前言
IMMO(发动机防盗锁止系统)是汽车核心被动防盗系统,核心原理为双向加密挑战应答认证。即便机械钥匙齿形匹配,无合法加密芯片密钥,发动机 ECU 会锁定喷油、点火功能,车辆无法启动。本文聚焦行业核心难点:SC、SK、PIN 三者关系、生成机制,同时完整梳理 IMMO 防盗原理与启动认证全流程,覆盖生产、售后、车辆使用全场景。
图 1
一、IMMO 系统核心组成
整套防盗系统由四大核心部件构成,各司其职完成加密认证与防盗锁止:
- 钥匙应答器芯片:无源器件,无需电池,依靠点火线圈电磁感应供电;存储唯一芯片 ID、整车加密 SK 密钥,内置加密算法,是钥匙合法身份的核心载体。
- 防盗读写线圈:安装于点火锁周边的环形 125KHz 低频天线,负责为钥匙芯片感应供电,同时完成认证数据的收发传输。
- IMMO 防盗模块:独立防盗电脑(部分车型集成于 BCM、仪表、PEPS 一键启动模块),存储车辆 SC 权限码、SK 加密密钥、已注册钥匙清单,主导整车防盗认证。
- 发动机 ECU(EMS):存储匹配的整车 SK 密钥,最终执行防盗判定,解锁 / 锁定喷油、点火权限,决定车辆能否启动。
二、SC、SK、PIN 核心定义与三者关系(重点)
2.1 核心名词定义
2.1.1 PIN 码(维修行业通用俗称)
汽车防盗维修、配钥匙场景中的通用叫法,无独立技术定义,是行业通俗统称。
2.1.2 SC(Security Code,安全访问码)
UDS 车载诊断协议标准名称,PIN = SC,二者完全等价、同一事物两个名称。多为 4/5/6 位数字或 8 位十六进制字符,是防盗系统的权限登录密码。
2.1.3 SK(Secret Key,共享加密密钥)
整车唯一对称加密密钥(主流为 AES128 算法,16 字节),是 IMMO 动态认证的核心加密密码,独立于 SC/PIN,与权限解锁无关,仅用于启动加密握手。
2.2 三者核心区别与分工
核心结论:PIN=SC(权限口令),SK 为独立加密密钥,三者无数学推导关系,不可互相换算。
参数 | 别名 | 核心用途 | 使用场景 | 是否参与点火认证 |
SC | PIN 码、安全访问码 | 解锁防盗模块诊断权限 | 配钥匙、更换 IMMO/ECU、防盗初始化等售后修改操作 | 否 |
SK | 应答器密钥、整车防盗密钥 | 加密挑战应答、身份校验 | 车辆每次点火启动防盗认证 | 是 |
2.3 关键误区澄清
- SC/PIN 仅用于诊断权限解锁,正常车辆启动完全不使用,不知道 PIN 码不影响车辆正常行驶;
- SK 是整车通用密钥,同一台车所有钥匙、IMMO 模块、发动机 ECU 存储完全相同的 SK;
- SC 正确不代表 SK 匹配,仅能解锁操作权限,SK 错误依旧无法启动车辆;
- 钥匙芯片仅存储 SK 和芯片 ID,不存储 SC/PIN。
图 2
三、SC、SK 完整生成与写入机制(重点)
SC 与 SK 均由主机厂官方生成,非设备、程序或售后人员自定义生成,全程依托车企高安全等级系统运作。
3.1 核心生成源头:KMS+HSM 系统
车企后台部署专属KMS 密钥管理系统,搭载 HSM 硬件加密机,是整车所有防盗密钥的唯一合法生成渠道,具备加密、审计、日志留存、防篡改、防导出特性。
车辆 VIN 码确定后,KMS 系统会独立随机生成两组无关联密钥:
- SC(PIN 安全访问码):用于后续售后诊断权限解锁;
- SK(AES128 加密密钥):用于整车 IMMO 动态防盗认证。
两组密钥无数学关联,无法互相推导,KMS 系统永久绑定存储「VIN-SC-SK」档案。
3.2 产线 EOL 下线写入流程
新车生产线终端 EOL 诊断仪,通过车企内网凭 VIN 调取对应 SC、SK 加密数据包,完成整车防盗数据固化:
- 诊断仪通过 UDS 0x27 安全协议,写入SC至 IMMO/PEPS 模块 Flash 存储区,模块仅支持校验比对,禁止 OBD 明文读取;
- 将SK分别写入 IMMO 模块、发动机 ECU、原车钥匙芯片;
- 钥匙芯片密钥区锁定(LockBit),杜绝 SK 明文读取与篡改;
- 写入完成,整车防盗数据绑定生效,终身固定(更换模块除外)。
图 3
3.3 售后场景 SC、SK 使用规则
3.3.1 SC(PIN)获取与使用
仅用于售后高危防盗操作,4S 店通过主机厂官方系统、第三方合规防盗平台,凭车辆 VIN 查询获取;仅作权限解锁,不修改、不参与加密认证。
3.3.2 SK 售后变更规则
- 新增配钥匙:无需重新生成 SK,用原车已有 SK 写入新钥匙芯片即可;
- 更换 IMMO 模块:空白模块无密钥,需联网 KMS 重新下载本车 SC、SK 并写入;
- 更换发动机 ECU:SK 不变,仅将原车 SK 写入新 ECU 完成匹配。
四、IMMO 防盗原理与完整认证流程(重点)
4.1.1 AES128 基础原理
AES 全称 Advanced Encryption Standard(高级加密标准),AES128 代表密钥长度为 128bit(16 字节),属于对称加密算法,是现代IMMO4/IMMO5 防盗系统的核心密码学算法。
- 对称加密含义:加密运算与校验验算使用同一个密钥,在 IMMO 场景中,这个密钥就是 SK。
- IMMO 防盗一般使用 AES-CMAC(消息认证码),不是单纯的数据加密,目的是身份校验,防止伪造应答。
- 运算逻辑:IMMO 下发随机挑战码(Challenge,明文传输);钥匙芯片使用 SK 对 Challenge 执行AES128运算,生成应答码 Response;IMMO 本地使用相同 SK 对同一个 Challenge 做完全相同的运算,对比计算结果。计算结果一致,则证明双方持有相同 SK,钥匙身份合法。
- AES128 算法本身只校验密钥是否一致,不会校验 SK 的来源。不管 SK 是 KMS 硬件加密机生成原厂密钥,还是人为自定义的16字节数据,只要 SK 完全相同,AES 运算输出结果就相同。
- 重要区分:AES128 是一套固定的数学运算规则;SK 是这套算法使用的密钥数据;SC 完全不参与 AES 加密运算,只负责诊断权限解锁。老款模块可以自定义 SK,本质是固件开放了改写密钥的指令,并不是 AES 算法本身有校验 SK 来源的能力。
4.1.2 AES-CMAC 消息认证码
AES-CMAC 全称基于密码的消息认证码(Cipher-based Message Authentication Code),是以 AES128 作为底层运算引擎的消息认证算法,并非数据加密算法。 AES-CMAC 的作用:针对一段输入消息(IMMO 场景就是随机挑战码 Challenge),使用密钥 SK 计算出一段固定长度的 “消息指纹”(应答码 Response)。 核心目标两点:
- 验证消息没有被篡改;
- 证明运算方持有合法密钥 SK。
运算逻辑:将消息按 128bit 分组,使用 SK 进行 AES 链式迭代运算;针对消息末尾分组做特殊填充与子密钥处理,最终输出 CMAC 摘要。 在 IMMO 挑战应答流程中:IMMO 发送明文随机挑战码 Challenge;钥匙芯片执行 AES-CMAC (SK, Challenge) 得到 Response 并回传;IMMO 本地使用相同 SK、相同 Challenge 独立计算 CMAC 摘要,比对结果,一致则认证通过。 AES-CMAC 底层依赖 AES128 分组运算,算法仅校验 SK 一致性,不校验 SK 的来源。Challenge 每次随机生成,因此每次输出的 Response 指纹都不同,可以抵御抓包重放攻击。
4.2核心防盗原理
IMMO 摒弃传统固定密码比对模式,采用随机挑战 + 动态加密应答机制,每次启动认证的加密数据均不重复,有效杜绝截获复制、重放攻击。核心逻辑:先验钥匙、再验模块,双向校验,全部通过才解锁发动机启动权限。
4.3完整启动认证时序(点火 ON /按启动键触发)
第一步:钥匙芯片唤醒供电
点火开关开启 ON 档,IMMO 模块驱动防盗线圈产生125KHz交变磁场,钥匙内无源线圈感应生电,芯片自动唤醒,进入工作状态。
第二步:IMMO↔钥匙芯片 身份认证(核心加密环节)
- IMMO 读取钥匙唯一芯片 ID,校验是否为本车已注册合法 ID,非法直接终止认证;
- IMMO 生成一组随机挑战码下发至钥匙芯片;
- 钥匙芯片调用内置 SK 密钥,通过标准加密算法计算出应答码并回传;
- IMMO 调用本地存储的相同 SK,同步计算应答码,双向比对校验;
- 校验一致,判定钥匙合法;不一致,认证失败,锁定启动权限。
第三步:IMMO↔ 发动机 ECU 整车防盗握手
钥匙认证通过后,进入整车模块双向校验,杜绝改装模块破解防盗:
- 发动机 ECU 生成随机挑战码下发至 IMMO 模块;
- IMMO 通过本地 SK 加密运算返回应答码;
- 发动机 ECU 本地校验应答结果,完成双向握手。
第四步:认证结果执行
- 认证全部通过:发动机 ECU 解锁喷油、点火、启动权限,仪表防盗灯熄灭,车辆正常启动;
- 任意环节失败:起动机可正常运转,但发动机无喷油、无点火,仪表防盗灯闪烁报警,车辆无法启动。
图 4
五、IMMO 版本迭代安全差异
- 一代 IMMO:仅比对固定芯片 ID,无加密算法,安全性极低,可直接复制;
- 二 / 三代 IMMO:新增随机滚动码挑战应答,采用厂商私有加密算法,杜绝固定密码破解;
- 四 / 五代高端 IMMO:采用 AES128(CMAC)高强度加密,一键启动 PEPS 车型新增钥匙车内定位校验,防范信号中继攻击;同时增加固件密钥保护、VIN 校验、密钥证书校验,仅 SK 相同也无法直接绕过防盗
六、全文核心总结
- 三者关系:PIN=SC(诊断权限密码,售后专用),SK(AES128 加密密钥,行车认证专用),二者独立生成、互不关联;
- 生成机制:SC、SK 均由车企 KMS+HSM 加密系统随机生成,VIN 绑定,产线固化写入模块与钥匙,售后无法自定义生成(新款车型禁止本地修改 SK);
- AES128 原理:对称加密算法,SK 作为 128bit 密钥用于挑战应答;算法仅校验 SK 一致性,不校验 SK 来源;能否改写 SK 由模块固件权限决定;
防盗核心:依托 SK+AES128 动态加密挑战应答,双重双向认证(钥匙 - IMMO、IMMO-ECU),SC 仅负责防盗系统修改权限,不参与任何行车认证。
本文为个人学习笔记,内容仅供参考,若有疏漏恳请指正,相关风险还请自行留意。