假设你刚把车停进商场地下车库,一个背着双肩包的人从车子旁边走过。他没碰车,没拍照,脚步也没停。但从这一刻起,他口袋里那个不到巴掌大的小盒子里,已经多了一条只属于你这辆车的无线数字指纹。听起来像谍战片,实际上技术门槛低得令人不安——因为你的胎压检测系统(TPMS)正在以明文、周期性、近距离广播的方式,向周围的空气反复喊出一串独一无二的传感器ID。
丰田、奔驰、雷诺、现代,这些主流车企的车型,只要装了胎压检测系统,就默认带着这样一个“无线信标”。更值得说道的是,这个广播没有加密,没有身份认证,接收方不需要任何授权就能解析。换句话说,任何拿着射频接收设备的人,都能在公共空间里把你的车“认”出来。这篇文章我想从一个做过多年车载无线安全测试的从业者角度,把这事的原理、来龙去脉和现实影响拆开揉碎讲清楚。我不会教你如何搭一套追踪设备,那是另一码事;我会把这扇窗户为什么存在、能推开多大、以及我们该怎么面对它,一件件说透。
1. 路边停车场的十分钟实测:一个从来没人注意的“无线信标”
1.1 你停车时,轮胎里的小模块正在“自我介绍”
很多人以为胎压检测是一套整体系统,其实它更像四个独立的小“哨兵”——每一个轮胎里都装着一个巴掌心大小的传感器模块。这枚模块自带纽扣电池、压力探头、温度探头和一个射频发射电路,气门嘴附近或轮辋内侧是它的常见位置。它的工作模式非常单调:每隔一段时间醒来,测量当前轮胎的气压和温度,然后把这组数据打包成一段几十比特的无线帧,用315MHz或433MHz频段发射出去,车内的接收器收到后,在仪表盘上显示对应轮胎的状态。
重点来了:这条无线链路是单向的,传感器只管往外发,接收器只管收。发射端和接收端之间没有任何加密,也没有互相认证的握手流程。更微妙的是,这种广播从车辆启动到熄火锁车一直存在——你锁车之后,传感器并没有下班,只是换成了更省电的广播周期,照样每隔几十秒到几分钟醒过来,把同样的身份信息重复一遍。车停在商场地下车库一小时,它就默默“报数”几十次。
1.2 便宜到不像话的接收门槛:一根USB棒就能听
真正让这个问题变得严肃的,是接收这些广播信号的成本。检测TPMS信号并不需要军用级设备。市面上专用于轮胎维修店做传感器匹配的诊断工具,几百块钱就能买到,把接收模块靠近车轮,就能直接读出传感器ID和实时胎压;工业级接收机或者软件无线电设备,配合开源信号处理工具,也能在几十米范围内稳定抓到帧数据。调制方式是公开的,频段是公开的,很多传感器的帧格式在维修手册和技术资料里都能查到。
我不打算在这里展开具体解码细节——那属于需要谨慎对待的技术操作,但必须如实告诉你结论:一个具备基本无线通信知识的人,花几百块到一两千块,就能复现对TPMS信号的提取。这与破解车锁或入侵车载网络不同,整个过程完全是被动的,就像站在路边听广播,没有任何系统被“攻破”,也就不会触发任何告警。这种“零接触、零痕迹”的特性,是车牌识别、监控摄像头都不具备的。
1.3 强制安装带来的“全民信标”:法规让你无处可逃
如果TPMS只是少数高端车的选配,那它还只是一个研究者的玩具。让它变成全社会层面问题的,恰恰是法规的推进。美国很早就通过FMVSS 138标准,分阶段强制乘用车安装TPMS;国内也从2020年起,把胎压监测纳入了乘用车生产准入要求。十几年来,大量新车带着这套无线系统上路,而且法规要求覆盖的是全部轻型车辆,不分品牌价位。
所以你看标题里那句“丰田奔驰雷诺现代等车企”并不是说这几个品牌有什么特殊问题——恰恰相反,问题属于全行业。只要车上装了传统的TPMS,无论日系、欧系、美系还是国产,都共享同一个明文广播的协议层逻辑。法规普及了安全功能,也顺带普及了这个隐藏的暴露面。这一点,是整个话题的真正底色:大家以为这是一道“安全防线”,实际上它同时是一枚全天候开机的身份信标。
2. TPMS报文拆解:看上去在报胎压,实际上在报“我是谁”
2.1 一帧明文消息里有哪些关键字段
要理解这个漏洞的本质,得先知道TPMS传感器到底往空气里发了什么。不同厂商、不同芯片方案的帧结构会有差异,但大体骨架是一致的:前导码、同步头、数据载荷、校验位。数据载荷里通常包含这样几类信息字段:
| 字段 | 典型含义 | 说明 |
|---|---|---|
| 传感器ID | 每只传感器的唯一编号 | 出厂烧录,寿命内不变 |
| 气压值 | 当前轮胎气压 | 单位为kPa或psi |
| 温度值 | 当前轮胎附近温度 | 单位为摄氏度 |
| 状态位 | 快漏气、慢漏气、正常 | 部分方案细分程度不同 |
| 电池电量标记 | 传感器电池状态 | 低电量时会置位 |
| CRC校验 | 循环冗余校验 | 用于检测链路偶然错误 |
这里最关键也最容易被误解的是最后的“校验位”。很多朋友看到有校验就觉得“这不是有安全措施吗?”路径错了。CRC也好,其他校验和也好,它们做的是完整性校验——保证数据在无线电传输过程中没有被噪声意外改坏,相当于快递包装上的封口贴,能看出包裹有没有在运输途中被撕开,但它证明不了寄件人是谁,更挡不住有人故意伪造一封挂着同样封口贴的信。TPMS消息里没有“身份认证”这个环节,接收器收到的任何一帧合法格式数据都会被当作“自己轮胎的话”来听。完整性不等于真实性,这是我在分析车载无线协议时反复强调的第一课。
2.2 真正值钱的是传感器ID,不是胎压和温度
胎压值和温度值看起来是这帧消息的“主角”,但站在隐私安全的角度看,它们都是配角。真正值钱的,是那个往往只有几个字节的传感器ID。这个ID是传感器出厂时写入的,设计目标是全球范围内尽量唯一,并且在传感器的整个生命周期内保持不变。你换轮胎,ID不变;你把前后轮对调,ID不变;只要不换掉传感器本体,它就一直是它。
车载接收器恰恰是靠这个ID来区分“这包数据属于我的哪只轮胎”。这听起来天经地义,却在无意间制造了一个隐私结构:传感器ID成了车辆在无线电侧的固定身份证号。更糟糕的是,这个身份证号没法像手机MAC地址那样做随机化处理。手机在2017年后陆续加入MAC随机化,因为Wi-Fi探针捕捉可以被系统主动混淆;但TPMS接收器必须靠不变的ID来识别对应的传感器,ID一旦随机漂移,车内系统就认不出哪个轮胎在报警了。设计上压根没有给“匿名”留位置,这不是疏忽,而是功能需求决定了身份必须固定。
2.3 低频触发接口:把“被动等待”变成“主动点名”
TPMS传感器除了射频发射功能,通常还留了一个低频接受接口,工作频段在125kHz左右。这个接口的本意是方便售后:维修技师做轮胎换位或更换传感器之后,需要用专门的匹配工具靠近轮胎,给传感器发一个低频唤醒指令,让传感器立刻发射一帧当前数据,接收端借此重新学习并绑定新传感器的ID。
问题在于,这个“为便利而设”的机制,在追踪场景里成了一把钥匙。在没有触发接口的情况下,一个蹲守的接收器只能守株待兔,等着传感器按自身周期自然醒来自动广播,热点区域的捕获成功率要碰运气。有了低频触发,操作者可以主动靠近目标车轮,拍一下“点名”,传感器就会应声而答,立即交出一帧包含ID的数据。触发距离通常很有限,往往需要贴近到几米之内甚至贴在轮毂附近,但这就足够了——停车场里走过一辆车旁边,顺手就能完成一次点名采集。你甚至感觉不到任何异常,因为你车里没有任何设备会告诉你:“有陌生设备唤醒过你的轮胎传感器。”
2.4 公开研究早已验证:车辆身份可被远程关联
这个问题的学术价值,过去十几年已经被反复验证过了。安全会议和同行评审论文中,关于TPMS信号可被远程截获、传感器可被低频指令远程唤醒、以及利用传感器ID实现车辆重识别的研究,出现过不止一轮。公开演示里能看到这样的场景:研究人员用设备从经过的车辆旁边捕获信号,随后沿着街道布设几个接收点,在数十秒到数分钟内锁定同一辆车的移动轨迹。某些研究甚至进一步展示了向车内接收器注入伪造的胎压帧——不过这已经跨越到“篡改报警信息”的领域,与本文追踪主题关系不大,按下不表。
我必须客观地说一句:这些研究从头到尾没有“破解”任何东西。传感器按设计广播,接收器按设计接收,研究者只是把协议里隐藏的信息关联性挖掘了出来。可正是“什么都没破解”这个事实,让问题显得更难处理:你没法把一个既没有漏洞、也没有被入侵的系统,当作传统意义上的“安全bug”去修。
3. 车企为何会留下这个口子:设计年代、成本与法规路径依赖
3.1 这组信号诞生自一个“没有无线威胁模型”的年代
我接触过一些车载工程师,他们听到“TPMS可被用于追踪”的第一反应往往是:“这不是一直就是这样吗?”这话很准确,也很说明问题。TPMS的大规模商用定型是在2000年代初期,那时车载无线平台的主要攻击面集中在遥控钥匙的中继攻击上,行业和安全社区对“信号可以被复制”“距离可以扩展”这些事的认识也才刚刚起步。一套负责报胎压的传感器系统,在当年的威胁模型里根本不会考虑“有人为了追踪车辆而监听轮胎信息”这种需求。
这是典型的时代局限。就像早期互联网协议没有默认加密,是因为设计当时威胁环境完全不同,不能说当年的人“愚蠢”,只能说大家共同走过了一段威胁认知滞后的阶段。TPMS的设计目标只有三条:压力测量要准、无线通信要可靠、电池寿命要够长。“防追踪”这三个字压根不在需求文档里出现过。
3.2 纽扣电池撑十年的约束:加密的成本比想象中高
再看物理层面的约束。TPMS传感器靠一颗纽扣电池工作,行业里普遍的设计目标是支持十年甚至更长的时间、保证车辆整个生命周期内不用换电池。它的发射功率很低,发射占空比也刻意压得很低,连续广播对系统都是负担。现在你往这段链路里加入加密,问题立刻变得棘手:加密需要额外的计算单元,需要做密钥管理,还需要处理防重放逻辑,每一步都在消耗那点可怜的电量预算。
有朋友可能会说:“配一个低功耗加密芯片不就行了吗?”话是这么说,但芯片成本、软件开发成本、认证测试成本,都会落到一辆车上。车企的零部件采购是按量产规模计算的,年产几十万上百万辆,每一颗芯片多几块钱成本都是数千万元级的压力,最后都得转嫁给购车者。于是产品决策的天平很现实:安全收益在消费者的购车决策里几乎感知不到,成本却是真金白银的。这不是替车企辩护,而是解释一个产业现实:在缺乏法规强制和消费者意愿支撑的情况下,安全功能永远先于市场被优化掉。
3.3 法规只验证“能不能报胎压”,从未要求“抗追踪”
法规在其中的角色也值得琢磨。美标FMVSS 138的核心里写的是:在轮胎气压低于设定阈值时,系统必须在特定时间内点亮报警灯;失压超过一定比例时,报警功能要有足够的响应速度。再看国内TPMS强制标准,重心同样放在测试精度、报警逻辑、环境可靠性这些功能性指标上。没有哪个国家的法规,在制定TPMS强制安装标准时,对“传感器与接收器之间的无线帧是否加密”提出过要求。
合规驱动设计的逻辑在这里形成了路径依赖:厂商只要满足法规里列出的检测项目,产品就能上市。“法规没测的”就等于“安全的”,这种思维当然有缺陷,但它是整个制造业共同默认的运作规则。当攻击面还在车窗之外时,这种“法规满足主义”不至于酿成大祸;一旦攻击面延伸到射频空间,漏洞就这样静悄悄地留在了每一辆新车上。
3.4 修复周期被产品生命周期锁死:不是不想改,是改不动
就算今天所有车企都决定修复,现实也不是打一个补丁就能解决。车企不直接采购TPMS芯片,而是通过一级供应商集成方案;传感器的外形、协议、电池方案一旦定型,任何改动都意味着重新走一遍设计验证、可靠性测试、产线调整,这个周期动辄两三年。更麻烦的是存量车:现在路上一半以上的车,传感器是五年前甚至十年前量产的硬件,根本不存在通过OTA升级固件就能加装加密模块的可能性。接收器或许还能通过升级程序认识新的帧格式,但老传感器芯片的计算能力就那么大,物理上做不了加密运算。
于是我们看到一个无奈的错位:知道问题的人和能修问题的人,隔着整个供应链体系。供应商要评估成本,车企要排项目优先级,而TPMS隐私问题既不像制动缺陷那样威胁生命,又不如信息娱乐系统的漏洞那样抢科技媒体眼球,自然被一而再再而三地排在排期表末尾。这不是某一家的懈怠,而是系统性的优先级排序决定的。
4. 从“截获信号”到“拼出轨迹”:车辆追踪的真实达成方式
4.1 别误会:它不是GPS实时定位,而是“全局重识别”
很多人一听到“车辆追踪”,脑海里浮现的是屏幕上一颗红点在地图上实时移动的画面。TPMS做不到这个效果——单台接收器的覆盖范围就是几十米,信号不会像手机基站那样无缝串联。它真正擅长的,是“重识别”这个动作。原理可以这样理解:我在A点记下你这辆车的传感器ID,过了半小时在B点的车流里再次捕捉到同一个ID,那么这两次捕获串联起来,就证明了“同一辆车先后出现在A点和B点”。
这个逻辑和我们熟悉的超市会员卡如出一辙。会员卡里没有GPS,超市也不知道你实时在哪,但每一家分店结账时都会记下你的卡号,日积月累,系统就能拼出你习惯去哪几家店、多久去一次、通常买什么。TPMS的数据不走到某个云平台,但只要有人有组织地部署接收节点,同样能完成类似的数据积累。关键区别是:持卡人还能选择不用会员卡,而你的车无法选择关闭TPMS广播。
4.2 三种典型部署形态:哨位、移动扫描与定点采集
从目前公开研究和测试披露的信息来看,利用TPMS做车辆识别,主要有三种部署形态,各自适合不同场景:
| 部署形态 | 放置方式 | 适用范围 | 捕获条件 | 大致成本 |
|---|---|---|---|---|
| 固定哨位 | 安装于路边、停车场出入口 | 记录特定通道经过的车辆ID集合 | 车辆进入接收半径内,信号无强遮挡 | 数百到数千元 |
| 移动扫描 | 手持或车载设备沿街巡航 | 扫街式采集沿途车辆ID | 车辆处于静止或低速状态时成功率最高 | 数百元起步 |
| 定点逗留 | 在商场、小区地库长期放置 | 连续数日记录某辆车的进出规律 | 停车期间传感器周期广播即可 | 视设备定制程度而定 |
看到这张表,你可能已经意识到它和自动车牌识别系统有几分相似。区别在于,车牌识别需要高位摄像头、充足光照、稳定的拍摄角度,而且摄像头本身是显性的,至少可以被肉眼发现;TPMS接收设备却可以伪装成双肩包、手电筒、甚至路边的石头。它的信号是无线传输的,不依赖可见光,不受雨雾影响,在地下车库这种弱光环境里表现反而比摄像头更稳定。
4.3 和车牌识别、手机MAC追踪相比,它为什么更隐蔽
要真正评估TPMS追踪的威胁等级,得把它放进“身份识别技术谱系”里和已有的手段做对照。车牌识别是当前社会最普遍的手段,但它有一个硬约束:必须建立专门摄像点位,固定位置、固定角度,线路和供电都暴露在外,清除或规避相对容易。手机侧的追踪则经历了从MAC地址到随机化的攻防拉锯,系统层面已经普遍部署随机化机制,捕获方获得的信息质量大幅下降。
TPMS在这份对照表里处于一个奇特的位置:它既没有车牌识别那样的物理可见性,又没有手机系统那样的随机化对抗手段。传感器ID固定不变、无法关闭、无法伪造授权、全天候自动广播,穿透性又不错——在停车场这种双方都隔着钢筋混凝土结构的环境下,315MHz和433MHz频段的表现往往比Wi-Fi和蓝牙好得多。说白了,这是一条设计上就为“让接收端能稳定找到我”而存在的链路,天然就是追踪技术想要的理想标记。
4.4 数据一旦积累起来,拼出的就是一份生活轨迹档案
单点截获一条TPMS消息本身没有任何意义,它只是一串数字。威胁出现在数据积累的第六步以后:多个节点记录的ID时间序列,互相交叉比对,就能还原出车辆经常出没的场所坐标;把这些坐标和车牌、小区门禁、消费记录等数据关联,就能拼出车主的居住地、工作地、日常动线,甚至生活习惯。
更麻烦的是,这种采集发生在公共空间,靠的是被动接收公开信号。操作者不需要和你发生任何交互,不需要入侵任何系统,也没有在物理世界留下任何痕迹。设备被查获,里面的数据还能解释为“做信号测试用的”。从技术认定到法律定性的灰色空间,让防御者和执法者都很难下手。我写这段不是要渲染末日情绪,而是想点明:这种数据积累的效应,远比“某个人盯上某辆车”更值得警惕,它真正可怕的地方在于可以规模化、自动化地筛查人群。
5. 车主、安全从业人员与行业:各自能做什么
5.1 车主视角:为什么你不该砸掉传感器或加装屏蔽器
先说最直接的答案:现阶段普通车主几乎没有办法从根本上解决这个问题。胎压监测是法规强制配置的安全功能,把它关掉或拆除,意味着失去低压报警能力,仪表盘还会持续亮故障灯。一些朋友可能会想到“那我给传感器包一层屏蔽材料行不行?”——不建议,也不合法。且不说屏蔽材料会同时干扰传感器向车内接收器的正常通信,让TPMS功能报废;在路边私自使用无线电干扰或屏蔽设备,本身就违反无线电管理法规,一旦造成其他干扰,是要承担法律责任的。
那车主能做什么?一是调整心态,把TPMS的传感器ID视作“和车牌一样公开”的身份标识,理解它的暴露边界;二是留意厂商发布的涉及TPMS的安全服务公告和召回信息,虽然目前针对隐私问题的召回几乎没有,但密切关注主动权总是有利的;三是在购车时可关注新一代车型的TPMS方案是否加入了加密或滚动码设计——不过坦白说,现在市面上绝大多数新车仍然沿用传统明文方案,想通过购车规避还不太现实。
5.2 安全从业者视角:把TPMS纳入攻击面评估的正确姿势
作为安全从业者,我们应该把TPMS射频口当作车辆攻击面里一个常规评估项,而不是猎奇对象。规范的流程至少应该包括:在自有测试车辆上验证传感器固有ID与车辆VIN的关联性,评估其他车辆是否可通过可识别信号被锁定;测试时应使用自有车辆、在获准的频段和场所范围内操作,绝不能去对别人的车辆做未授权触发或采集。汽车厂商的安全响应中心(SRC/PSIRT)普遍接受这类隐私风险的报送,走负责任的披露流程,远比在社交平台放演示视频有价值。
我个人的体会是,做这类评估时不要只盯着“能不能追踪”这一件事,还要记录信号在不同环境下的传播损耗、广播周期规律、以及低频唤醒的成功距离。这些数据对车企和供应商判断风险暴露等级、决定下一代产品是否需要引入加密,都有实打实的参考价值。安全研究的意义在于推动产品改进,而不是展示自己能做到什么。
5.3 行业破局方向:滚动码、轻量级认证与标准协同
真正能终结这个问题的,是产业链上游的协议升级。当前业界探索的方向大致分两类。一类是引入滚动码机制,让传感器每次广播的ID或附加码动态变化,接收器通过共享密钥预测下一个有效码值,这样即使攻击者截获了信号,也没法把某一条广播直接关联到固定的车辆身份上。另一类是轻量级认证,在发送帧中加入基于密钥的消息认证码,接收端校验通过后才接受数据,把“谁都能发”变成“只有匹配的传感器能发”。
技术本身并不科幻,真正难的是在纽扣电池的功耗预算和车辆十年生命周期的约束下落地。供应链上还存在一个现实阻力:售后替换市场的传感器是独立于整车厂流通的,第三方制造商需要兼容各类车型的协议,而加密方案天然要求“闭门造车”的授权体系,这会让整个生态的合作关系重新洗牌。标准组织正在推动的方向,是在安全性和可维护性之间找一个能够被售后市场接受的中间态,但这显然不是一两年内能完成的工程。
5.4 接受十年的过渡期,用分层思路控制暴露面
无论新方案什么时候成熟,一个冷酷的数字很难绕开:即使明年所有新车都用上加密TPMS,存量车里的明文传感器也还会在路上跑至少十年。传感器的电池寿命设计、整车的服役年限,决定了这个暴露面会伴随我们相当长一段时间。所以从风险管理角度看,在等待协议升级的同时,只能做分层缓解。
把车辆身份暴露这个问题的坐标系拆开看:TPMS、车牌、车联网数据、甚至车辆的驾驶行为特征,都是在公共空间中可被采集的线索。单一漏洞或许不足以构成严重威胁,但如果只看TPMS这一层,它的不可关闭性和全民覆盖性确实让它成了最令人头疼的一环。对普通用户而言,了解它、不恐慌、在可选范围内保留对个人信息的控制权,是现阶段最理性的姿态。对我个人来说,最深的感触是:所谓“汽车安全”,早已不再只是碰撞成绩和制动距离,而是从物理世界一路延伸到了射频空间。你的车,从出厂那一刻起,就带着一张看不见的“无线身份证”,这既值得从业者警惕,也值得每个车主知道。
最后说一个我实测的小细节。有次我在空旷的园区做信号采集,仪器上显示附近十几辆停放车辆的TPMS轮流“报数”,信号密集得像一场小型发布会。那一刻我意识到,这些平日里沉默的传感器,从来没有真正沉默过。它们一直都在,替自己的车,向空气说话。至于谁在听,是个值得所有人想一想的问句。