福特吉利西班牙合资落地,五款车重启欧洲工厂效率
来源:汽车商业评论(summer)今天 17:17

图1:论文展示的ISO 15118即插即充中继攻击链。汽车商业评论原创技术流程图,不提供可操作攻击参数。
撰文|summer
设想这样一张账单:你的电动车插在一个伪造充电终端上,远处另一辆车却在真实快充桩获得电量,费用记到你的合同证书名下。
这不是已被大规模利用的新闻事件,而是8月10日公开的一项安全研究。USENIX VehicleSec ’26论文《Charge It to My Neighbor》针对ISO 15118的即插即充机制给出概念验证:攻击者在受害车辆与真实充电桩之间中继密码认证,使付款身份与实际获得电量的位置脱节。
即插即充的设计目标本来是减少摩擦。车辆通过合同证书自动完成身份识别和支付,驾驶员不必扫码、刷卡或打开应用。研究者指出,风险来自两处组合:即插即充签名缺少对充电站身份的充分绑定,以及ISO 15118处理TLS证书的相关弱点。单看每个环节似乎都有加密,连成完整业务链后,认证对象却可能被错配。

图2:从桩身份绑定到协议审计的分层防御思路。汽车商业评论原创编辑图。
这项研究提出的产业问题,不只是“修一个漏洞”。充电支付同时跨越整车、充电模块、桩端设备、证书体系、运营平台和结算机构。任何修复都必须回答兼容性:旧车能否升级,既有充电桩是否需要更换硬件,证书更新由谁触发,异常交易由谁承担。
防线因此至少有四层。协议层需要把充电站身份和交易签名更紧地绑定;通信层可以增加距离或时序约束,降低远程中继可行性;平台层要识别车辆位置、账户历史和充电会话之间的异常;运营层则需要协议一致性测试、终端审计和争议处理机制。任何单层防护都不应被描述成彻底解决。
还必须避免两个误读。第一,论文证明一种可行攻击链,不等于所有ISO 15118部署都已被攻破;不同厂商实现、证书配置和后台风控会改变实际风险。第二,公开研究的目的在于推动修复,不应被扩写为面向普通读者的攻击教程。本文因此只保留业务链和防御层级,不呈现设备构造或复现步骤。
汽车电动化把“加油结账”变成了一次机器间认证。便利越接近无感,安全责任越需要显性。对充电产业链来说,下一次体验升级不只是把插枪到充电的时间再缩短几秒,而是确保每一次自动付款都能同时回答:哪辆车、哪座桩、哪一段物理连接。
资料来源:USENIX VehicleSec ’26论文页面与摘要、会议技术议程。论文于2026年8月10日随会议开始向公众开放。