AAOS SDV - 安全设计
面向软件定义车辆的 Android Automotive 操作系统(AAOS SDV)利用虚拟化实现域隔离,可在并行虚拟机中运行多个逻辑域,如仪表集群和车载信息娱乐系统。它继承了 Android 的稳健安全特性,包括基于用户 ID 的进程隔离,以及由 SELinux 强制实施的默认拒绝策略。AAOS SDV 集成了 Android 成熟的漏洞管理基础设施,通过自动化扫描和渗透测试来识别、修复并披露安全发现。软件完整性通过经过认证的软件交付得以保障,采用只读分区和 APEX 包,并强制执行签名验证。APEX 包通过不可变存储、dm-verity 提供的加密完整性、严格的进程隔离以及更新的原子恢复机制来增强安全性。为提升平台韧性,AAOS SDV 优先采用内存安全开发,新组件主要使用 Rust 编写。该系统通过网状配置架构建立分布式信任,对通信端点进行加密验证,将网络身份绑定至执行状态。基于 DICE 的认证与证明用于硬件根植的身份验证和完整性检查,特别是用于通过 TLS 保障虚拟机之间的通信。分层访问控制包含服务级和虚拟机级权限,使 OEM 能够在安全性与可更新性之间取得平衡,以支持动态车辆更新。总体而言,AAOS SDV 通过多层防御和硬件根植的验证,为软件定义车辆提供了“安全设计”的方法。