该论文针对GNSS授时接收机在欺骗攻击下的安全性问题展开研究。传统的RAIM(接收机自主完好性监测)依赖于标称几何故障假设,但在欺骗攻击下,攻击者可以缓慢且共模地拉偏接收机时钟,而接收机自身的时钟精度标志可能无法揭示这种偏移。论文做出三项渐进的贡献:第一,通过实际现场测量,作者利用公开的JammerTest 2024活动中的空中欺骗信号,结合原始L1伪距和广播星历解算接收机时钟轨迹,发现一块u-blox ZED-F9P接收机被拉偏了约1.01毫秒的服务时间,而同时接收机报告的误差最大仅为51纳秒,两者相差近20000倍。第二,从理论上证明了一个不可能性:当攻击者可以自由选择爬升速率时,在单一的自参考时钟辅助监视器(即依赖自身时钟作为参考的监测手段)下,不存在有限的无条件未检测时间误差界限。这是因为如果爬升速率足够慢,使受控参考时钟保持同步,则误差会无限增长而从不触发警报,因此任何有限保证都是有条件的。第三,提出条件性界限——时序保护级别(Timing Protection Level, TPL)。TPL由一个模型无关监视器的静态可检测性下限加上振荡器在检测延迟期间的自由漂移组成,其有效性依赖于独立于卫星间一致性检查的检测机制(即相干欺骗者无法同步驱动该检查)。每个项都有闭合形式,并已在开源的Kshana仿真器中验证,因此整个和可以手工复现。针对实测攻击进行校准后,在1秒恢复时间内预算为114纳秒,在60秒漂移情况下为458纳秒,远低于实际接受的1.01毫秒;而单独的时钟辅助序贯测试在缓慢爬升场景下几乎不提供保护(仅在接近~1毫秒捕获时报警),而模型无关监视器在爬升过程中就会报警。作者明确指出,该界限是校准结果而非现场验证,不承担完好性风险预算,并在长漂移时报告为一个区间。仿真器、界限公式和校准示例均在AGPL-3.0下开源。本论文适合GNSS安全研究人员、授时系统设计者以及关注物理层欺骗防御的网络安全从业者阅读。
💡 推荐理由: 揭示了GNSS授时接收机在面对慢速欺骗时的脆弱性,并提出了首个可计算的时序保护级别(TPL),为设计更鲁棒的授时抗欺骗监测方案提供了理论基础和可复现的基准。
🎯 建议动作: 研究跟进:建议GNSS安全团队评估该TPL方法在自身系统中的应用可能性,并参考开源仿真器进行校准测试。