限用类无人驾驶航空器系统
「防破解能力」符合性验证解决方案
面向主机厂(无人驾驶航空器系统研制单位)的一站式适航符合性验证服务 —— 以「仿真验证 + 实验室试验 + 第三方协作」三位一体,系统应对 AC-21-44 第 1.3.4 条款及《防破解符合性方法指南(征求意见稿 B 版)》10 项符合性科目的取证挑战。
防破解首度单列为强制性适航要求,以「双轮」方法验证。
2026 年,中国民航局适航审定司发布《限用类无人驾驶航空器系统适航标准》(AC-21-44),其中第 1.3.4 条首度将「防破解能力」作为强制性适航要求单列;配套咨询通告《限用类无人驾驶航空器防破解符合性方法指南(征求意见稿 B 版)》给出了可接受的符合性方法。该条款正处于征求意见阶段,但已明确成为型号合格审定(TC)的必查项 —— 主机厂须尽早规划、尽早验证。
符合性方法的「双轮」
证明防破解机制「设计得对、写得清、覆盖全」。
申请人应编制《防破解设计说明文件》,含技术方案、防破解机制、密码算法具体名称(禁用私有加密)、完整接口清单(硬件口 + API)、版本变更记录及审批签字,且须「覆盖全部设计特征」。
证明机制「验得实、防得住、可追溯」。
以抓包、扫描、注入、重放等手段,证明机制「验得实、防得住、可追溯」。试验应在模拟实际运行环境下进行,提交《验证大纲》与《验证报告》,附原始抓包数据、日志截图、试验时间 / 人员 / 环境参数,数据可追溯、可重复。
一个横跨密码学、通信安全与嵌入式固件的「新科目、硬骨头」。
防破解条款对绝大多数无人驾驶航空器主机厂而言是「新科目、硬骨头」—— 它横跨密码学、通信安全、嵌入式固件、漏洞管理等多个专业领域,且部分科目明确建议由独立第三方完成。主机厂的核心诉求,是把「取证必需的合规证据」转化为「可规划、可交付、可审查」的工程服务。
首次单列强制条款
防破解首度成为强制性适航要求,内部无成熟验证流程和经验积累。
多专业域交叉
横跨飞控 / 链路 / App / 硬件接口多专业域,单一团队难以全覆盖。
第三方强制要求
2.6 / 2.8 科目须独立第三方,不能「自测自证」,协调成本高。
取证时间压力
TC 取证时间表压力下,须尽早验证、尽早闭环,避免后期返工。
实践中的具体缺口
缺乏安全测试工具链
抓包、漏洞扫描、App 检测、DoS 注入等专业工具采购、部署、使用门槛高,主机厂通常不具备完整环境。
不懂 MC1 文件怎么写
不清楚局方认可的《防破解设计说明文件》该写到什么颗粒度,密码算法选型(国密 / 商密)需专业把关。
第三方协调与责任边界
2.6 / 2.8 强制第三方带来协调成本,且飞控、链路、地面站、App 多方供应商责任边界不清。
数据可追溯性难保障
指南要求试验数据真实准确、不得篡改、多版本标注变更记录,主机厂缺乏规范的数据管理体系。
以五层架构,把十项符合性科目收敛到统一平台。
本方案以「被测对象 — 仿真与攻击注入 — 工具链 — 管理与证据 — 第三方协作」五层架构组织验证能力,使 10 项符合性科目在统一平台上完成设计、试验与证据沉淀,兼顾 MC1 文件编制与 MC4 实验室试验。
三大核心能力
仿真验证底座
依托克兰鹰自研通用仿真验证平台 ROSIM / ROSIE,构建攻击模拟与数据链路协议仿真环境,对未授权控制、重放报文、字段越界、频率异常、时序错乱、数据篡改、通信风暴等场景可脚本化复现。
实验室试验能力
配置抓包 / 协议分析、漏洞扫描、App 安全检测、密码算法核验、DoS 注入等工具,按 MC4 要求模拟实际运行环境,输出原始抓包、日志截图、试验参数等可追溯证据。
第三方协作网络
针对 2.6(控制站漏洞)、2.8(开放接口 MC4)等强制独立第三方科目,协同具备资质的网络安全测评机构出具报告,明确责任边界,避免「自测自证」不被局方采信。
测试工具链
方案配备的测试工具均为行业公认工具,满足咨询通告对「专用抓包工具和协议分析工具」「经确认的漏洞扫描工具和权威漏洞平台数据源」的要求。
| 工具类别 | 工具名称 | 用途 | 对应科目 |
|---|---|---|---|
| 网络抓包 | Wireshark | 通用网络协议抓包与分析 | 2.2 / 2.3 / 2.7 |
| 无线抓包 | Aircrack-ng / Wifite2 | Wi-Fi 链路抓包、无线协议分析 | 2.2 / 2.7 |
| 漏洞扫描 | Nessus / OpenVAS | 控制站漏洞扫描,对接 CVE / CNNVD / CNVD | 2.6 |
| 端口扫描 | Nmap / Masscan | 开放 API 接口和端口扫描 | 2.8 |
| App 安全 | MobSF / Frida | 移动应用静态 / 动态安全分析 | 2.10 |
| DoS 测试 | hping3 / LOIC | 拒绝服务攻击流量注入 | 2.9 |
| 固件分析 | Binwalk / radare2 | 固件包结构分析、篡改测试 | 2.3 |
| 硬件接口 | 逻辑分析仪 / USB 协议分析仪 | 物理调试接口检测与验证 | 2.8 |
| 协议模糊 | Boofuzz / Sulley | 通信协议模糊测试 | 2.7 / 2.9 |
每项科目均标明方法、责任主体、验证手段与合格判据。
以下为 10 项符合性科目的核心技术规范。每项均标明符合性方法、责任主体、我方验证手段与合格判据。下表为总览,展开各科目卡片可查看详细验证要点。
| 编号 | 符合性科目 | 方法 | 责任主体 | 核心合格判据(摘要) |
|---|---|---|---|---|
| 2.1 | 实体鉴别能力 | MC1+MC4 | 飞控 + 链路 | 双向实体鉴别;合法凭证可建链,伪造 / 失效凭证不可建链 |
| 2.2 | 链路加密能力 | MC1+MC4 | 链路 | 加密强度 ≥ AES-256;抓包为密文;端到端覆盖中继 / 转发 |
| 2.3 | 固件安全与防回滚 | MC1+MC4 | 飞控 | 固件签名校验;篡改包拒刷;低版本拒绝降级 |
| 2.4 | 日志存储安全 | MC1+MC4 | 飞控 | 非明文存储;未授权访问 / 篡改 / 删除可被识别阻止 |
| 2.5 | 飞行限制参数保护 | MC1+MC4 | 飞控 | 加密存储;无外部普通配置接口;超限值拒绝执行 |
| 2.6 | 控制站系统漏洞检查 | MC4 | 控制站 | 无 CVE / CNNVD / CNVD 6 个月前高危未修复漏洞 第三方 |
| 2.7 | 指令防篡改与抗重放 | MC1+MC4 | 链路 | 完整性校验(MAC / 签名)+ 抗重放;篡改 / 重放指令被丢弃 |
| 2.8 | 开放接口安全 | MC1+MC4 | 飞控 + 链路 | 关闭非必要硬 / 软接口;实际开放与清单一致 MC4 第三方 |
| 2.9 | 抗拒绝服务(DoS) | MC1+MC4 | 链路 | 识别攻击并告警;攻击停止后自动恢复正常通信 |
| 2.10 | 移动应用(App)安全 | MC1 MC4 | 飞控 / App | App 无高危漏洞(硬编码 / 调试未关 / 日志泄漏) |
科目详情
2.1 实体鉴别能力 控制站 ↔ 无人机双向身份认证,拒绝伪造设备接入
MC1 · 设计评审要点
- 控制站、数据链路、无人机之间相互采用的实体身份鉴别机制(证书认证 / 预共享密钥 / 挑战-响应)
- 鉴别机制覆盖的互联环节清单
- 鉴别凭证的生成、存储、更新机制
MC4 · 试验室试验方法
- 合法凭证连接试验:确认双向鉴别通过、链路正常建立
- 伪造凭证试验:伪造控制站证书 / 无人机身份,确认鉴别失败
- 逐环节验证:控制站 ↔ 链路、链路 ↔ 无人机、控制站 ↔ 无人机
合格判据
- 合法凭证 → 双向鉴别通过,链路正常建立;伪造 / 失效凭证 → 鉴别失败,无法建立链路
- 鉴别机制覆盖控制站、链路设备、无人机之间所有互联环节
2.2 链路加密能力 遥控遥测链路 AES-256 及以上加密,国密 / 商密合规
MC1 · 设计评审要点
- 链路加密密码算法名称及强度(须公开标准算法,禁用私有加密)
- 密钥管理机制(生成、分发、存储、更新、销毁)
- 公网 / 专网通信的入网许可证或商密认证证书
- 端到端加密覆盖范围(含中继、转发设备)
MC4 · 试验室试验方法
- Wireshark / Aircrack-ng 抓包采集遥控遥测报文,解析确认载荷为密文
- 4G / 5G / 卫星公网:核查设备入网许可证;私网:核查商密认证证书
- 验证中继 / 转发节点处数据仍为加密状态
合格判据
- 加密强度不小于 AES-256;密码算法符合国际 / 国家 / 行业标准(国密或商密认证)
- 机密性保护覆盖链路传输端到端,含中继转发设备
2.3 飞控系统升级安全、固件安全与防回滚 固件签名校验、篡改拒绝、低版本降级阻止
MC1 · 设计评审要点
- 固件升级方式(在线 / 离线)及安全升级机制
- 固件签名验证机制(签名算法、证书链、验签流程)
- 防回滚机制(版本号校验、monotonic counter、熔断)
- 升级失败恢复机制(A/B 分区、回滚至升级前状态)
MC4 · 试验室试验方法
- 在线升级:抓包确认对升级服务器进行实体鉴别
- 固件篡改试验:构造篡改包(修改二进制 / 移除签名 / 替换签名),确认系统拒绝
- 防回滚试验:低版本固件升级,确认拒绝降级
- 升级中断试验:断电 / 断网模拟,确认恢复至升级前状态
合格判据
- 固件升级确保真实性和完整性;篡改固件无法成功升级,系统拒绝或中止并恢复
- 低版本固件无法通过正常升级流程安装(防回滚有效)
2.4 日志存储安全 飞控 / 地面站日志非明文存储、防篡改删除
MC1 · 设计评审要点
- 日志存储位置及存储格式(加密存储 / 哈希校验)
- 日志访问控制机制(权限分级、认证要求)
- 日志完整性保护措施(哈希链、数字签名、只追加存储)
MC4 · 试验室试验方法
- 定位日志存储位置,检查是否为非明文存储
- 模拟未授权访问:通过调试口 / API 尝试读取日志,确认被阻止
- 模拟篡改 / 删除:尝试修改或删除日志,确认系统识别并阻止
合格判据
- 飞控日志和控制站日志以非明文形式存储;发生非授权操作时系统能识别并阻止
2.5 飞行限制参数保护 电子围栏 / 高度距离限制加密存储、超限拒绝
MC1 · 设计评审要点
- 飞行限制参数清单(电子围栏、高度、距离、速度)及存储位置
- 参数加密存储方式说明
- 参数修改权限控制(仅申请人可修改,无外部普通用户配置接口)
- 调参软件的参数范围校验机制
MC4 · 试验室试验方法
- 检查参数是否加密存储,无法直接读取明文
- 调参软件输入超限值,确认飞控拒绝写入或拒绝执行
- 对参数配置文件进行未授权访问 / 篡改 / 删除,确认被阻止
- 绕过调参软件直接修改存储参数,确认无法生效
合格判据
- 调参软件无法设置超限参数或飞控拒绝执行;参数以非明文存储
- 非授权操作能被识别并阻止
2.6 控制站系统漏洞检查 无权威漏洞平台 6 个月前高危及以上未修复漏洞 · 需独立第三方
MC1 · 设计评审要点
- 本科目仅需 MC4,无 MC1 要求
- 提交控制站系统版本、操作系统、开放服务清单
MC4 · 试验室试验(独立第三方执行)
- 使用经确认的漏洞扫描工具(Nessus / OpenVAS)全面扫描
- 结果与 CVE / CNNVD / CNVD 权威漏洞平台比对
- 筛选 6 个月前公布的高危及以上漏洞,核查是否已修复
- 独立第三方出具漏洞扫描报告
合格判据 & 克兰鹰增值服务
- 控制站不存在权威漏洞平台公布的高危及以上风险漏洞
- 克兰鹰协调第三方机构、扫描前预检协助修复、提供修复建议和回归验证
2.7 飞行控制指令防篡改与抗重放 飞行指令完整性校验、序列号 / 时间戳抗重放
MC1 · 设计评审要点
- 通信协议类型与防篡改方案(MAC、数字签名等完整性校验)
- 抗重放机制(时间戳、序列号、随机数 Challenge)
- 安全性分析:指令完整性丧失的失效影响分析
- 私有协议需提供详细协议说明
MC4 · 试验室试验方法
- 抓包分析实际防篡改机制是否与说明文件一致
- 指令篡改试验:修改合法指令关键字段,确认无人机拒绝执行
- 指令伪造试验:构造伪造指令,确认被拒绝
- 重放攻击试验:截获合法指令重新发送,确认拒绝执行
合格判据
- 实际防篡改机制与说明文件一致;篡改 / 伪造 / 重放指令均被有效识别并拒绝执行
2.8 开放接口安全 关闭非业务必要硬件接口和 API 接口 · MC4 需第三方
MC1 · 设计评审(可由供应商完成)
- 业务开放接口清单:硬件接口(UART / SPI / CAN / USB / Ethernet / SD 卡)+ 系统 API(飞控 / 数据 / 云端 / 日志 / 升级 / 第三方扩展)
- 非业务必要接口的关闭措施说明
MC4 · 试验室试验(建议第三方执行)
- 硬件接口检查:确认 JTAG / SWD、调试 UART 等已物理关闭或禁用
- 软件接口扫描:Nmap / Masscan 扫描 TCP / UDP 端口和 API 接口
- 实际扫描结果与申请人接口清单比对,确认一致性
合格判据
- 除业务必需接口外,非业务相关调试接口已关闭;实际开放接口与说明文件列表一致
2.9 抗拒绝服务能力 链路异常流量识别告警、攻击后自动恢复
MC1 · 设计评审要点
- 抗 DoS 攻击机制(流量阈值检测、异常识别、速率限制、连接管理)
- 攻击告警机制说明
- 攻击后自动恢复机制说明
MC4 · 试验室试验方法
- hping3 / LOIC 注入大量虚假流量(SYN 洪水、UDP 洪水等)
- 观察是否识别 DoS 攻击特征并触发告警
- 攻击期间验证链路可用性(关键指令是否仍可传输)
- 停止攻击,观察链路是否自动恢复正常通信
合格判据
- 能识别 DoS 攻击特征并触发告警;攻击结束后链路自动恢复正常通信
2.10 移动应用安全检查 App 无密钥硬编码、调试模式、日志泄漏等高危风险
MC1 / MC4 二选一
- MC1 方式:提供权威机构或头部安全厂商出具的 App 安全测评报告
- MC4 方式:使用 App 安全检测分析工具(MobSF 等)进行实验室检测
MC4 · 试验室试验方法
- MobSF 对 App 安装包进行静态分析
- 检测:密钥硬编码、调试模式未关闭、日志明文泄漏、不安全权限、不安全通信、代码混淆缺失
- 必要时动态分析(Frida hook 检测运行时行为)
合格判据
- App 程序不存在高危及以上的风险漏洞
哪些科目我们直接交付,哪些由我们协调。
克兰鹰防破解验证方案对十大符合性科目的 MC1 和 MC4 能力覆盖如下。
| 科目 | 符合性科目 | MC1 设计评审 | MC4 试验室试验 | 第三方协调 | 克兰鹰交付物 |
|---|---|---|---|---|---|
| 2.1 | 实体鉴别能力 | ● 支持 | ● 自主 | — | 设计说明指导 + 试验报告 |
| 2.2 | 链路加密能力 | ● 支持 | ● 自主 | — | 算法合规审查 + 抓包报告 |
| 2.3 | 固件升级安全 / 防回滚 | ● 支持 | ● 自主 | — | 签名机制审查 + 篡改 / 降级报告 |
| 2.4 | 日志存储安全 | ● 支持 | ● 自主 | — | 存储格式分析 + 访问控制报告 |
| 2.5 | 飞行限制参数保护 | ● 支持 | ● 自主 | — | 参数保护审查 + 超限试验报告 |
| 2.6 | 控制站漏洞检查 | — | ○ 第三方 | ● 协调 | 第三方漏洞扫描报告 |
| 2.7 | 指令防篡改 / 抗重放 | ● 支持 | ● 自主 | — | 协议分析 + 篡改 / 重放报告 |
| 2.8 | 开放接口安全 | ○ 供应商 | ○ 第三方 | ● 协调 | 接口清单 + 第三方扫描报告 |
| 2.9 | 抗拒绝服务能力 | ● 支持 | ● 自主 | — | DoS 攻击试验报告 |
| 2.10 | 移动应用安全检查 | ○ 测评报告 | ● 自主 | ○ 可选 | App 安全检测报告 |
验证流程保障(六步闭环)
验证大纲提交
试验前向审查组提交大纲,明确每项科目测试环境、工具、步骤、合格判据。
试验环境记录
记录试验时间、人员、环境参数(硬件型号、软件版本、工具版本、网络拓扑)。
原始数据采集
所有抓包数据、日志截图、工具输出原始保存,不做选择性截取。
问题整改闭环
发现不符合项出具问题清单,主机厂整改后进行回归测试。
验证报告编制
报告含验证目的、环境、步骤、结果及与合格判据的符合性结论。
版本管理
所有文件和数据标注版本号、变更记录和生效时间。
遵循「MC1 先于 MC4、文件先于试验、大纲先于执行」的审查逻辑。
验证工作遵循「MC1 先于 MC4、文件先于试验、大纲先于执行」的局方审查逻辑,整体分为五个阶段。时间轴为建议周期(以 T0 为项目启动基准,标准交付约 8 周,具体随主机厂构型复杂度调整)。
启动与条款锁定
确认适用条款清单;建立需求追踪矩阵与受控构型基线。
MC1 设计说明
编制《防破解设计说明文件》,覆盖 10 项科目设计特征,含接口清单与算法名称。
验证大纲
逐项科目明确测试环境、工具、步骤与合格判据;提前提交审查组。
MC4 实验室试验
在仿真底座与工具链上执行攻击、注入、扫描与重放;协同第三方科目测评。
报告与交付
交付验证报告与原始数据;全程配合局方审查见证与答辩。
测试环境关键指标与服务能力。
服务能力指标
| 服务项 | 服务指标 |
|---|---|
| MC1 设计说明编制指导 | 提供模板 + 逐项审查 + 修改建议,≤3 轮迭代完成 |
| 验证大纲编制 | 覆盖十大科目,试验前 10 个工作日提交审查组 |
| MC4 试验执行周期 | ≤4 周完成全部十大科目试验(不含整改时间) |
| 问题整改响应 | 收到整改后 ≤3 个工作日启动回归测试 |
| 验证报告交付 | 试验完成后 ≤10 个工作日交付初稿 |
| 审查答辩支持 | 提供审查组问答支持,≤24 小时响应 |
| 第三方测试协调 | ≤5 个工作日完成第三方机构对接和排期 |
形成「需求 — 条款 — 用例 — 执行 — 结论」可追溯的证据包。
交付物按 MC1(设计类)与 MC4(试验类)分类组织,形成「需求 — 条款 — 用例 — 执行 — 结论」可追溯的证据包,便于局方审查、复核与归档。以下清单参考公司既有适航仿真验证交付体系并结合防破解科目裁剪。
| 编号 | 交付物 | 类别 | 格式 | 对应科目 / 说明 |
|---|---|---|---|---|
| D01 | 防破解设计说明文件(MC1) | MC1 | Word / PDF | 覆盖 10 科目设计特征、接口清单、密码算法 |
| D02 | 适用条款与验证需求追踪矩阵 | MC1 | Excel / Word | 条款 — 科目 — 用例 — 判据闭环 |
| D03 | 验证大纲 | MC4 | Word / PDF | 每项科目环境 / 工具 / 步骤 / 判据,提交审查组 |
| D04 | 攻击场景脚本与测试用例集 | MC4 | 电子文件 | 未授权控制 / 重放 / 越界 / DoS 等 |
| D05 | 原始抓包数据与执行日志 | MC4 | 电子数据包 | 含时间 / 人员 / 环境参数,可重复 |
| D06 | 第三方测评报告(2.6 / 2.8) | MC4 | 独立第三方漏洞扫描 / 接口试验 | |
| D07 | 问题清单与闭环 / 回归记录 | MC4 | Excel / Word | 缺陷管理、回归验证 |
| D08 | 防破解符合性验证报告(MC4) | MC4 | Word / PDF | 结果 + 与合格判据的符合性结论 |
| D09 | 符合性证据索引与审查支撑材料 | MC1+MC4 | Excel / PDF | 便于局方索引化审查 |
| D10 | 成果汇报与验收演示材料 | MC1+MC4 | PPT / PDF | 面向主机厂与局方的汇报 |
团队、质量、保密与持续支持的全程保障。
专业项目团队
适航工程师(熟悉 AC-21-44 及符合性方法指南)+ 网络安全测试工程师(持证)+ 飞控 / 链路系统工程师。
质量保障
ISO 9001 质量管理体系覆盖验证全流程,试验数据双人复核。
保密保障
签署保密协议,试验数据加密存储,项目结束后按约定销毁或移交。
持续支持
型号取证期间提供持续的防破解条款咨询和审查应答支持。
工具升级
漏洞库和工具链持续更新,确保验证时使用最新权威数据源。
仿真融合
半实物仿真环境支持攻击场景模拟,降低真机试验风险。
公司资质与能力
克兰鹰(Craneagle)聚焦直升机 / 无人机 / eVTOL 的工程验证仿真与飞行模拟训练,具备从适航仿真验证到符合性证据交付的全链条能力,可为主机厂应对防破解条款提供符合性验证支持。
| 资质 / 能力 | 说明 |
|---|---|
| ISO 9001 质量管理体系认证 | 通过 ISO 9001 认证,覆盖飞行模拟器设计、制造、服务全流程 |
| 自主仿真架构 | ROSIE / ROSIM / NGA / EOS / ROTMS 五大基础底座全部自研,无海外技术依赖 |
| 适航符合性经验 | 承接多型无人机 / eVTOL 适航审定仿真验证项目,熟悉 ARP4754A V&V 模型与局方审查逻辑 |
| 网络安全测试能力 | 配备专业网络安全测试团队和工具链,支持无线通信、固件、App、漏洞扫描等全栈测试 |
| 第三方合作网络 | 与多家具备资质的独立第三方网络安全测试机构建立合作关系 |
| 产品矩阵 | V1000 演示 → V3000 桌面级 → V5000 半实物 → V7000 铁鸟 → V9000 全任务模拟机 |
建议的下一步
技术对接会
与主机厂召开技术对接会,锁定适用条款清单与受控构型。
第三方资质确认
就 2.6 / 2.8 第三方测评机构开展资质确认与排期。
提前启动 MC1
在 B 版指南正式生效前启动 MC1 设计说明编制,抢占取证时间表先机。
把你的 TC 取证排期,映射到验证路线。
提供机型构型、分系统供应商与取证计划,我们给出 10 项科目的 MC1 / MC4 验证路线与第三方协作方案。