WO2019187391A1 - 制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディア - Google Patents

制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディア Download PDF

Info

Publication number
WO2019187391A1
WO2019187391A1 PCT/JP2018/046356 JP2018046356W WO2019187391A1 WO 2019187391 A1 WO2019187391 A1 WO 2019187391A1 JP 2018046356 W JP2018046356 W JP 2018046356W WO 2019187391 A1 WO2019187391 A1 WO 2019187391A1
Authority
WO
WIPO (PCT)
Prior art keywords
program
update
vehicle
control
update program
Prior art date
Application number
PCT/JP2018/046356
Other languages
English (en)
French (fr)
Inventor
速人 福嶋
Original Assignee
住友電気工業株式会社
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by 住友電気工業株式会社 filed Critical 住友電気工業株式会社
Publication of WO2019187391A1 publication Critical patent/WO2019187391A1/ja

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/10Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]
    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R16/00Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for
    • B60R16/02Electric or fluid circuits specially adapted for vehicles and not otherwise provided for; Arrangement of elements of electric or fluid circuits specially adapted for vehicles and not otherwise provided for electric constitutive elements
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/10Protecting distributed programs or content, e.g. vending or licensing of copyrighted material ; Digital rights management [DRM]
    • G06F21/12Protecting executable software
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/30Authentication, i.e. establishing the identity or authorisation of security principals
    • G06F21/44Program or device authentication
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F8/00Arrangements for software engineering
    • G06F8/60Software deployment
    • G06F8/65Updates

Definitions

  • the present invention relates to a control device, a program update method, a computer program, a program sending method, and a removable medium.
  • ECUs Electronic Control Units
  • the types of ECUs include, for example, those related to the traveling system that controls the engine, brakes, EPS (Electric Power Steering), etc. for the operation of the accelerator, brake, and steering wheel.
  • body-type ECUs that control the turning on / off of lights and the sounding of alarm devices
  • meter-type ECUs that control the operation of meters arranged near the driver's seat.
  • the ECU is configured by an arithmetic processing device such as a microcomputer, and the control of the in-vehicle device is realized by reading and executing a control program stored in a ROM (Read Only Memory).
  • the control program of the ECU may differ depending on the destination and grade of the vehicle, and it is necessary to rewrite the old version control program to the new version control program in response to the upgrade of the control program.
  • an in-vehicle communication device receives an update program from a management server, and an ECU rewrites a control program from an old version to a new version using the received update program.
  • a technique for performing program update remotely by wireless communication is disclosed.
  • a control device is a control device that controls updating of a control program of an in-vehicle control device that controls a target device mounted on a vehicle, and an acquisition unit that acquires an update program recorded on a removable medium;
  • a communication unit that receives authentication data of the update program from a server by wireless communication, an authentication unit that authenticates the update program based on the authentication data, and a case where authentication of the update program is successful And an update unit that updates the control program using the update program.
  • a program update method of the present disclosure is an update method of a control program of an in-vehicle control device that controls a target device mounted on a vehicle, the step of acquiring an update program recorded on a removable medium, and the update Receiving authentication data of a program from a server by wireless communication; authenticating the update program based on the authentication data; and when the update program is successfully authenticated, the update program And updating the control program using a program update method.
  • a computer program is a computer program for causing a computer to function as a control device that controls updating of a control program of an in-vehicle control device that controls a target device mounted on a vehicle.
  • An acquisition unit that acquires the update program recorded in the authentication unit, an authentication unit that authenticates the update program based on authentication data of the update program received by the communication unit from the server by wireless communication, and the update unit
  • the computer program functions as an updating unit that updates the control program using the updating program.
  • the program sending method of the present disclosure is a method for sending a program for updating a control program of an in-vehicle control device that controls a target device mounted on a vehicle, and the removable medium storing the program for updating is attached to the vehicle. And sending the authentication data of the update program to the vehicle by wireless communication.
  • the removable medium of the present disclosure is a removable medium in which a control program update program for an in-vehicle control device that controls a target device mounted on a vehicle is recorded and is detachably attached to a notification object indicating a notification about the vehicle. is there.
  • FIG. 1 is an overall configuration diagram of a program update system according to an embodiment of the present invention. It is a block diagram which shows the internal structure of a relay apparatus. It is a block diagram which shows the internal structure of ECU. It is a block diagram which shows the internal structure of a management server.
  • FIG. 6 is a perspective view of a paper medium used when a car dealer sends a USB memory to a user. It is a sequence diagram which shows an example of the update of the control program of ECU.
  • a control device is a control device that controls updating of a control program of an in-vehicle control device that controls a target device mounted on a vehicle, and for updating recorded in a removable medium.
  • an update unit that updates the control program using the update program when the program is successfully authenticated.
  • the update program recorded in the removable medium is authenticated based on the authentication data received from the server by wireless communication, and the control program is updated using the update program that has been successfully authenticated. To do.
  • the authentication data is received from the server by wireless communication, so that the communication cost for updating the control program can be reduced as compared with the case of receiving the update program by wireless communication.
  • the communication unit transmits an authentication request for the vehicle to the server, and receives the authentication data from the server when the vehicle is successfully authenticated by the server authentication process.
  • the control device can acquire regular authentication data from the server.
  • the acquisition unit acquires the plurality of update programs from the removable medium in which the plurality of update programs corresponding to the control programs of the plurality of in-vehicle control devices are recorded. In this case, the communication cost concerning the update of the control program in a some vehicle-mounted control apparatus can be reduced.
  • the acquisition unit from the removable medium in which the update program capable of updating the update target control program to the latest version control program is recorded regardless of the version type of the update target control program, It is preferable to obtain an update program that can be updated to the latest version of the control program.
  • the update program recorded on the removable media corresponds to the version type of the control program to be updated. It is necessary to check whether or not. On the other hand, if the update program (3) is used, it is not necessary to check the version type of the control program to be updated, so that the control program update process is facilitated.
  • the said acquisition part acquires the said program for an update from the said removable media detachably attached to the notification thing which shows the notification regarding the said vehicle.
  • the car dealer can send a removable medium recording a control program update program to a vehicle user together with a notification indicating a notification about the vehicle. This can prompt the user to update the control program using the update program recorded on the removable medium.
  • the notification object is a sheet-like medium.
  • the removable medium attached to the sheet-like medium can be easily removed.
  • the removable medium is preferably a USB memory.
  • the USB memory can be easily detachably attached to the sheet-like medium indicating the notification about the vehicle by producing the USB memory using the sheet-like medium.
  • the program update method according to the embodiment of the present invention is a program update method executed in the above-described control device. Therefore, the program update method of this embodiment has the same operational effects as the above-described control device.
  • a computer program according to an embodiment of the present invention is a computer program for causing a computer to function as the above-described control device. Therefore, the computer program of this embodiment has the same operational effects as the above-described control device.
  • a program sending method is a method for sending a program for updating a control program of an in-vehicle control device that controls a target device mounted on a vehicle, and the program for updating is recorded. Transmitting the removable media to the user of the vehicle, and transmitting authentication data of the update program to the vehicle by wireless communication.
  • the program sending method since the removable medium in which the update program is recorded is sent to the user of the vehicle, the data to be sent to the vehicle by wireless communication is only the authentication data of the update program. Thereby, compared with the case where the program for an update is transmitted by radio
  • the removable medium according to the embodiment of the present invention is recorded with an update program for a control program of an in-vehicle control device that controls a target device mounted on a vehicle, and can be removed from a notification object indicating a notification about the vehicle. It is attached.
  • the communication cost for updating the control program can be reduced as compared with the case where the update program is transmitted by wireless communication.
  • the car dealer can send a removable medium recording a control program update program to a vehicle user together with a notification indicating a notification about the vehicle. This can prompt the user to update the control program using the update program recorded on the removable medium.
  • FIG. 1 is an overall configuration diagram of a program update system according to an embodiment of the present invention.
  • the program update system of this embodiment includes a vehicle 1, a management server 5, and a DL (download) server 6 that can communicate via a wide area communication network 2.
  • the management server 5 and the DL server 6 are operated, for example, by a car manufacturer 7A of the vehicle 1 and can communicate with a large number of vehicles 1 owned by a user 8 who has been registered as a member in advance.
  • the management server 5 and the DL server 6 may be operated by a car dealer 7B of the vehicle 1.
  • the vehicle 1 is equipped with a relay device 10, an external communication device 15, a plurality of ECUs 30, and various in-vehicle devices (not shown) controlled by the ECUs 30.
  • the in-vehicle device includes an HMI (Human Machine Interface) device 16 having an audio output, a display panel, an operation panel, and the like.
  • the HMI device 16 of this embodiment also has a USB (Universal Serial Bus) port 16a.
  • the vehicle 1 has a communication group including a plurality of ECUs 30 that are bus-connected to a common in-vehicle communication line, and the relay device 10 relays communication between the communication groups. For this reason, a plurality of in-vehicle communication lines are connected to the relay device 10.
  • the external communication device 15 is communicably connected to a wide area communication network 2 such as a cellular phone network, and is connected to the relay device 10 via an in-vehicle communication line.
  • the vehicle exterior communication device 15 may be mounted on the relay device 10.
  • the relay device 10 transmits information received by the vehicle communication device 15 from the vehicle external device such as the management server 5 and the DL server 6 through the wide area communication network 2 to the ECU 30.
  • the relay device 10 transmits the information acquired from the ECU 30 to the external communication device 15, and the external communication device 15 transmits the information to an external device such as the management server 5.
  • the out-of-vehicle communication device 15 mounted on the vehicle 1 may be, for example, a device such as a mobile phone, a smartphone, a tablet terminal, or a notebook PC (Personal Computer) owned by the user 8.
  • the management server 5 and the DL server 6 are configured as separate servers, but the servers 5 and 6 may be configured as a single server device.
  • FIG. 2 is a block diagram illustrating an internal configuration of the relay apparatus 10.
  • the relay device 10 includes a CPU 11, a RAM (Random Access Memory) 12, a storage unit 13, an in-vehicle communication unit 14, and the like.
  • the relay device 10 is connected via the external communication device 15 and the in-vehicle communication line, but these may be configured by one device.
  • the CPU 11 causes the relay device 10 to function as a relay device for various information by reading one or more programs stored in the storage unit 13 into the RAM 12 and executing them.
  • the CPU 11 can execute a plurality of programs in parallel, for example, by switching and executing a plurality of programs in a time division manner.
  • the CPU 11 may represent a plurality of CPU groups. In this case, the functions realized by the CPU 11 are realized by the cooperation of a plurality of CPU groups.
  • the RAM 12 is composed of a memory element such as SRAM (Static RAM) or DRAM (Dynamic RAM), and temporarily stores a program executed by the CPU 11, data necessary for execution, and the like.
  • the computer program realized by the CPU 11 can be transferred while being recorded on a known recording medium such as a CD-ROM or DVD-ROM, or can be transferred by information transmission (downloading) from a computer device such as a server computer. You can also. The same applies to a computer program executed by a CPU 31 (see FIG. 3) of an ECU 30 described later and a computer program executed by a CPU 51 (see FIG. 4) of a management server 5 described later.
  • the storage unit 13 includes a nonvolatile memory element such as a flash memory or an EEPROM.
  • the storage unit 13 has a storage area for storing programs executed by the CPU 11 and data necessary for execution.
  • the storage unit 13 also stores the update program for each ECU 30 read from the USB memory 9 described later, the authentication data for the update program received from the DL server 6, and the like.
  • a plurality of ECUs 30 are connected to the in-vehicle communication unit 14 via an in-vehicle communication line disposed in the vehicle 1.
  • the in-vehicle communication unit 14 is, for example, CAN (Controller Area Network), CANFD (CAN with Flexible Data Rate), LIN (Local Interconnect Network), Ethernet (registered trademark), or MOST (Media Oriented Systems Transport: MOST is a registered trademark). Communication with the ECU 30 is performed according to the standard.
  • the in-vehicle communication unit 14 transmits the information given from the CPU 11 to the target ECU 30 and gives the information received from the ECU 30 to the CPU 11.
  • the in-vehicle communication unit 14 may communicate according to other communication standards used for the in-vehicle network as well as the above communication standards.
  • the vehicle exterior communication device 15 includes a wireless communication device including an antenna and a communication circuit that performs transmission and reception of a wireless signal from the antenna.
  • the external communication device 15 can communicate with an external device by being connected to a wide area communication network 2 such as a mobile phone network.
  • the external communication device 15 transmits information given from the CPU 11 to the external device such as the management server 5 via the wide area communication network 2 formed by a base station (not shown), and receives the information received from the external device to the CPU 11. give.
  • a wired communication unit that functions as a relay device in the vehicle 1 may be employed.
  • the wired communication unit has a connector to which a communication cable according to a standard such as USB or RS232C is connected, and performs wired communication with another communication device connected via the communication cable.
  • a communication cable according to a standard such as USB or RS232C
  • the management server 5 can perform wireless communication through the wide area communication network 2
  • FIG. 3 is a block diagram showing an internal configuration of the ECU 30.
  • the ECU 30 includes a CPU 31, a RAM 32, a storage unit 33, a communication unit 34, and the like.
  • the ECU 30 is an in-vehicle control device that individually controls target devices mounted on the vehicle 1. Examples of the ECU 30 include a power supply control ECU, an engine control ECU, a steering control ECU, and a door lock control ECU.
  • the CPU 31 controls the operation of the target device that it is in charge of by reading one or more programs stored in advance in the storage unit 33 into the RAM 32 and executing them.
  • the CPU 31 may also represent a plurality of CPU groups, and the control by the CPU 31 may be control by cooperation of a plurality of CPU groups.
  • the RAM 32 is configured by a memory element such as SRAM or DRAM, and temporarily stores programs executed by the CPU 31, data necessary for execution, and the like.
  • the storage unit 33 is configured by a nonvolatile memory element such as a flash memory or an EEPROM, or a magnetic storage device such as a hard disk.
  • the information stored in the storage unit 33 includes, for example, a computer program (hereinafter referred to as “control program”) for causing the CPU 31 to perform information processing for controlling a target device that is a control target in the vehicle.
  • the relay device 10 is connected to the communication unit 34 via an in-vehicle communication line disposed in the vehicle 1.
  • the communication unit 34 communicates with the relay device 10 according to a standard such as CAN, Ethernet, or MOST.
  • the communication unit 34 transmits the information given from the CPU 31 to the relay device 10 and gives the information received from the relay device 10 to the CPU 31.
  • the communication unit 34 may communicate according to other communication standards used for the in-vehicle network, in addition to the above communication standards.
  • the CPU 31 of the ECU 30 includes an activation unit 35 that switches the control mode by the CPU 31 to either “normal mode” or “reprogramming mode” (hereinafter also referred to as “repro mode”).
  • the normal mode is a control mode in which the CPU 31 of the ECU 30 executes an original control for the target device (for example, engine control for the fuel engine, door lock control for the door lock motor, etc.).
  • the reprogramming mode is a control mode in which a control program used for controlling the target device is updated. That is, the reprogramming mode is a control mode in which the CPU 31 erases or rewrites the control program in the ROM area of the storage unit 33. Only in this control mode, the CPU 31 can update the control program stored in the ROM area of the storage unit 33 to a new version.
  • the activation unit 35 When the CPU 31 writes the new version of the control program in the storage unit 33 in the repro mode, the activation unit 35 once restarts (resets) the ECU 30 and executes the verify process on the storage area in which the new version of the control program is written. .
  • the activation unit 35 causes the CPU 31 to operate according to the updated control program after the above-described verification processing is completed.
  • FIG. 4 is a block diagram showing the internal configuration of the management server 5.
  • the management server 5 includes a CPU 51, a ROM 52, a RAM 53, a storage unit 54, a communication unit 55, and the like.
  • the CPU 51 reads one or more programs stored in advance in the ROM 52 into the RAM 53 and executes them, thereby controlling the operation of each hardware and causing the management server 5 to function as an external device that can communicate with the relay device 10.
  • the CPU 51 may also represent a plurality of CPU groups, and the functions realized by the CPU 51 may be realized by the cooperation of a plurality of CPU groups.
  • the RAM 53 is configured by a memory element such as SRAM or DRAM, and temporarily stores programs executed by the CPU 51 and data necessary for execution.
  • the storage unit 54 includes a nonvolatile memory element such as a flash memory or an EEPROM, or a magnetic storage device such as a hard disk.
  • the communication unit 55 includes a communication device that executes communication processing in accordance with a predetermined communication standard, and is connected to the wide area communication network 2 such as a mobile phone network to execute the communication processing.
  • the communication unit 55 transmits the information given from the CPU 51 to the external device via the wide area communication network 2 and gives the information received via the wide area communication network 2 to the CPU 51.
  • the removable medium may be another portable recording medium such as a CD-ROM, DVD-ROM, SD card, and IC card.
  • the USB memory 9 has a storage capacity capable of recording a plurality of update programs corresponding to the control programs of the plurality of ECUs 30. Thus, the plurality of update programs are recorded in the USB memory 9 of the present embodiment.
  • the update program recorded in the USB memory 9 may be a program for updating a difference between control programs before and after the update (hereinafter also referred to as a difference update program), or the entire control program to be updated is the latest version. It may be a program (hereinafter also referred to as an overall update program) that is updated to the control program.
  • the overall update program can update the control program to the latest version regardless of the version type of the control program to be updated.
  • an overall update program is used as the update program for each ECU 30 recorded in the USB memory 9.
  • the car dealer 7B does not need to prepare a differential update program corresponding to the control program version of each of the plurality of ECUs 30, so that the process of sending the USB memory 9 to the user 8 can be simplified.
  • FIG. 5 is a perspective view of a paper medium (sheet-like medium) 20 which is a notification object used when the car dealer 7B sends the USB memory 9 to the user 8.
  • This paper medium 20 is a document made of, for example, corrugated cardboard and printed with a notification regarding the vehicle 1.
  • notifications such as campaigns, recalls, and new functions can be considered.
  • a sheet-like medium made of another material such as a resin sheet may be used, or a box or the like may be used other than the sheet-like medium.
  • a USB memory 9 for sending to the user 8 is detachably attached to the paper medium 20.
  • the USB memory 9 of the present embodiment is manufactured using corrugated paper made of the same material as the paper medium 20.
  • a controller, a memory chip, etc. (not shown) are embedded in the paper thickness of the main body 9 a of the USB memory 9.
  • the connector portion 9b of the USB memory 9 has a metal connection terminal 9c that is exposed flush with the surface thereof.
  • the main body 9 a is integrally attached to the corner portion of the paper medium 20 via the cut line 21.
  • the update program recorded in the USB memory 9 is notified to the user 8 together with the notification about the vehicle 1.
  • the update of the used control program can be prompted.
  • the user 8 can update the control program using the USB memory 9 by separating the USB memory 9 from the paper medium 20 along the cut line 21.
  • the car manufacturer 7A may transmit information indicating that the USB memory 9 has been sent to the user 8 from the management server 5 to the relay device 10 of the corresponding vehicle 1 by wireless communication.
  • the update program recorded in the USB memory 9 is subjected to security processing such as encryption and digital signature in order to prevent tampering and misuse. For this reason, as shown in FIG. 1, the car maker 7A allows the DL server to transmit the authentication data used for decryption of the update program recorded in the USB memory 9 and signature verification to the vehicle 1 by wireless communication. 6 is stored. As a result, the authentication data stored in the DL server 6 can be received by the external communication device 15 of the vehicle 1 through the wide area communication network 2.
  • the CPU 11 of the relay device 10 includes an acquisition unit 111, an authentication unit 112, and an update unit 113 as functions for controlling update of the control program. These functions are functions realized in the CPU 11 when the CPU 11 reads and executes one or more programs stored in the storage unit 13. However, at least a part of the functions may be realized by hardware such as an electronic circuit.
  • the acquisition unit 111 acquires a control program update program recorded in the USB memory 9. Specifically, when the user 8 inserts the connector portion 9 b of the USB memory 9 into the USB port 16 a of the HMI device 16, the update program is read from the USB memory 9 into the HMI device 16. The acquisition unit 111 acquires the update program read by the HMI device 16 from the ECU 30 that controls the HMI device 16.
  • the authentication unit 112 authenticates the update program based on the authentication data downloaded from the DL server 6 by the external communication device 15. For example, when the update program is encrypted, the authentication unit 112 decrypts the update program using key information included in the authentication data. When a digital signature is assigned to the update program, the authentication unit 112 verifies the digital signature assigned to the update program using key information included in the authentication data. The authentication unit 112 passes the authentication result of the update program to the update unit 113.
  • the update unit 113 determines whether or not the authentication unit 112 has successfully authenticated the update program based on the authentication result acquired from the authentication unit 112. If the update unit 113 determines that the update program has been successfully authenticated, the update unit 113 executes control to update the control program using the update program. On the other hand, when the update unit 113 determines that the authentication of the update program has failed, the update unit 113 does not execute the control program update control.
  • FIG. 6 is a sequence diagram showing an example of control program update for the ECU, which is executed in the program update system of the present embodiment.
  • the USB memory 9 sent from the car dealer 7 ⁇ / b> B is delivered to the user 8, and the control program executed from the state in which the connector 8 b of the USB memory 9 is inserted into the USB port 16 a of the HMI device 16 by the user 8.
  • the update is illustrated.
  • the relay apparatus 10 acquires the update program from the USB memory 9 via the HMI apparatus 16 (step S1).
  • the relay device 10 temporarily stores and saves the acquired update program in the storage unit 13 of its own device.
  • the relay apparatus 10 may notify the user 8 that the update program can be acquired from the USB memory 9, and acquire the update program according to the operation of the user 8 that starts the acquisition. .
  • the relay device 10 When the relay device 10 acquires the update program, the relay device 10 transmits an authentication request for the own vehicle to the management server 5 (step S2).
  • This authentication request includes, for example, the vehicle ID of the host vehicle.
  • the management server 5 receives the authentication request for the vehicle 1, the management server 5 performs an authentication process for the vehicle 1 based on the vehicle ID included in the authentication request (step S3). In this authentication process, for example, the management server 5 confirms whether or not the vehicle ID included in the authentication request matches the vehicle ID of the vehicle 1 owned by the user 8 who sent the USB memory 9.
  • the management server 5 When the management server 5 succeeds in the authentication of the vehicle 1 in the authentication process, the management server 5 sends the authentication data storage destination URL of the update program to the relay device 10 of the vehicle 1 that has succeeded in the authentication (step S4). Thereby, the relay apparatus 10 downloads the regular authentication data of the update program from the DL server 6 (step S5). The relay device 10 temporarily stores and stores the received authentication data in the storage unit 13 of the device itself.
  • the relay device 10 When the relay device 10 stores the authentication data in the storage unit 13, the relay device 10 performs an authentication process for the update program stored in the storage unit 13 based on the authentication data (step S6). When the authentication of the update program is successful in the authentication process, the relay device 10 transmits a control program update request to the corresponding ECU 30 in order to update the control program using the update program that has been successfully authenticated ( Step S7). In step S7, the relay device 10 may notify the user 8 that the control program can be updated, and may request the ECU 30 to update in accordance with the operation of the user 8 that starts the update.
  • the ECU 30 When receiving the control program update request, the ECU 30 switches its own control mode from the normal mode to the repro mode. Thus, the ECU is in a state where the control program can be updated.
  • the ECU 30 expands the received update program and applies it to the old version control program.
  • the applied update program is an overall update program that can update the control program to the latest version regardless of the version type of the control program to be updated. Therefore, the ECU 30 rewrites the control program to be updated from the old version to the latest version (step S8).
  • the ECU 30 transmits a rewriting completion notification to the relay device 10 (step S9).
  • the relay device 10 transmits the update completion notification to the management server 5 (step S10).
  • the relay device 10 temporarily stores the update program acquired from the USB memory 9 in step S1 and the authentication data downloaded from the DL server 6 in step S5 in the storage unit 13 of the own device.
  • at least one of the update program and the authentication data may be temporarily stored in the storage unit 33 of the ECU 30 corresponding to the acquired update program.
  • the update program recorded in the USB memory 9 is authenticated based on the authentication data received from the DL server 6 by wireless communication, and the update program that has been successfully authenticated. Update the control program using the program. As a result, only the authentication data is received from the DL server 6 by wireless communication, so that the communication cost for updating the control program can be reduced compared to the case of receiving the update program by wireless communication. .
  • the authentication received by the wireless communication Since the data amount of the data for use is smaller than the data amount of the program for update, the data necessary for updating the control program can be received in a short time.
  • the relay device 10 transmits an authentication request for the host vehicle to the management server 5 and receives authentication data from the management server 5 when the authentication of the host vehicle is successful by the authentication process of the management server 5. Regular authentication data can be acquired from the server 5.
  • the relay device 10 determines that the update program recorded in the USB memory 9 is the update target. It is necessary to check whether the version of the control program is supported.
  • the USB memory 9 of the present embodiment records an overall update program capable of updating the update target control program to the latest version control program regardless of the version type of the update target control program. ing. For this reason, if the entire update program is used, it is not necessary to confirm the version type of the control program to be updated, so that the control program update process is facilitated. Further, since the car dealer 7B does not need to prepare a differential update program corresponding to the control program version of each of the plurality of ECUs 30, the process of sending the USB memory 9 to the user 8 can be simplified.
  • the USB memory 9 is detachably attached to the paper medium 20 indicating the notification regarding the vehicle 1. Therefore, the car dealer 7 ⁇ / b> B can send the USB memory 9 storing the control program update program to the user 8 of the vehicle 1 together with the paper medium 20 indicating the notification about the vehicle 1. Thereby, it is possible to prompt the user 8 to update the control program using the update program recorded in the USB memory 9 together with the notification regarding the vehicle 1.
  • USB memory 9 is attached to the paper medium 20, the USB memory 9 can be easily detached from the paper medium 20. Moreover, since the USB memory 9 produced using the paper medium 20 is used, the USB memory 9 can be easily and detachably attached to the paper medium 20 indicating the notification about the vehicle 1.

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Software Systems (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Computer Hardware Design (AREA)
  • Multimedia (AREA)
  • Technology Law (AREA)
  • Mechanical Engineering (AREA)
  • Stored Programmes (AREA)

Abstract

車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新を制御する制御装置であって、リムーバブルメディアに記録されている更新用プログラムを取得する取得部と、前記更新用プログラムの認証用データを、サーバから無線通信により受信する通信部と、前記認証用データに基づいて前記更新用プログラムを認証する認証部と、前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新する更新部と、を備える制御装置。

Description

制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディア
 本発明は、制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディアに関する。
 本出願は、2018年3月26日出願の日本出願第2018-057621号に基づく優先権を主張し、前記日本出願に記載された全ての記載内容を援用するものである。
 近年、自動車の技術分野においては、車両の高機能化が進行しており、多種多様な車載機器が車両に搭載されている。従って、車両には、各車載機器を制御するための制御装置である、所謂ECU(Electronic Control Unit)が多数搭載されている。
 ECUの種類には、例えば、アクセル、ブレーキ、ハンドルの操作に対してエンジンやブレーキ、EPS(Electric Power Steering)等の制御を行う走行系に関わるもの、乗員によるスイッチ操作に応じて車内照明やヘッドライトの点灯/消灯と警報器の吹鳴等の制御を行うボディ系ECU、運転席近傍に配設されるメータ類の動作を制御するメータ系ECUなどがある。
 一般的にECUは、マイクロコンピュータ等の演算処理装置によって構成されており、ROM(Read Only Memory)に記憶した制御プログラムを読み出して実行することにより、車載機器の制御が実現される。
 ECUの制御プログラムは、車両の仕向け地やグレードなどに応じて異なることがあり、制御プログラムのバージョンアップに対応して、旧バージョンの制御プログラムを新バージョンの制御プログラムに書き換える必要がある。
 例えば、特許文献1には、車載通信機が管理サーバから更新用プログラムを受信し、受信した更新用プログラムを用いてECUが制御プログラムを旧バージョンから新バージョンに書き換えることにより、車両の各ECUに対するプログラム更新を無線通信によって遠隔で実行する技術が開示されている。
特開2017-199183号公報
 本開示の制御装置は、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新を制御する制御装置であって、リムーバブルメディアに記録されている更新用プログラムを取得する取得部と、前記更新用プログラムの認証用データを、サーバから無線通信により受信する通信部と、前記認証用データに基づいて前記更新用プログラムを認証する認証部と、前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新する更新部と、を備える制御装置である。
 本開示のプログラム更新方法は、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新方法であって、リムーバブルメディアに記録されている更新用プログラムを取得するステップと、前記更新用プログラムの認証用データを、サーバから無線通信により受信するステップと、前記認証用データに基づいて前記更新用プログラムを認証するステップと、前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新するステップと、を含むプログラム更新方法である。
 本開示のコンピュータプログラムは、コンピュータを、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新を制御する制御装置として機能させるためのコンピュータプログラムであって、前記コンピュータを、リムーバブルメディアに記録されている更新用プログラムを取得する取得部と、通信部がサーバから無線通信により受信した前記更新用プログラムの認証用データに基づいて前記更新用プログラムを認証する認証部と、前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新する更新部として機能させるコンピュータプログラムである。
 本開示のプログラム送付方法は、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新用プログラムを送付する方法であって、前記更新用プログラムが記録されているリムーバブルメディアを前記車両のユーザに送付するステップと、前記更新用プログラムの認証用データを無線通信により前記車両に送信するステップと、を含むプログラム送付方法である。
 本開示のリムーバブルメディアは、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新用プログラムが記録され、前記車両に関する通知を示す通知物に取り外し可能に取り付けられているリムーバブルメディアである。
本発明の一実施形態に係るプログラム更新システムの全体構成図である。 中継装置の内部構成を示すブロック図である。 ECUの内部構成を示すブロック図である。 管理サーバの内部構成を示すブロック図である。 カーディーラーがUSBメモリをユーザに送付する際に用いる紙媒体の斜視図である。 ECUの制御プログラムの更新の一例を示すシーケンス図である。
[本開示が解決しようとする課題]
 更新用プログラムのデータ量が増大すると、管理サーバから車載通信機への更新用プログラムの送信に時間がかかり、その分だけ通信コストが増大する。このため、特許文献1の管理サーバは、データ量を削減するために、更新前後の制御プログラム間の差分を更新用プログラムとして車載通信機に送信している。しかし、この場合でも、前記差分のデータ量が増大すれば、当該差分の送信に時間がかかり、結果的に通信コストが増大することになる。
 このような問題点に鑑み、制御プログラムの更新にかかる通信コストを低減することができる制御装置等を提供することを目的とする。
[本開示の効果]
 本開示によれば、制御プログラムの更新にかかる通信コストを低減することができる。
[本発明の実施形態の説明]
 最初に本発明の実施形態の内容を列記して説明する。
 (1)本発明の実施形態に係る制御装置は、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新を制御する制御装置であって、リムーバブルメディアに記録されている更新用プログラムを取得する取得部と、前記更新用プログラムの認証用データを、サーバから無線通信により受信する通信部と、前記認証用データに基づいて前記更新用プログラムを認証する認証部と、前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新する更新部と、を備える。
 前記制御装置によれば、サーバから無線通信により受信した認証用データに基づいて、リムーバブルメディアに記録されている更新用プログラムを認証し、その認証に成功した更新用プログラムを用いて制御プログラムを更新する。これにより、サーバから無線通信により受信するデータは認証用データだけで済むので、更新用プログラムを無線通信で受信する場合に比べて、制御プログラムの更新にかかる通信コストを低減することができる。
 (2)前記通信部は、前記サーバに前記車両の認証要求を送信し、前記サーバの認証処理により前記車両の認証に成功した場合に前記サーバから前記認証用データを受信するのが好ましい。
 この場合、制御装置は、サーバから正規の認証用データを取得することができる。
 (3)前記取得部は、複数の前記車載制御装置の制御プログラムそれぞれに対応する複数の前記更新用プログラムが記録されている前記リムーバブルメディアから、前記複数の更新用プログラムを取得するのが好ましい。
 この場合、複数の車載制御装置における制御プログラムの更新にかかる通信コストを低減することができる。
 (4)前記取得部は、更新対象の制御プログラムのバージョン種別に関わらず当該更新対象の制御プログラムを最新バージョンの制御プログラムに更新可能な前記更新用プログラムが記録されている前記リムーバブルメディアから、前記最新バージョンの制御プログラムに更新可能な更新用プログラムを取得するのが好ましい。
 更新前後の制御プログラム間の差分を更新する更新用プログラムを用いて制御プログラムを最新バージョンに更新する場合、リムーバブルメディアに記録されている更新用プログラムが更新対象の制御プログラムのバージョン種別に対応しているか否かを確認する必要がある。これに対して、上記(3)の更新用プログラムを用いれば、更新対象の制御プログラムのバージョン種別を確認しなくて済むので、制御プログラムの更新処理が容易となる。
 (5)前記取得部は、前記車両に関する通知を示す通知物に取り外し可能に取り付けられている前記リムーバブルメディアから、前記更新用プログラムを取得するのが好ましい。
 この場合、例えば、カーディーラーは、車両に関する通知を示す通知物と共に、制御プログラムの更新用プログラムを記録したリムーバブルメディアを車両のユーザに送付することができる。これにより、ユーザに対して、リムーバブルメディアに記録されている更新用プログラムを用いた制御プログラムの更新を促すことができる。
 (6)前記通知物はシート状媒体であるのが好ましい。
 この場合、シート状媒体に取り付けられたリムーバブルメディアを容易に取り外すことができる。
 (7)前記リムーバブルメディアはUSBメモリであるのが好ましい。
 この場合、例えば、シート状媒体を用いてUSBメモリを作製することで、車両に関する通知を示すシート状媒体に対して、USBメモリを容易に取り外し可能に取り付けることができる。
 (8)本発明の実施形態に係るプログラム更新方法は、上述の制御装置において実行されるプログラム更新方法である。したがって、本実施形態のプログラム更新方法は、上述の制御装置と同様の作用効果を奏する。
 (9)本発明の実施形態に係るコンピュータプログラムは、コンピュータを、上述の制御装置として機能させるためのコンピュータプログラムである。従って、本実施形態のコンピュータプログラムは、上述の制御装置と同様の作用効果を奏する。
 (10)本発明の実施形態に係るプログラム送付方法は、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新用プログラムを送付する方法であって、前記更新用プログラムが記録されているリムーバブルメディアを前記車両のユーザに送付するステップと、前記更新用プログラムの認証用データを無線通信により前記車両に送信するステップと、を含む。
 前記プログラム送付方法によれば、更新用プログラムが記録されているリムーバブルメディアを車両のユーザに送付するため、無線通信により車両に送信するデータは更新用プログラムの認証用データだけで済む。これにより、更新用プログラムを無線通信で送信する場合に比べて、制御プログラムの更新にかかる通信コストを低減することができる。
 (11)本発明の実施形態に係るリムーバブルメディアは、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新用プログラムが記録され、前記車両に関する通知を示す通知物に取り外し可能に取り付けられている。
 前記リムーバブルメディアによれば、更新用プログラムを無線通信で送信する場合に比べて、制御プログラムの更新にかかる通信コストを低減することができる。また、例えば、カーディーラーは、車両に関する通知を示す通知物と共に、制御プログラムの更新用プログラムを記録したリムーバブルメディアを車両のユーザに送付することができる。これにより、ユーザに対して、リムーバブルメディアに記録されている更新用プログラムを用いた制御プログラムの更新を促すことができる。
[本発明の実施形態の詳細]
 以下、本発明の実施形態について添付図面に基づき詳細に説明する。なお、以下に記載する実施形態の少なくとも一部を任意に組み合わせてもよい。
 [システムの全体構成]
 図1は、本発明の一実施形態に係るプログラム更新システムの全体構成図である。
 図1に示すように、本実施形態のプログラム更新システムは、広域通信網2を介して通信可能な車両1、管理サーバ5およびDL(ダウンロード)サーバ6を含む。
 管理サーバ5およびDLサーバ6は、たとえば、車両1のカーメーカー7Aにより運営されており、予め会員登録されたユーザ8が所有する多数の車両1と通信可能である。なお、管理サーバ5およびDLサーバ6は、車両1のカーディーラー7Bにより運営されていてもよい。
 車両1には、中継装置10と、車外通信機15と、複数のECU30と、各ECU30によりそれぞれ制御される各種の車載機器(図示せず)とが搭載されている。車載機器は、音声出力、表示パネル、操作パネルなどを有するHMI(Human Machine Interface)装置16を含む。本実施形態のHMI装置16は、USB(Universal Serial Bus)ポート16aも有している。
 車両1には、共通の車内通信線にバス接続された複数のECU30による通信グループが存在し、中継装置10は、通信グループ間の通信を中継している。このため、中継装置10には、複数の車内通信線が接続されている。
 車外通信機15は、携帯電話網などの広域通信網2に通信可能に接続され、車内通信線により中継装置10に接続されている。または、車外通信機15は、中継装置10に搭載されていてもよい。中継装置10は、広域通信網2を通じて管理サーバ5およびDLサーバ6などの車外装置から車外通信機15が受信した情報を、ECU30に送信する。
 中継装置10は、ECU30から取得した情報を車外通信機15に送信し、車外通信機15は、その情報を管理サーバ5などの車外装置に送信する。
 車両1に搭載される車外通信機15は、たとえば、ユーザ8が所有する携帯電話機、スマートフォン、タブレット型端末、ノートPC(Personal Computer)等の装置であってもよい。
 図1のプログラム更新システムでは、管理サーバ5とDLサーバ6とが別個のサーバで構成されているが、これらのサーバ5,6を1つのサーバ装置で構成してもよい。
 [中継装置の内部構成]
 図2は、中継装置10の内部構成を示すブロック図である。
 図2に示すように、中継装置10は、CPU11、RAM(Random Access Memory)12、記憶部13、および車内通信部14などを備える。中継装置10は、車外通信機15と車内通信線とを介して接続されているが、これらは一つの装置で構成してもよい。
 CPU11は、記憶部13に記憶された一または複数のプログラムをRAM12に読み出して実行することにより、中継装置10を各種情報の中継装置として機能させる。
 CPU11は、たとえば時分割で複数のプログラムを切り替えて実行することにより、複数のプログラムを並列的に実行可能である。なお、CPU11は複数のCPU群を代表するものであってもよい。この場合、CPU11の実現する機能は、複数のCPU群が協働して実現するものである。RAM12は、SRAM(Static RAM)またはDRAM(Dynamic RAM)等のメモリ素子で構成され、CPU11が実行するプログラムおよび実行に必要なデータ等が一時的に記憶される。
 CPU11が実現するコンピュータプログラムは、CD-ROMやDVD-ROMなどの周知の記録媒体に記録した状態で譲渡することもできるし、サーバコンピュータなどのコンピュータ装置からの情報伝送(ダウンロード)によって譲渡することもできる。
 この点は、後述のECU30のCPU31(図3参照)が実行するコンピュータプログラム、および、後述の管理サーバ5のCPU51(図4参照)が実行するコンピュータプログラムについても同様である。
 記憶部13は、フラッシュメモリ若しくはEEPROM等の不揮発性のメモリ素子などにより構成されている。記憶部13は、CPU11が実行するプログラムおよび実行に必要なデータ等を記憶する記憶領域を有する。記憶部13は、後述するUSBメモリ9から読み出した各ECU30の更新用プログラム、及びDLサーバ6から受信した更新用プログラムの認証データなども記憶する。
 車内通信部14には、車両1に配設された車内通信線を介して複数のECU30が接続されている。車内通信部14は、たとえばCAN(Controller Area Network)、CANFD(CAN with Flexible Data Rate)、LIN(Local Interconnect Network)、Ethernet(登録商標)、またはMOST(Media Oriented Systems Transport:MOSTは登録商標)等の規格に応じて、ECU30との通信を行う。
 車内通信部14は、CPU11から与えられた情報を対象のECU30へ送信するとともに、ECU30から受信した情報をCPU11に与える。車内通信部14は、上記の通信規格だけでなく、車載ネットワークに用いる他の通信規格によって通信してもよい。
 車外通信機15は、アンテナと、アンテナからの無線信号の送受信を実行する通信回路とを含む無線通信機よりなる。車外通信機15は、携帯電話網等の広域通信網2に接続されることにより車外装置との通信が可能である。
 車外通信機15は、図示しない基地局により形成される広域通信網2を介して、CPU11から与えられた情報を管理サーバ5等の車外装置に送信するとともに、車外装置から受信した情報をCPU11に与える。
 図2に示す車外通信機15に代えて、車両1内の中継装置として機能する有線通信部を採用してもよい。この有線通信部は、USBまたはRS232C等の規格に応じた通信ケーブルが接続されるコネクタを有し、通信ケーブルを介して接続された別の通信装置と有線通信を行う。
 別の通信装置と管理サーバ5等の車外装置とが広域通信網2を通じた無線通信が可能である場合には、車外装置→別の通信装置→有線通信部→中継装置10の通信経路により、車外装置と中継装置10とが通信可能になる。
 [ECUの内部構成]
 図3は、ECU30の内部構成を示すブロック図である。
 図3に示すように、ECU30は、CPU31、RAM32、記憶部33、および通信部34などを備える。ECU30は、車両1に搭載された対象機器を個別に制御する車載制御装置である。ECU30の種類には、たとえば、電源制御ECU、エンジン制御ECU、ステアリング制御ECU、及びドアロック制御ECUなどがある。
 CPU31は、記憶部33に予め記憶された一または複数のプログラムをRAM32に読み出して実行することにより、自身が担当する対象機器の動作を制御する。CPU31もまた複数のCPU群を代表するものであってもよく、CPU31による制御は、複数のCPU群が協働することによる制御であってもよい。
 RAM32は、SRAMまたはDRAM等のメモリ素子で構成され、CPU31が実行するプログラムおよび実行に必要なデータ等が一時的に記憶される。
 記憶部33は、フラッシュメモリ若しくはEEPROM等の不揮発性のメモリ素子、或いは、ハードディスクなどの磁気記憶装置等により構成されている。
 記憶部33が記憶する情報には、たとえば、車内の制御対象である対象機器を制御するための情報処理をCPU31に実行させるためのコンピュータプログラム(以下、「制御プログラム」という。)が含まれる。
 通信部34には、車両1に配設された車内通信線を介して中継装置10が接続されている。通信部34は、たとえばCAN、Ethernet、またはMOST等の規格に応じて、中継装置10との通信を行う。
 通信部34は、CPU31から与えられた情報を中継装置10へ送信するとともに、中継装置10から受信した情報をCPU31に与える。通信部34は、上記の通信規格だけなく、車載ネットワークに用いる他の通信規格によって通信してもよい。
 ECU30のCPU31には、当該CPU31による制御モードを、「通常モード」または「リプログラミングモード」(以下、「リプロモード」ともいう。)のいずれかに切り替える起動部35が含まれる。
 ここで、通常モードとは、ECU30のCPU31が、対象機器に対する本来的な制御(たとえば、燃料エンジンに対するエンジン制御や、ドアロックモータに対するドアロック制御など)を実行する制御モードのことである。
 リプログラミングモードとは、対象機器の制御に用いる制御プログラムを更新する制御モードである。
 すなわち、リプログラミングモードは、CPU31が、記憶部33のROM領域に対して、制御プログラムの消去や書き換えを行う制御モードのことである。CPU31は、この制御モードのときにのみ、記憶部33のROM領域に格納された制御プログラムを新バージョンに更新することが可能となる。
 リプロモードにおいてCPU31が新バージョンの制御プログラムを記憶部33に書き込むと、起動部35は、ECU30をいったん再起動(リセット)させ、新バージョンの制御プログラムが書き込まれた記憶領域についてベリファイ処理を実行する。
 起動部35は、上記のベリファイ処理の完了後に、CPU31を更新後の制御プログラムによって動作させる。
 [管理サーバの内部構成]
 図4は、管理サーバ5の内部構成を示すブロック図である。
 図4に示すように、管理サーバ5は、CPU51、ROM52、RAM53、記憶部54、および通信部55などを備える。
 CPU51は、ROM52に予め記憶された一または複数のプログラムをRAM53に読み出して実行することにより、各ハードウェアの動作を制御し、管理サーバ5を中継装置10と通信可能な車外装置として機能させる。CPU51もまた複数のCPU群を代表するものであってもよく、CPU51の実現する機能は、複数のCPU群が協働して実現するものであってもよい。
 RAM53は、SRAMまたはDRAM等のメモリ素子で構成され、CPU51が実行するプログラムおよび実行に必要なデータ等が一時的に記憶される。
 記憶部54は、フラッシュメモリ若しくはEEPROM等の不揮発性のメモリ素子、または、ハードディスクなどの磁気記憶装置等により構成されている。
 通信部55は、所定の通信規格に則って通信処理を実行する通信装置よりなり、携帯電話網等の広域通信網2に接続されて当該通信処理を実行する。通信部55は、CPU51から与えられた情報を、広域通信網2を介して外部装置に送信するとともに、広域通信網2を介して受信した情報をCPU51に与える。
 [更新用プログラムの送付方法]
 図1において、カーディーラー7Bは、車両1のECU30の制御プログラムを更新するための更新用プログラムをカーメーカー7Aから取得すると、その更新用プログラムを、例えばリムーバブルメディアであるUSBメモリ9に記録する。そして、カーディーラー7Bは、更新用プログラムを記録したUSBメモリ9を、郵便や宅配便などにより車両1のユーザ8に送付する。そして、カーディーラー7Bは、USBメモリ9をどのユーザ8に送付したのかを管理サーバ5等で管理する。
 リムーバブルメディアは、USBメモリ9以外に、CD-ROM、DVD-ROM、SDカード、ICカードなど、他の可搬型の記録媒体であってもよい。
 USBメモリ9は、複数のECU30の制御プログラムそれぞれに対応する複数の更新用プログラムを記録することができる記憶容量を有している。これにより、本実施形態のUSBメモリ9には、前記複数の更新用プログラムが記録されている。
 USBメモリ9に記録される更新用プログラムは、更新前後の制御プログラム間の差分を更新するプログラム(以下、差分更新用プログラムともいう)であってもよいし、更新対象の制御プログラム全体を最新バージョンの制御プログラムに更新するプログラム(以下、全体更新用プログラムともいう)であってもよい。全体更新用プログラムは、更新対象の制御プログラムのバージョン種別に関わらず、その制御プログラムを最新バージョンに更新することが可能である。
 本実施形態では、USBメモリ9に記録される各ECU30の更新用プログラムとして、全体更新用プログラムが用いられる。これにより、カーディーラー7Bは、複数のECU30それぞれの制御プログラムのバージョンに対応した差分更新用プログラムを用意する必要がないので、ユーザ8へのUSBメモリ9の送付処理を簡素化することができる。
 図5は、カーディーラー7BがUSBメモリ9をユーザ8に送付する際に用いる通知物である紙媒体(シート状媒体)20の斜視図である。この紙媒体20は、例えば段ボール紙からなり、車両1に関する通知が印字された文書である。車両1に関する通知としては、キャンペーン、リコール、及び新機能などの通知が考えられる。なお、通知物としては、紙媒体20以外に、樹脂シートなど、他の材質からなるシート状媒体を用いてもよいし、シート状媒体以外に箱などを用いてもよい。
 紙媒体20には、ユーザ8に送付するためのUSBメモリ9が取り外し可能に取り付けられている。例えば、本実施形態のUSBメモリ9は、紙媒体20と同じ材質の段ボール紙を用いて作製されている。USBメモリ9の本体部9aの紙厚内には、図示しないコントローラやメモリチップなどが埋め込まれている。また、USBメモリ9のコネクタ部9bは、その表面において面一に露出する金属製の接続端子9cを有している。そして、本体部9aは、紙媒体20の角部において切り目21を介して一体に取り付けられている。
 これにより、カーディーラー7BからUSBメモリ9が取り付けられた紙媒体20をユーザ8に送付することで、ユーザ8に対して、車両1に関する通知とともに、USBメモリ9に記録されている更新用プログラムを用いた制御プログラムの更新を促すことができる。そして、ユーザ8は、紙媒体20から切り目21に沿ってUSBメモリ9を切り離すことで、そのUSBメモリ9を用いて制御プログラムの更新を行うことができる。
 なお、カーメーカー7Aは、管理サーバ5から無線通信により、該当する車両1の中継装置10に対して、USBメモリ9をユーザ8に送付したことを示す情報などを送信してもよい。
 USBメモリ9に記録される更新用プログラムは、改ざんや悪用されるのを防止するために、暗号化やデジタル署名などのセキュリティ処理が行われている。このため、図1に示すように、カーメーカー7Aは、USBメモリ9に記録した更新用プログラムの複合化や署名検証などに用いる認証用データを、無線通信により車両1に送信できるようにDLサーバ6に記憶する。これにより、DLサーバ6に記憶された認証用データは、広域通信網2を通じて車両1の車外通信機15で受信することが可能となる。
 [中継装置の機能構成]
 図2において、中継装置10のCPU11は、制御プログラムの更新を制御するための機能として、取得部111、認証部112、及び更新部113を含む。これらの機能は、CPU11が記憶部13に記憶されている1つまたは複数のプログラムを読み出して実行することによって、CPU11において実現される機能である。しかしながら、少なくとも一部機能が、電子回路などのハードウェアによって実現されてもよい。
 取得部111は、USBメモリ9に記録されている制御プログラムの更新用プログラムを取得する。具体的には、ユーザ8によりUSBメモリ9のコネクタ部9bがHMI装置16のUSBポート16aに差し込まれると、USBメモリ9からHMI装置16に更新用プログラムが読み込まれる。取得部111は、HMI装置16に読み込まれた更新用プログラムを、当該HMI装置16を制御するECU30から取得する。
 認証部112は、車外通信機15がDLサーバ6からダウンロードした認証用データに基づいて更新用プログラムを認証する。例えば、更新用プログラムが暗号化されている場合、認証部112は、認証用データに含まれる鍵情報を用いて更新用プログラムを複合化する。また、更新用プログラムにデジタル署名が付与されている場合、認証部112は、認証用データに含まれる鍵情報を用いて、更新用プログラムに付与されたデジタル署名を検証する。認証部112は、更新用プログラムの認証結果を更新部113に渡す。
 更新部113は、認証部112から取得した認証結果に基づいて、認証部112が更新用プログラムの認証に成功したか否かを判定する。そして、更新部113は、更新用プログラムの認証に成功したと判定した場合、更新用プログラムを用いて制御プログラムを更新する制御を実行する。一方、更新部113は、更新用プログラムの認証に失敗したと判定した場合、制御プログラムの更新制御は実行しない。
 [制御プログラムの更新シーケンス]
 図6は、本実施形態のプログラム更新システムにおいて実行される、ECUに対する制御プログラムの更新の一例を示すシーケンス図である。図6では、カーディーラー7Bから送付されたUSBメモリ9がユーザ8に送達され、ユーザ8によりHMI装置16のUSBポート16aにUSBメモリ9のコネクタ部9bが差し込まれた状態から実行される制御プログラムの更新を例示している。
 ユーザ8によりHMI装置16のUSBポート16aにUSBメモリ9のコネクタ部9bが差し込まれると、USBメモリ9に記録されている、ECUの制御プログラムの更新プログラムがHMI装置16に読み込まれる。これにより、中継装置10は、USBメモリ9からHMI装置16を介して更新用プログラムを取得する(ステップS1)。中継装置10は、取得した更新用プログラムを自装置の記憶部13に一時的に格納して保存する。
 なお、ステップS1では、中継装置10は、USBメモリ9から更新用プログラムを取得可能であることをユーザ8に通知して、取得を開始するユーザ8の操作に従って更新用プログラムを取得してもよい。
 中継装置10は、更新用プログラムを取得すると、管理サーバ5に対して自車両の認証要求を送信する(ステップS2)。この認証要求には、例えば、自車両の車両ID等が含まれる。
 管理サーバ5は、車両1の認証要求を受信すると、その認証要求に含まれる車両ID等により、当該車両1の認証処理を行う(ステップS3)。この認証処理において、例えば、管理サーバ5は、認証要求に含まれる車両IDが、USBメモリ9を送付したユーザ8が所有する車両1の車両IDと一致するか否かを確認する。
 管理サーバ5は、前記認証処理において車両1の認証に成功すると、認証に成功した車両1の中継装置10宛てに、更新用プログラムの認証データの保存先URLを送信する(ステップS4)。
 これにより、中継装置10は、更新用プログラムの正規の認証データをDLサーバ6からダウンロードする(ステップS5)。中継装置10は、受信した認証データを自装置の記憶部13に一時的に格納して保存する。
 中継装置10は、記憶部13に認証用データを保存すると、その認証用データに基づいて、記憶部13に保存している更新用プログラムの認証処理を行う(ステップS6)。中継装置10は、前記認証処理において更新用プログラムの認証に成功した場合、その認証に成功した更新用プログラムを用いて制御プログラムを更新させるべく、該当するECU30に制御プログラムの更新要求を送信する(ステップS7)。なお、ステップS7では、中継装置10は、制御プログラムの更新が可能であることをユーザ8に通知して、更新を開始するユーザ8の操作に従ってECU30に更新を要求してもよい。
 制御プログラムの更新要求を受信すると、ECU30は、自身の制御モードを通常モードからリプロモードに切り替える。これにより、当該ECUは制御プログラムの更新処理が可能な状態となる。
 ECU30は、受信した更新用プログラムを展開して旧バージョンの制御プログラムに適用する。その際、適用される更新用プログラムは、更新対象の制御プログラムのバージョン種別に関わらず、その制御プログラムを最新バージョンに更新することが可能な全体更新用プログラムである。このため、ECU30は、更新対象の制御プログラムを旧バージョンから最新バージョンに書き換える(ステップS8)。
 書き換えが完了すると、ECU30は、書き換えの完了通知を中継装置10に送信する(ステップS9)。中継装置10は、書き換えの完了通知を該当するECU30から受信すると、更新完了通知を管理サーバ5に送信する(ステップS10)。
 管理サーバ5は、更新完了通知を受信することで、USBメモリ9を送付したユーザ8の車両1のうち、どの車両1が制御プログラムの更新を行ったか否かを把握することができる。これにより、管理サーバ5は、例えば、USBメモリ9を送付してから所定期間が経過したときに、制御プログラムの更新が行われていない車両1に対して、再度、制御プログラムの更新を促す通知を行うことができる。この通知は、シート状媒体でユーザ8に送付してもよいし、管理サーバ5から無線通信により中継装置10に送信し、HMI装置16の表示パネルに表示させてもよい。
 本実施形態では、中継装置10は、ステップS1でUSBメモリ9から取得した更新用プログラム、及びステップS5でDLサーバ6からダウンロードした認証用データを自装置の記憶部13に一時的に記憶しているが、取得した更新用プログラムに対応するECU30の記憶部33に、当該更新用プログラム及び認証用データの少なくとも一方を一時的に記憶させてもよい。
 [効果]
 本実施形態に係るプログラム更新システムによれば、DLサーバ6から無線通信により受信した認証用データに基づいて、USBメモリ9に記録されている更新用プログラムを認証し、その認証に成功した更新用プログラムを用いて制御プログラムを更新する。
 これにより、DLサーバ6から無線通信により受信するデータは認証用データだけで済むので、更新用プログラムを無線通信で受信する場合に比べて、制御プログラムの更新にかかる通信コストを低減することができる。また、例えば、車両1の駐車場所が無線通信の通信エリアの境界付近にあり、無線通信の通信速度が低下する場所に車両1が停車している場合であっても、無線通信により受信する認証用データのデータ量は、更新用プログラムのデータ量に比べて少ないので、制御プログラムの更新に必要なデータを短時間で受信することができる。
 また、中継装置10は、管理サーバ5に自車両の認証要求を送信し、管理サーバ5の認証処理により自車両の認証に成功した場合に、管理サーバ5から認証用データを受信するので、管理サーバ5から正規の認証用データを取得することができる。
 また、USBメモリ9には、複数の車載制御装置の制御プログラムそれぞれに対応する複数の更新用プログラムが記録されているので、複数の車載制御装置における制御プログラムの更新にかかる通信コストを低減することができる。
 また、更新前後の制御プログラム間の差分を更新する差分更新用プログラムを用いて制御プログラムを最新バージョンに更新する場合、中継装置10は、USBメモリ9に記録されている更新用プログラムが更新対象の制御プログラムのバージョン種別に対応しているか否かを確認する必要がある。これに対して、本実施形態のUSBメモリ9には、更新対象の制御プログラムのバージョン種別に関わらず、当該更新対象の制御プログラムを最新バージョンの制御プログラムに更新可能な全体更新用プログラムが記録されている。このため、全体更新用プログラムを用いれば、更新対象の制御プログラムのバージョン種別を確認しなくて済むので、制御プログラムの更新処理が容易となる。
 また、カーディーラー7Bは、複数のECU30それぞれの制御プログラムのバージョンに対応した差分更新用プログラムを用意する必要がないので、ユーザ8へのUSBメモリ9の送付処理を簡素化することができる。
 また、USBメモリ9は、車両1に関する通知を示す紙媒体20に取り外し可能に取り付けられている。このため、カーディーラー7Bは、車両1に関する通知を示す紙媒体20と共に、制御プログラムの更新用プログラムを記録したUSBメモリ9を車両1のユーザ8に送付することができる。これにより、ユーザ8に対して、車両1に関する通知とともに、USBメモリ9に記録されている更新用プログラムを用いた制御プログラムの更新を促すことができる。
 また、紙媒体20にUSBメモリ9が取り付けられているので、紙媒体20からUSBメモリ9を容易に取り外すことができる。
 また、紙媒体20を用いて作製されたUSBメモリ9を使用しているので、車両1に関する通知を示す紙媒体20に対して、USBメモリ9を容易に取り外し可能に取り付けることができる。
 [その他]
 今回開示された実施の形態はすべての点で例示であって制限的なものではないと考えられるべきである。本発明の範囲は、上記した意味ではなく、請求の範囲によって示され、請求の範囲と均等の意味、及び範囲内でのすべての変更が含まれることが意図される。
 1 車両
 2 広域通信網
 5 管理サーバ
 6 DLサーバ
 7A カーメーカー
 7B カーディーラー
 8 ユーザ
 9 USBメモリ(リムーバブルメディア)
 9a 本体部
 9b コネクタ部
 9c 接続端子
 10 中継装置(制御装置)
 11 CPU
 12 RAM
 13 記憶部
 14 車内通信部
 15 車外通信機(通信部)
 16 HMI装置
 16a USBポート
 20 紙媒体(通知物、シート状媒体)
 21 切り目
 30 ECU(車載制御装置)
 31 CPU
 32 RAM
 33 記憶部
 34 通信部
 35 起動部
 51 CPU
 52 ROM
 53 RAM
 54 記憶部
 55 通信部
 111 取得部
 112 認証部
 113 更新部

Claims (11)

  1.  車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新を制御する制御装置であって、
     リムーバブルメディアに記録されている更新用プログラムを取得する取得部と、
     前記更新用プログラムの認証用データを、サーバから無線通信により受信する通信部と、
     前記認証用データに基づいて前記更新用プログラムを認証する認証部と、
     前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新する更新部と、を備える制御装置。
  2.  前記通信部は、前記サーバに前記車両の認証要求を送信し、前記サーバの認証処理により前記車両の認証に成功した場合に前記サーバから前記認証用データを受信する、請求項1に記載の制御装置。
  3.  前記取得部は、複数の前記車載制御装置の制御プログラムそれぞれに対応する複数の前記更新用プログラムが記録されている前記リムーバブルメディアから、前記複数の更新用プログラムを取得する、請求項1又は請求項2に記載の制御装置。
  4.  前記取得部は、更新対象の制御プログラムのバージョン種別に関わらず当該更新対象の制御プログラムを最新バージョンの制御プログラムに更新可能な前記更新用プログラムが記録されている前記リムーバブルメディアから、前記最新バージョンの制御プログラムに更新可能な更新用プログラムを取得する、請求項1~請求項3のいずれか1項に記載の制御装置。
  5.  前記取得部は、前記車両に関する通知を示す通知物に取り外し可能に取り付けられている前記リムーバブルメディアから、前記更新用プログラムを取得する、請求項1~請求項4のいずれか1項に記載の制御装置。
  6.  前記通知物はシート状媒体である、請求項5に記載の制御装置。
  7.  前記リムーバブルメディアはUSBメモリである、請求項6に記載の制御装置。
  8.  車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新方法であって、
     リムーバブルメディアに記録されている更新用プログラムを取得するステップと、
     前記更新用プログラムの認証用データを、サーバから無線通信により受信するステップと、
     前記認証用データに基づいて前記更新用プログラムを認証するステップと、
     前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新するステップと、を含むプログラム更新方法。
  9.  コンピュータを、車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新を制御する制御装置として機能させるためのコンピュータプログラムであって、
     前記コンピュータを、
     リムーバブルメディアに記録されている更新用プログラムを取得する取得部と、
     通信部がサーバから無線通信により受信した前記更新用プログラムの認証用データに基づいて前記更新用プログラムを認証する認証部と、
     前記更新用プログラムの認証に成功した場合に、当該更新用プログラムを用いて前記制御プログラムを更新する更新部として機能させるコンピュータプログラム。
  10.  車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新用プログラムを送付する方法であって、
     前記更新用プログラムが記録されているリムーバブルメディアを前記車両のユーザに送付するステップと、
     前記更新用プログラムの認証用データを無線通信により前記車両に送信するステップと、を含むプログラム送付方法。
  11.  車両に搭載された対象機器を制御する車載制御装置の制御プログラムの更新用プログラムが記録され、前記車両に関する通知を示す通知物に取り外し可能に取り付けられているリムーバブルメディア。
PCT/JP2018/046356 2018-03-26 2018-12-17 制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディア WO2019187391A1 (ja)

Applications Claiming Priority (2)

Application Number Priority Date Filing Date Title
JP2018-057621 2018-03-26
JP2018057621 2018-03-26

Publications (1)

Publication Number Publication Date
WO2019187391A1 true WO2019187391A1 (ja) 2019-10-03

Family

ID=68061114

Family Applications (1)

Application Number Title Priority Date Filing Date
PCT/JP2018/046356 WO2019187391A1 (ja) 2018-03-26 2018-12-17 制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディア

Country Status (1)

Country Link
WO (1) WO2019187391A1 (ja)

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2024106264A1 (ja) * 2022-11-17 2024-05-23 横河電機株式会社 更新補助デバイス、更新補助方法、および、更新補助プログラム、ならびに、フィールド機器

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2007074557A1 (ja) * 2005-12-26 2007-07-05 Mitsubishi Electric Corporation コンテンツ配信システムおよび端末およびサーバ
US20110272308A1 (en) * 2009-01-02 2011-11-10 Intermed Asia Limited Usb device holder and printed medium support containing the same
JP2015037938A (ja) * 2014-09-17 2015-02-26 クラリオン株式会社 車載機のオンライン更新方法
JP2017228107A (ja) * 2016-06-23 2017-12-28 住友電気工業株式会社 中継装置、中継方法及びコンピュータプログラム
JP2018020718A (ja) * 2016-08-05 2018-02-08 株式会社オートネットワーク技術研究所 車載更新装置、車載更新システム及び通信装置の更新方法

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2007074557A1 (ja) * 2005-12-26 2007-07-05 Mitsubishi Electric Corporation コンテンツ配信システムおよび端末およびサーバ
US20110272308A1 (en) * 2009-01-02 2011-11-10 Intermed Asia Limited Usb device holder and printed medium support containing the same
JP2015037938A (ja) * 2014-09-17 2015-02-26 クラリオン株式会社 車載機のオンライン更新方法
JP2017228107A (ja) * 2016-06-23 2017-12-28 住友電気工業株式会社 中継装置、中継方法及びコンピュータプログラム
JP2018020718A (ja) * 2016-08-05 2018-02-08 株式会社オートネットワーク技術研究所 車載更新装置、車載更新システム及び通信装置の更新方法

Cited By (1)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2024106264A1 (ja) * 2022-11-17 2024-05-23 横河電機株式会社 更新補助デバイス、更新補助方法、および、更新補助プログラム、ならびに、フィールド機器

Similar Documents

Publication Publication Date Title
US20200183676A1 (en) Vehicle information communication system
CN107729757B (zh) 软件更新之前的软件认证
US10705826B2 (en) Control apparatus, program updating method, and computer program
JP5949732B2 (ja) プログラム更新システム及びプログラム更新方法
WO2018142750A1 (ja) 制御装置、プログラム更新方法、およびコンピュータプログラム
WO2018079006A1 (ja) 制御装置、プログラム更新方法、およびコンピュータプログラム
JP6465258B1 (ja) 制御装置、制御方法、およびコンピュータプログラム
CN104580351A (zh) 从远程装置编程车辆模块以及相关方法和系统
CN112470118A (zh) 车辆用电子控制系统、程序更新的同意判定方法以及程序更新的同意判定程序
US11340891B2 (en) Control device, control method, and computer program
JP6620891B2 (ja) 中継装置、中継方法、およびコンピュータプログラム
US11579865B2 (en) Vehicle information communication system
WO2017195389A1 (ja) 車載制御装置、制御方法及びコンピュータプログラム
WO2018230084A1 (ja) 更新制御装置、制御方法、およびコンピュータプログラム
WO2018142749A1 (ja) 制御装置、プログラム更新方法、およびコンピュータプログラム
WO2019187391A1 (ja) 制御装置、プログラム更新方法、コンピュータプログラム、プログラム送付方法、及びリムーバブルメディア
JP5783013B2 (ja) 車載通信システム
WO2017208474A1 (ja) 制御装置、プログラム更新方法、およびコンピュータプログラム
CN115514742A (zh) Ota管理器、中心、系统、方法、非暂时性存储介质
JP2022040990A (ja) ソフトウェア更新装置、方法、プログラム、および、車両
JP2022167530A (ja) センター装置及び車載電子制御装置
CN115686556A (zh) 中心、方法、以及非暂时性存储介质
CN115543369A (zh) 中心、ota管理器、方法、非暂时性存储介质及车辆
CN114840228A (zh) 中心、信息改写方法以及非暂时性存储介质
CN113631430A (zh) 车载计算机、计算机执行方法及计算机程序

Legal Events

Date Code Title Description
121 Ep: the epo has been informed by wipo that ep was designated in this application

Ref document number: 18911613

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: DE

122 Ep: pct application non-entry in european phase

Ref document number: 18911613

Country of ref document: EP

Kind code of ref document: A1

NENP Non-entry into the national phase

Ref country code: JP