Zum Inhalt springen
AutoST by Zyberum GmbH
Menü
GlossarSoftware-UpdateRegulierung

OTA-Update (Over-the-Air-Software-Update)

Ein OTA-Update bringt neue Software per Funk ins Fahrzeug statt über einen Werkstatttester. Wie die Kette funktioniert, was UN R156 verlangt, wo Steuergeräte mitspielen.

Aktualisiert Diese Seite als Markdown

Kurz gesagt

Ein OTA-Update (over the air) bringt neue Software oder Konfiguration über eine Funkverbindung ins Fahrzeug, meist Mobilfunk, statt über einen Tester in der Werkstatt. Ein Backend paketiert und signiert das Update, das Fahrzeug lädt es über seine Telematikeinheit, und ein Update-Master installiert es auf den Ziel-Steuergeräten, oft über dieselben UDS-Download-Services wie in der Werkstatt. UN R156 verlangt ein Software-Update-Managementsystem und den Schutz von Integrität und Authentizität der Updates.

Was ist ein OTA-Update?

Ein OTA-Update ist ein Software-Update, das über eine Funkverbindung ins Fahrzeug kommt. Es ersetzt oder ergänzt den Werkstattbesuch, bei dem ein Tester die Steuergeräte über den Diagnosestecker flasht.

Die Kette hat drei Teile. Ein Backend baut das Update-Paket, signiert es und entscheidet, welche Fahrzeuge es bekommen. Das Fahrzeug empfängt es über seine Telematik- oder Connectivity-Einheit. Ein Update-Master im Fahrzeug, oft auf dem Gateway oder einem Zentralrechner, prüft das Paket und installiert die enthaltene Software auf den Ziel-Steuergeräten, entweder über UDS-Download-Services oder, bei Linux- und Android-Units, über A/B-Partitionen, die beim nächsten Start umschalten.

Wo ist es definiert?

UN R156 legt die regulatorischen Anforderungen fest. Absatz 7.1 behandelt das Software-Update-Managementsystem des Herstellers, Absatz 7.2 den Fahrzeugtyp, darunter den Schutz der Update-Auslieferung vor Kompromittierung und die Prüfung von Authentizität und Integrität, mit zusätzlichen Anforderungen für Over-the-Air-Updates. UN R155 nennt die Manipulation von Software-Updates unter den Bedrohungen, die ein Hersteller behandeln muss. Am Steuergerät nutzt die Installation die UDS-Services für Upload und Download aus ISO 14229-1 oder einen herstellerspezifischen Mechanismus.

Was es in der Praxis bedeutet

Für die Steuergeräte-Entwicklung ändert OTA vor allem, wer den Programmierpfad auslöst und wie oft. Jedes Steuergerät, das sich aus der Ferne aktualisieren lässt, braucht einen robusten Bootloader, der Signaturen prüft, nicht autorisierte Versionen nach der Rollback-Regel des Herstellers ablehnt und eine unterbrochene Installation übersteht. Programming Session, der SecurityAccess oder die Authentication davor und die Signaturprüfung im Bootloader entscheiden, ob ein manipuliertes Paket das Steuergerät erreichen kann.

OTA zählt auch nach dem Release: Darüber werden Schwachstellen, die ein VSOC oder ein Forscher findet, in der ganzen Flotte behoben, ohne Rückruf in die Werkstatt.

Häufige Missverständnisse

OTA ist für sich keine Security-Funktion, sondern ein Lieferweg, der geschützt werden muss wie jeder andere. Und ein Steuergerät, das sich over the air aktualisieren lässt, braucht trotzdem dieselbe Härtung seines Diagnose-Programmierpfads, denn der Weg über die Werkstatt bleibt offen.

FAQ

Häufig gestellte Fragen

Was ist der Unterschied zwischen SOTA und FOTA?

Die Begriffe werden locker verwendet. SOTA meint meist das Aktualisieren von Anwendungen oder Softwarekomponenten, oft auf Infotainment- oder Telematikeinheit; FOTA meint den Austausch der Firmware eines Steuergeräts. Beides fällt unter UN R156, wenn es den Fahrzeugtyp betrifft.

Umgeht ein OTA-Update die Sicherheit des Steuergeräts?

Das sollte es nicht. Auf Steuergeräteseite kommt das Update meist über denselben Programmierpfad wie ein Werkstatt-Flash: Programming Session, SecurityAccess oder Authentication, Download und Signaturprüfung im Bootloader. OTA setzt nur einen entfernten Lieferweg davor, es ersetzt den Pfad nicht.

Was verlangt UN R156 für OTA?

Ein zertifiziertes Software-Update-Managementsystem beim Hersteller, den Schutz von Integrität und Authentizität der Updates und für OTA zusätzliche Regeln, etwa die Information des Fahrers und einen sicheren Fahrzeugzustand während der Installation.

Quellen

Passende Seiten

Sieh es auf deinem ECU

Ein Begriff, der für dein Steuergerät zählt?

In 15 Minuten sagen wir dir, wie AutoST ihn testet, wie ein Finding aussieht und was er für deinen ISO/SAE-21434-Nachweis bedeutet.

  • Direkte Antwort von einem ECU-Security-Engineer
  • Welcher Test den Begriff abdeckt
  • Kostenlos und unverbindlich
Tom Zaubermann

Deine Demo ist mitTom ZaubermannGründer von Zyberum, früher Leiter des VW InCar Security Testing Lab

Bereits im Einsatz bei Tier-1-, Tier-2-Zulieferern und OEMs. Referenzen auf Anfrage.

Ruf uns an: +49 176 439 17074automotive@zyberum.com

Oder schreib uns eine Nachricht

Wir antworten innerhalb eines Werktags.

Ruf uns anAutoST-Team fragen

Wähle einen Termin, der dir passt

In neuem Tab öffnen