這個系列引用過《遙控無人機資安檢測規範》四次——規格表那篇用它定義「系列產品」、飛控那篇問過換韌體算不算新系列、遙控鏈路那篇和 GNSS 那篇各拆了它點名的一個模組。
引用了四次,沒有一次真的把它讀完。 這篇把它讀完。
先更正一件事:我在規格表那篇寫「2024 年 12 月生效」,那是 V1.0(113 年 12 月 26 日)。現行是 V2.0,115 年 4 月 30 日生效(數位韌性字第 1155000517 號/交航字第 11500099111 號),而且 V2.0 新增了整個第 5 章「產品測試準則」——下面最重要的幾個發現有一半來自那一章。
一、誰非測不可
規範自己列了法源,四條都在《遙控無人機管理規則》裡:
- 第 17 條第 1 項第五款:製造者或進口者公開販售前,應於民航局指定資訊系統登錄資安檢測合格報告。
- 第 31 條第 6 項、第 32 條第 4 項:政府機關(構)、學校或法人從事飛航活動,所使用裝置導航設備的遙控無人機,應具有資安檢測合格報告。
- 第 32 條第 1 項後段:同一時間控制 200 架以上進行展演活動,另需群飛系統資安檢測合格報告。
所以它的適用面比想像的窄一點也精確一點:賣的人一定要測;飛的人只有公部門、學校、法人且機上有導航設備時要測。個人飛手買一台已經測過的機器來飛,不在這幾條裡。
二、必測七項:無人機本體只佔三項
第 6 章的表 2 把七個安全要求項目分配給兩個受測對象。照抄如下:
| 安全構面 | 安全要求項目 | 遙控無人機 | 地面控制站 |
|---|---|---|---|
| 6.2 系統安全 | 6.2.1 身分鑑別 | — | V |
| 6.2.2 網路服務埠檢測 | — | V | |
| 6.2.3 系統異常流量 | V | V | |
| 6.3 軟體安全 | 6.3.1 惡意程式 | — | V |
| 6.3.2 弱點掃描 | — | V | |
| 6.4 通訊安全 | 6.4.1 無線通訊安全 | V | V |
| 6.5 韌體安全 | 6.5.1 韌體更新安全 | V | — |
無人機本體只被測三項:系統異常流量、無線通訊安全、韌體更新安全。身分鑑別、網路服務埠、惡意程式、弱點掃描——四項全部落在地面控制站。
這件事第一眼看起來像漏洞,其實不是。地面控制站通常是一台 Windows 或 Android 機器,有完整的網路堆疊、有登入介面、有可能被塞惡意程式;飛機上那顆通常是跑 NuttX 或 ChibiOS 的 MCU,沒有帳號密碼可以暴力破解,也沒有網頁介面。檢測項目落在有攻擊面的那一側,是合理的。
但這也意味著一句話要重新理解:「這台無人機通過資安檢測」,實際涵蓋的多半是它配的地面站通過了大部分項目。
三、通訊安全可以「不加密」通過
第 6.4.1 節的判定標準,原文是這樣:
6.4.1.3 判定標準:符合下列項目之一者為通過,否則為未通過。 (1) 無線傳輸使用符合國際規範之加密機制。 (2) 如因產品設計目的、運作環境需求或技術限制,無法對送測遙控無人機使用之無線傳輸進行加密或無法提供已實作加密之證明,使用手冊或包裝外盒應明確說明無線通訊傳輸未加密造成之資安風險或未加密之原因。
沒有加密也可以通過,只要你說出來。
這正好對上遙控鏈路那篇的發現。我在 ExpressLRS 的原始碼裡找過一輪,RF 鏈路上零加密,只有一支 14 bit 的 CRC。當時我寫「如果你在做要送資安檢測的產品,通訊模組這一格要交代的正是這件事」——現在知道要交代的具體形式了:不是把加密補上,是在外盒上寫清楚。
規範選擇揭露而不是強制,是有道理的。遙控鏈路的設計目標是低延遲,加密會加上運算與封包開銷;而 C2 鏈路的封包只有幾個位元組,加密的相對成本很高。但結果是:買方要自己去翻使用手冊,才知道那台機器的遙控鏈路是不是明文。
四、韌體安全測的是更新機制,不是韌體
第 6.5.1 節的測試目的寫得很直接:「查驗飛控模組是否具備韌體更新機制,並確認韌體有無驗證防止被置換之能力。」判定標準四項:
- 韌體具備更新功能。
- 韌體如具線上韌體更新管道,來源應提供與下載韌體一致之**校驗碼(Checksums)**供查核。
- 韌體更新具驗證防止被置換之能力。
- 手冊文件或包裝外盒載明軟體更新管道。
它測的是那條更新通道能不能被人塞東西進去,不是韌體本身寫了什麼。
這回答了我在飛控那篇掛著的問題的一半。當時我讀到「系列產品」的定義只寫飛控、通訊及衛星定位晶片之模組均為相同者,覺得條文只管硬體、沒提韌體,而「韌體安全」又明明是四類檢測面向之一,兩邊對不上。
對得上。韌體安全管的是更新機制的完整性,那是硬體與開機流程的性質;換一套飛控韌體不會改變那條通道的性質,所以不影響系列認定。
五、但系列產品要重測一項
第 5 章(V2.0 新增)把後半段補完了。5.2.1 定義申請條件,內容就是我引用過四次的那句「飛控、通訊及衛星定位晶片之模組均為相同者」。5.2.2 則規定:
待測物應符合下列規定之一: (1) 原產品係依第 6 章取得合格報告者,其系列產品須通過第 6.3.2 章之測試項目。 (2) 原產品係依 CNS 18031-1 取得合格報告者,其系列產品須通過該標準之 GEC-1 測試項目。 (3) 原產品係依 AUVSI Green UAS 認證取得合格報告者,其系列產品應符合其框架規範之安全性維護與測試要求。
6.3.2 就是弱點掃描。 所以系列產品不是免測,是只重測弱點掃描這一項。
而照表 2,6.3.2 標的是地面控制站。把兩件事放在一起讀,字面上的意思是:認定同系列看的是機上那三個晶片模組,而重測落在地面站的弱點掃描。這個讀法是條文的字面組合,實務上檢測機構怎麼處理仍然要問他們——但至少現在問題問得精準了,不像我前兩篇那樣只能說「要問」。
六、5.1.1 那個「三選一」把認證階梯打平了
第 5.1.1 條:
待測物為無人機,應符合下列規定之一: (1) 第 6 章遙控無人機資安檢測。 (2) CNS 18031-1。 (3) AUVSI 綠色標章(Green UAS)檢測規定。
我在入場機制那篇把認證寫成一條固定順序的階梯:資安檢測 → Green UAS → Blue UAS Cleared。
這一條讓那個階梯的第一階可以跳過。 已經拿到 Green UAS 的廠商,不必再走本國的第 6 章。對打國際市場的廠商,這是一個實質的行政減免;對只做國內的廠商,第 6 章仍然是最短路徑。順序沒有錯,但它不是唯一的路。
七、真正在測「打不打得倒」的五項,全部是選測
第 8 章開頭一句話:「本章為選測,廠商得依需求選測本章檢測項目。」
然後是表 4:
| 安全要求增項 | 遙控無人機 | 地面控制站 |
|---|---|---|
| 8.1.1 衛星定位系統強化能力 | V | — |
| 8.1.2 衛星定位系統干擾處理能力 | V | — |
| 8.1.3 取得行動 APP 基本資安標章 | — | V |
| 8.1.4 無線通訊失效處理能力 | V | V |
| 8.1.5 韌體已知漏洞檢測 | V | — |
把這張表跟第 6 章那張並排看,結構就出來了:必測的部分在防資料外洩與惡意使用,選測的部分才在測這台機器被攻擊時撐不撐得住。
而選測那幾項的測試方法寫得非常具體。8.1.1 衛星定位系統強化能力:
(1) 受測物飛控系統於飛行模式時,使用外部衛星定位系統訊號產生工具,產生離目前定位差距高於 100 公里之異常距離衛星定位訊號,並發送予受測物以進行定位欺騙。
判定標準:符合下列項目之一者為通過。 (1) 受測物衛星定位為正確位置。 (2) 受測物進入迫降或返航模式。 (3) 受測物的地面控制站顯示訊號異常狀態(應具應處的佐證資料)。
8.1.2 是同一組判準的干擾版本,測試方法換成「使用外部衛星定位系統干擾器」。8.1.4 無線通訊失效則是「地面控制站關閉無線通訊功能」,合格標準三選一:維持原航線、進入返航或迫降模式、或地面站顯示異常。
看到第二項判準的時候我愣了一下。 前一篇我在 SITL 裡打開 GPS 干擾,記錄到的行為是飛控在模擬時間約七秒後自己切進 LAND、以 0.45 m/s 降落。那不只是「一個合理的反應」——那就是這份規範 8.1.2 的合格標準第 (2) 項。
我當時是從 ArduPilot 的 ekf_check.cpp 往回推的,完全沒有想到會撞上台灣的檢測條文。兩邊會對上不是巧合:開源飛控的失效保護行為和各國的檢測標準本來就在互相收斂,PX4/ArduPilot 的預設行為就是這類標準預期的行為。所以「用 PX4 或 ArduPilot 的預設設定」在這一格是有實質意義的——那個預設本身就接近合格線。
至於這五項為什麼是選測,規範沒有說明理由。可以合理推測的是成本:8.1.1 要一台衛星訊號產生器、8.1.2 要一台干擾器,兩者都要在能合法發射的環境裡做,那不是每個檢測機構都有的設備。但代價是:一台「通過資安檢測」的無人機,可能完全沒有測過被干擾時會怎麼樣。
八、所以規格表那篇的建議要升級
規格表那篇說「有沒有過資安檢測」是可以查的欄位。讀完全文之後,那句話要補一個但書:那個欄位不會告訴你測了哪些。
實務上要問的三個問題,現在可以問得很精確:
- 是依第 6 章、CNS 18031-1,還是 Green UAS 取得的?(5.1.1 三選一,三條路的內容不一樣)
- 第 8 章選測了哪幾項?特別是 8.1.1、8.1.2、8.1.4。(沒選就是沒測過干擾與失聯)
- 6.4.1 是走加密還是走揭露?(走揭露的話,未加密的原因寫在使用手冊或外盒上,可以要來看)
前兩題的答案應該在檢測報告裡,第三題的答案應該在包裝上。
這篇沒有回答的
- 沒有看過任何一份實際的檢測報告。 上面全部是規範條文。報告長什麼樣、揭露到什麼程度、買方拿不拿得到,我沒有樣本。
- 沒有比較國際標準的嚴格度。 規範引用了 ANSI/CTA-2088.1、UL 2900-1、NIST SP 800-53、TAICS TR-0022 等,但逐項比對台灣版與這些標準的寬嚴需要另一篇的篇幅。
- 沒有查到通過清單的統計。 民航局的登錄系統裡有多少型號、多少家廠商完成登錄,公開資料我沒找到彙整。
- 群飛那一章只帶過。 第 7 章有十二個檢測項目,適用門檻是同時控制 200 架以上,那是燈光秀那個產業的題目,值得單獨寫。
參考資料
一手:法規
- 遙控無人機資安檢測規範 — 行政院公報 第 032 卷第 077 期(V2.0,數位發展部數位韌性字第 1155000517 號會銜交通部交航字第 11500099111 號,115 年 4 月 30 日生效。本文引用:5.1.1 三選一合規準則、5.2 系列產品測試準則與 6.3.2 複測、表 2 必測七項分工、6.4.1.3 通訊安全揭露式判準、6.5.1 韌體更新安全四項判準、第 8 章選測與表 4、8.1.1/8.1.2/8.1.4 的測試方法與判定標準、版本修正紀錄)
- 遙控無人機管理規則 — 全國法規資料庫(第 17 條第 1 項第五款販售前登錄、第 31 條第 6 項與第 32 條第 4 項公部門及法人用機、第 32 條第 1 項 200 架以上群飛。本文所引各條文字為資安檢測規範第 6、7 章開頭的原文引述)
站內
Loading...