共同学術研究により、カメラ、LiDAR、車載AIの大容量データを伝送する次世代車載ネットワークプロトコルCAN XLの形式的セキュリティ分析が実施された。重要な発見は、車両通信の将来性を担保するために設計されたプロトコルが、形式的レベルで悪用可能な脆弱性を依然として抱えているということだ。
ここでの戦略的シグナルは、単一のバス規格を超えた意味を持つ。30年間、車載ネットワークは設計上信頼されてきた。なぜならクルマは閉じた箱だったからだ。ソフトウェア定義車両(SDV)はその前提を打ち破る。クルマがセンサーストリームを統合し、ローカルで推論を実行し、クラウドと通信するようになると、すべての内部リンクが潜在的なピボットポイントとなる。CAN XLはクリーンなアップグレードパスとなるはずだったが、形式的手法により帯域幅とセキュリティは別個のエンジニアリングを必要とする別個の問題であることが明らかになった。これにより、認証ベースのゾーン型アーキテクチャへの移行が加速し、規制当局とOEMがプロトコルをプラットフォームに組み込む前に要求する基準が引き上げられることが予想される。
商業的な意味合いとしては、ネットワークセキュリティを第一級の設計制約として扱う自動車メーカーと、後付けで対応するメーカーとの間の格差が広がることだ。形式的検証はコストがかかり時間もかかるが、安全性が重要なシステムにおいて必須要件となりつつある。プロトコルレベルのセキュリティを主張するのではなく証明できるベンダーが設計採用を勝ち取る。できないベンダーはリコール、賠償責任、OEMの信頼喪失に直面することになる。
日本にとって、これは核心に迫る問題だ。ToyotaやHondaから密集したティア1、ティア2サプライヤー基盤に至るまで、日本の自動車セクターは機能安全の規律の上に構築されているが、歴史的にサイバーセキュリティを後付けの能力として扱ってきた。UN R155およびR156はすでに車両ライフサイクル全体にわたるサイバーセキュリティ管理を義務付けており、このようなプロトコル層の脆弱性はまさにそのコンプライアンス対象範囲に該当する。ECUやゲートウェイコントローラーを製造する日本のサプライヤーは、事後的な侵入テストだけでなく、社内に形式的手法の能力を備える必要がある。
これは日本のSIerや組み込み開発チームにとっての好機でもある。AUTOSAR、モデルベース設計、形式的検証を理解する人材プールは世界的に薄く、日本ではさらに薄い。形式的セキュリティツールと検証エンジニアに今投資する企業は、その層を海外の専門家に明け渡すのではなく、SDV移行における信頼される統合パートナーとして自らを位置づけることができる。現地開発チームにとっての実践的な動きは、車載プロトコルをデフォルトで信頼できないものとして扱い、設計サイクルの早い段階で形式的検証を採用することだ。そこで欠陥を修正するコストは、シリコン製造後に修正するコストのほんの一部で済む。