整车OTA平台与跨域控制器远程升级架构
依托高安全双备份分区隔离与微粒度差分算法,构建覆盖中央计算单元、智驾域、座舱域及底盘动力域的全生命周期远程升级底座。全面满足 UN R156 法规认证与 ISO 26262 ASIL-D 功能安全要求,以极速刷写与容灾自愈能力保障新能源汽车智能化持续演进。
99.98%
实车升级成功率
85%↓
差分包体积缩减率
<300ms
刷写异常回滚判定
核心 OTA 软件模块与平台产品谱系
为集中式与区域化电子电气架构深度定制,提供从云端任务编排、差分包生成到车载升级网关、执行节点代理(OTA Agent)的完整工程软件套件。
车载多域升级网关主控软件 (OTA Master)
部署于整车中央网关或区域控制器,负责管理全车拓扑升级任务。支持跨 CAN-FD、以太网(DoIP)的多节点并发刷写与状态机监控,具备完备的前置环境安全校验与全链路防死机熔断保护。
- 适配通信协议DoIP / SOME/IP / CAN-FD
- 支持芯片架构NXP S32G, Infineon TC397
- 存储区方案A/B Dual-Bank 无感倒换
车规级自适应高压缩差分还原算法
专为汽车微控制器 Flash 结构打造的低内存差分算法,在云端解析二进制定址差异,在端侧通过极低 RAM 资源高效复原目标镜像,显著节省车联网蜂窝数据流量并降低空中下发耗时。
- 差分体积压缩比70% ~ 92% 典型削减
- 解包还原时延< 15ms / MB
- 兼容固件格式S19, Hex, Raw Binary, ELF
微控制器轻量级执行代理 (MCU OTA Agent)
运行于电机控制、电池管理等动力与底盘 ECU 上的轻量化代理,深度集成 Bootloader 与 UDS(ISO 14229)诊断服务,支持在严苛电磁干扰环境下的断点续传、验签与闪存安全擦写。
- 固件占用空间< 28KB Flash
- 刷写安全保护硬件安全模块 HSM 协同
- 总线适配Classic CAN / CAN-FD / LIN
高性能 HPC 容器热更新组件 (SOTA Daemon)
针对 Android Automotive OS、QNX 与车规级 Linux 环境设计,支持微服务和应用层 APK/容器镜像的原子更新。在后台运行热部署与冷启动无缝切换,升级过程完全不干扰前台行车仪表与核心导航交互。
- 支持系统环境QNX Neutrino, Android, Linux
- 沙箱隔离规范OCI / Docker Engine 车规裁剪
- 回滚切换时间< 800ms 快速容灾
车云一体升级密码安全体系 (OTA Security PKI)
贯穿开发签名机、云端升级包制作服务器到车端硬件安全引擎(SHE/HSM/TEE)的端到端防御体系。符合 UN R155/R156 标准,防范固件篡改、中间人劫持以及非授权刷写反向工程攻击。
- 签名加密算法SM2/SM3/SM4, RSA-4096, ECC
- 密钥管理机制双向 TLS 1.3 根证书轮换
- 法规认证UNECE R155 / R156, GB 44495
车云协同升级调度与状态孪生平台
提供批次策略分发、灰度发布圈选、整车软件物料清单(SBOM)版本基线管理及升级日志诊断分析。可与主机厂 MES 生产系统、售后售后系统及国家监管平台实现合规数据实时对齐。
- 并发吞吐性能单节点 > 50,000 活跃长链接
- 策略调度颗粒区域/车型/VIN/软硬件批次
- 监管数据上报GB/T 39598 标准格式对接
OTA 技术协议栈与车规测试标准对照
严格遵循国内外各项强制性软件升级准入法规与汽车行业通信规范,全流程覆盖功能安全、网络安全与数据通信鲁棒性要求。
| 规范类别 | 执行技术标准 | 关键指标与测试阈值 | 平台实现与验证状态 | 合规性价值 |
|---|---|---|---|---|
| 法规准入体系 | UN Regulation No. 156 (SUMS) | 软件升级管理体系审核、整车RXSWIN标识对齐 | 全链路通过 TÜV 评估 | 满足出口欧盟及主流海外市场准入要求 |
| 功能安全要求 | ISO 26262:2018 | 动力底盘域 ASIL-D、整车网关 ASIL-B/D 降级防御 | 自研冗余状态机闭环 | 彻底避免行车中非预期刷写与动力丢失故障 |
| 车载诊断与刷写 | ISO 14229-1 (UDS) / ISO 13400 (DoIP) | 34/36/37 服务块传输速率 > 12MB/s (DoIP 千兆网) | 标准协议栈原生封装 | 无缝兼容现有整车 E/E 架构产线刷写与售后设备 |
| 网络安全合规 | ISO/SAE 21434 & GB 44495-2024 | 代码验签防重放、密码组件通过 GM/T 商密二级 | HSM 安全隔离刷写 | 抵御远程恶意注入篡改,保障云端指令不可伪造 |
| 国内整车监管 | 工信部装备中心 OTA 备案技术要求 | 升级前备案信息上传、升级后日志回传留存≥10年 | 一键合规自动化报送 | 大幅缩短主机厂新功能推送工信部审批排期周期 |
OTA 软件栈三步极简整车工程集成流程
从底层驱动绑定到整车拓扑联调,提供高度模块化的软件开发包(SDK)与自动化验证工具链,压缩工程交付周期。
硬件抽象与 Flash 驱动绑定
针对不同域控制器的 MCU/SoC 架构,配置底层 Memory Map 与 Flash 驱动接口。配置硬件安全模块(HSM)加密引擎驱动,注入用于验证升级包的公钥证书链并完成 A/B 分区启动向量映射。
总线协议栈与安全中间件接入
将 OTA Master 网关服务挂载至车载以太网与 CAN-FD 路由层,配置与 AUTOSAR 诊断通信管理器(DCM)的交互逻辑,绑定电量监控、档位锁定、驻车制动等车辆安全前置条件判定接口。
HIL 台架模拟与整车故障注入测试
利用硬件在环(HIL)自动化台架,全覆盖注入断电、掉线、总线拥堵、伪造签名及 Flash 扇区写保护失败等极端故障工况,验证双区自愈回滚与安全降级策略的可靠性。
主流动力架构平台运行环境深度支撑
兼顾纯电动平台的大容量高压电池监控安全与插电/增程平台的多动力域并发交互,提供针对性的工程控制策略。
纯电动平台(BEV)高压系统联锁与能耗优化
纯电车型在 OTA 升级过程中涉及电池管理系统(BMS)与电机控制器(MCU)的底层重刷。平台具备严密的高压下电联锁保护机制,在车辆充电或静止工况下精准把控低压蓄电池供电余量,防止升级期间因低压蓄电池亏电导致锁车砖化。
- 高压下电与热管理系统协同安全状态互锁监控
- 升级期间 12V 蓄电池智能 DCDC 动态补电保活逻辑
- 超低待机功耗唤醒,支持夜间静默无感自动升级闭环
混动与增程式平台(PHEV/EREV)复杂域控协同
面对发动机、变速箱/发电机以及多电机多控制器构成的密集 ECU 网络,平台支持分阶段差异化依赖调度策略。自动识别机械系统锁止位置与油液温度,协调多控制器按照依赖时序精准刷写,避免逻辑冲突。
- 发动机控制器(ECU)与动力混动箱(HCU)依赖拓扑管理
- 实车标定数据参数区单独在线刷新(微调更新零停机)
- 支持故障多级隔离,次要域升级异常绝不波及基础行驶域
预约 OTA 架构师与获取工程评估套件
无论是计划建立符合 UN R156 法规的新一代整车升级体系,还是对现有集中式电子电气架构进行高通量差分算法改造,我们的车规软件工程团队均可提供架构评估、源代码方案演示及 HIL 验证支持。