← 最新论文
⚡ electrical engineering

Cyber-Resilience and Trust-Aware Command Authorization for Autonomous UAV Swarms in GPS-Denied Environments

本文提出了一种针对在无GPS环境下运行的自主无人机集群的故障闭锁、信任感知型指令授权框架,该框架将加密认证与运行时安全性及信任评估相结合,通过一个九状态网络弹性监督器对指令进行确定性门控。

原作者: Md Shahanur Islam Shagor

发布于 2026-08-26
📖 1 分钟阅读☕ 轻松阅读

原作者: Md Shahanur Islam Shagor

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一群无人机在没有 GPS 的情况下,通过感知周围环境并相互通信进行协同飞行。在这种高风险的环境中,单架无人机必须决定是服从人类操作员的指令,还是服从邻近无人机的指令。核心挑战不仅在于验证消息是否来自已知来源,还在于判断当前执行该消息是否安全。一个指令可能完全真实——带有正确的数字密钥签名——但如果无人机的定位传感器失效、电池电量过低,或者发送指令的人已不再值得信任,那么执行该指令仍可能是危险的。本文解决了加密安全性与物理安全性之间的差距,提出了一种将每一条传入指令都视为潜在风险,直到其通过严格的多层检查的系统。研究人员构建了一个框架,充当“守门员”的角色,确保无人机绝不会执行远程指令,除非其飞行的整体上下文、自身健康状况以及对发送者的信任度完全匹配。

这项工作专注于在 GPS 缺失(GPS-denied)环境下运行的自主无人机集群,在这种环境下,常规的卫星导航无法使用。在这些条件下,无人机依赖点对点通信和车载传感器来维持编队和任务完整性。作者认为,传统的安全模型往往止步于验证数字签名,这对于物理机器来说是不够的。签名证明了谁发送了消息,但它不能证明该消息是否安全可执行。为了解决这个问题,研究人员开发了一个“失效闭锁”(fail-closed)运行时监督器。这是一个不断监测无人机内部状态及其外部环境的软件。它会观察九个不同的因素,包括无线连接质量、无人机自身位置估计的置信度、电池电量以及发布指令实体的可信度。基于这些输入,系统将无人机分配到九个特定的安全状态中,范围从完全信任到立即隔离。

该系统遵循严格的等级制度原则。如果无人机检测到关键故障,例如电池降至安全阈值以下或通信突然中断,它会立即进入一种忽略所有远程指令并执行预设安全动作(如着陆或返航)的状态。这种决策是自动执行的,即使是经过身份验证的操作员也无法覆盖。研究人员在 C++ 软件平台中实现了这一逻辑,并针对各种场景进行了测试。他们发现,该系统成功拒绝了技术上有效但在上下文层面不安全的指令。例如,如果无人机的定位置信度降至特定阈值以下,即使指令来自受信任的领导者且具有时效性,系统也会拒绝执行保持编队的指令。同样,如果系统检测到重放攻击的迹象(即重复发送旧的有效指令以迷惑无人机),它会切换到怀疑状态并阻断进一步的远程控制。

研究的一个关键发现是,单一的综合“健康”评分不足以做出这些决策。研究人员证明,依赖不同因素的加权平均值是危险的。例如,一架拥有极佳电池电量和高度发送者信任度的无人机,其无线连接可能仍然非常糟糕。如果系统仅查看平均分,它可能会在链路损坏的情况下允许指令通过。相反,该框架使用硬性阈值。如果无线链路质量跌破特定水平,或者发送者的信任分数低于特定数值,系统会立即限制权限,无论其他各项指标表现多么出色。这确保了某一关键领域的失效不会被其他领域的成功所掩盖。系统还会追踪“篡改证据”,累积不同类型的异常点数,如重放的消息或时钟不匹配。如果累积的证据足够多,无人机会转向仅信任其本地安全系统的状态。

研究人员使用单元测试库和场景模拟来测试其软件框架。他们确认了系统正确拒绝了被篡改的消息、重放的指令以及来自低信任分数发送者的指令。他们还测量了软件处理这些安全检查所需的时间。结果显示,身份验证路径的中位数为 12.219 毫秒,平均数为 22.603 毫秒。虽然这对于许多软件应用来说足够快,但作者谨慎地指出,这些数字来自本地计算机模拟,并不代表实际飞行硬件的认证实时保证。该研究明确表示,其并未包含物理飞行测试、无线电干扰实验或代码完美性的形式化数学证明。相反,它提供了一个基于软件的、具有明确数学模型的方案,说明如何将安全证据转化为物理控制权。

该框架还包含一个针对紧急指令的特殊例外。如果一条指令被标记为紧急着陆,只要该消息通过了初始的加密验证,系统就会允许其绕过一些常规的信任和新鲜度检查。这种设计选择将即时的物理安全置于严格的协议遵循之上,承认在危机时刻,一条经过验证的着陆指令比等待进一步确认的指令更为重要。然而,这种例外受到严格控制;它仅在消息通过安全、经过身份验证的通道传输时才有效。研究人员强调,这种紧急覆盖是一个必须谨慎管理的刻意信任边界。

最终,这项工作表明,对于自主机器而言,安全不仅仅是防止黑客入侵,更重要的是让机器知道何时说“不”。所提出的系统创建了一个深度防御链:一条指令必须经过身份验证、新鲜度检查、信任评估和安全约束,才能影响无人机的电机。通过将“谁发送了此消息”与“我们是否应该这样做”这两个问题分离,研究人员创建了一个模型,使自主集群能够对网络攻击和物理故障都具备更强的韧性。研究结论指出,虽然软件逻辑是合理的且拒绝不安全指令是确定性的,但该方法的完整验证仍需要未来在硬件测试和现实对抗场景中的进一步工作。目前,它作为一个清晰的、基于软件的蓝图,展示了自主系统在周围环境变得不确定时如何维持安全性。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →