一次远程升级能改什么:充电桩固件OTA的安全边界在哪
当一台桩可以远程改固件,它就不只是一个电气设备。它同时是电网的节点、用户账户的入口,也是一条可能被改写的代码通道。OTA的便利和OTA的风险,本来就长在同一行代码上。
英国网络安全公司Pen Test Partners,刚刚曝光了在六个家用电动汽车充电品牌、以及一个大型公共EV充电网络API中的几个安全漏洞。随着IoT即将在人们的家庭与车辆中无处不在,本次调查给出了物联网设备监管不力的最新实例,且涉及Project EV、Wallbox、EVBox、EO Charging的EO Hub / EO mini pro 2、Rolec、以及Hypervolt这个六个不同的EV充电品牌。 安全研究人员Vangelis Stykas指出,这些漏洞或允许黑客劫持用户账户、阻碍充电、甚至将其中一款充电器编程入侵用户家庭网络的“后门”。 若公共充电网络遭到黑客攻击,还可能导致电费窃取、以及通过开启/关闭充电器而造成电网波动。 在过去的18个月里,Pen Test Partners网络安全团队一直在调查智能电动汽车充电桩的安全性。充电桩的这些功能允许车主远程监控和管理汽车充电桩的充电状态、速度和时间等。研究人员购买了6个不同品牌的充电桩,并评估了一些公共充电网络的安全性。 以下是研究人员的7个发现: 研究人员发现了可以劫持数百万智能电动汽车充电账户的漏洞; 一些电动汽车充电桩平台存在API授权问题,允许账户被接管和远程控制所有充电桩; 根本不需要平台授权,攻击者就能得到一个简短的、可预测的设备ID,接着就可以远程完全控制充电桩; 充电桩没有固件签名,允许远程推送新的固件,这样,充电桩就可作为家庭网络的支点; 公共充电平台暴露了一个未经身份验证的GraphQL终端,研究人员认为它会暴露所有用户和充电桩数据; 一些电动汽车充电桩是建立在树莓派计算模块上的,该模块可以轻松提取所有存储数据,包括凭证和Wi-Fi PSK; 允许同步打开和关闭所有充电桩,由于备用容量难以维持电网平稳,电力需求波动较大,因此有可能导致电网出现稳定性问题。
固件签名这道锁,为什么最容易被省掉
海外研究人员列出的七条发现里,最刺眼的一条是“充电桩没有固件签名,允许远程推送新的固件,这样,充电桩就可作为家庭网络的支点”。这句话把风险讲透了:一旦固件包不需要签名验证,谁都能往桩里写一个新版,桩就成了攻击者进入内网的一个跳板。对公共场站,后果同样直接——恶意固件可以让几十把枪同时启动或同时停机,而电网对这种同步功率骤变最敏感,这正是报告里提到的“备用容量难以维持电网平稳”的情形。国内的主流设备厂商在出厂流程上普遍已做了数字签名与校验,但存量设备版本杂、批次多,很多中小场站仍在用早期固件,签名校验与安全启动是否开启,必须逐台核对,而不是相信采购合同里的一句符合国标。
OTA的四个安全边界,缺一不可
第一道边界是包本身:固件必须签名,桩端在安装前校验签名与版本,校验失败直接丢弃,不允许降级到有漏洞的旧版。第二道边界是通道:升级包走TLS加密链路,后台接口做双向证书认证,不做明文传输。第三道边界是灰度:先在一台、再在一个站、再在一个区域推,观察一个完整用电周期,发现异常立即暂停并回滚,绝不搞全量静默升级。第四道边界是可回退:设备要具备A/B分区或双备份,刷写中断不掉线、失败可回到已知可用的版本。很多“升级把桩刷死了”的现场事故,根子都不在固件有Bug,而在没有回退机制与灰度策略。对运营方来说,这四道边界应该写成制度里的硬条款,而不是设备商技术文档里的一页Appendix。
升级窗口要挑,更要挑得有依据
充电是连续性业务,一次失败的升级让一个商圈场站在最忙的时段集体停摆,损失远大于升级本身。合理的做法是把升级窗口定在业务低谷:社区桩选在凌晨2点到5点,且避开谷段充电高峰;高速服务区避开节假日与夜间长途时段;物流园区桩选在车辆回场后的间隙。升级前先看三个指标——该站近7日同时在线车辆峰值、桩端电量储备、网络连通质量;三者任一超阈值就顺延。升级过程中设置熔断:5分钟内离线桩超过总数5%,立即中止并回滚。这些动作单看都很笨,但它们是让OTA从“赌运气”变成“可控运维”的全部秘密。东电汇充在烟台的运维巡检体系里,把设备版本合规率作为月度必查项,任何一台桩落后于安全基线超过30天,就排进下一批升级计划。
电网业务来了,OTA的分量只会更重
车网互动普及之后,桩端要接收调度指令、要参与有序充电与反向放电,软件在设备全生命周期里的角色从“控制盒固件”升级为“电力业务代理”。这意味着一次升级可能改变的不只是界面,而是功率曲线、保护阈值、通信协议参数——这些参数错了,影响的不是一台车,而是一整片台区。行业里已有共识,涉及安全与计量相关的固件变更,应当与UI类、内容类更新分开管理、分开审批、分开推送,安全关键固件必须经测试与复核后才允许上量。对运营方,这意味着需要建立一份“设备版本—安全补丁—调度策略”的对应关系表,让任何一个新版本都能被追溯、被解释、被回滚。
给运营方、物业与业主的清单
运营方:为每台设备建立版本台账,明确升级责任人、审批流程与回滚预案;新版本先在单站试跑一个完整峰谷周期;推送前做SSL/TLS与证书有效期检查,避免证书过期导致批量离线;不要把桩直接暴露在公网,运维走VPN或专属APN,公网可遍历的端口一个都不留。物业与业主:留意桩体外壳是否有被拆动痕迹,发现异常重启、频繁掉线与陌生指示灯及时报修;充电时不要随意连接桩体提示的免费WiFi。监管与平台侧:公共场站的设备日志、升级记录应可追溯并向监管平台开放。安全这件事没有一次性交付,只有持续运维。东上新能源在烟台13区县提供设备固件合规巡检与批量OTA灰度推送服务,欢迎致电 400-0535-020。
原文来源:世纪新能源网《研究人员曝光多款充电桩与充电网络存在安全隐患》
固件可以远程升级,责任不能远程甩手。一次OTA背后,是签名、通道、灰度、回退四道闸门,也是一份谁批的、测过什么、失败了找谁的记录。把这三样做齐,远程升级才是运维的翅膀,而不是行业的雷。东上新能源愿与烟台各家运营方、物业共同守住这条边界,详询 400-0535-020。
烟台各区县充电桩服务
东上新能源(东电汇充)在烟台以下区县提供小区充电桩、电瓶车充电桩与充电车棚的勘察、安装、运营与运维服务:
更多充电干货、政策解读与本地案例,欢迎关注官方公众号「东电云服」(页脚可扫码)。
