Engineering / Protokollsicherheit

OCPP Sichere Bereitstellung

Die Standardposition bei vielen bereitgestellten Ladegeräten ist ein Ladegerät, das mit jedem antwortenden Backend kommuniziert, und ein Backend, das jedes Ladegerät akzeptiert, das eine Identität beansprucht. Bei der sicheren Bereitstellung geht es darum, jeder Einheit eine Identität zu geben, über die man nicht lügen kann. Dies muss in der Fabrik und nicht vor Ort erfolgen.

Auf dieser Seite erfahren Sie, wovor OCPP-Sicherheitsprofile tatsächlich schützen, woher die Identität eines Ladegeräts kommt, wie Schlüssel gespeichert werden, das Bootstrap-Problem, das jedes Schema lösen muss, und wie all dies als Schritt in einer Produktionslinie aussieht.

Sichere Bereitstellung

Für Ein Hersteller oder Netzbetreiber spezifiziert die Sicherheit für eine Flotte, häufig aufgrund einer Ausschreibung oder eines Versorgungskunden, der nachgefragt hat.

01

Was wird eigentlich geschützt?

Als Sicherheit werden drei verschiedene Risiken gebündelt, auf die es unterschiedliche Antworten gibt.

  1. 1

    Jemand liest den Verkehr

    Sitzungsdaten, Kennungen und Befehle im Klartext in einem Netzwerk, das Sie nicht kontrollieren. Gelöst durch Transportverschlüsselung.

  2. 2

    Etwas imitiert das Ladegerät

    Ein Gerät, das vorgibt, Ladepunkt 47 zu sein und Sitzungen meldet, die nie stattgefunden haben, oder Befehle aufnimmt, die für eine echte Einheit bestimmt sind. Gelöst, indem das Ladegerät seine Identität nachweist.

  3. 3

    Etwas imitiert das Backend

    Der ernstere. Ein Ladegerät, das sich mit allen Antworten verbindet, die zum Entsperren, zum Ändern der Konfiguration oder zum Akzeptieren der Firmware aufgefordert werden. Das Problem wurde dadurch gelöst, dass das Ladegerät den Server überprüfte, anstatt ihm zu vertrauen.

Der dritte Punkt bleibt am häufigsten offen, da ein Ladegerät, das jedem Server vertraut, einwandfrei funktioniert, bis jemand es auf einen anderen richtet.

02

Die OCPP-Sicherheitsprofile

OCPP 2.0.1 definiert aufeinander aufbauende Sicherheitsprofile. Bei Ausschreibungen ist die Nummerierung wichtig, daher lohnt es sich zu wissen, was Ihnen die einzelnen Ausschreibungen tatsächlich bieten.

Wischen, um zu vergleichen

OCPP Sicherheitsprofile und was sie jeweils festlegen.
ProfilLadegerät weist Identität nachServer verifiziertDatenverkehr verschlüsselt
1Basisauthentifizierung über eine ungesicherte VerbindungNeinNein
2Basisauthentifizierung über TLSJa, über ServerzertifikatJa
3Client-Zertifikat über gegenseitiges TLSJa, über ServerzertifikatJa

Profil 1 ist deutlich schlechter als die anderen beiden und existiert hauptsächlich für eingeschränkte Legacy-Fälle. Profil 2 ist für die meisten Flotten die pragmatische Position. Profil 3 ist das, was ein Versorgungsunternehmen oder ein nationales System in der Regel verlangt, und es ist das Profil, das die Bereitstellungsfrage erzwingt, da ein Client-Zertifikat von irgendwoher kommen muss.

03

Woher Identität kommt

Ein Ladegerät kann keine eigene vertrauenswürdige Identität generieren. Dafür muss irgendetwas bürgen, und der einzige Ort, an dem das unter kontrollierten Bedingungen möglich ist, ist die Herstellung.

  • Ein Schlüsselpaar wird idealerweise auf dem Gerät generiert, sodass der private Schlüssel nirgendwo anders existiert
  • Für diesen Schlüssel wird von einer Zertifizierungsstelle, der das Backend vertraut, ein Zertifikat ausgestellt
  • Die Identität des Geräts wird anhand seiner Seriennummer in einem Herstellungsprotokoll erfasst
  • Die Vertrauensanker, die das Ladegerät verwendet, um zu überprüfen, ob gleichzeitig Server installiert sind

Dies vor Ort zu tun bedeutet, dass ein Techniker einen Laptop und einen privaten Schlüssel in einer Datei hat, was kein kontrollierter Zustand ist. Es lässt sich auch nicht skalieren und erzeugt genau die Prüfungslücke, nach der ein Versorgungskunde fragen würde.

04

Schlüsselspeicherung und was ein sicheres Element bedeutet

Ein privater Schlüssel in Flash ist ein privater Schlüssel, der von jedem extrahiert werden kann, der eine Einheit erhält, und Einheiten sind erhältlich. Ob das wichtig ist, hängt davon ab, was die Identität kontrolliert.

  1. 1

    Software-Keystore in Flash

    Günstigstes. Angemessen, wenn die Folgen einer gestohlenen Identität auf die Sitzungen eines Ladegeräts beschränkt sind. Nicht ausreichend, wenn in einer Flotte dasselbe Schlüsselmaterial vorkommt.

  2. 2

    Sicheres Element oder sichere Enklave

    Der private Schlüssel wird im Inneren generiert und kann nicht ausgelesen werden. Die Signatur erfolgt auf dem Chip. Erhöht die Kosten pro Einheit und entfernt die gesamte Klasse der Schlüsselextraktionsangriffe.

  3. 3

    Schlüssel pro Einheit, so oder so

    Der Fehler, der aus einer gefährdeten Einheit eine gefährdete Flotte macht, ist ein gemeinsamer Schlüssel. Unabhängig vom Speicher müssen die Schlüssel pro Gerät eindeutig sein.

05

Das Bootstrap-Problem

Jedes Bereitstellungsschema muss eine schwierige Frage beantworten: Wie erhält ein Gerät, das noch keine Identität hat, diese über ein Netzwerk, ohne dass dieser erste Austausch die Schwachstelle darstellt?

  • Bereitstellung vollständig bei der Herstellung, daher keine Erstverbindung ohne Identität. Am saubersten und erfordert, dass die Fabrik Zugriff auf die Zertifizierungsstelle hat
  • Versenden Sie es mit einem Herstellerzertifikat und tauschen Sie es beim ersten Anschluss gegen ein Betreiberzertifikat ein. Praktisch und das Austauschfenster muss nicht offen gelassen werden, sondern muss durch das Herstellerzertifikat authentifiziert werden
  • Bereitstellung vor Ort unter Aufsicht. Im kleinen Maßstab durchführbar, nicht skalierbar und hinterlässt die oben erwähnte Prüfungslücke

Was auch immer gewählt wird, das Fenster, in dem einer Einheit vertraut wird, ohne dass sie etwas bewiesen hat, muss begrenzt, protokolliert und verschließbar sein. Ein Bootstrap, der für immer offen bleibt, ist eine dauerhafte Tür.

06

Wie das in einer Produktionslinie aussieht

Die Bereitstellung ist ein Produktionsschritt mit einer Vorrichtung, einem Datensatz und einem Fehlermodus, nicht etwas, was ein Ingenieur am Ende tut.

  • Eine Programmier- und Bereitstellungseinrichtung, die Schlüssel generiert oder einfügt und Vertrauensanker installiert
  • Ein Datensatz, der die Seriennummer mit der Identität verknüpft und so einen späteren Widerruf ermöglicht
  • Ein Verifizierungsschritt, denn eine Einheit, die nicht bereitgestellt wird, ist eine Einheit, die am Kundenstandort ausfällt
  • Kontrollierter Zugriff auf die Zertifizierungsstelle ab Werk, was eher eine Frage der Prozess- und Zugriffskontrolle als eine technische ist
  • Ein definierter Pfad für die erneute Bereitstellung einer Platine, die repariert oder ersetzt wird

Auf Ihren eigenen Standort angewendet?

Sichere Bereitstellung

Technisch geprüft von Deepu Joy, Director of Products and Delivery. Zuletzt geprüft 2026-09-10.

Häufig gestellte Fragen

Welches Sicherheitsprofil benötigen wir?

Profil 2 ist für die meisten Flotten die pragmatische Position. Profil 3 mit Client-Zertifikaten und gegenseitigem TLS ist das, was Versorgungsunternehmen und nationale Systeme in der Regel fordern, und es ist dasjenige, das die Bereitstellungsfrage erzwingt.

Können wir vor Ort statt im Werk bereitstellen?

Im Kleinen ja. Es lässt sich nicht skalieren, es legt privates Schlüsselmaterial in einer Datei auf dem Laptop eines Ingenieurs ab und es erzeugt die Prüflücke, nach der ein Versorgungskunde fragen wird.

Brauchen wir ein sicheres Element?

Es hängt davon ab, was jemand mit einer gestohlenen Identität tun würde. Wenn jede Einheit über einen eigenen Schlüssel verfügt und die Auswirkungen begrenzt sind, kann ein Software-Keystore ausreichend sein. Gemeinsame Schlüssel innerhalb einer Flotte sind niemals ausreichend.

Was ist das Bootstrap-Problem?

Ein Gerät ohne Identität muss sich diese über ein Netzwerk besorgen, und dieser erste Austausch ist die Schwachstelle. Die Lösung hierfür ist die vollständige Bereitstellung bei der Herstellung oder der Versand eines Herstellerzertifikats, das den Austausch authentifiziert.

Gilt das für OCPP 1.6J?

Die Profile sind in 2.0.1 definiert, aber Transportsicherheit und Serverüberprüfung können durch Netzwerk- und TLS-Design auf 1.6J-Bereitstellungen angewendet werden. Es ist weniger standardisiert und es ist nicht nichts.

Sie werden nach dem OCPP-Sicherheitsprofil 3 gefragt?

Die Antwort beginnt an der Produktionslinie, nicht bei der Firmware. Sagen Sie uns heute, wie Ihre Geräte programmiert werden.

Sichere Bereitstellung