昨天我們從車外開始看車聯網,知道手機 App、雲端、行動網路與 V2X 都可能成為資料進入車輛的入口。
今天把視線移到車內,回答一個更基本的問題:一台汽車裡面到底有多少台電腦?
當駕駛踩下煞車時,車輛不只是讓一個零件動起來,而是需要感測器、控制單元、車載網路與致動器共同完成一連串工作:
煞車踏板感測器
↓
煞車/車身控制 ECU
↓
車載網路與 Gateway
↓
煞車致動器、儀表板、ADAS 功能
如果車輛還有先進駕駛輔助系統,影像、雷達或光達資料也可能被送到高效能運算平台,再和車速、方向盤角度及煞車狀態一起判斷。
這就是車載電子架構(Automotive E/E Architecture)要描述的事情:哪些元件負責什麼工作,資料如何流動,以及不同網路區域如何連接。
讀完這篇文章,你應該能夠:
現代汽車不是把所有功能放在一台電腦裡,而是由許多嵌入式控制單元共同工作。
每個控制單元通常有處理器、記憶體、韌體、輸入介面與輸出介面,並透過 CAN、LIN、FlexRay 或 Automotive Ethernet 和其他元件交換資料。
美國 NHTSA 指出,先進車輛安全功能依賴大量電子元件、感測器與計算系統。
這也說明了為什麼車輛資安不能只看單一 ECU,而要看整體的電子架構與通訊關係。
先用五個層次建立一張簡化的架構地圖:
| 層次 | 主要內容 | 典型問題 |
|---|---|---|
| 感測與致動 | 感測器、馬達、閥門、燈光與煞車元件 | 資料是否正確?指令是否被錯誤執行? |
| ECU | 執行特定功能的嵌入式控制單元 | 韌體與診斷服務是否受到保護? |
| 車載網路 | CAN、LIN、FlexRay、Automotive Ethernet | 哪些訊息可以被誰看見或轉送? |
| Gateway/Domain Controller | 連接網路區域並整合功能 | 是否有清楚的隔離與訊息過濾規則? |
| Central Computer/後端服務 | 高效能運算、應用程式與雲端連線 | 權限集中後,失守的影響範圍有多大? |

圖 1:車外服務經由車輛入口進入 Gateway,再連到功能控制器、車內節點及中央運算
實際元件數量與資料流會依車款而異
這五層不是所有車款都會以相同方式切開。
它們比較像是一組協助分析的視角,讓我們能從「資料從哪裡來」一路追到「最後控制了什麼」。
ECU 是 Electronic Control Unit 的縮寫,可以翻成電子控制單元。
它通常是針對一項功能或一組密切相關的功能設計的嵌入式系統。
NHTSA 對 ECU 的說明,是它透過數位計算硬體與相關軟體,為車輛的電氣系統或子系統提供控制功能。
下面使用不同年代與用途的產品作為外觀示例。
ECU 沒有統一造型,尺寸、接頭、散熱及防水設計都會依安裝位置與功能需求改變。
Powertrain ECU 負責引擎、變速箱、馬達、逆變器或電池管理等動力相關功能。
這類 ECU 往往需要即時處理感測資料,也可能直接影響扭力、轉速或高壓電力系統。

圖 2:1990 年代車款使用的動力系統 ECU,金屬外殼內包含運算硬體與韌體
圖片來源:Ildar Sagdejev(Specious) Wikimedia Commons,CC BY-SA 3.0
Chassis ECU 可能涉及煞車、轉向、懸吊與車身動態控制。
Safety ECU 則可能處理安全氣囊、碰撞感測或其他安全相關功能。
這些功能的共同特性,是資料錯誤或指令延遲可能造成較高的安全影響。

圖 3:1978 年的 ABS 控制器,展示 Chassis ECU 如何接收車輪資料並控制煞車系統
圖片來源:Tomwsulcer Wikimedia Commons,CC0
Body ECU 通常處理車門、車窗、座椅、燈光、雨刷、空調或防盜等車身功能。
昨天的遠端開鎖案例,就可能一路走到 Body ECU,再由它控制車門鎖致動器。
圖 4:商用車使用的中央車身控制單元,可集中處理車身功能與輸入輸出訊號
圖片來源:AUMOVIO Control Units for Heavy Duty Vehicles
ADAS 是 Advanced Driver Assistance Systems 的縮寫,中文常翻成先進駕駛輔助系統。
ADAS ECU 可能接收攝影機、雷達或其他感測器資料,執行車道維持、前方碰撞警示或自動緊急煞車等功能。
不同車款可能把這些功能分散在多個 ECU,也可能整合到高效能 Domain Controller。
圖 5:ADAS 控制單元需要處理來自攝影機、雷達及其他感測器的資料
圖片來源:AUMOVIO Control Units for Assisted and Automated Driving
IVI 是 In-Vehicle Infotainment 的縮寫,指車載資訊娛樂系統。
它負責導航、影音、手機連線與人機介面,通常是駕駛最容易接觸的系統之一。
也因為它常常連接 Bluetooth、Wi-Fi、USB 或行動網路,所以在資安分析中,不能只把它當成娛樂設備。

圖 6:車載影音主機是 IVI 的一種形式,現代系統還可能整合觸控螢幕、導航與手機投影
圖片來源:Sobinsiril Wikimedia Commons,CC0
TCU 是 Telematics Control Unit 的縮寫,中文可稱為車載通訊控制單元。
它通常整合行動網路、GNSS 定位、遠端服務與車輛資料交換功能。

圖 7:TCU 內部包含運算與無線通訊元件,並透過車用連接器連接車內網路
圖片來源:AUMOVIO Engineering Solutions Telematic Control Unit
不同車款的 TCU 負責範圍可能不同,但常見工作包括:
TCU 的重要性不只是「有沒有上網」,而是它位於外部服務與車內網路的交界。
因此,分析 TCU 時要問三件事:
IVI 可能是駕駛每天最常使用的系統。
它會顯示導航、音樂、車況與警示,也可能提供手機投影、語音助理或第三方應用程式。
IVI 的資安特性和動力 ECU 不同:
| 比較項目 | IVI | 動力或安全 ECU |
|---|---|---|
| 使用者互動 | 高,駕駛會直接操作 | 通常較低,主要由控制邏輯驅動 |
| 外部連線 | 常見 Bluetooth、Wi-Fi、USB、Cellular | 通常較受限制,但依車款而異 |
| 資料類型 | 帳號、聯絡人、導航與媒體資料 | 感測資料、控制指令與即時狀態 |
| 主要風險 | 隱私外洩、未授權應用程式與橫向移動 | 錯誤控制、可用性下降與安全影響 |
這張表不是在說 IVI 一定比較不重要。
它要提醒我們,不同系統的資安需求不同,但不能因為一個系統不是安全關鍵,就放任它連到所有車內網路。
Gateway 可以連接不同的車載網路或功能區域。
它可能負責轉送訊息、轉換協定、過濾資料、隔離網路,或協助診斷工具與不同 ECU 溝通。
可以把 Gateway 想成車內的交通節點,但不要把它簡化成一台普通的網路交換器。
它真正重要的是規則:
NHTSA 的最佳實務提到,車內通訊應使用分段與隔離方式,並透過強邊界控制限制不同區段間的訊息流。
所以,Gateway 的存在不代表架構天然安全。
如果規則過於寬鬆,Gateway 也可能變成讓攻擊者橫向移動的通道。
Domain Controller 可以翻成領域控制器。
它的概念是把同一個功能領域的多個 ECU 或功能集中到一個較高效能的控制節點。
常見的功能領域包括:
NXP 將 Domain Controller 描述為集中管理相似功能的架構方式,並以 Body、Powertrain 與 ADAS 等領域作為例子。
集中功能可以減少部分 ECU 數量,讓軟體更新與資料整合更容易,也能提供較強的運算能力。
但集中化也帶來新的問題:
因此,Domain Controller 同時是架構整合點,也是值得優先盤點的資安資產。
Central Computer 通常指車內負責多個領域或大量服務的高效能運算平台。
它可能執行車輛控制、ADAS、資訊娛樂、資料處理或軟體服務。
這個名稱不像 ECU 或 TCU 那樣有單一固定定義。
不同車廠可能使用 Vehicle Computer、High-Performance Computer、Vehicle Control Unit 或其他名稱。
閱讀架構圖時,不要只看名稱,而要確認它的實際責任:
AUTOSAR Adaptive Platform 提到,服務可能分散在車內網路中的不同節點,而應用程式會透過平台服務與 API 互動。
這反映出新一代車輛不只是增加更多 ECU,也在朝向服務化與高效能運算發展。
Day 02 很容易把 Domain Controller 和 Zone Controller 混在一起。
兩者的切分角度不同:
| 名稱 | 主要切分方式 | 例子 |
|---|---|---|
| Domain | 依照功能分組 | Body、Powertrain、ADAS、Infotainment |
| Zone | 依照車上的物理位置分組 | 左前、右前、左後、右後 |
Domain 是邏輯上的功能分區,Zone 則是實體位置上的分區。
| Domain-oriented E/E 架構 | Zone-oriented E/E 架構 |
|---|---|
![]() |
![]() |
圖 8:Domain-oriented 架構依功能整合控制單元,Zone-oriented 架構則依車輛實體位置重新整理連接關係
圖片來源:Bosch Mobility The E/E architecture of the future
有些車輛會採用 Domain-oriented 架構,有些會進一步加入 Zone Controller,也有架構會混合兩種方式。
NXP 將 Domain Controller 與 Zone Controller 視為車輛電子架構轉型中的兩條方向:前者整合功能領域,後者則協助降低線束複雜度與實體連接成本。
這個差異很重要,因為資安分析不能只畫功能方塊。
還要確認資料與權限會穿過哪些實體節點,以及某個 Zone Controller 是否可以接觸多個功能領域。
在較分散的架構中,每個功能由一個或多個 ECU 負責,ECU 之間透過車載網路交換資料。
優點是功能邊界比較容易理解,單一 ECU 的資源需求也較明確。
缺點是 ECU 數量、線束與通訊關係可能快速增加,更新與維護也更複雜。
Domain-oriented 架構把相近功能集中到 Body、Powertrain、Chassis 或 ADAS 等領域控制器。
它能提高資料整合與運算效率,但也會讓單一控制器承擔更多功能與權限。
集中式或 Zonal 架構會把部分高效能運算集中到少數中央電腦,再由位於車輛不同位置的 Zone Controller 連接感測器與致動器。
這種方向有機會減少線束與控制器的複雜度,也更適合持續更新的軟體功能。
但架構越集中,越需要處理高權限服務共存、虛擬化、程序隔離、更新驗證與故障復原。
| 架構 | 主要優點 | 主要資安問題 |
|---|---|---|
| 分散式 ECU | 功能邊界清楚,單一元件影響較有限 | 節點多,介面與更新管理複雜 |
| Domain-oriented | 整合相近功能,提升運算與資料共享效率 | Domain Controller 權限集中,失守後影響擴大 |
| 集中式/Zonal | 降低部分線束複雜度,適合服務化與持續更新 | 中央平台成為高價值目標,隔離與復原要求更高 |
這些不是互斥的三種車型分類。
實際車輛可能同時保留分散式 ECU、Domain Controller 與中央運算平台。
回到 Day 01 的遠端開鎖案例,可以把它放進今天的架構:
手機 App
→ 車廠後端
→ 行動網路
→ TCU
→ Gateway
→ Body Domain Controller 或 Body ECU
→ 車門鎖致動器
這條路徑中,每一個箭頭都代表需要確認的信任邊界:
即使攻擊者突破了 TCU,也不應該因此自動取得所有 Domain 的控制權。
這就是分區、最小權限與多層驗證在車輛架構中的意義。
選擇一項車輛功能:
先不要往下看作者的答案,請用下面的問題完成自己的架構卡片:
| 欄位 | 要回答的問題 |
|---|---|
| 功能 | 這項功能要完成什麼? |
| 感測來源 | 哪些感測器或外部系統提供資料? |
| 控制單元 | 哪個 ECU、Domain Controller 或 Central Computer 會處理資料? |
| 車載網路 | 資料會經過 CAN、LIN、Ethernet 或其他網路嗎? |
| Gateway | 哪個元件負責轉送、過濾或隔離? |
| 致動結果 | 最後會控制哪個馬達、閥門、燈光或軟體功能? |
| 信任邊界 | 資料在哪些位置跨越不同信任區域? |
| 高價值資產 | 哪個控制單元、憑證或資料最值得保護? |
| 失效影響 | 如果資料被偽造、竄改或阻斷,可能造成什麼結果? |
今天的合格成果,是畫出一條從資料來源走到控制結果的路徑,並標出至少兩個控制單元、一個 Gateway,以及兩個值得驗證的信任邊界。
先停在這裡,不要急著往下滑!
作者完成的答案就在下方,請先填完自己的架構卡片,再往下對照。
以下沿用 Day 01 的主線案例,但把重點放在車內架構:
| 欄位 | 作者的答案 |
|---|---|
| 功能 | 車主透過手機 App 遠端解鎖指定車輛 |
| 感測來源 | 這個動作主要由手機與後端服務發出控制指令,車輛端則回報車門狀態 |
| 控制單元 | TCU 接收遠端服務資料,再由 Gateway 轉送到 Body Domain Controller 或 Body ECU |
| 車載網路 | TCU 與 Gateway 之間可能使用 Automotive Ethernet,Body domain 內部也可能使用 CAN 或 LIN,實際配置依車款而異 |
| Gateway | 確認訊息格式與允許的目的地,限制遠端指令只能進入必要的 Body domain |
| 致動結果 | Body ECU 控制車門鎖致動器,並將解鎖結果回報給 TCU 與後端 |
| 信任邊界 | 手機至後端、後端至 TCU、TCU 至 Gateway,以及 Gateway 至 Body domain |
| 高價值資產 | 車門控制權、TCU 憑證、Body Domain Controller 的控制介面與操作紀錄 |
| 失效影響 | 未授權解鎖可能造成財物失竊,也可能洩漏車主位置與使用習慣 |
這張卡片示範了一個重要觀念:同一項功能可能經過多個控制單元,但每個元件的責任不同。
TCU 負責對外通訊,Gateway 負責跨區域的資料流,Body Domain Controller 或 Body ECU 則負責執行車身功能。
如果其中一個元件被入侵,其他元件仍應透過權限檢查、訊息過濾與分區設計限制影響範圍。
這份答案是教學用的概念示範,不代表任何特定車款採用相同架構,也不代表上述路徑存在漏洞。
安全與法律提醒: 後續實作請使用模擬環境或測試台,或你已明確取得授權的設備;不要對道路上的真實車輛、他人的裝置或公共基礎設施進行測試。
知道 ECU 與車輛電子架構之後,下一步要讓這些控制單元真正「開口說話」。
Day 03 將從 CAN Bus 開始,了解 ECU 如何在同一條車載網路上廣播訊息,以及 CAN 和一般點對點網路有什麼不同。