空中升级(OTA)是软件定义汽车的基石。向行车安全关键的 ECU 推送更新,必须依赖原子级双区 Flash 分区、基于硬件根的签名校验、二进制差分压缩算法以及严格的状态机自动回滚机制。
传统单片机通常采用就地擦写固件的方式,这意味着任何通信闪断或电源掉电都会导致 ECU 彻底损坏变砖。现代 SDV 芯片通过将 Flash 划分为两个对称的物理分区(Bank A 与 Bank B)解决该痛点。活动系统完全驻留在 Bank A 运行,车载 OTA 调度器在后台将新固件流式烧录进 Bank B,完成哈希计算并写入非易失元数据。在车辆下次下电重启时,Stage-1 引导程序读取元数据并翻转地址重映射,使系统无缝从 Bank B 启动。
固件更新绝不能仅仅依赖上层软件校验。高完整性要求的车规 ECU 在硬件安全模块(HSM)的一次性可编程(OTP)eFuse 中固化公钥。系统上电时,只读 ROM 代码首先启动硬件密码引擎,严密验证引导程序的数字签名(RSA-3072 或 ECDSA P-256);引导程序随之对内核、驱动程序与应用容器展开逐级度量签名链。芯片内部集成的单向防回滚计数器(Anti-rollback Counter),彻底封死黑客强制降级至存在已知漏洞的历史版本的攻击路径。
通过 4G/5G 蜂窝网络向数百万台车辆推送多达数千兆字节的完整镜像,会产生极其高昂的云端出站与运营商流量开销。领先的 SDV 升级流水线采用针对编译后机器码深度优化的二进制差分算法(如 bsdiff、courgette 或分块 zstd)。车辆无需拉取完整的 4GB 固件,只需接收约 120MB 包含指令偏移与修补符号的 Delta 差分包。车载 OTA 客户端在非活跃分区上实时还原并重构目标二进制文件,确保校验哈希与出厂镜像 100% 逐比特一致。
一台现代汽车包含多达数十个可编程电子控制单元。升级自动驾驶域控制器往往需要制动网关、毫米波雷达与方向盘转角传感器等外围 ECU 的固件版本保持高度协同。中央车载网关通过车载以太网协议 DoIP(Diagnostics over IP)与 ISO 14229(UDS)调度多 ECU 协同刷写战役。在解锁任何芯片底层存储区前,系统必须强制判定系列安全互锁条件全部成立:挡位处于 P 挡驻车、动力电池剩余电量大于 60%、12V 蓄电池电压稳定且无高优先级活动故障码(DTC)。