车载混合区隐私的形式化分析
1. 引言
在车辆网络中,为了保护车辆的隐私,常常需要改变车辆的假名。例如,在多个车辆靠近且行驶路径难以预测的交叉路口,车辆可以改变假名。这借鉴了普适计算中混合区的概念,即在混合区内关闭信标信号。然而,由于交叉路口容易发生事故,车辆不能关闭信标消息,因此可以让所有车辆在混合区内加密信标信号。
2. 混合区与 CMIX 协议
2.1 混合区
为了有效保护隐私,车辆需要在混合区改变假名。但仅仅在其他车辆附近改变假名并不足以保证“不可链接性”,即攻击者无法知道旧假名和新假名属于同一辆车。为了实现这一点,从攻击者的角度来看,假名的改变必须是同步的。
具体来说,同步意味着一旦一辆车开始使用新假名广播消息,那么攻击者听到的至少另一辆车的所有后续广播消息也必须使用新假名。如果混合区内的两辆车能够就改变假名的精确时间达成一致(例如,其中一辆车广播其改变假名的时间),那么同步改变假名就足以实现不可链接性。
然而,在实际应用中,可能需要允许更长的假名改变时间间隔,原因如下:
- 增加与附近车辆同步的机会。
- 确保一定程度的轨迹不可预测性。
- 考虑时钟差异等因素。
但使用更长的时间间隔会导致无线电静默期,在此期间无法广播任何安全信标消息。为了解决这些问题,提出了加密混合区的概念:只要攻击者无法读取信标消息,在同步时间间隔内仍可以广播信标消息。
2.2 CMIX 协议
CMIX 协议的目的是为进入混合区的车辆分发用于加密信标消息的密钥,以防止攻击者将进入车辆的假名与离开时使用的假名关联起来。
超级会员免费看
订阅专栏 解锁全文
3

被折叠的 条评论
为什么被折叠?



