OTA 업데이트는 소프트웨어 정의 차량 운영의 핵심 기반입니다. 안전 중요 ECU에 업데이트를 배포하려면 원자적 플래시 파티셔닝, 하드웨어 기반 서명 검증, 바이너리 델타 압축, 신뢰할 수 있는 상태 머신 롤백이 반드시 필요합니다.
기존 마이크로컨트롤러는 펌웨어를 제자리에 직접 덮어쓰기 때문에 전원 차단 시 장치가 영구 고장 날 위험이 컸습니다. SDV 아키텍처는 플래시 메모리를 두 개의 대칭 물리 뱅크(Bank A와 Bank B)로 분할합니다. 차량 시스템은 Bank A에서 계속 작동하고, OTA 관리자는 백그라운드에서 Bank B로 새 이미지를 기록하여 해시를 검증합니다. 이후 차량이 재부팅될 때 1단계 부트로더가 주소 매핑을 전환하여 Bank B로 매끄럽게 실행권을 넘깁니다.
펌웨어 업데이트는 단순한 소프트웨어 검사만으로 보호될 수 없습니다. 안전 등급 ECU는 하드웨어 보안 모듈(HSM)의 OTP eFuse에 비대칭 공개키를 영구 기록합니다. 부팅 시 불변 ROM 코드가 부트로더의 디지털 서명(ECDSA P-256 또는 RSA-3072)을 확인하고, 부트로더가 커널과 애플리케이션을 단계별로 검증합니다. 보안 플래시에 저장된 단조 증가 카운터는 공격자가 취약한 이전 버전으로 다운그레이드하는 것을 원천 방지합니다.
수백만 대의 차량에 수 기가바이트의 전체 이미지를 셀룰러망으로 전송하는 것은 천문학적인 통신 비용을 발생시킵니다. 최신 SDV 업데이트 파이프라인은 컴파일된 실행 파일에 특화된 바이너리 델타 알고리즘(bsdiff, courgette 등)을 사용합니다. 차량은 4GB 전체 이미지를 받는 대신 120MB 안팎의 델타 패치만 다운로드하여 비활성 뱅크에서 비트 단위까지 완벽히 일치하는 새 이미지를 재구성합니다.
현대 자동차에는 수십 개의 프로그래밍 가능한 제어기가 탑재되어 있습니다. 자율주행 도메인 컨트롤러를 업데이트하려면 브레이크 게이트웨이, 레이더, 조향각 센서의 펌웨어 버전이 정밀하게 동기화되어야 합니다. 중앙 게이트웨이는 DoIP와 ISO 14229(UDS)를 통해 다중 ECU 플래싱 캠페인을 조율합니다. 실제 플래싱이 시작되기 전, 기어 P단 체결, 고전압 배터리 잔량 60% 이상, 12V 보조 전원 안정성, 중대 결함 코드 부재 등 엄격한 안전 연동 조건을 확인합니다.