Las actualizaciones over-the-air son la base operativa del Vehículo Definido por Software. Enviar actualizaciones a ECUs de seguridad crítica requiere particiones flash atómicas, validación de firmas con raíz en hardware, compresión delta y rollback fiable por máquina de estados.
Los microcontroladores clásicos reescriben el código in-place, por lo que una pérdida de energía inutiliza la ECU. La arquitectura SDV divide la memoria flash en dos bancos físicos simétricos (Banco A y Banco B). El sistema en uso opera en el Banco A, mientras el gestor OTA escribe en segundo plano sobre el Banco B, verifica el hash y actualiza los metadados. En el siguiente reinicio, el bootloader intercambia el mapa de memoria y cede la ejecución al Banco B.
Las actualizaciones de firmware no pueden depender solo de comprobaciones por software. Las ECUs integran claves asimétricas grabadas en eFuses OTP dentro del módulo HSM. Al iniciar, la ROM inmutable valida la firma digital (ECDSA P-256 o RSA-3072) del bootloader, el cual valida luego el kernel y los servicios. Contadores monotónicos impiden reinstalar versiones antiguas vulnerables.
Enviar imágenes completas de varios gigabytes por redes celulares a millones de autos genera costos colosales de telecomunicaciones. Los pipelines de SDV aplican algoritmos de diff binario (como bsdiff o courgette). En lugar de descargar 4GB, el vehículo descarga un parche delta de apenas 120MB y reconstruye la imagen bit a bit en el banco inactivo.
Un automóvil moderno alberga docenas de ECUs programables. Actualizar el controlador de ADAS exige versiones sincronizadas en frenos, radares y dirección. El gateway central orquesta la campaña mediante DoIP e ISO 14229 (UDS). Antes de flashear se verifican condiciones estrictas: palanca en Park, batería con más del 60% de carga, 12V auxiliar estable y sin fallas activas.