Motoryzacja i transport

UN R155 a naprawa nowoczesnego samochodu: co cyberbezpieczeństwo zmienia przy aktualizacji sterownika, retrofitach i przebudowie pojazdu?

Jeszcze kilka lat temu aktualizacja sterownika oznaczała przede wszystkim podłączenie testera, zapewnienie stabilnego zasilania i wgranie właściwego pliku. Dziś w nowym samochodzie ten sam zabieg może wymagać uwierzytelnienia warsztatu, połączenia z serwerem producenta, sprawdzenia konfiguracji VIN, autoryzacji konkretnego modułu, a czasem także potwierdzenia, że zamontowany sterownik rzeczywiście może pracować w danym aucie. To nie jest wyłącznie utrudnienie wymyślone przez producentów. Duża część tych zabezpieczeń wynika z nowej architektury pojazdów i obowiązków dotyczących cyberbezpieczeństwa.

Najważniejszym punktem odniesienia jest Regulamin ONZ nr 155, czyli UN R155, dotyczący cyberbezpieczeństwa pojazdu i systemu zarządzania cyberbezpieczeństwem producenta — CSMS. W Unii Europejskiej wymagania odnoszące się do ochrony przed cyberatakami zaczęły obowiązywać dla nowych typów pojazdów zasadniczo od 6 lipca 2022 r., a od 7 lipca 2024 r. objęły nowe pojazdy w kategoriach wskazanych przez unijne przepisy homologacyjne.

Nie oznacza to jednak, że R155 „zakazuje tuningu” albo że niezależny warsztat nie może naprawić nowego samochodu. Takie uproszczenie prowadzi do błędnych wniosków. Regulamin jest skierowany przede wszystkim do producentów i procesu homologacji typu. Dla warsztatu konsekwencja jest pośrednia, ale bardzo konkretna: samochód musi być skonstruowany tak, aby nieautoryzowana ingerencja w komunikację, diagnostykę i oprogramowanie była trudniejsza do wykonania oraz możliwa do wykrycia.

R155 zmienia reguły naprawy, choć nie odbiera warsztatowi prawa do naprawiania auta

UN R155 wymaga od producenta identyfikowania zagrożeń cybernetycznych, oceny ryzyka, stosowania zabezpieczeń oraz monitorowania skuteczności zastosowanych środków również po rozpoczęciu produkcji samochodu. W katalogu zagrożeń regulaminu pojawiają się wprost m.in. złośliwe komunikaty diagnostyczne, nieautoryzowany dostęp do systemów, manipulacja oprogramowaniem oraz kompromitacja lokalnej lub zdalnej procedury aktualizacji.

To właśnie dlatego mechanik coraz częściej spotyka rozwiązania, których w starszych pojazdach nie było albo występowały tylko w pojedynczych markach:

  • Secure Gateway ograniczający możliwość wykonywania aktywnych funkcji diagnostycznych bez autoryzacji;

  • podpis cyfrowy firmware’u i kontrolę integralności pliku przed jego uruchomieniem;

  • component protection, czyli powiązanie konkretnego modułu z samochodem lub jego konfiguracją;

  • kodowanie online wykonywane na podstawie danych zapisanych na serwerze producenta;

  • certyfikaty i tokeny dostępu do funkcji związanych z zabezpieczeniami;

  • centralną bramkę komunikacyjną kontrolującą ruch między sieciami CAN, LIN i Automotive Ethernet;

  • rejestrowanie zmian konfiguracji i wersji oprogramowania.

Praktyczny skutek jest prosty. Sam fakt, że używany sterownik ma identyczną wtyczkę i ten sam numer rodziny części, nie przesądza już, że da się go zamontować i uruchomić. Moduł może wymagać przypisania do VIN, odblokowania ochrony komponentu, pobrania właściwego zestawu danych albo synchronizacji z innymi sterownikami.

Najbardziej ryzykowny błąd to traktowanie problemu jako „blokady diagnostycznej”, którą należy obejść. Jeżeli tester nie pozwala kodować modułu, pierwszym pytaniem nie powinno być „jak wyłączyć zabezpieczenie?”, lecz „jakiego poziomu uwierzytelnienia wymaga producent i czy zastosowany sterownik jest dopuszczony do tej konfiguracji?”.

Niezależny serwis nie jest z założenia wykluczony z takich operacji. Unijne przepisy przewidują dostęp niezależnych operatorów do informacji naprawczych, również tych związanych z bezpieczeństwem. W przypadku informacji dotyczących zabezpieczeń funkcjonuje europejski system SERMI, oparty na zatwierdzaniu i autoryzowaniu niezależnych operatorów oraz ich pracowników.

To jednak nie usuwa wszystkich niedogodności. Warsztat musi liczyć się z dodatkowymi procedurami, kontami w portalach producentów, certyfikatami, licencjami diagnostycznymi i zależnością od działających serwerów OEM. Samochód mechanicznie sprawny może więc stać na stanowisku nie dlatego, że brakuje części, ale dlatego, że nie można zakończyć procesu programowania albo autoryzacji.

Aktualizacja ECU: dziś trzeba kontrolować nie tylko plik, lecz całą konfigurację pojazdu

Przy programowaniu nowoczesnego sterownika najdroższym błędem nie jest nieudany flash sam w sobie. Znacznie gorsza jest aktualizacja wykonana poprawnie technicznie, ale na niewłaściwej konfiguracji pojazdu.

R155 traktuje proces aktualizacji jako jeden z obszarów podatnych na cyberatak. Wprost wskazuje zagrożenia związane z podmienieniem programu aktualizacyjnego, manipulacją oprogramowaniem przed aktualizacją czy przejęciem kluczy kryptograficznych dostawcy. Z kolei UN R156 opisuje system zarządzania aktualizacjami oprogramowania, czyli SUMS. W unijnym systemie homologacyjnym regulamin R156 został włączony do wymagań dotyczących aktualizacji oprogramowania.

W praktyce przed programowaniem ECU sensowna kolejność wygląda następująco:

  1. Odczytać pełną identyfikację pojazdu. Nie tylko VIN, lecz również numery sprzętowe i programowe modułu, wersję kalibracji oraz konfigurację wyposażenia, jeśli tester ją udostępnia.

  2. Wykonać pełny autoscan wszystkich sterowników. Raport sprzed naprawy jest później punktem odniesienia. Przy kilkudziesięciu ECU trudno z pamięci odtworzyć, które błędy były zapisane wcześniej.

  3. Sprawdzić historię i zależności aktualizacji. Aktualizacja jednego modułu potrafi wymagać nowszej wersji gatewaya, sterownika napędu, systemu ADAS albo modułu zarządzającego energią. Wgrywanie pojedynczego pliku poza procedurą OEM staje się wtedy loterią.

  4. Zapewnić zasilanie zgodne z wymaganiami producenta. Do programowania używa się stabilizowanego źródła zasilania przeznaczonego do diagnostyki i flashowania, a nie zwykłego prostownika. W aucie, które podczas sesji uruchamia pompy, wentylatory, przekaźniki oraz wiele sterowników, chwilowy spadek napięcia może przerwać zapis pamięci.

  5. Nie przerywać sesji tylko dlatego, że tester wygląda na zawieszony. Kasowanie pamięci flash i pierwsze uruchomienie po zapisie potrafią trwać długo. Odłączenie interfejsu albo zapłonu w złym momencie jest jednym z najprostszych sposobów na zamianę działającego sterownika w moduł wymagający programowania na stole.

  6. Po aktualizacji ponownie wykonać autoscan i procedury inicjalizacyjne. Aktualizacja może wymagać adaptacji, kodowania, nauczenia położeń elementów wykonawczych, inicjalizacji czujników albo kalibracji systemów ADAS.

Szczególnie ostrożnie należy podchodzić do chiptuningu, patchowania firmware’u i funkcji typu „unlock”. Problem nie kończy się na gwarancji producenta. Zmieniony plik może nie przejść kontroli podpisu albo integralności, a kolejna oficjalna aktualizacja może go nadpisać, odrzucić lub pozostawić sterownik w niespójnej wersji.

Jest też mniej oczywisty problem. Dwie wersje programu mogą obsługiwać silnik poprawnie, ale różnić się sposobem komunikacji z pozostałymi ECU. Samochód odpala, nie ma kontrolki MIL, a po kilku kilometrach okazuje się, że przestał działać tempomat, ładowanie, diagnostyka online albo część funkcji ADAS. Dlatego „auto odpaliło po flashu” nie jest testem zakończenia naprawy.

Za naprawę należy uznać dopiero sytuację, w której:

  • wszystkie wymagane moduły znajdują się w zgodnych wersjach;

  • nie pozostały błędy komunikacji będące skutkiem programowania;

  • kodowanie odpowiada wyposażeniu samochodu;

  • wykonano wymagane adaptacje i kalibracje;

  • samochód przeszedł jazdę próbną obejmującą systemy zależne od zmienianego ECU.

Retrofit i przebudowa: granica przebiega przy ingerencji w sieć pojazdu, a nie przy liczbie dołożonych części

Najłatwiejszy retrofit to taki, który nie komunikuje się z samochodem. Kamera z własnym zasilaniem czy niezależny moduł zabudowy jest z punktu widzenia cyberbezpieczeństwa znacznie prostszym przypadkiem niż urządzenie wpięte do CAN, Ethernetu albo gatewaya.

To rozróżnienie dobrze widać również w pracach UNECE dotyczących pojazdów wieloetapowych. Przy zabudowie, która nie łączy się z bazową architekturą elektroniczną pojazdu, problem cyberbezpieczeństwa jest zdecydowanie mniejszy. Jeżeli nowa zabudowa wymienia komunikaty z CAN, LIN lub Ethernetem samochodu, trzeba już analizować jej wpływ na istniejącą architekturę i ryzyko cybernetyczne.

W samochodzie osobowym działa dokładnie ta sama logika techniczna. Dołożenie oryginalnej kamery cofania nie sprowadza się do zamontowania kamery. Trzeba ustalić:

  • czy dany gateway obsługuje tę funkcję;

  • czy potrzebny jest inny wariant sterownika;

  • czy funkcja musi zostać dopisana do konfiguracji wyposażenia;

  • czy producent wymaga aktywacji online;

  • czy obraz kamery przechodzi przez fabryczną sieć pojazdu;

  • czy po zmianie potrzebna jest kalibracja;

  • czy przyszła aktualizacja online nie cofnie ręcznie zmienionej konfiguracji.

Podobnie wygląda retrofit reflektorów matrycowych, haka z fabrycznym modułem, aktywnego tempomatu, cyfrowych zegarów czy zaawansowanego systemu multimedialnego. Im głębiej nowy element wchodzi w fabryczną sieć E/E, tym mniej przypomina montaż akcesorium, a bardziej zmianę konfiguracji samochodu.

Szczególnie niebezpieczne są tanie moduły korzystające z magistrali CAN, które realizują funkcję przez wysyłanie komunikatów podszywających się pod fabryczne ECU. Funkcja może działać przez rok, po czym po oficjalnej aktualizacji gatewaya przestaje działać albo zaczyna generować błędy. Bywa też odwrotnie: aktualizacja zmienia warunki komunikacji, a stary moduł aftermarketowy zaczyna wysyłać ramki, których nowa wersja oprogramowania nie przewiduje.

Przy przebudowie pojazdu dochodzi drugi temat — prawo rejestracyjne i warunki techniczne. Jeżeli zmiany konstrukcyjne powodują zmianę danych zapisanych w dowodzie rejestracyjnym, w Polsce pojazd podlega odpowiedniemu badaniu technicznemu. Pozytywny wynik badania potwierdzającego zgodność zmian z wymaganiami stanowi podstawę do aktualizacji danych pojazdu.

Nie każda modyfikacja elektroniczna oznacza oczywiście zmianę danych w dowodzie. Montaż radia czy kamery nie powoduje automatycznie konieczności wizyty na stacji kontroli pojazdów. Inaczej wygląda przebudowa zmieniająca rodzaj pojazdu, liczbę miejsc, masy albo inne parametry rejestrowe.

Przed większym retrofitem lub zabudową trzeba więc odpowiedzieć na trzy pytania, dokładnie w tej kolejności:

  • czy modyfikacja łączy się z fabryczną siecią komunikacyjną samochodu;

  • czy zmienia fabryczną konfigurację oprogramowania lub kodowanie ECU;

  • czy zmienia dane techniczne albo sposób homologacyjnego funkcjonowania pojazdu.

Jeżeli odpowiedź na pierwsze dwa pytania brzmi „tak”, montaż bez dokumentacji schematów i konfiguracji producenta jest ryzykowny. Jeśli „tak” dotyczy także trzeciego pytania, trzeba przed rozpoczęciem prac ustalić również ścieżkę formalną. Robienie tego po wykonaniu przebudowy bywa kosztownym błędem: technicznie poprawna zabudowa nie zawsze daje się później łatwo udokumentować.

Dodatkowe informacje na: https://moto-informacje.pl

FAQ: UN R155, aktualizacje i modyfikacje samochodu

Czy UN R155 zabrania chiptuningu?
Nie wprowadza prostego zakazu pod nazwą „chiptuning”. Zmiana oprogramowania może jednak kolidować z mechanizmami integralności, podpisem firmware’u, procesem aktualizacji producenta, homologowaną konfiguracją pojazdu albo wymaganiami dotyczącymi emisji i innych systemów. Sam fakt, że sterownik daje się zmodyfikować, nie oznacza więc, że modyfikacja jest obojętna prawnie i technicznie.

Czy niezależny warsztat może aktualizować sterowniki w samochodach zgodnych z R155?
Tak. R155 nie rezerwuje napraw wyłącznie dla ASO. Warsztat musi jednak korzystać z procedur i poziomu dostępu przewidzianego dla danego pojazdu. Przy funkcjach związanych z bezpieczeństwem może być potrzebne dodatkowe uwierzytelnienie operatora.

Czy po wymianie ECU na używany wystarczy skopiować kodowanie?
Coraz częściej nie. Sterownik może przechowywać dane związane z ochroną komponentu, immobilizerem, kluczami kryptograficznymi, konfiguracją wyposażenia albo VIN. Przed zakupem używanego ECU trzeba sprawdzić konkretną procedurę przypisania modułu dla danego modelu.

Czy UN R155 i UN R156 to ten sam przepis?
Nie. R155 dotyczy cyberbezpieczeństwa pojazdu i CSMS, natomiast R156 dotyczy aktualizacji oprogramowania i systemu SUMS. W praktyce oba obszary mocno się łączą, bo bezpieczna aktualizacja oprogramowania jest częścią ochrony samochodu przed ingerencją.

Czy zwykły retrofit wymaga nowej homologacji samochodu?
Nie automatycznie. Znaczenie ma zakres ingerencji. Dołożenie niezależnego urządzenia jest innym przypadkiem niż zmiana sieci komunikacyjnej, sterowania układem bezpieczeństwa albo parametrów technicznych pojazdu. Przy zmianach konstrukcyjnych wpływających na dane w dowodzie rejestracyjnym w Polsce wymagane jest odpowiednie badanie techniczne.

Czy można samodzielnie aktualizować ECU plikiem pobranym z internetu?
To jeden z gorszych sposobów oszczędzania. Nawet jeżeli numer sterownika się zgadza, nie ma gwarancji zgodności wariantu sprzętowego, kalibracji i zależności z pozostałymi ECU. Przy zabezpieczonym bootloaderze plik może zostać odrzucony; w gorszym przypadku zapis rozpocznie się i zakończy uszkodzeniem modułu.

Co zrobić przed dużym retrofitem, wymianą sterownika albo przebudową auta?
Najpierw nie kupować części. Pierwszym krokiem powinien być pełny odczyt samochodu po VIN: numery hardware’u i software’u wszystkich istotnych ECU, konfiguracja wyposażenia, topologia sieci oraz procedura producenta dotycząca planowanej zmiany. Dopiero na tej podstawie należy ustalić numery części, wymagane kodowanie, autoryzację online i ewentualne formalności po przebudowie.

To jest właśnie błąd, który trzeba usuwać jako pierwszy: dobieranie sterownika lub zestawu retrofitowego wyłącznie po modelu auta i roczniku. W samochodzie zgodnym z R155 dwa egzemplarze wyglądające identycznie mogą mieć inną architekturę gatewaya, wersję zabezpieczeń oraz konfigurację software’u. Zacznij więc od identyfikacji aktualnej konfiguracji po VIN i pełnego skanu ECU. Dopiero potem zamawiaj części i planuj programowanie.

No Comments

Leave a reply

Your email address will not be published. Required fields are marked *