車載ファームウェア:デュアルバンク A/B パーティションとセキュア OTA パイプライン

OTA 更新はソフトウェア定義車両の運用における最重要基盤です。安全上重要な ECU へ更新を届けるには、アトミックなフラッシュ分割、ハードウェア根拠の電子署名検証、バイナリ差分圧縮、堅牢なステートマシンによるロールバックが不可欠です。

デュアルバンク A/B メモリ配置とアトミックなバンク切り替え

従来のマイコンは同一領域を直接消去・再書き込みするため、書き込み中の電源断で ECU が回復不能に陥るリスクがありました。SDV 向け半導体はフラッシュを 2 つの対称バンク(Bank A と Bank B)に分割します。稼働中システムは Bank A で動作を継続し、OTA マネージャがバックグラウンドで Bank B に新コードを書き込み、ハッシュ照合とメタデータ設定を完了させます。次回の再起動時にブートローダがマッピングを反転させ、Bank B から安全に起動します。

ハードウェア Root of Trust とセキュアブート検証

ファームウェアの完全性はソフトウェアによるチェックだけに依存できません。高セキュリティ ECU は、HSM 内の OTP eFuse に非対称公開鍵を書き込みます。起動時、書き換え不能な ROM コードが暗号エンジンを起動し、ブートローダのデジタル署名(ECDSA P-256 または RSA-3072)を検証。続いてブートローダがカーネルやコンテナを順次認証します。ハードウェアで管理されるアンチロールバックカウンタにより、脆弱な過去バージョンへの強制ダウングレード攻撃を完全に遮断します。

差分圧縮とセルラー帯域幅の最適化

数ギガバイトに及ぶ完全イメージを数百万台の車両へ LTE/5G 経由で配信すると、莫大な通信コストとクラウドアウトバウンド料金が発生します。SDV の更新パイプラインは、コンパイル済みバイナリに特化した差分アルゴリズム(bsdiff、courgette、zstd-chunked など)を駆使します。4GB の全データを送る代わりに、差分とオフセットのみを含む約 120MB のデルタパッチを配信。車載クライアントが非稼働バンク上で完全にビット一致するターゲットバイナリを再構成します。

安全インターロックと複数 ECU キャンペーン連携

現代の車両には最大数十個のプログラム可能な ECU が搭載されています。自動運転ドメインコントローラの更新には、ブレーキゲートウェイ、レーダー、ステアリングセンサーのファームウェアバージョンが厳密に同期している必要があります。中央ゲートウェイは DoIP(Diagnostics over IP)や ISO 14229(UDS)を用いて複数 ECU の書き換えキャンペーンを統括。シフトが P レンジにあること、高電圧バッテリ残量が 60% 以上であること、12V 電圧が安定していることなど、安全インターロックを厳格に評価した上でのみ更新が実行されます。

ドメインポートフォリオを見る