進める。問合わせを受信した場合(S21:YES)、サーバ装置9は、車両1のプログラムのバージョンなどを記録するデータベースにアクセスすることによって、問合わせに係る車両1のECU2のプログラムについての更新の有無を調査する(ステップS22)。サーバ装置9は、調査結果として得られた更新の有無を応答として問合わせ元のゲートウェイ4へ送信し(ステップS23)、ステップS24へ処理を進める。
 次いでサーバ装置9は、車両1のゲートウェイ4から更新用プログラムの送信要求を受信したか否かを判定する(ステップS24)。送信要求を受信していない場合(S24:NO)、サーバ装置9は、ステップS21へ処理を戻す。送信要求を受信した場合(S24:YES)、サーバ装置9は、要求元の車両1のECU2にて更新処理を行うべき更新用プログラムを読み出し、要求元のゲートウェイ4へ送信する(ステップS25)。更新用プログラムの送信完了後、サーバ装置9は、更新用プログラムを送信した旨を記録するためにデータベースを更新し(ステップS26)、ステップS21へ処理を戻す。
 図8は、ゲートウェイ4が行う更新処理の手順を示すフローチャートである。ゲートウェイ4の処理部41は、例えば車両1のIGスイッチがオフ状態となり且つ所定の時刻に至った場合など、所定の更新処理を行うタイミングに至ったか否かを判定する(ステップS31)。更新処理を行うタイミングに至っていない場合(S31:NO)、処理部41は、更新処理を行うタイミングに至るまで待機する。更新処理を行うタイミングに至った場合(S31:YES)、処理部41は、記憶部12に未使用の更新処理プログラムが記憶されているか否かを調べることによって、更新処理を行う必要があるか否かを判定する(ステップS32)。更新処理を行う必要がない場合(S32:NO)、処理部41は、ステップS31へ処理を戻す。更新処理を行う必要がある場合(S32:YES)、処理部41は、車内通信部43にて、更新処理を行うECU2に対して更新処理を行う旨を通知する(ステップS33)。
 次いで処理部41は、通信結果受信部41cがBCM6から受信した通信結果に基づき、BCM6が無線キー7から受信した無線信号の信号強度が閾値を超えるか否かを距離判定部41dが判定することにより、無線キー7が車両1の近くに存在するか否かを判定する(ステップS34)。無線キー7が車両1の近くに存在しない場合(S34:NO)、処理部41の更新用情報送信部41bは、記憶部42に記憶された更新用のプログラムを読み出して、更新対象のECU2へ送信する(ステップS35)。このときに更新用情報送信部41bは、記憶部42に記憶された更新用のプログラムを所定のデータサイズに分割し、分割した更新用のプログラムを順次的にECU2へ送信する。更新用情報送信部41bは、記憶部42に記憶されている更新前のプログラムのECU2への送信を完了したか否かを調べることにより、ECU2の更新処理が完了したか否かを判定する(ステップS36)。更新処理が完了していない場合(S36:NO)、処理部41は、ステップS34へ処理を戻す。
 またステップS34にて、無線キー7が車両1の近くに存在する場合(S34:YES)、処理部41の中断処理部41eは、更新用情報送信部41bによる更新用のプログラムの送信を中断し、更新処理を中断する旨をECU2へ通知する処理を行う(ステップS37)。中断処理部41eは、無線キー7が車両1の近くに存在しなくなり、更新処理を中断する要因がなくなった場合、更新処理を中断したECU2に対して更新処理を行う旨の通知を再送し、ステップS34へ処理を戻す。処理部41は、更新用のプログラムのECU2への送信と、必要に応じて送信の中断とを行いながら、更新用のプログラムのECU2への送信を継続して行う。更新処理が完了した場合(S36:YES)、処理部41は、更新完了した更新用プログラムを記憶部42から消去して(ステップS38)、ステップS31へ処理を戻す。
 図9は、BCM6が行う処理の手順を示すフローチャートである。BCM6は例えば数ミリ秒~数秒程度の周期で無線キー7との無線通信を試みており、処理部61の通信処理部61aは、無線キー7との無線通信を行うタイミングに至ったか否かを判定する(ステップS41)。無線通信を行うタイミングに至っていない場合(S41:NO)、通信処理部61aは、無線通信を行うタイミングに至るまで待機する。無線通信を行うタイミングに至った場合(S41:YES)、通信処理部61aは、所定の無線信号をアンテナ66から送信する(ステップS42)。この無線信号の到達範囲内に無線キー7が存在する場合には、無線信号を受信した無線キー7は受信した旨を無線通信にて応答する。
 BCM6の通信処理部61aは、無線キー7から応答が得られたか否かを判定する(ステップS43)。応答が得られなかった場合(S43:NO)、通信処理部61aは、ステップS41へ処理を戻す。無線キー7からの応答が得られた場合(S43:YES)、通信処理部61aは、無線キー7との間で無線通信による情報交換を行い、得られた情報に基づいて認証処理を行う(ステップS44)。認証処理の結果に基づいて、通信処理部61aは、無線通信相手の無線キー7が正当な無線キー7であるか否かを判定する(ステップS45)。正当な無線キー7でない場合(S45:NO)、通信処理部61aは、ステップS41へ処理を戻す。
 無線通信相手が正当な無線キー7である場合(S45:YES)、処理部61の通信結果送信部61cは、信号強度判定部67による無線キー7から受信した無線信号の信号強度の判定結果を取得する(ステップS46)。通信結果送信部61cは、取得した信号強度の判定結果を、車内通信部63にてゲートウェイ4へ送信する(ステップS47)。また処理部61のドアロック制御処理部61bは、無線キー7との無線通信に応じて、車両1のドアのロック/アンロックを制御し(ステップS48)、ステップS41へ処理を戻す。
 図10は、ECU2が行う更新処理の手順を示すフローチャートである。ECU2の処理部21は、記憶部22に記憶されたプログラム22aの更新処理を行う旨の通知をゲートウェイ4から受信したか否かを判定する(ステップS51)。通知を受信していない場合(S51:NO)、処理部21は、更新処理を行う旨の通知を受信するまで待機する。更新処理を行う旨の通知を受信した場合S(51:YES)、処理部21は、記憶部22に記憶されたプログラム22aによる通常の処理を停止し(ステップS52)、通常の動作モードから更新処理を行うモードへと切り替わる。
 処理部21の更新用情報受信部21aは、ゲートウェイ4から送信される更新用のプログラム(所定のデータサイズに分割された更新用のプログラム)を受信したか否かを判定する(ステップS53)。更新用のプログラムを受信した場合(S53:YES)、処理部21の更新用情報書込処理部21bは、受信した更新用のプログラムを、記憶部22の空き領域22bへ書き込む(ステップS55)。処理部21は、ゲートウェイ4から受信すべき更新用のプログラムの全てを受信して書き込みを完了したか否かを判定する(ステップS56)。更新用のプログラムの全てについての書き込みが完了していない場合(S56:NO)、処理部21は、ステップS53へ処理を戻す。更新用のプログラムの全ての書き込みが完了した場合(S56:YES)、処理部21の更新処理部21cは、記憶部22に記憶されている更新前のプログラム22aを無効化し、新たに記憶した更新用のプログラム22aを有効化することによって、処理部21が実行するプログラム22aの切り替えを行い(ステップS57)、ステップS51へ処理を戻す。これによりECU2は、更新処理を行うモードから、更新されたプログラム22aによる通常動作モードへと切り替わる。
 ゲートウェイ4から更新用のプログラムを受信していない場合(S53:NO)、処理部21は、ゲートウェイ4から更新処理を中断する旨の通知を受信したか否かを判定する(ステップS54)。中断の通知を受信していない場合(S54:NO)、処理部21は、ステップS53へ処理を戻し、ゲートウェイ4から更新用のプログラム又は更新処理中断の通知を受信するまで待機する。更新処理を中断する旨の通知を受信した場合(S54:YES)、処理部21の復帰処理部21dは、更新用のプログラムの受信及び書き込みを中断して、記憶部22に記憶されている更新前のプログラム22aによる動作に復帰する処理を行い(ステップS58)、ステップS51へ処理を戻す。これによりECU2は、更新処理を行うモードから、更新前のプログラム22aによる通常動作モードへと切り替わる。
 以上の構成の本実施の形態に係る車載更新システムでは、ゲートウェイ4の記憶部42に記憶された更新用のプログラムをECU2へ送信し、ECU2が受信した更新用のプログラムを自身の記憶部22に書き込むことによって更新処理が行われる。ただしECU2は、更新前のプログラム22aを記憶した第1の記憶領域と、更新用のプログラムを書き込む第2の記憶領域(空き領域22b)とを記憶部22に有しており、更新前のプログラム22aを上書きすることなく、ゲートウェイ4から受信した更新前のプログラムを記憶部22に書き込むことができる。ECU2は、更新用のプログラムの書き込み完了後に、記憶部22に記憶された更新前のプログラム22aから新たに書き込んだ更新用のプログラム22aへ処理部21のブート対象を変更することで、プログラム22aの更新を行う。
 更に本実施の形態に係る車載更新システムでは、車両1のユーザなどが所持する無線キー7との無線通信をBCM6が行い、その通信結果である受信信号の信号強度に関する情報をBCM6がゲートウェイ4へ送信する。ゲートウェイ4は、信号強度が閾値を超えるか否かに応じて無線キー7が車両1の近くに存在するか否かを判定し、無線キー7が近くに存在する場合には、ECU2への更新用のプログラムの送信を中断し、更新処理を中断する。更新用のプログラムの送信が中断され、更新処理が中断されたECU2は、更新用のプログラムの記憶部22への書き込みを中断し、記憶部22に記憶されている更新前のプログラムによる動作に復帰する。
 無線キー7が車両1の近くに存在する場合、これを所持するユーザが車両1の近くに存在し、車両1が使用される可能性が高いと推測できる。このような場合にECU2の更新処理を中断して元の状態へ復帰させておくことによって、更新処理の途中であってもユーザは車両1を利用することができる。よって本実施の形態に係る車載更新システムは、ユーザの車両使用に関する利便性の低下を防止して、ECU2の更新処理を行うことができる。
 なお本実施の形態においては、BCM6が無線通信を行う可搬型の通信器を車両1の無線キー7としたが、これに限るものではない。例えばユーザが所持する携帯電話機又はスマートフォン等の通信機器との無線通信を行い、これらの通信機器が車両1の近くに存在するか否かを判定する構成としてもよい。また、車両1に搭載されたゲートウェイ4がサーバ装置9からの更新用のプログラムの取得及び各ECU2への更新用のプログラムの送信等を行う構成、即ちゲートウェイ4が車載更新装置として機能する構成としたが、これに限るものではない。いずれかのECU2、TCU5、BCM6又はこれら以外の車載機器が車載更新装置としての処理を行う構成としてもよい。また更新用のプログラムを無線通信にて車外のサーバ装置9から取得する構成としたが、これに限るものではない。例えば更新用のプログラムが記録された記録媒体をゲートウェイ4が読み込むことによって更新用のプログラムを取得する構成としてもよい。また更新対象の通信装置をECU2としたが、これに限るものではなく、ECU2以外の種々の通信装置を更新処理の対象としてよい。
 また、車両1のディーラなどにおいてプログラム22aを更新する更新装置を車内ネットワークに接続し、この更新装置からECU2へ更新用のプログラムを送信することで更新処理を行う機能を、上述のサーバ装置9から取得した更新用のプログラムをゲートウェイ4がECU2へ送信することで更新処理を行う機能と併用してもよい。ただしこの構成の場合、ディーラなどで更新装置を用いた更新処理を行っている際に無線キー7が車両1の近くに存在していても、更新処理を中断する必要はない。
 また本実施の形態においては、ユーザが所持する無線キー7が車両1に近づいた場合にドアをアンロックする構成としたが、これに限るものではない。例えば、無線キー7を所持するユーザが車両1のドアに設けられたスイッチを操作した場合、又は、ユーザが無線キー7に設けられたスイッチを操作した場合に、車両1のドアをアンロックする構成としてもよい。このような構成の場合、BCM6は周期的な無線信号の送信を行う必要はない。BCM6は、例えば車両1のドアのスイッチが操作された場合、又は、無線キー7から操作に応じた無線信号を受信した場合に、無線キー7との認証処理などを行い、正当な無線キー7との無線通信が成立した旨をゲートウェイ4へ通信結果として通知する構成とすることができる。ゲートウェイ4は、BCM6から正当な無線キー7との無線通信が成立した旨の通知を受信した場合に、ECU2の更新処理を中断する構成とすることができる。
(実施の形態2)
 上述の実施の形態1に係る車載更新システムでは、BCM6が無線キー7から受信した無線信号の信号強度に係る情報をゲートウェイ4へ送信し、ゲートウェイ4がこの信号強度に基づいて無線キー7が車両1の近くに存在するか否かを判定する構成であった。
 これに対して実施の形態2に係る車載更新システムは、無線キー7から受信した無線信号の信号強度に基づいて、無線キー7が車両1の近くに存在するか否かの判定をBCM6が行う構成である。
 図11は、実施の形態2に係るBCM206の構成を示すブロック図である。実施の形態2に係るBCM206は、図5に示した実施の形態1に係るBCM6の処理部61に設けられた通信結果送信部61cに代えて、距離判定部261c及び距離判定結果送信部261dが処理部61に設けられた構成である。距離判定部261cは、信号強度判定部67が判定した無線キー7からの無線信号の信号強度に基づいて、この信号強度が所定強度を超えるか否かを判定することによって、無線キー7が車両1から所定距離内に存在するか否かを判定する。距離判定結果送信部261dは、無線通信部65にて無線キー7との無線通信が行われる都度、距離判定部261cの判定結果をゲートウェイ204へ送信する。
 図12は、実施の形態2に係るゲートウェイ204の構成を示すブロック図である。実施の形態2に係るゲートウェイ204は、図4に示した実施の形態1に係るゲートウェイ4の処理部41に設けられた距離判定部41dが設けられておらず、且つ、通信結果受信部41cに代えて距離判定結果受信部241cが設けられた構成である。距離判定結果受信部241cは、車内通信部43により車内ネットワークを介して、BCM206から無線キー7が車両1の近くに存在するか否かの判定結果を受信する処理を行う。距離判定結果受信部241cは、受信した判定結果を中断処理部41eへ与える。中断処理部41eは、距離判定結果受信部241cから与えられた判定結果に応じて、更新用情報送信部41bによるECU2への更新用のプログラムの送信処理を中断し、ECU2のプログラム22aの更新処理を中断する処理を行う。
 以上の構成の実施の形態2に係る車載更新システムは、無線キー7から受信した無線信号の信号強度に基づく距離判定をBCM206が行って判定結果をゲートウェイ204へ送信する構成である。このように、無線キー7から受信した無線信号の信号強度に基づく距離判定は、車両1に搭載されたいずれの装置が行ってもよい。
 なお、実施の形態2に係る車載更新システムのその他の構成は、実施の形態1に係る車載更新システムと同様であるため、同様の箇所には同じ符号を付し、詳細な説明を省略する。
(実施の形態3)
 実施の形態3に係る車載通信システムは、実施の形態1に係る車載通信システムのゲートウェイ4及びBCM6の機能を、1つのゲートウェイに集約した構成である。図13は、実施の形態3に係るゲートウェイ304の構成を示すブロック図である。実施の形態3に係るゲートウェイ304は、処理部41、記憶部42、複数の車内通信部43、制御信号出力部364、無線通信部365及び信号強度判定部367等を備えて構成されている。なお図13においては、通信線を介してECU2が接続された車内通信部43を1つのみ図示しているが、これは図面を簡略化するためであり、ゲートウェイ304は実際には同様の車内通信部43を2つ以上備えている。
 処理部41は、通信線間のデータ送受信を中継する処理、無線キー7との間で無線通信を行う処理、この無線通信の結果に応じて車両1のドアのロック/アンロックを制御する処理、及び、ECU2の更新処理等に必要な演算処理を行う。記憶部42は、例えば処理部41が実行するプログラム及びこのプログラムの実行に必要なデータなどを記憶すると共に、ECU2の更新用のプログラムを記憶する。車内通信部43は、処理部41から与えられたデータを電気信号に変換して通信線へ出力することによって情報を送信すると共に、通信線の電位をサンプリングして取得することによりデータを受信し、受信したデータを処理部41へ与える。
 制御信号出力部364は、処理部41の処理に基づいてドアロック機構68の動作を制御する制御信号を出力し、車両1のドアのロック/アンロックを行う。無線通信部365は、車両1内の適所に配されたアンテナ66を介して無線信号の送受信を行うことによって、無線キー7との間で無線通信を行う。信号強度判定部367は、無線通信部365が無線キー7から受信した無線信号の信号強度を判定し、判定結果を処理部41へ与える。
 また処理部41には、記憶部42又はROM等に記憶されたプログラムが実行されることによって、更新用情報取得部41a、更新用情報送信部41b、通信処理部341c、距離判定部41d、中断処理部41e及びドアロック制御処理部341f等がソフトウェア的な機能ブロックとして実現される。更新用情報取得部41aは、TCU5を介してサーバ装置9から更新用のプログラムを取得して記憶部42に記憶する。更新用情報送信部41bは、所定のタイミングで、サーバ装置9から取得して記憶部42に記憶された更新用のプログラムを読み出し、読み出した更新用のプログラムを更新処理の対象となるECU2へ送信する処理を行う。
 通信処理部341cは、無線キー7との間で行う無線通信に係る処理を行う。距離判定部41dは、信号強度判定部367が判定した無線キー7からの無線信号の信号強度に基づいて、この信号強度が所定強度を超えるか否かを判定することによって、無線キー7が車両1から所定距離内に存在するか否かを判定する。中断処理部41eは、距離判定部41dの判定結果に応じて、更新用情報送信部41bによるECU2への更新用のプログラムの送信処理を中断し、ECU2のプログラム22aの更新処理を中断する処理を行う。ドアロック制御処理部341fは、通信処理部341cによる無線キー7との通信結果に応じて、ドアロック機構68による車両1のドアのロック/アンロックを制御する。
 以上の構成の実施の形態3に係る車載更新システムは、通信線間の通信を中継する処理、無線キー7との無線通信処理、車両1のドアのロック/アンロック処理、及び、ECU2の更新処理等を1つの装置(ゲートウェイ304)が行う構成である。1つの装置にてこれらの処理を行う構成とすることにより、車両1に搭載される装置の数を削減できる。また更に、ゲートウェイ304がTCU5の機能を兼ね備える構成としてもよい。
 なお、実施の形態3に係る車載更新システムのその他の構成は、実施の形態1に係る車載更新システムと同様であるため、同様の箇所には同じ符号を付し、詳細な説明を省略する。
(実施の形態4)
 図14は、実施の形態4に係る車載更新システムの構成を示す模式図である。実施の形態4に係る車載更新システムは、車両1の周辺を撮像する車外カメラ406を備えている。車外カメラ406は、所定の周期で車両1の周辺を撮像し、撮像により得られた画像を、車内ネットワークを介してゲートウェイ404へ入力する。なお車外カメラ406は、車両1の周囲を360°に亘って撮像することが可能な構成が好ましいが、車両1の周辺の一部のみを撮像する構成であってもよい。この場合に車外カメラ406は、車両1の運転席のドアの近傍を少なくとも撮像する構成であることが好ましい。なお車外カメラ406は、複数のカメラで実現されるものであってよい。
 図15は、実施の形態4に係るゲートウェイ404の構成を示すブロック図である。実施の形態4に係るゲートウェイ404には、顔検出処理部441fが処理部41にソフトウェア的な機能ブロックとして設けられている。顔検出処理部441fは、車外カメラ406から入力される画像から人の顔を検出する処理を行う。
 また更に、顔検出処理部441fは、車外カメラ406の撮像画像から検出した顔が、予め登録された車両1のユーザの顔と一致するか否かの判定を行う。なお顔検出処理部441fが行う人の顔の検出処理及び検出した顔が登録された顔と一致するか否かの判定処理は、既存の技術であるため、詳細な説明を省略する。
 実施の形態4に係るゲートウェイ404の中断処理部41eは、顔検出処理部441fが車外カメラ406の撮像画像から車両1のユーザの顔を検出した場合、更新用情報送信部41bによるECU2への更新用のプログラムの送信処理を中断し、ECU2のプログラム22aの更新処理を中断する処理を行う。更新処理が中断されたECU2は、復帰処理部21dにより更新前のプログラム22aによる動作に復帰する。
 以上の構成の実施の形態4に係る車載更新システムは、車両1の周辺を車外カメラ406にて撮像し、撮像結果に応じてゲートウェイ404がECU2への更新用プログラムの送信を中断する。例えばゲートウェイ404は、車外カメラ406の撮像画像から人の顔検出を行い、顔が検出された場合に更新用プログラムの送信を中断する構成とすることができる。また更に、検出された顔が車両1のユーザとして登録された顔と一致するか否かの顔認証を行い、認証結果に応じて更新用プログラムの送信を中断する構成とすることができる。これらにより、車両1を利用する可能性があるユーザが車両1の周辺に存在する場合に、更新処理を中断することが可能となる。
 なお、実施の形態4においては、車外カメラ406の撮像画像をゲートウェイ404が取得し、ゲートウェイ404が顔検出などの処理を行う構成としたが、これに限るものではない。例えば、車外カメラ406が顔検出などの処理を行い、処理結果をゲートウェイ404へ通知する構成としてもよい。
 また実施の形態4に係る車載更新システムのその他の構成は、実施の形態1に係る車載更新システムと同様であるため、同様の箇所には同じ符号を付し、詳細な説明を省略する。
(実施の形態5)
 図16は、実施の形態5に係る車載更新システムの構成を示す模式図である。実施の形態5に係る車載更新システムは、認証装置507を備えている。認証装置507は、例えばユーザの生体情報である指紋又は静脈の情報を取得し、取得した生体情報が予め登録された生体情報と一致するか否かを判定することにより、ユーザの認証を行う装置である。
 実施の形態5に係る車載更新システムでは、車両1のドアの外側に、ユーザの生体情報を取得するための装置(認証装置507の一部であってよい)が設けられており、この装置が取得した生体情報に基づいて認証装置507が認証処理を行う。認証装置507による認証処理の結果は、BCM506へ与えられる。取得した生体情報が登録されたものと一致すると認証装置507が判定した場合、即ち認証成功の結果が認証装置507から与えられた場合、BCM506は、車両1のドアをアンロックする。
 また実施の形態5に係る車載更新システムでは、認証装置507の認証結果がゲートウェイ504へ与えられる。ゲートウェイ504の中断処理部41eは、認証装置507から認証成功の結果が与えられた場合、更新用情報送信部41bによるECU2への更新用のプログラムの送信処理を中断し、ECU2のプログラム22aの更新処理を中断する処理を行う。更新処理が中断されたECU2は、復帰処理部21dにより更新前のプログラム22aによる動作に復帰する。
 以上の構成の実施の形態5に係る車載更新システムは、人の生体情報を取得して、取得した生体情報に応じて更新用プログラムの送信を中断する。例えば、車両1のユーザの指紋情報又は静脈情報等の生体情報を認証装置507が取得し、指紋認証又は静脈認証等の認証処理を行って、認証成功した場合にのみBCM506が車両1のドアのアンロック又はエンジンの始動等を行うことができるシステムにおいて、認証成功した場合にゲートウェイ504が更新処理を中断する構成とすることができる。これにより、ユーザが車両1を利用する可能性が高い場合に更新処理を中断することが可能となる。
 なお、実施の形態5においては、認証装置507が生体情報の取得及び認証処理を行い、認証結果をゲートウェイ504及びBCM506へ通知する構成としたが、これに限るものではない。例えばBCM506が生体情報の取得及び認証処理を行い、認証結果をゲートウェイ504へ通知する構成としてもよい。また例えばゲートウェイ504が生体情報の取得及び認証処理を行い、認証結果をBCM506へ通知する構成としてもよい。
 また実施の形態5に係る車載更新システムのその他の構成は、実施の形態1に係る車載更新システムと同様であるため、同様の箇所には同じ符号を付し、詳細な説明を省略する。
 1 車両
 2 ECU(車載機器)
 4 ゲートウェイ(車載更新装置)
 5 TCU
 6 BCM(無線通信装置)
 7 無線キー
 9 サーバ装置
 21 処理部
 21a 更新用情報受信部
 21b 更新用情報書込処理部
 21c 更新処理部
 21d 復帰処理部
 22 記憶部
 22a プログラム
 22b 空き領域
 23 通信部
 41 処理部
 41a 更新用情報取得部
 41b 更新用情報送信部
 41c 通信結果受信部
 41d 距離判定部
 41e 中断処理部
 42 記憶部(更新用記憶部)
 43 車内通信部
 61 処理部
 61a 通信処理部
 61b ドアロック制御処理部
 61c 通信結果送信部
 62 記憶部
 63 車内通信部
 64 制御信号出力部
 65 無線通信部
 66 アンテナ
 67 信号強度判定部
 68 ドアロック機構
 204 ゲートウェイ(車載更新装置)
 206 BCM(無線通信装置)
 241c 距離判定結果受信部
 261c 距離判定部
 261d 距離判定結果送信部
 304 ゲートウェイ(車載更新装置)
 341c 通信処理部
 341f ドアロック制御処理部
 364 制御信号出力部
 365 無線通信部
 366 信号強度判定部
 404 ゲートウェイ(車載更新装置)
 406 車外カメラ(カメラ)
 441f 顔検出処理部
 504 ゲートウェイ(車載更新装置)
 506 BCM
 507 認証装置(生体情報取得部)
 

Claims (13)

  1.  車両に搭載され、プログラム又はデータを記憶する記憶部並びに前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部を有する車載機器の前記記憶部に記憶されたプログラム又はデータを更新する処理を行う車載更新システムであって、
     更新用のプログラム又はデータを記憶する更新用記憶部と、
     前記更新用記憶部に記憶された更新用のプログラム又はデータを前記車載機器へ送信する更新用情報送信部と、
     前記更新用情報送信部による更新用のプログラム又はデータの前記車載機器への送信を中断する処理を行う中断処理部と
     を備え、
     前記車載機器の記憶部は、前記処理部が実行しているプログラム又はデータを記憶した第1記憶領域、及び、更新用のプログラム又はデータを記憶する第2記憶領域を含み、
     前記車載機器は、
     前記更新用情報送信部が送信した更新用のプログラム又はデータを受信する更新用情報受信部と、
     前記更新用情報受信部が更新用のプログラム又はデータを受信した場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行を停止し、前記更新用情報受信部が受信した更新用のプログラム又はデータを前記第2記憶領域に書き込む処理を行う更新用情報書込処理部と、
     前記中断処理部が送信を中断した場合に、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行に復帰する処理を行う復帰処理部と、
     更新用のプログラム又はデータの前記第2記憶領域への書き込みを完了した後、前記処理部によるプログラム又はデータの実行対象を前記第1記憶領域から前記第2記憶領域へ変更する更新処理部と
     を有すること
     を特徴とする車載更新システム。
  2.  前記中断処理部は、前記車両の周辺の状況に応じて、前記更新用のプログラム又はデータの送信を中断すること
     を特徴とする請求項1に記載の車載更新システム。
  3.  前記中断処理部は、前記車両の周辺に、前記車両の利用者が存在する場合に、前記更新用のプログラム又はデータの送信を中断すること
     を特徴とする請求項2に記載の車載更新システム。
  4.  可搬型の通信器との間で無線通信を行う無線通信部を備え、
     前記中断処理部は、前記無線通信部による前記通信器との通信結果に応じて、前記更新用のプログラム又はデータの送信を中断すること
     を特徴とする請求項1乃至請求項3のいずれか1つに記載の車載更新システム。
  5.  前記無線通信部による前記通信器との通信結果に応じて、前記通信器までの距離を判定する距離判定部を備え、
     前記中断処理部は、前記距離判定部が判定した距離が所定距離より近い場合に、送信を中断すること
     を特徴とする請求項4に記載の車載更新システム。
  6.  前記無線通信部、前記距離判定部、及び、前記距離判定部の判定結果を送信する距離判定結果送信部を有する無線通信装置と、
     前記更新用記憶部、前記車両外の装置から更新用のプログラム又はデータを取得して前記更新用記憶部に記憶する更新用情報取得部、前記無線通信装置の距離判定結果送信部が送信した判定結果を受信する距離判定結果受信部、及び、前記中断処理部を有する車載更新装置と
     を備えることを特徴とする請求項5に記載の車載更新システム。
  7.  前記無線通信部、及び、前記無線通信部による前記通信器との通信結果を送信する通信結果送信部を有する無線通信装置と、
     前記更新用記憶部、前記車両外の装置から更新用のプログラム又はデータを取得して前記更新用記憶部に記憶する更新用情報取得部、前記無線通信装置の通信結果送信部が送信した通信結果を受信する通信結果受信部、前記距離判定部、及び、前記中断処理部を有する車載更新装置と
     を備えることを特徴とする請求項5に記載の車載更新システム。
  8.  前記無線通信部、前記距離判定部、前記更新用記憶部、前記車両外の装置から更新用のプログラム又はデータを取得して前記更新用記憶部に記憶する更新用情報取得部、及び、前記中断処理部を有する車載更新装置を備えること
     を特徴とする請求項5に記載の車載更新システム。
  9.  前記車両の周辺を撮像するカメラを備え、
     前記中断処理部は、前記カメラの撮像結果に応じて、前記更新用のプログラム又はデータの送信を中断すること
     を特徴とする請求項1乃至請求項3のいずれか1つに記載の車載更新システム。
  10.  人の生体情報を取得する生体情報取得部を備え、
     前記中断処理部は、前記生体情報取得部が取得した生体情報に応じて、前記更新用のプログラム又はデータの送信を中断すること
     を特徴とする請求項1に記載の車載更新システム。
  11.  車両に搭載され、プログラム又はデータを記憶する記憶部並びに前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部を有する車載機器の前記記憶部に記憶されたプログラム又はデータを更新する処理を行う車載更新装置であって、
     前記車両外の装置から更新用のプログラム又はデータを取得する更新用情報取得部と、
     前記更新用情報取得部が取得した更新用のプログラム又はデータを記憶する更新用記憶部と、
     前記更新用記憶部に記憶された更新用のプログラム又はデータを前記車載機器へ送信する更新用情報送信部と、
     前記更新用情報送信部による更新用のプログラム又はデータの前記車載機器への送信を中断する処理を行う中断処理部と
     を備えることを特徴とする車載更新装置。
  12.  車両に搭載され、プログラム又はデータを記憶する記憶部と、前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部とを備える車載機器において、
     前記記憶部は、前記処理部が実行しているプログラム又はデータを記憶した第1記憶領域、及び、更新用のプログラム又はデータを記憶する第2記憶領域を含み、
     更新用のプログラム又はデータを受信する更新用情報受信部と、
     前記更新用情報受信部が更新用のプログラム又はデータを受信した場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行を停止し、前記更新用情報受信部が受信した更新用のプログラム又はデータを前記第2記憶領域に書き込む処理を行う更新用情報書込処理部と、
     更新用のプログラム又はデータの送信が中断された場合に、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行に復帰する処理を行う復帰処理部と、
     更新用のプログラム又はデータの前記第2記憶領域への書き込みを完了した後、前記処理部によるプログラム又はデータの実行対象を前記第1記憶領域から前記第2記憶領域へ変更する更新処理部と
     を備えることを特徴とする車載機器。
  13.  車両に搭載され、プログラム又はデータを記憶する記憶部並びに前記記憶部に記憶されたプログラム又はデータを読み出して実行する処理部を有する車載機器の前記記憶部に記憶されたプログラム又はデータを更新する更新方法であって、
     前記車載機器の記憶部は、前記処理部が実行しているプログラム又はデータを記憶した第1記憶領域、及び、更新用のプログラム又はデータを記憶する第2記憶領域を含み、
     更新用記憶部に記憶された更新用のプログラム又はデータを前記車載機器へ送信し、
     前記車両の周辺の状況に応じて、更新用のプログラム又はデータの前記車載機器への送信を中断し、
     前記車載機器が、更新用のプログラム又はデータを受信した場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行を停止し、受信した更新用のプログラム又はデータを前記第2記憶領域に書き込み、
     前記車載機器が、更新用のプログラム又はデータの送信が中断された場合、前記処理部による前記第1記憶領域に記憶されたプログラム又はデータの実行に復帰し、
     前記車載機器が、更新用のプログラム又はデータの前記第2記憶領域への書き込みを完了した後、前記処理部によるプログラム又はデータの実行対象を前記第1記憶領域から前記第2記憶領域へ変更すること
     を特徴とする更新方法。
     
PCT/JP2017/033794 2016-10-04 2017-09-20 車載更新システム、車載更新装置、車載機器及び更新方法 WO2018066353A1 (ja)

Priority Applications (3)

Application Number Priority Date Filing Date Title
CN201780056975.8A CN110300953A (zh) 2016-10-04 2017-09-20 车载更新系统、车载更新装置、车载设备及更新方法
DE112017005031.6T DE112017005031T5 (de) 2016-10-04 2017-09-20 Bordeigenes Aktualisierungssystem, bordeigene Aktualisierungseinrichtung, bordeigene Vorrichtung und Aktualisierungsverfahren
US16/339,318 US20190294429A1 (en) 2016-10-04 2017-09-20 On-board update system, on-board update apparatus, on-board device, and update method

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2016-196558 2016-10-04
JP2016196558A JP6756225B2 (ja) 2016-10-04 2016-10-04 車載更新システム、車載更新装置及び更新方法

Publications (1)

Publication Number Publication Date
WO2018066353A1 true WO2018066353A1 (ja) 2018-04-12

Family

ID=61831003

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2017/033794 WO2018066353A1 (ja) 2016-10-04 2017-09-20 車載更新システム、車載更新装置、車載機器及び更新方法

Country Status (5)

Country Link
US (1) US20190294429A1 (ja)
JP (1) JP6756225B2 (ja)
CN (1) CN110300953A (ja)
DE (1) DE112017005031T5 (ja)
WO (1) WO2018066353A1 (ja)

Families Citing this family (12)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP6940365B2 (ja) * 2017-10-12 2021-09-29 日立Astemo株式会社 情報更新装置
JP2019204413A (ja) * 2018-05-25 2019-11-28 株式会社デンソーテン 更新装置、車両制御装置および更新方法
JP7367359B2 (ja) * 2018-08-10 2023-10-24 株式会社デンソー 車両用電子制御システム、ファイルの転送制御方法、ファイルの転送制御プログラム及び装置
JP7218623B2 (ja) 2019-03-08 2023-02-07 住友電装株式会社 車載更新装置、更新処理システム、更新処理方法及びコンピュータプログラム
DE102019205368A1 (de) * 2019-04-12 2020-10-15 Volkswagen Aktiengesellschaft Kraftfahrzeug
JP7298427B2 (ja) * 2019-10-07 2023-06-27 トヨタ自動車株式会社 プログラム更新システムおよびプログラム更新方法
CN110674781B (zh) * 2019-10-07 2023-01-10 福建新宇电子有限公司 一种监控升级方法及系统
JP7220397B2 (ja) * 2019-12-09 2023-02-10 パナソニックIpマネジメント株式会社 情報処理装置および情報処理方法
CN111726749A (zh) * 2020-06-11 2020-09-29 广州小鹏车联网科技有限公司 一种车辆空中下载ota处理方法和装置
JP7327304B2 (ja) * 2020-07-08 2023-08-16 トヨタ自動車株式会社 ソフトウェア更新装置、方法、プログラムおよび車両
JP7420018B2 (ja) * 2020-08-31 2024-01-23 トヨタ自動車株式会社 ソフトウェア更新装置、方法、プログラム、および、車両
CN114475481A (zh) * 2022-03-24 2022-05-13 四川野马汽车股份有限公司 一种微型电动汽车零部件配置信息的传输系统及方法

Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006301960A (ja) * 2005-04-20 2006-11-02 Denso Corp 自動車用制御ユニット
JP2013002958A (ja) * 2011-06-16 2013-01-07 Fujitsu Ten Ltd サーバ装置、プログラム提供システム、プログラム提供方法、及び、プログラム
WO2015194406A1 (ja) * 2014-06-18 2015-12-23 日立オートモティブシステムズ株式会社 車載プログラム書込み装置

Family Cites Families (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP5872764B2 (ja) * 2010-12-06 2016-03-01 富士通テン株式会社 画像表示システム
JP5949732B2 (ja) 2013-11-27 2016-07-13 株式会社オートネットワーク技術研究所 プログラム更新システム及びプログラム更新方法
CN103921759B (zh) * 2014-04-18 2017-02-01 深圳市威富安防有限公司 一种车辆智能防盗启动方法及系统
CN203854620U (zh) * 2014-04-18 2014-10-01 深圳市威富安防有限公司 一种固定车载车辆防盗装置
EP3142288B1 (en) * 2014-05-08 2018-12-26 Panasonic Intellectual Property Corporation of America In-car network system, electronic control unit and update processing method
US20160150124A1 (en) * 2014-11-24 2016-05-26 Kyocera Document Solutions Inc. Image Forming Apparatus with User Identification Capabilities

Patent Citations (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
JP2006301960A (ja) * 2005-04-20 2006-11-02 Denso Corp 自動車用制御ユニット
JP2013002958A (ja) * 2011-06-16 2013-01-07 Fujitsu Ten Ltd サーバ装置、プログラム提供システム、プログラム提供方法、及び、プログラム
WO2015194406A1 (ja) * 2014-06-18 2015-12-23 日立オートモティブシステムズ株式会社 車載プログラム書込み装置

Also Published As

Publication number Publication date
CN110300953A (zh) 2019-10-01
JP2018060323A (ja) 2018-04-12
JP6756225B2 (ja) 2020-09-16
US20190294429A1 (en) 2019-09-26
DE112017005031T5 (de) 2019-08-08

Similar Documents

Publication Publication Date Title
WO2018066353A1 (ja) 車載更新システム、車載更新装置、車載機器及び更新方法
CN109643254B (zh) 车载更新系统、车载更新装置及通信装置的更新方法
WO2018025685A1 (ja) 車載更新装置、車載更新システム及び通信装置の更新方法
JP6962252B2 (ja) プログラム更新システム、プログラム更新方法及びコンピュータプログラム
US11807176B2 (en) On-board communication device, on-board communication system, and specific processing prohibition method for a vehicle
JP2013193598A (ja) 車両用認証装置、及び車両用認証システム
JP2018060323A5 (ja)
US9330510B2 (en) Electronic key registration method and electronic key registration system
CN112020456A (zh) 车载更新装置、更新处理方法及更新处理程序
JP2014204315A (ja) 中継装置
JP5465451B2 (ja) キーレス認証システム及びキーレス認証システム付き車両
JP6524905B2 (ja) 電子制御装置
US11267441B2 (en) Information processing apparatus, program, and information processing system
US20230098720A1 (en) Information processing device, information processing method, vehicle, transmission method, and storage medium
CN111797376A (zh) 自动更新数据保存的自动废止期限的车辆生物识别系统
JP7087334B2 (ja) 電子制御装置
JP4578984B2 (ja) キーレスエントリシステム
WO2020195034A1 (ja) 車載更新装置、更新処理システム、更新処理方法及び処理プログラム
JP5772610B2 (ja) 車載システム,中継装置
JP2022184897A (ja) 車両用無線通信システム、車両用無線通信システムの車載器、車両用無線通信システムの携帯機
CN113454693B (zh) 车载更新装置、更新处理系统、更新处理方法及计算机程序
JP2013233845A (ja) 車輌認証情報書換装置及び車輌認証情報書換システム
JP4206979B2 (ja) 車両盗難防止システム
JP2015001069A (ja) 施錠システム及び無線通信機
JP2019087888A (ja) 車両用システム

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 17858192

Country of ref document: EP

Kind code of ref document: A1

122 Ep: pct application non-entry in european phase

Ref document number: 17858192

Country of ref document: EP

Kind code of ref document: A1