iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

30 天實戰車聯網資安系列 第 2

Day 02|一台現代汽車裡面有什麼?認識 ECU 與車載電子架構

  • 分享至 

  • xImage
  •  

昨天我們從車外開始看車聯網,知道手機 App、雲端、行動網路與 V2X 都可能成為資料進入車輛的入口。

今天把視線移到車內,回答一個更基本的問題:一台汽車裡面到底有多少台電腦?

當駕駛踩下煞車時,車輛不只是讓一個零件動起來,而是需要感測器、控制單元、車載網路與致動器共同完成一連串工作:

煞車踏板感測器
      ↓
煞車/車身控制 ECU
      ↓
車載網路與 Gateway
      ↓
煞車致動器、儀表板、ADAS 功能

如果車輛還有先進駕駛輔助系統,影像、雷達或光達資料也可能被送到高效能運算平台,再和車速、方向盤角度及煞車狀態一起判斷。

這就是車載電子架構(Automotive E/E Architecture)要描述的事情:哪些元件負責什麼工作,資料如何流動,以及不同網路區域如何連接。

今天的學習目標

讀完這篇文章,你應該能夠:

  1. 說明 ECU 在車輛中的基本角色
  2. 分辨 TCU、IVI、Gateway、Domain Controller 與 Central Computer
  3. 理解分散式、Domain-oriented 與集中式/Zonal 架構的差異
  4. 找出車輛架構中的信任邊界與可能的橫向移動路徑
  5. 完成一張車輛功能的架構盤點卡片

汽車其實是一個分散式嵌入式系統

現代汽車不是把所有功能放在一台電腦裡,而是由許多嵌入式控制單元共同工作。

每個控制單元通常有處理器、記憶體、韌體、輸入介面與輸出介面,並透過 CAN、LIN、FlexRay 或 Automotive Ethernet 和其他元件交換資料。

美國 NHTSA 指出,先進車輛安全功能依賴大量電子元件、感測器與計算系統。
這也說明了為什麼車輛資安不能只看單一 ECU,而要看整體的電子架構與通訊關係。

先用五個層次建立一張簡化的架構地圖:

層次 主要內容 典型問題
感測與致動 感測器、馬達、閥門、燈光與煞車元件 資料是否正確?指令是否被錯誤執行?
ECU 執行特定功能的嵌入式控制單元 韌體與診斷服務是否受到保護?
車載網路 CAN、LIN、FlexRay、Automotive Ethernet 哪些訊息可以被誰看見或轉送?
Gateway/Domain Controller 連接網路區域並整合功能 是否有清楚的隔離與訊息過濾規則?
Central Computer/後端服務 高效能運算、應用程式與雲端連線 權限集中後,失守的影響範圍有多大?

現代車輛的車外服務、車輛入口、Gateway、功能控制器與中央運算架構

圖 1:車外服務經由車輛入口進入 Gateway,再連到功能控制器、車內節點及中央運算
實際元件數量與資料流會依車款而異

這五層不是所有車款都會以相同方式切開。
它們比較像是一組協助分析的視角,讓我們能從「資料從哪裡來」一路追到「最後控制了什麼」。

ECU:執行車輛功能的基本單位

ECU 是 Electronic Control Unit 的縮寫,可以翻成電子控制單元。
它通常是針對一項功能或一組密切相關的功能設計的嵌入式系統。

NHTSA 對 ECU 的說明,是它透過數位計算硬體與相關軟體,為車輛的電氣系統或子系統提供控制功能。

常見 ECU 類型

下面使用不同年代與用途的產品作為外觀示例。
ECU 沒有統一造型,尺寸、接頭、散熱及防水設計都會依安裝位置與功能需求改變。

Powertrain ECU

Powertrain ECU 負責引擎、變速箱、馬達、逆變器或電池管理等動力相關功能。

這類 ECU 往往需要即時處理感測資料,也可能直接影響扭力、轉速或高壓電力系統。

一具動力系統 ECU 的金屬外殼、固定座與連接器

圖 2:1990 年代車款使用的動力系統 ECU,金屬外殼內包含運算硬體與韌體
圖片來源:Ildar Sagdejev(Specious) Wikimedia Commons,CC BY-SA 3.0

Chassis 與 Safety ECU

Chassis ECU 可能涉及煞車、轉向、懸吊與車身動態控制。

Safety ECU 則可能處理安全氣囊、碰撞感測或其他安全相關功能。

這些功能的共同特性,是資料錯誤或指令延遲可能造成較高的安全影響。

Bosch ABS-2 防鎖死煞車控制器及內部電路板

圖 3:1978 年的 ABS 控制器,展示 Chassis ECU 如何接收車輪資料並控制煞車系統
圖片來源:Tomwsulcer Wikimedia Commons,CC0

Body ECU

Body ECU 通常處理車門、車窗、座椅、燈光、雨刷、空調或防盜等車身功能。

昨天的遠端開鎖案例,就可能一路走到 Body ECU,再由它控制車門鎖致動器。

黑色外殼的中央車身控制單元及多組連接器

圖 4:商用車使用的中央車身控制單元,可集中處理車身功能與輸入輸出訊號
圖片來源:AUMOVIO Control Units for Heavy Duty Vehicles

ADAS ECU

ADAS 是 Advanced Driver Assistance Systems 的縮寫,中文常翻成先進駕駛輔助系統。

ADAS ECU 可能接收攝影機、雷達或其他感測器資料,執行車道維持、前方碰撞警示或自動緊急煞車等功能。

不同車款可能把這些功能分散在多個 ECU,也可能整合到高效能 Domain Controller。

具散熱鰭片與內部電路板的 ADAS 控制單元

圖 5:ADAS 控制單元需要處理來自攝影機、雷達及其他感測器的資料
圖片來源:AUMOVIO Control Units for Assisted and Automated Driving

IVI ECU

IVI 是 In-Vehicle Infotainment 的縮寫,指車載資訊娛樂系統。

它負責導航、影音、手機連線與人機介面,通常是駕駛最容易接觸的系統之一。

也因為它常常連接 Bluetooth、Wi-Fi、USB 或行動網路,所以在資安分析中,不能只把它當成娛樂設備。

安裝在中控台中的車載影音主機

圖 6:車載影音主機是 IVI 的一種形式,現代系統還可能整合觸控螢幕、導航與手機投影
圖片來源:Sobinsiril Wikimedia Commons,CC0

TCU:車輛連向外部世界的通訊單元

TCU 是 Telematics Control Unit 的縮寫,中文可稱為車載通訊控制單元。

它通常整合行動網路、GNSS 定位、遠端服務與車輛資料交換功能。

TCU 的外殼、散熱結構、電路板、通訊模組與車用連接器

圖 7:TCU 內部包含運算與無線通訊元件,並透過車用連接器連接車內網路
圖片來源:AUMOVIO Engineering Solutions Telematic Control Unit

不同車款的 TCU 負責範圍可能不同,但常見工作包括:

  • 連接車廠後端與行動網路
  • 接收遠端服務或 OTA 更新資訊
  • 傳送車況與診斷資料
  • 提供定位與車隊管理資料
  • 支援緊急通話或道路救援服務

TCU 的重要性不只是「有沒有上網」,而是它位於外部服務與車內網路的交界。

因此,分析 TCU 時要問三件事:

  1. 它可以接收哪些外部資料?
  2. 它可以把哪些訊息送進車內網路?
  3. 它和安全關鍵 ECU 之間是否有授權、過濾與隔離?

IVI:最接近使用者的車內電腦

IVI 可能是駕駛每天最常使用的系統。
它會顯示導航、音樂、車況與警示,也可能提供手機投影、語音助理或第三方應用程式。

IVI 的資安特性和動力 ECU 不同:

比較項目 IVI 動力或安全 ECU
使用者互動 高,駕駛會直接操作 通常較低,主要由控制邏輯驅動
外部連線 常見 Bluetooth、Wi-Fi、USB、Cellular 通常較受限制,但依車款而異
資料類型 帳號、聯絡人、導航與媒體資料 感測資料、控制指令與即時狀態
主要風險 隱私外洩、未授權應用程式與橫向移動 錯誤控制、可用性下降與安全影響

這張表不是在說 IVI 一定比較不重要。
它要提醒我們,不同系統的資安需求不同,但不能因為一個系統不是安全關鍵,就放任它連到所有車內網路。

Gateway:車內網路之間的守門員

Gateway 可以連接不同的車載網路或功能區域。
它可能負責轉送訊息、轉換協定、過濾資料、隔離網路,或協助診斷工具與不同 ECU 溝通。

可以把 Gateway 想成車內的交通節點,但不要把它簡化成一台普通的網路交換器。

它真正重要的是規則:

  • 哪些訊息可以跨越不同網路?
  • 哪些訊息只能單向傳送?
  • 哪些 ECU 可以接受診斷指令?
  • 哪些外部資料必須先通過身分驗證?
  • 發現異常流量時,系統是否能記錄、阻擋或進入安全狀態?

NHTSA 的最佳實務提到,車內通訊應使用分段與隔離方式,並透過強邊界控制限制不同區段間的訊息流。

所以,Gateway 的存在不代表架構天然安全。
如果規則過於寬鬆,Gateway 也可能變成讓攻擊者橫向移動的通道。

Domain Controller:把相近功能集中管理

Domain Controller 可以翻成領域控制器。
它的概念是把同一個功能領域的多個 ECU 或功能集中到一個較高效能的控制節點。

常見的功能領域包括:

  • Body domain:車身與舒適功能
  • Powertrain domain:動力與能源控制
  • Chassis domain:底盤、煞車與轉向
  • ADAS domain:感測融合與駕駛輔助
  • Infotainment domain:資訊娛樂與人機介面

NXP 將 Domain Controller 描述為集中管理相似功能的架構方式,並以 Body、Powertrain 與 ADAS 等領域作為例子。

集中功能可以減少部分 ECU 數量,讓軟體更新與資料整合更容易,也能提供較強的運算能力。

但集中化也帶來新的問題:

  • 一個 Domain Controller 可能承擔更多高權限功能
  • 單一控制器失效時,影響範圍可能變大
  • 不同功能共用硬體時,需要更嚴格的隔離
  • 更新、除錯與權限管理會變得更重要

因此,Domain Controller 同時是架構整合點,也是值得優先盤點的資安資產。

Central Computer:更高層的集中式運算

Central Computer 通常指車內負責多個領域或大量服務的高效能運算平台。
它可能執行車輛控制、ADAS、資訊娛樂、資料處理或軟體服務。

這個名稱不像 ECU 或 TCU 那樣有單一固定定義。
不同車廠可能使用 Vehicle Computer、High-Performance Computer、Vehicle Control Unit 或其他名稱。

閱讀架構圖時,不要只看名稱,而要確認它的實際責任:

  1. 它管理哪些功能?
  2. 它連接哪些網路?
  3. 它是否執行多個不同信任等級的應用程式?
  4. 它是否擁有更新、診斷或金鑰管理權限?
  5. 它失守時,哪些 ECU 或車輛功能會受到影響?

AUTOSAR Adaptive Platform 提到,服務可能分散在車內網路中的不同節點,而應用程式會透過平台服務與 API 互動。
這反映出新一代車輛不只是增加更多 ECU,也在朝向服務化與高效能運算發展。

Domain 與 Zone:兩種不同的分法

Day 02 很容易把 Domain Controller 和 Zone Controller 混在一起。
兩者的切分角度不同:

名稱 主要切分方式 例子
Domain 依照功能分組 Body、Powertrain、ADAS、Infotainment
Zone 依照車上的物理位置分組 左前、右前、左後、右後

Domain 是邏輯上的功能分區,Zone 則是實體位置上的分區。

Domain-oriented E/E 架構 Zone-oriented E/E 架構
Domain-oriented E/E 架構依功能領域連接控制單元 Zone-oriented E/E 架構依車輛實體位置連接控制單元

圖 8:Domain-oriented 架構依功能整合控制單元,Zone-oriented 架構則依車輛實體位置重新整理連接關係
圖片來源:Bosch Mobility The E/E architecture of the future

有些車輛會採用 Domain-oriented 架構,有些會進一步加入 Zone Controller,也有架構會混合兩種方式。

NXP 將 Domain Controller 與 Zone Controller 視為車輛電子架構轉型中的兩條方向:前者整合功能領域,後者則協助降低線束複雜度與實體連接成本。

這個差異很重要,因為資安分析不能只畫功能方塊。
還要確認資料與權限會穿過哪些實體節點,以及某個 Zone Controller 是否可以接觸多個功能領域。

三種常見的架構演進

1. 分散式 ECU 架構

在較分散的架構中,每個功能由一個或多個 ECU 負責,ECU 之間透過車載網路交換資料。

優點是功能邊界比較容易理解,單一 ECU 的資源需求也較明確。

缺點是 ECU 數量、線束與通訊關係可能快速增加,更新與維護也更複雜。

2. Domain-oriented 架構

Domain-oriented 架構把相近功能集中到 Body、Powertrain、Chassis 或 ADAS 等領域控制器。

它能提高資料整合與運算效率,但也會讓單一控制器承擔更多功能與權限。

3. 集中式/Zonal 架構

集中式或 Zonal 架構會把部分高效能運算集中到少數中央電腦,再由位於車輛不同位置的 Zone Controller 連接感測器與致動器。

這種方向有機會減少線束與控制器的複雜度,也更適合持續更新的軟體功能。

但架構越集中,越需要處理高權限服務共存、虛擬化、程序隔離、更新驗證與故障復原。

架構 主要優點 主要資安問題
分散式 ECU 功能邊界清楚,單一元件影響較有限 節點多,介面與更新管理複雜
Domain-oriented 整合相近功能,提升運算與資料共享效率 Domain Controller 權限集中,失守後影響擴大
集中式/Zonal 降低部分線束複雜度,適合服務化與持續更新 中央平台成為高價值目標,隔離與復原要求更高

這些不是互斥的三種車型分類。
實際車輛可能同時保留分散式 ECU、Domain Controller 與中央運算平台。

從架構看一條攻擊路徑

回到 Day 01 的遠端開鎖案例,可以把它放進今天的架構:

手機 App
  → 車廠後端
  → 行動網路
  → TCU
  → Gateway
  → Body Domain Controller 或 Body ECU
  → 車門鎖致動器

這條路徑中,每一個箭頭都代表需要確認的信任邊界:

  • App 是否完成使用者身分驗證?
  • 後端是否確認這個使用者可以控制這一台車?
  • TCU 是否只接受格式正確且已授權的指令?
  • Gateway 是否限制指令只能到達 Body domain?
  • Body Domain Controller 是否會再次檢查權限與訊息新鮮度?
  • 車門 ECU 是否能記錄異常操作並回報後端?

即使攻擊者突破了 TCU,也不應該因此自動取得所有 Domain 的控制權。
這就是分區、最小權限與多層驗證在車輛架構中的意義。

今日實作:完成一張車輛架構卡片

選擇一項車輛功能:

  • 遠端開鎖
  • 自動緊急煞車
  • OTA 軟體更新
  • 車內藍牙連線
  • 電動車充電控制

先不要往下看作者的答案,請用下面的問題完成自己的架構卡片:

欄位 要回答的問題
功能 這項功能要完成什麼?
感測來源 哪些感測器或外部系統提供資料?
控制單元 哪個 ECU、Domain Controller 或 Central Computer 會處理資料?
車載網路 資料會經過 CAN、LIN、Ethernet 或其他網路嗎?
Gateway 哪個元件負責轉送、過濾或隔離?
致動結果 最後會控制哪個馬達、閥門、燈光或軟體功能?
信任邊界 資料在哪些位置跨越不同信任區域?
高價值資產 哪個控制單元、憑證或資料最值得保護?
失效影響 如果資料被偽造、竄改或阻斷,可能造成什麼結果?

今天的合格成果,是畫出一條從資料來源走到控制結果的路徑,並標出至少兩個控制單元、一個 Gateway,以及兩個值得驗證的信任邊界。

先停在這裡,不要急著往下滑!
作者完成的答案就在下方,請先填完自己的架構卡片,再往下對照。


作者示範答案:遠端開鎖

以下沿用 Day 01 的主線案例,但把重點放在車內架構:

欄位 作者的答案
功能 車主透過手機 App 遠端解鎖指定車輛
感測來源 這個動作主要由手機與後端服務發出控制指令,車輛端則回報車門狀態
控制單元 TCU 接收遠端服務資料,再由 Gateway 轉送到 Body Domain Controller 或 Body ECU
車載網路 TCU 與 Gateway 之間可能使用 Automotive Ethernet,Body domain 內部也可能使用 CAN 或 LIN,實際配置依車款而異
Gateway 確認訊息格式與允許的目的地,限制遠端指令只能進入必要的 Body domain
致動結果 Body ECU 控制車門鎖致動器,並將解鎖結果回報給 TCU 與後端
信任邊界 手機至後端、後端至 TCU、TCU 至 Gateway,以及 Gateway 至 Body domain
高價值資產 車門控制權、TCU 憑證、Body Domain Controller 的控制介面與操作紀錄
失效影響 未授權解鎖可能造成財物失竊,也可能洩漏車主位置與使用習慣

這張卡片示範了一個重要觀念:同一項功能可能經過多個控制單元,但每個元件的責任不同。

TCU 負責對外通訊,Gateway 負責跨區域的資料流,Body Domain Controller 或 Body ECU 則負責執行車身功能。

如果其中一個元件被入侵,其他元件仍應透過權限檢查、訊息過濾與分區設計限制影響範圍。

這份答案是教學用的概念示範,不代表任何特定車款採用相同架構,也不代表上述路徑存在漏洞。

安全與法律提醒: 後續實作請使用模擬環境或測試台,或你已明確取得授權的設備;不要對道路上的真實車輛、他人的裝置或公共基礎設施進行測試。

今日重點

  • ECU 是執行特定車輛功能的嵌入式控制單元
  • TCU 負責車輛與外部服務之間的通訊
  • Gateway 連接不同車載網路,也負責轉送、過濾與隔離
  • Domain Controller 依功能領域整合多個控制單元
  • Central Computer 可能承擔跨領域的高效能運算與服務
  • Domain 是功能分區,Zone 是實體位置分區
  • 架構越集中,不代表自然越安全,權限隔離與復原設計反而更重要

明日預告

知道 ECU 與車輛電子架構之後,下一步要讓這些控制單元真正「開口說話」。

Day 03 將從 CAN Bus 開始,了解 ECU 如何在同一條車載網路上廣播訊息,以及 CAN 和一般點對點網路有什麼不同。

參考資料


上一篇
Day 01|車聯網資安是什麼?從智慧汽車的攻擊面開始
系列文
30 天實戰車聯網資安2
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言