关 闭

新闻中心

EEPW首页 > 安全与国防 > 设计应用 > 太空互联时代,芯片安全成为核心命脉

太空互联时代,芯片安全成为核心命脉

时间:2026-08-07 11:25 收藏

美国国家航空航天局(NASA)正将地面互联网技术部署至宇航员、月球车与轨道卫星,这意味着海量高价值数据链路极易成为勒索软件攻击者、敌对国家的觊觎目标。

核心要点

  1. NASA 月球通信网络将采用容延迟 / 容中断网络(DTN),保障月球车、宇航员、卫星等设备之间的信号稳定传输。

  2. 4G/5G 射频通信与星间激光光链路均用于太空数据传输;随着传输速率迈向 100 吉比特每秒(Gbps),激光通信市场占比将持续提升,因其更难被窃听、信号干扰。

  3. 太空系统需全套安全防护方案构建数据防护体系:硬件可信根、安全启动、度量启动、后量子密码、远程无线升级,以及抗辐射现场可编程门阵列(FPGA)等可编程硬件。

  4. 月球、火星逐步成为商业采矿、深空科研、情报侦察的落地目标,行业掀起通信、能源方案研发热潮,但太空数据安全隐患同步加剧。

全球各国正加速研发稳定、高速、安全的太空通信网络,这类网络是卫星、航天器、星载计算中心、自主移动探测机器人(月球车)与宇航员之间数据交互的基础设施。边缘计算可就地筛选、处理部分数据,但大量信息仍需与地面测控站双向传输。主流通信方案包含 4G、5G、潜在 6G 等射频蜂窝通信、氮化镓射频器件,以及星间激光光链路(OISL)。

NASA 近期阿尔忒弥斯绕月任务,是载人登月、部署月球专用通信网络月域网(LunaNet) 的前置铺垫。月球表面的自主探测机器人可采集样本、开展科考,但搭建月球通信枢纽的核心战略目的,是为更远的深空探测任务提供中继链路。

新思科技 5G/6G 与太空项目总监肖恩・卡朋特(曾参与 NASA 阿尔忒弥斯项目)表示:“现阶段深空目标以火星为主,未来还会拓展至火星以外、甚至太阳系外的探测任务。我们需要一处通信中继基地,配套大功率稳压供电系统。仅依靠太阳能,很难为信号中继的大功率放大器提供充足电力。这也是月球作为通信枢纽极具吸引力的多重原因之一。除月球地表勘探、采集月壤样本、观测明暗光影地貌、研究月尘(地表松散碎石、粉尘碎屑)、勘探可就地利用的天然资源外,月球通信基站建设也将同步启动。”

月域网需要多路超高清视频流、海量遥测数据及其他探测数据同步传输。

卡朋特介绍:“NASA 月球无线电设备供应商为诺基亚,其搭载基于成熟 4G 工艺的 LTE 通信系统。团队当前正在评估 5G 设备成熟度,研判是否将月球通信节点升级至 5G。首要目标是打通月球地表全域网络,让 NASA 及商业航天企业的登月器、探测车、飞行器、月面设备实现本地互联,并建立通往地球的深空回传链路。”

1786073059851033.png

图 1:月域网核心网络架构为容延迟 / 容中断网络(DTN) 图源:NASA

这套网络能让宇航员像早年互联网用户一样收发地球数据。卡朋特称:“项目规划 20 兆赫兹带宽,可承载海量数据传输。且月球暂无海量终端抢占带宽,地月链路速率将直接决定实际使用体验;唯一短板是地月超长距离带来的传输时延。”

1786073078382724.png

图 2:月域网将地面互联网能力覆盖宇航员、月球车与轨道卫星 图源:NASA / 里斯・帕蒂洛

短期来看,4G 产业链成熟度优于 5G。新思科技产品管理高级总监达纳・诺伊施塔特表示:“4G 部署风险更低,完全满足语音通信、遥测传输基础需求。但 5G 新增多项安全机制,完善零信任架构、实现更强双向身份认证;同时 5G 物理层设计、网络切片技术,也便于不同航天任务做安全隔离。”

地面毫米波通信受视距传输限制存在诸多痛点,而卫星场景彻底扭转了这一难题。格芯射频业务高级副总裁尚卡兰・贾纳达南解释:“行业思路已转变:通过太空卫星波束赋形,直接对接地面终端、用户设备、地面基站。”

当下卫星射频通信普遍采用毫米波相控阵系统,行业核心诉求始终一致:更高带宽、更高发射功率、更高能效、更稳定连通。贾纳达南表示,硅基氮化镓(GaN on Si) 射频器件完美匹配上述需求,同时硅光技术也快速渗透至太赫兹频段。

氮化镓器件是卫星功率放大器的核心组件,可选方案包含硅基氮化镓、碳化硅基氮化镓、砷化镓。但目前多数功放配套芯片仅支持 6 英寸晶圆产线。

贾纳达南强调:“格芯硅基氮化镓是美国本土首批实现 8 英寸大规模量产的氮化镓工艺,战略意义重大。从整体供应链安全视角,功率放大器负责信号放大,整套链路安全高度依赖闭环自研体系;美国本土制造工艺可实现端到端安全可控。”

但高带宽、高抗毁通信链路只是太空安全的一环。随着太空网络依托射频、光通信、星载算力承载越来越多核心任务数据,攻击面持续扩大,安全防护必须从硬件底层搭建。

卫星与月球网络安全风险

月球与卫星通信网络必须部署完备安全机制,防范敏感探测数据被他国情报机构、黑客窃取。

Rambus 硅 IP 高级技术总监斯科特・贝斯特表示:“卫星安全是美国政府高度重视的核心议题,覆盖安全通信、可信运算、硬件防篡改等多个维度。”

无论是连接探测机器人、宇航员的月面网络,还是卫星与星载算力中心的星间网络,都是攻击者重点目标。新思科技安全、处理器、无线与非易失存储战略项目总监里德・欣克尔称:“黑客攻击动机十分明确:发起拒绝服务攻击索要高额赎金。相较窃取数据,攻击者更倾向劫持设备索要赎金。”

太空设备难以落地维护、硬件更换,因此系统设计必须具备长效适配能力:依靠加密算法、远程固件重装、硬件可信根,实现设备原厂级远程重置。

楷登旗下 Secure-IC 联合创始人、首席技术官、院士西尔万・吉耶表示:“风险评估需要覆盖全资产范围,首要评估项就是卫星等高价值航天资产。这类设备既要服务地面网络薄弱区域,也要承载核心战略任务。资产价值越高,越容易引来觊觎者 —— 攻击者意图控制、滥用设备,或摧毁我方太空优势。其中威胁等级最高、资源投入最多、目的性最强的对手是主权国家,这也是美国出台《芯片与科学法案》等产业扶持政策的核心原因。太空安全不仅是经济博弈,更是外交与战略博弈。各国争相掌握底层技术与产业控制权,这也是针对太空系统的网络攻击、物理破坏攻击层出不穷的根源。举个例子:星间激光通信链路,只要小幅提升激光功率,就能烧毁卫星传感器、甚至直接摧毁整星。”

敌方可劫持卫星激光发射装置实施物理摧毁。吉耶补充:“近地轨道卫星距地表 400~600 公里,近乎脱离大气层,激光光束近乎直线传播、能量高度集中,单位毫米承载极高功率。”

光通信链路利弊共存:可规避绝大多数射频类攻击,但高精度定向、高功率、视距传输特性,又带来全新的安全与工程权衡难题。

星间激光光链路

激光通信依靠窄束红外光视距传输,传输速率最高可达传统射频的 100 倍;另一大优势是天然免疫电磁干扰、人为信号压制。

太空激光通信企业 Astrolight 首席技术官达柳斯・彼得鲁利奥尼斯表示:“射频信号极易被探测,军用航天任务对电磁静默要求严苛,这也是激光通信同样适用于地面场景的原因,舰船、战机之间均可采用,隐身战机尤为适配,全程无射频辐射泄露。”

射频窃听设备即便远隔数百、上千公里,仍能捕获信号。彼得鲁利奥尼斯说:“若射频数据未加密,或敌方掌握量子计算机破解现有加密体系,数据将彻底暴露。激光通信物理安全性更强:光束定向精准,想要拦截激光,拦截卫星、无人机必须处于光束视距内,我方可直观监测周边异常目标;攻击者很难追踪激光波束,天然具备物理防护优势。”

量子密钥分发可进一步强化激光链路安全。他介绍:“我们依托同一套光传输通道实现量子密钥分发,射频通信无法实现;量子密钥需搭配传统通信信道使用:通过量子链路分发密钥,再用量子密钥加密传统业务数据,通过量子态校验可物理层面侦测窃听行为,安全依托量子物理底层特性,防护能力完全取决于激光定向精度。”

除星间互联外,激光链路可实现月球车直接对地高速回传,无需中继卫星、巨型地面天线。“NASA 灵神星小行星探测任务,依靠激光将小行星带数据直接传回地球,无任何中继节点,传输距离远超月球。激光同样可实现卫星互联,阿尔忒弥斯绕月任务就搭载星地激光通信,单次回传海量探测数据。” 彼得鲁利奥尼斯说道。

太空光网络还可承载地面涉密数据离线加密运算。楷登的吉耶解释:“卫星持续在轨移动,数据传输路径难以追踪。对于高度敏感、需规避他国拦截与篡改的核心数据,太空算力是绝佳的隐蔽运算载体;太空不属于任何国家领土,可规避各国司法管辖,隔绝情报机构数据溯源。”

格芯贾纳达南认同:星间超高速互联、轨道算力中心 GPU 互联场景下,光通信会逐步替代射频;但卫星对接地面民用终端、基站的下行链路,射频方案仍为主流,射频下行信号覆盖优势无可替代。

光通信支撑高速算力集群运行,同时配套高性能射频器件需求激增,包含锗硅工艺、绝缘层上硅(SOI)芯片,射频产业依托太空应用迎来全新发展机遇。

但高速链路、分布式星载算力,进一步抬高设备底层可信安全的要求。卫星、月球车、在轨算力平台互联化、可编程化程度持续提升,固件安全成为核心防御屏障。

固件安全防护方案

太空网络、中继卫星、探测车的防护难度远超地面设备:极端太空环境、硬件无法实地检修、地天体超长距离、老旧航天设备架构限制,多重难题叠加。

新思诺伊施塔特表示:“太空设备安全基础逻辑与地面相通,必须部署强硬件可信根、安全启动、度量启动。但太空场景有特殊需求:月球车持续接收信标等海量下行指令,需要极速签名校验;远程固件升级、故障恢复机制服役周期远超地面设备。另一差异化需求是安全控制器与通信协议栈的硬件隔离,地面设备同样需要该设计,但月球车核心风险为恶意指令注入、身份伪造劫持软件,攻击来源复杂,既要瞬时响应风险,也要适配十余年超长在轨寿命。”

楷登吉耶指出,硬件可信根是所有防护的基础,且必须依托密码学构建:“可信根可校验远程升级固件镜像完整性,保障长达数年的深空任务在轨更新。但远程无线升级、可信根本身必须依靠高强度加密算法,整套可信体系需完整成熟。可信根底层逻辑不可篡改,无法二次底层更新,必须具备长效抗破解能力;内置多算法、长密钥后量子密码(PQC),规避单一加密算法被破解的风险。”

他举例:多国正在针对格基后量子密码挖掘漏洞,因此设计规范推荐采用非格基加密方案。“美国国家标准与技术研究院(NIST)新增 HQC(汉明准循环码)密钥交换算法标准化,丰富算法储备,避免单一体系失效,这就是长效可信根的设计思路:搭载多套加密算法,在轨固件升级可灵活切换加密方案,实现密码敏捷性。”

太空辐射、人为故障注入极易引发比特翻转、单粒子扰动,进一步提升防护难度。吉耶称:“行业既要运营大型卫星星座,也要研发仅 1 升体积、1 公斤重量的微型纳卫星。部分微型卫星几乎无冗余校验、奇偶校验等安全机制,依靠极速重启保障运行。”

成熟现场可编程门阵列(FPGA)技术可实现秒级快速重启:“硬件架构不变,仅需重新加载比特流配置文件。部分卫星每月会进入半月阴影区断电休眠,日照阶段恢复供电,周期性启停,重启操作成本极低。车载芯片行驶中严禁重启,但卫星离线 1 秒重启不会影响整体任务;即便太空环境恶劣,完整卫星星座可单星离线修复,整体任务不受中断。”

硬件老化淘汰是另一大痛点,FPGA 可编程特性完美解决该问题。“我们与一家纳卫星企业开展联合试验,现场重构加密算法。该企业卫星采集雷达情报,原系统采用传统密码签名,团队希望切换至后量子密码。方案十分简便:卫星 FPGA 搭载 Linux 系统,调用 OpenSSL 工具将签名算法替换为后量子 LMS(莱顿 - 米卡利哈希签名算法),重新烧录 FPGA 即可完成升级。若采用专用集成电路(ASIC)等不可编程硬件,算法升级将完全无解。”

新思欣克尔补充,新一代卫星安全设计全面升级:“早期卫星通信模块安全防护薄弱,当下客户大幅增加安全研发投入,强制全链路数据加密。”

密钥轮换是所有太空安全场景的通用核心需求。Rambus 贝斯特解释:“密钥轮换指远程设备更新核心加密密钥,卫星是距离地面最远的终端;即便系统已被攻击者入侵,仍需具备密钥轮换能力。”

物理不可克隆函数(PUF) 密钥生成电路是最安全的密钥轮换方案之一。贝斯特说明:“PUF 生成的密钥本身只是二进制字符串,理论上可复制;但 PUF 生成密钥的转换函数是单颗芯片独有、不可复制的,能从根源防止密钥泄露、复制劫持。”

PUF 广泛用于抗辐射 FPGA、NASA 抗辐射 RISC-V 处理器,例如高性能航天计算实现平台(HPSC-I);NASA 同步推进 FPGA 启动专用抗辐射非易失存储研发项目。

942346ad-b4d0-4a07-b979-ff904359dbd5.png

图 3:NASA 高性能航天计算平台,芯片供应商微芯科技 图源:NASA

PUF 技术迭代,依托密码学家研发的先进纠错算法实现落地。欣克尔称:“PUF 纠错复用密码学底层数学理论,密码学家的算法功底甚至优于通信调制解调器领域的纠错研发人员。”

自然环境与法规多重挑战

除黑客恶意攻击外,太阳粒子抛射、太空核爆都会威胁太空网络;高轨道地球同步卫星长期暴露于强太阳风辐射。

英飞凌航空航天与防务副总裁、院士赫尔穆特・普希纳表示:“太阳粒子抛射是自然天文现象,会产生高密度质子流。工程师可提前监测预警,并持续迭代防护系统保护卫星资产。但一旦太空发生核爆,全域将爆发电磁脉冲(EMP),民用卫星会瞬间烧毁;军用卫星做了辐射加固可抵御冲击,商业卫星无防护能力。”

总结

随着太空网络场景持续丰富、架构日趋复杂,各国政府与商业航天企业均在全面部署数据安全防护体系。

新思欣克尔表示:“太空发射投入成本极高,企业必然全力保障自有航天资产,间接实现通信链路防劫持。企业核心诉求是持续掌控航天器、支持远程升级。政府航天项目任务优先级高于安全,工期紧张时容易削减安全预算;商业企业安全投入意愿更强,一旦出现安全事故,将面临股东诉讼、产品赔付等巨额损失,多重经营压力倒逼企业完善安全机制。”

无论太空还是地面场景,企业都必须证明自身硬件具备同等可靠的算力、稳定性与安全机制,否则将直接失去市场。诺伊施塔特补充:“安全设计失误会带来法律追责,甚至直接导致企业倒闭。”

整体而言,全球太空领域仍以合作为主,暂未爆发大规模太空冲突。

彼得鲁利奥尼斯总结:“太空天然需要全球协作。太空碎片泛滥会摧毁所有人的航天资产,也就是业内所说的凯斯勒综合征。卫星摧毁会产生海量超高速碎片,碎片撞击其他卫星将引发连锁破碎,最终整片轨道彻底失去可作业空间,人类深空探索将全面停滞。”



评论


技术专区

关闭