User Tools

Site Tools


pki

Gibt's eigentlich Erkenntnisse dazu wie viele Mac Addressen ein Auto so rotiert?

Von jtbx:

Nach C2C-CC System Profile soll ein Fahrzeug mindestens 56 AT-Zertifikate parallel nutzen (und mit jedem Zertifikatswechsel auch WLAN MAC, MID im GN-Header und die Station ID wechseln). Für randomized MACs müssten 46 Bit zur Verfügung stehen, die Station ID sind aber nur 32 Bit. Ich kann mir vorstellen dass die MAC-Adresse aus der Station ID abgeleitet wird und dann auch nur 32 Bit an randomness hat

Aber eigentlich steht im Profil, dass bei jedem AT-Changeover eine neuer Zufallswert für die IDs genommen werden soll. Wiederverwendete MACs bei Serienfahrzeugen sollten also Zufall sein. ÖPNV- und Einsatzfahrzeuge werden in einigen Städten nicht als „with privacy“ gesehen und können daher u.U. statische Adressen haben

Die ATs haben keine Zuordnung zur Station ID. Wäre auch nicht sinnvoll, weil Empfänger die ID überhaupt nicht überprüfen können. Der reine Besitz des Zertifikats (mit den erforderlichen Permissions) reicht aus, um die Nachricht zu signieren

Und zu jedem AT-Cert gibt es auch einen eigenen private key. Zusätzlich hat jedes Gerät das auf einer PKI registriert ist eine Canonical ID und ein zugehöriges langlebiges schlüsselpaar für das ein Enrollment-Zertifikat ausgestellt wurde. Und mit dem EC kann es sich die kurzlebigen ATs holen

Diese Zweiteilung wurde gewählt, damit es keine direkte Zuordnung von langlebiger ID zu den Zertifikaten gibt mit denen die Nachrichtensignaturen ausgestellt werden. Auch auf Seite der PKI müssen die CAs für ECs und ATs getrennt sein und es werden wieder Signaturen verwendet, damit die AT-CA die Gültigkeit des EC prüfen kann ohne die Canonical ID zu sehen.

Die ganze V2X-PKI-Struktur ist relativ komplex, weil sie da den Privacy-Aspekt berücksichtigen wollten. Am Ende schützt dich das nicht gegen Tracking, wenn jemand hinreichend „lückenlose“ Abdeckung mit Empfängern hat, aber dafür gibt es auch einfach keine Lösung

AT wie Authorization Ticket. Das ist das Zertifikat was an den C-ITS-Nachrichten hängt und mit denen diese Signiert werden

AA ist die Certificate Authority dafür. EC dementsprechend das Enrollment Certificate, ausgestellt von der AA

pki.txt · Last modified: by peter