
假设你刚把车停进商场地下车库一个背着双肩包的人从车子旁边走过。他没碰车没拍照脚步也没停。但从这一刻起他口袋里那个不到巴掌大的小盒子里已经多了一条只属于你这辆车的无线数字指纹。听起来像谍战片实际上技术门槛低得令人不安——因为你的胎压检测系统TPMS正在以明文、周期性、近距离广播的方式向周围的空气反复喊出一串独一无二的传感器ID。丰田、奔驰、雷诺、现代这些主流车企的车型只要装了胎压检测系统就默认带着这样一个“无线信标”。更值得说道的是这个广播没有加密没有身份认证接收方不需要任何授权就能解析。换句话说任何拿着射频接收设备的人都能在公共空间里把你的车“认”出来。这篇文章我想从一个做过多年车载无线安全测试的从业者角度把这事的原理、来龙去脉和现实影响拆开揉碎讲清楚。我不会教你如何搭一套追踪设备那是另一码事我会把这扇窗户为什么存在、能推开多大、以及我们该怎么面对它一件件说透。1. 路边停车场的十分钟实测一个从来没人注意的“无线信标”1.1 你停车时轮胎里的小模块正在“自我介绍”很多人以为胎压检测是一套整体系统其实它更像四个独立的小“哨兵”——每一个轮胎里都装着一个巴掌心大小的传感器模块。这枚模块自带纽扣电池、压力探头、温度探头和一个射频发射电路气门嘴附近或轮辋内侧是它的常见位置。它的工作模式非常单调每隔一段时间醒来测量当前轮胎的气压和温度然后把这组数据打包成一段几十比特的无线帧用315MHz或433MHz频段发射出去车内的接收器收到后在仪表盘上显示对应轮胎的状态。重点来了这条无线链路是单向的传感器只管往外发接收器只管收。发射端和接收端之间没有任何加密也没有互相认证的握手流程。更微妙的是这种广播从车辆启动到熄火锁车一直存在——你锁车之后传感器并没有下班只是换成了更省电的广播周期照样每隔几十秒到几分钟醒过来把同样的身份信息重复一遍。车停在商场地下车库一小时它就默默“报数”几十次。1.2 便宜到不像话的接收门槛一根USB棒就能听真正让这个问题变得严肃的是接收这些广播信号的成本。检测TPMS信号并不需要军用级设备。市面上专用于轮胎维修店做传感器匹配的诊断工具几百块钱就能买到把接收模块靠近车轮就能直接读出传感器ID和实时胎压工业级接收机或者软件无线电设备配合开源信号处理工具也能在几十米范围内稳定抓到帧数据。调制方式是公开的频段是公开的很多传感器的帧格式在维修手册和技术资料里都能查到。我不打算在这里展开具体解码细节——那属于需要谨慎对待的技术操作但必须如实告诉你结论一个具备基本无线通信知识的人花几百块到一两千块就能复现对TPMS信号的提取。这与破解车锁或入侵车载网络不同整个过程完全是被动的就像站在路边听广播没有任何系统被“攻破”也就不会触发任何告警。这种“零接触、零痕迹”的特性是车牌识别、监控摄像头都不具备的。1.3 强制安装带来的“全民信标”法规让你无处可逃如果TPMS只是少数高端车的选配那它还只是一个研究者的玩具。让它变成全社会层面问题的恰恰是法规的推进。美国很早就通过FMVSS 138标准分阶段强制乘用车安装TPMS国内也从2020年起把胎压监测纳入了乘用车生产准入要求。十几年来大量新车带着这套无线系统上路而且法规要求覆盖的是全部轻型车辆不分品牌价位。所以你看标题里那句“丰田奔驰雷诺现代等车企”并不是说这几个品牌有什么特殊问题——恰恰相反问题属于全行业。只要车上装了传统的TPMS无论日系、欧系、美系还是国产都共享同一个明文广播的协议层逻辑。法规普及了安全功能也顺带普及了这个隐藏的暴露面。这一点是整个话题的真正底色大家以为这是一道“安全防线”实际上它同时是一枚全天候开机的身份信标。2. TPMS报文拆解看上去在报胎压实际上在报“我是谁”2.1 一帧明文消息里有哪些关键字段要理解这个漏洞的本质得先知道TPMS传感器到底往空气里发了什么。不同厂商、不同芯片方案的帧结构会有差异但大体骨架是一致的前导码、同步头、数据载荷、校验位。数据载荷里通常包含这样几类信息字段字段典型含义说明传感器ID每只传感器的唯一编号出厂烧录寿命内不变气压值当前轮胎气压单位为kPa或psi温度值当前轮胎附近温度单位为摄氏度状态位快漏气、慢漏气、正常部分方案细分程度不同电池电量标记传感器电池状态低电量时会置位CRC校验循环冗余校验用于检测链路偶然错误这里最关键也最容易被误解的是最后的“校验位”。很多朋友看到有校验就觉得“这不是有安全措施吗”路径错了。CRC也好其他校验和也好它们做的是完整性校验——保证数据在无线电传输过程中没有被噪声意外改坏相当于快递包装上的封口贴能看出包裹有没有在运输途中被撕开但它证明不了寄件人是谁更挡不住有人故意伪造一封挂着同样封口贴的信。TPMS消息里没有“身份认证”这个环节接收器收到的任何一帧合法格式数据都会被当作“自己轮胎的话”来听。完整性不等于真实性这是我在分析车载无线协议时反复强调的第一课。2.2 真正值钱的是传感器ID不是胎压和温度胎压值和温度值看起来是这帧消息的“主角”但站在隐私安全的角度看它们都是配角。真正值钱的是那个往往只有几个字节的传感器ID。这个ID是传感器出厂时写入的设计目标是全球范围内尽量唯一并且在传感器的整个生命周期内保持不变。你换轮胎ID不变你把前后轮对调ID不变只要不换掉传感器本体它就一直是它。车载接收器恰恰是靠这个ID来区分“这包数据属于我的哪只轮胎”。这听起来天经地义却在无意间制造了一个隐私结构传感器ID成了车辆在无线电侧的固定身份证号。更糟糕的是这个身份证号没法像手机MAC地址那样做随机化处理。手机在2017年后陆续加入MAC随机化因为Wi-Fi探针捕捉可以被系统主动混淆但TPMS接收器必须靠不变的ID来识别对应的传感器ID一旦随机漂移车内系统就认不出哪个轮胎在报警了。设计上压根没有给“匿名”留位置这不是疏忽而是功能需求决定了身份必须固定。2.3 低频触发接口把“被动等待”变成“主动点名”TPMS传感器除了射频发射功能通常还留了一个低频接受接口工作频段在125kHz左右。这个接口的本意是方便售后维修技师做轮胎换位或更换传感器之后需要用专门的匹配工具靠近轮胎给传感器发一个低频唤醒指令让传感器立刻发射一帧当前数据接收端借此重新学习并绑定新传感器的ID。问题在于这个“为便利而设”的机制在追踪场景里成了一把钥匙。在没有触发接口的情况下一个蹲守的接收器只能守株待兔等着传感器按自身周期自然醒来自动广播热点区域的捕获成功率要碰运气。有了低频触发操作者可以主动靠近目标车轮拍一下“点名”传感器就会应声而答立即交出一帧包含ID的数据。触发距离通常很有限往往需要贴近到几米之内甚至贴在轮毂附近但这就足够了——停车场里走过一辆车旁边顺手就能完成一次点名采集。你甚至感觉不到任何异常因为你车里没有任何设备会告诉你“有陌生设备唤醒过你的轮胎传感器。”2.4 公开研究早已验证车辆身份可被远程关联这个问题的学术价值过去十几年已经被反复验证过了。安全会议和同行评审论文中关于TPMS信号可被远程截获、传感器可被低频指令远程唤醒、以及利用传感器ID实现车辆重识别的研究出现过不止一轮。公开演示里能看到这样的场景研究人员用设备从经过的车辆旁边捕获信号随后沿着街道布设几个接收点在数十秒到数分钟内锁定同一辆车的移动轨迹。某些研究甚至进一步展示了向车内接收器注入伪造的胎压帧——不过这已经跨越到“篡改报警信息”的领域与本文追踪主题关系不大按下不表。我必须客观地说一句这些研究从头到尾没有“破解”任何东西。传感器按设计广播接收器按设计接收研究者只是把协议里隐藏的信息关联性挖掘了出来。可正是“什么都没破解”这个事实让问题显得更难处理你没法把一个既没有漏洞、也没有被入侵的系统当作传统意义上的“安全bug”去修。3. 车企为何会留下这个口子设计年代、成本与法规路径依赖3.1 这组信号诞生自一个“没有无线威胁模型”的年代我接触过一些车载工程师他们听到“TPMS可被用于追踪”的第一反应往往是“这不是一直就是这样吗”这话很准确也很说明问题。TPMS的大规模商用定型是在2000年代初期那时车载无线平台的主要攻击面集中在遥控钥匙的中继攻击上行业和安全社区对“信号可以被复制”“距离可以扩展”这些事的认识也才刚刚起步。一套负责报胎压的传感器系统在当年的威胁模型里根本不会考虑“有人为了追踪车辆而监听轮胎信息”这种需求。这是典型的时代局限。就像早期互联网协议没有默认加密是因为设计当时威胁环境完全不同不能说当年的人“愚蠢”只能说大家共同走过了一段威胁认知滞后的阶段。TPMS的设计目标只有三条压力测量要准、无线通信要可靠、电池寿命要够长。“防追踪”这三个字压根不在需求文档里出现过。3.2 纽扣电池撑十年的约束加密的成本比想象中高再看物理层面的约束。TPMS传感器靠一颗纽扣电池工作行业里普遍的设计目标是支持十年甚至更长的时间、保证车辆整个生命周期内不用换电池。它的发射功率很低发射占空比也刻意压得很低连续广播对系统都是负担。现在你往这段链路里加入加密问题立刻变得棘手加密需要额外的计算单元需要做密钥管理还需要处理防重放逻辑每一步都在消耗那点可怜的电量预算。有朋友可能会说“配一个低功耗加密芯片不就行了吗”话是这么说但芯片成本、软件开发成本、认证测试成本都会落到一辆车上。车企的零部件采购是按量产规模计算的年产几十万上百万辆每一颗芯片多几块钱成本都是数千万元级的压力最后都得转嫁给购车者。于是产品决策的天平很现实安全收益在消费者的购车决策里几乎感知不到成本却是真金白银的。这不是替车企辩护而是解释一个产业现实在缺乏法规强制和消费者意愿支撑的情况下安全功能永远先于市场被优化掉。3.3 法规只验证“能不能报胎压”从未要求“抗追踪”法规在其中的角色也值得琢磨。美标FMVSS 138的核心里写的是在轮胎气压低于设定阈值时系统必须在特定时间内点亮报警灯失压超过一定比例时报警功能要有足够的响应速度。再看国内TPMS强制标准重心同样放在测试精度、报警逻辑、环境可靠性这些功能性指标上。没有哪个国家的法规在制定TPMS强制安装标准时对“传感器与接收器之间的无线帧是否加密”提出过要求。合规驱动设计的逻辑在这里形成了路径依赖厂商只要满足法规里列出的检测项目产品就能上市。“法规没测的”就等于“安全的”这种思维当然有缺陷但它是整个制造业共同默认的运作规则。当攻击面还在车窗之外时这种“法规满足主义”不至于酿成大祸一旦攻击面延伸到射频空间漏洞就这样静悄悄地留在了每一辆新车上。3.4 修复周期被产品生命周期锁死不是不想改是改不动就算今天所有车企都决定修复现实也不是打一个补丁就能解决。车企不直接采购TPMS芯片而是通过一级供应商集成方案传感器的外形、协议、电池方案一旦定型任何改动都意味着重新走一遍设计验证、可靠性测试、产线调整这个周期动辄两三年。更麻烦的是存量车现在路上一半以上的车传感器是五年前甚至十年前量产的硬件根本不存在通过OTA升级固件就能加装加密模块的可能性。接收器或许还能通过升级程序认识新的帧格式但老传感器芯片的计算能力就那么大物理上做不了加密运算。于是我们看到一个无奈的错位知道问题的人和能修问题的人隔着整个供应链体系。供应商要评估成本车企要排项目优先级而TPMS隐私问题既不像制动缺陷那样威胁生命又不如信息娱乐系统的漏洞那样抢科技媒体眼球自然被一而再再而三地排在排期表末尾。这不是某一家的懈怠而是系统性的优先级排序决定的。4. 从“截获信号”到“拼出轨迹”车辆追踪的真实达成方式4.1 别误会它不是GPS实时定位而是“全局重识别”很多人一听到“车辆追踪”脑海里浮现的是屏幕上一颗红点在地图上实时移动的画面。TPMS做不到这个效果——单台接收器的覆盖范围就是几十米信号不会像手机基站那样无缝串联。它真正擅长的是“重识别”这个动作。原理可以这样理解我在A点记下你这辆车的传感器ID过了半小时在B点的车流里再次捕捉到同一个ID那么这两次捕获串联起来就证明了“同一辆车先后出现在A点和B点”。这个逻辑和我们熟悉的超市会员卡如出一辙。会员卡里没有GPS超市也不知道你实时在哪但每一家分店结账时都会记下你的卡号日积月累系统就能拼出你习惯去哪几家店、多久去一次、通常买什么。TPMS的数据不走到某个云平台但只要有人有组织地部署接收节点同样能完成类似的数据积累。关键区别是持卡人还能选择不用会员卡而你的车无法选择关闭TPMS广播。4.2 三种典型部署形态哨位、移动扫描与定点采集从目前公开研究和测试披露的信息来看利用TPMS做车辆识别主要有三种部署形态各自适合不同场景部署形态放置方式适用范围捕获条件大致成本固定哨位安装于路边、停车场出入口记录特定通道经过的车辆ID集合车辆进入接收半径内信号无强遮挡数百到数千元移动扫描手持或车载设备沿街巡航扫街式采集沿途车辆ID车辆处于静止或低速状态时成功率最高数百元起步定点逗留在商场、小区地库长期放置连续数日记录某辆车的进出规律停车期间传感器周期广播即可视设备定制程度而定看到这张表你可能已经意识到它和自动车牌识别系统有几分相似。区别在于车牌识别需要高位摄像头、充足光照、稳定的拍摄角度而且摄像头本身是显性的至少可以被肉眼发现TPMS接收设备却可以伪装成双肩包、手电筒、甚至路边的石头。它的信号是无线传输的不依赖可见光不受雨雾影响在地下车库这种弱光环境里表现反而比摄像头更稳定。4.3 和车牌识别、手机MAC追踪相比它为什么更隐蔽要真正评估TPMS追踪的威胁等级得把它放进“身份识别技术谱系”里和已有的手段做对照。车牌识别是当前社会最普遍的手段但它有一个硬约束必须建立专门摄像点位固定位置、固定角度线路和供电都暴露在外清除或规避相对容易。手机侧的追踪则经历了从MAC地址到随机化的攻防拉锯系统层面已经普遍部署随机化机制捕获方获得的信息质量大幅下降。TPMS在这份对照表里处于一个奇特的位置它既没有车牌识别那样的物理可见性又没有手机系统那样的随机化对抗手段。传感器ID固定不变、无法关闭、无法伪造授权、全天候自动广播穿透性又不错——在停车场这种双方都隔着钢筋混凝土结构的环境下315MHz和433MHz频段的表现往往比Wi-Fi和蓝牙好得多。说白了这是一条设计上就为“让接收端能稳定找到我”而存在的链路天然就是追踪技术想要的理想标记。4.4 数据一旦积累起来拼出的就是一份生活轨迹档案单点截获一条TPMS消息本身没有任何意义它只是一串数字。威胁出现在数据积累的第六步以后多个节点记录的ID时间序列互相交叉比对就能还原出车辆经常出没的场所坐标把这些坐标和车牌、小区门禁、消费记录等数据关联就能拼出车主的居住地、工作地、日常动线甚至生活习惯。更麻烦的是这种采集发生在公共空间靠的是被动接收公开信号。操作者不需要和你发生任何交互不需要入侵任何系统也没有在物理世界留下任何痕迹。设备被查获里面的数据还能解释为“做信号测试用的”。从技术认定到法律定性的灰色空间让防御者和执法者都很难下手。我写这段不是要渲染末日情绪而是想点明这种数据积累的效应远比“某个人盯上某辆车”更值得警惕它真正可怕的地方在于可以规模化、自动化地筛查人群。5. 车主、安全从业人员与行业各自能做什么5.1 车主视角为什么你不该砸掉传感器或加装屏蔽器先说最直接的答案现阶段普通车主几乎没有办法从根本上解决这个问题。胎压监测是法规强制配置的安全功能把它关掉或拆除意味着失去低压报警能力仪表盘还会持续亮故障灯。一些朋友可能会想到“那我给传感器包一层屏蔽材料行不行”——不建议也不合法。且不说屏蔽材料会同时干扰传感器向车内接收器的正常通信让TPMS功能报废在路边私自使用无线电干扰或屏蔽设备本身就违反无线电管理法规一旦造成其他干扰是要承担法律责任的。那车主能做什么一是调整心态把TPMS的传感器ID视作“和车牌一样公开”的身份标识理解它的暴露边界二是留意厂商发布的涉及TPMS的安全服务公告和召回信息虽然目前针对隐私问题的召回几乎没有但密切关注主动权总是有利的三是在购车时可关注新一代车型的TPMS方案是否加入了加密或滚动码设计——不过坦白说现在市面上绝大多数新车仍然沿用传统明文方案想通过购车规避还不太现实。5.2 安全从业者视角把TPMS纳入攻击面评估的正确姿势作为安全从业者我们应该把TPMS射频口当作车辆攻击面里一个常规评估项而不是猎奇对象。规范的流程至少应该包括在自有测试车辆上验证传感器固有ID与车辆VIN的关联性评估其他车辆是否可通过可识别信号被锁定测试时应使用自有车辆、在获准的频段和场所范围内操作绝不能去对别人的车辆做未授权触发或采集。汽车厂商的安全响应中心SRC/PSIRT普遍接受这类隐私风险的报送走负责任的披露流程远比在社交平台放演示视频有价值。我个人的体会是做这类评估时不要只盯着“能不能追踪”这一件事还要记录信号在不同环境下的传播损耗、广播周期规律、以及低频唤醒的成功距离。这些数据对车企和供应商判断风险暴露等级、决定下一代产品是否需要引入加密都有实打实的参考价值。安全研究的意义在于推动产品改进而不是展示自己能做到什么。5.3 行业破局方向滚动码、轻量级认证与标准协同真正能终结这个问题的是产业链上游的协议升级。当前业界探索的方向大致分两类。一类是引入滚动码机制让传感器每次广播的ID或附加码动态变化接收器通过共享密钥预测下一个有效码值这样即使攻击者截获了信号也没法把某一条广播直接关联到固定的车辆身份上。另一类是轻量级认证在发送帧中加入基于密钥的消息认证码接收端校验通过后才接受数据把“谁都能发”变成“只有匹配的传感器能发”。技术本身并不科幻真正难的是在纽扣电池的功耗预算和车辆十年生命周期的约束下落地。供应链上还存在一个现实阻力售后替换市场的传感器是独立于整车厂流通的第三方制造商需要兼容各类车型的协议而加密方案天然要求“闭门造车”的授权体系这会让整个生态的合作关系重新洗牌。标准组织正在推动的方向是在安全性和可维护性之间找一个能够被售后市场接受的中间态但这显然不是一两年内能完成的工程。5.4 接受十年的过渡期用分层思路控制暴露面无论新方案什么时候成熟一个冷酷的数字很难绕开即使明年所有新车都用上加密TPMS存量车里的明文传感器也还会在路上跑至少十年。传感器的电池寿命设计、整车的服役年限决定了这个暴露面会伴随我们相当长一段时间。所以从风险管理角度看在等待协议升级的同时只能做分层缓解。把车辆身份暴露这个问题的坐标系拆开看TPMS、车牌、车联网数据、甚至车辆的驾驶行为特征都是在公共空间中可被采集的线索。单一漏洞或许不足以构成严重威胁但如果只看TPMS这一层它的不可关闭性和全民覆盖性确实让它成了最令人头疼的一环。对普通用户而言了解它、不恐慌、在可选范围内保留对个人信息的控制权是现阶段最理性的姿态。对我个人来说最深的感触是所谓“汽车安全”早已不再只是碰撞成绩和制动距离而是从物理世界一路延伸到了射频空间。你的车从出厂那一刻起就带着一张看不见的“无线身份证”这既值得从业者警惕也值得每个车主知道。最后说一个我实测的小细节。有次我在空旷的园区做信号采集仪器上显示附近十几辆停放车辆的TPMS轮流“报数”信号密集得像一场小型发布会。那一刻我意识到这些平日里沉默的传感器从来没有真正沉默过。它们一直都在替自己的车向空气说话。至于谁在听是个值得所有人想一想的问句。