当ECU因SecOC验证失败而无法接收信号时,应用软件应定义并处理故障处理措施。
有可能是:
1.使用错误数据值/操作
2.禁用功能
3.在指定的范围和条件下临时接受失败的信号数据
4.记录验证失败的安全日志
5.不采取任何动作。
如果使用SecOC的应用程序需要硬启动时间,这意味着该功能必须在时间同步或可用之前可用,ECU需要在这些条件下实施特殊处理。对该处理进行分析,确保不引入漏洞,不会绕过SecOC保护机制。
此外,在一些ECU操作条件下,如低电压条件、功率波动、恶劣环境、通信链路禁用(如CAN中的Busoff),应用功能应设计为SecOC验证失败的容错。收到太多无效消息(欺骗或重放攻击)等,以确保系统行为不受损害。