Protegendo veículos definidos por software baseados em Android

Tecnologias2026-08-26, 13:09
Protegendo veículos definidos por software baseados em Android
O Google detalhou a arquitetura de segurança do Android Automotive OS para veículos definidos por software (AAOS SDV). A arquitetura baseia-se nos mecanismos de segurança estabelecidos do Android e os estende com virtualização e confiança enraizada em hardware entre os componentes do veículo.
Um veículo definido por software é um veículo cujas funções, controles e capacidades principais são definidos e aprimorados principalmente por software, em vez de apenas hardware.
— Um dos princípios-chave é o isolamento de domínios. À medida que os fabricantes consolidam as funções de múltiplas unidades de controle eletrônico em uma única plataforma de computação, sistemas anteriormente separados são aproximados no nível de hardware. O Google aborda isso usando máquinas virtuais para isolar domínios lógicos. Por exemplo, o painel de instrumentos e o sistema de infotainment podem rodar independentemente, com o compartilhamento de dados entre eles explicitamente autorizado, em vez de habilitado por padrão.
Dentro de cada ambiente, o AAOS SDV segue o modelo de segurança Android estabelecido. Os serviços rodam em processos dedicados com IDs de usuário únicos, privilégios são restritos usando capacidades POSIX e SELinux, e o acesso segue uma abordagem de negação por padrão. Rust é a linguagem principal para novos componentes do AAOS SDV, ajudando a reduzir classes comuns de vulnerabilidades de segurança de memória.
— A integridade do software é outro foco importante. As partições do sistema validam assinaturas a cada inicialização, enquanto os serviços podem ser distribuídos como pacotes APEX. Seu código é armazenado em sistemas de arquivos somente leitura, com integridade criptográfica por bloco verificada via dm-verity. Se uma atualização falhar ou parecer maliciosa, o sistema pode reverter automaticamente para a versão anterior.
— Outro elemento importante é estabelecer confiança entre máquinas virtuais. O Google usa autenticação e atestação baseadas em DICE juntamente com TLS para comunicação VM-para-VM. A identidade criptográfica de um componente está vinculada ao código e à configuração que ele está realmente executando. Isso permite que outro componente verifique não apenas com quem está se comunicando, mas também se o software está no estado esperado. Alterações no firmware ou na configuração alteram a identidade criptográfica derivada e podem, portanto, ser detectadas durante a verificação.
O controle de acesso opera em dois níveis: permissões de nível de serviço definem quais recursos cada serviço pode acessar ou expor, enquanto permissões de nível de VM definem limites de comunicação entre máquinas virtuais. Para sinais de veículo sensíveis à segurança, essas restrições devem ser codificadas em cada VM.
Fornecedor
Google
Produto
Aaos Sdv
Android Automotive Os (Aaos)
Apex
Dice
Dm-Verity
Selinux
Mais