
定位安全与完好性GNSS 欺骗威胁原理与防御体系拆解面向做定位 / 导航 / 时空服务的工程同学。本文梳理开放信号的物理层脆弱性、压制式干扰与生成式欺骗的技术原理、完好性的定义与工程度量、RAIM/ARAIM 的适用边界与相干性故障、加密受控信号与 OSNMA 电文认证的机制差异以及低轨增强、多源融合构成的可信 PNT 冗余架构。关键词GNSS 欺骗、抗干扰、完好性监测、OSNMA、加密信号、可信 PNT、RAIM。一、开放信号的脆弱性干扰与欺骗威胁剖析卫星导航的脆弱性写在物理层。GNSS 卫星运行在 2 万公里以上的中地球轨道星上发射功率不过数百瓦信号经球面扩散落地后用户天线口面的接收功率仅约 -130dBm——比接收机热噪声底还要低约 20dB完全依赖扩频处理增益才能从噪声中“打捞”出来。与此同时为了让全球民用用户使用民用开放信号的测距码结构、调制方式、电文格式全部写进公开的接口控制文件任何具备相应知识的人都能复现乃至伪造。信号弱加上内容明文构成 GNSS 安全的“原罪”干扰之门始终敞开伪造之门无锁可关。针对 GNSS 的恶意攻击大体分两类。其一是压制式干扰jamming用宽带或窄带噪声覆盖接收机工作频段将本就微弱的卫星信号彻底淹没使捕获跟踪失效、定位服务中断。干扰机技术门槛低、成本低几十瓦发射功率即可压制数公里范围内的全部可见卫星近年来在多个冲突地区已出现大范围民用航空、航运受干扰事件。压制式干扰属于“明刀明枪”——它让定位直接失效用户立刻能察觉真正危险的是第二类。其二是欺骗式攻击spoofing利用软件定义无线电生成与真实信号结构一致但内容虚假的卫星信号先以略强的功率诱导接收机跟踪环路“锁错目标”再缓慢调整伪距与电文参数把接收机的位置、速度、时间解牵引到攻击者设定的数值上。相比干扰欺骗隐蔽得多——接收机全程自认为工作正常输出连续平滑、内部自洽常规状态监测很难察觉异常。更严峻的是欺骗的成本曲线急剧下探数千元级的开源 SDR 硬件配上公开的信号仿真软件就能搭建出可牵引商用接收机的欺骗器这种攻击能力早已从实验室扩散到民间。两类攻击的横向对照维度压制式干扰jamming生成式欺骗spoofing技术原理宽带/窄带噪声覆盖工作频段生成结构一致但内容虚假的卫星信号门槛与成本低几十瓦压制数公里数千元级 SDR 开源仿真软件接收机表现捕获跟踪失效服务中断自认正常输出平滑且内部自洽检测难度低掉信号即可察觉高常规状态监测难发现二、欺骗威胁的行业案例欺骗威胁正在各行业显现出真实案例。海事领域早在 2013 年就有研究团队公开演示用 GPS 欺骗远程“劫持”一艘 65 米级私人游艇的航向此后黑海沿岸多次发生多艘大型货船 AIS 船位同时跳变到几十公里内陆的怪象是卫星信号被批量伪造的典型症状。航空领域近年中东、东欧等地多次记录到导致大批航班 ADS-B 位置异常的欺骗事件部分航班导航系统在空中持续报告卫星信号异常进近着陆阶段垂直引导高度依赖卫星增强信息欺骗一旦得手将直接威胁飞行安全。自动驾驶领域高阶系统以车道级定位作为车道保持、匝道与路口决策的依据若定位结果被无感牵引几十厘米至数米车辆会“以为”自己处于相邻车道进而触发突兀变道或紧急制动在高速场景下后果不堪设想。电力领域变电站普遍以 GNSS 授时作为相量测量单元PMU与继电保护装置的统一时钟源授时一旦被操纵广域测量系统的相角数据失去可比性距离保护可能误动电网连锁故障风险陡增。金融领域高频交易依赖纳秒级时间戳排序授时源失真不仅破坏交易公平还可能被利用实施精准的市场操纵。这些场景共同指向一个结论对安全关键行业而言GNSS 已是必须按“单点故障”标准设防的关键依赖。三、完好性精度之外的第三个核心指标传统上评价定位系统看精度误差有多小、连续性服务不中断的概率与可用性可用时间占比。但安全关键场景还要求另一个更根本的指标——完好性integrity其严格定义是当系统输出不可用时系统能否及时、可靠地向用户发出告警的能力。通俗地说精度回答“定位有多准”完好性回答“定位错了能不能立刻告诉我”。对进近中的飞机或高速行驶的自动驾驶汽车而言“不知道自己错了”远比“错了”更危险前者意味着系统继续基于失真数据做决策事故从概率事件变成必然事件。完好性的工程度量通常包含三个参数告警门限允许的最大定位误差、告警时间从故障发生到用户收到告警的最大时延与完好性风险故障未被检出并告警的概率。这三个参数把“可信”这件事从形容词变成了可验收的工程量——门限决定多大的偏差算故障告警时间决定用户最多被错误数据影响多久完好性风险则给出监测机制本身的失效概率上限。三者必须联合设计把门限收紧、把告警时间压短往往要以更高的虚警率为代价工程上不存在三者同时取极值的最优解。民航是最早系统化解决这一问题的领域RAIM接收机自主完好性监测利用超出最低需求的卫星观测冗余做交叉一致性检验——某颗卫星故障时其伪距残差会显著偏离其余卫星构成的共识解接收机据此检测并剔除故障星。单一 GPS 星座下卫星冗余有限RAIM 可用性和告警时间常常捉襟见肘随着多星座融合普及可见卫星数近乎翻倍新一代 ARAIM高级 RAIM在检测灵敏度与全球可用性上均有显著改善。地基增强GBAS与星基增强SBAS则从系统侧播发完好性信息与接收机自主监测共同织成一张完好性保障网。四、相干性故障与三层监测维度如今完好性概念正从民航延伸到自动驾驶、轨道交通与无人系统但必须清醒认识到精度类指标完全无法对抗欺骗。欺骗攻击生成的伪信号内部高度自洽基于残差一致性的传统 RAIM 检验大概率失效——所有卫星都被“一致地”牵引残差依然很小看起来毫无异常。这类“相干性故障”必须引入新的监测维度而不能指望把精度指标做得更严。这是安全 PNT 体系里最容易被误解的一点一个输出厘米级精度的接收机完全可能正在被厘米级精度地欺骗。对抗相干性故障需要三层监测。其一是信号级监测接收功率与 AGC 突变检测、多天线来向校核、双频/多频一致性比对——伪造信号要牵引就必须比真信号更强功率与增益的异常跳动会先暴露它。其二是电文级验证引入密码学认证让接收机能判定电文是否出自真实卫星见下节。其三是融合级校核与惯性、视觉、轮速等独立运动信息交叉验证——位置被牵引而加速度计毫无反应欺骗即可暴露。三层互补覆盖了从物理层到解算层的完整链路。工程上的难点在于两头兼顾检测要足够快告警时间往往要求压缩到秒级以内判决要足够稳在漏警与虚警之间取得平衡避免频繁误报导致用户弃用告警。漏警意味着安全问题被放过虚警意味着系统被无谓降级——对自动驾驶而言频繁误报会让用户关闭告警功能等于完好性机制彻底失效。完好性监测算法与系统级故障快速告警至今仍是下一代定位体系公认的工程难点。五、系统级防御加密信号与电文认证第一条主线是加密受控信号。主要系统均在民用开放服务之外设立了密码保护的受控服务美国 GPS 的 M-Code 为军用加密信号具备强抗干扰与抗欺骗能力欧盟 Galileo 部署 PRS公共管理受控服务面向欧盟政府与授权用户提供加密测距信号和完好性告警能力优先覆盖民航等高安全场景中国北斗三号通过 B3A 频点提供授权服务。加密信号的价值在于测距码不可预测——攻击者没有密钥就无法生成合法的伪码从物理上切断了欺骗路径同时加密调制通常伴随更高的扩频增益抗压制能力也更强。但其局限同样明显受控服务只面向政府、军事与关键基础设施等少数授权用户而大众消费市场与绝大多数商业终端仍依赖开放信号开放信号抗欺骗能力不足的问题并不会因加密信号的存在而自动解决。第二条主线是把密码学手段引入开放信号本身代表方案是 Galileo 的 OSNMA开放服务导航电文认证。其核心思路是在导航电文中附加由时延密钥链生成的认证码卫星先播发认证码、后播发对应密钥接收机用迟到的密钥回头验证先前收到的电文是否出自真实卫星无法产生有效认证码的伪造电文当即被拒绝。OSNMA 基于 TESLA 类非对称密码机制无需对测距码保密现有开放服务接收机通过软件升级即可支持几乎不增加硬件成本是当前民用开放信号抗欺骗最现实的路径也为其他系统的电文认证设计提供了范式。类似思路还包括精密改正数服务的数字签名、商业 PPP-RTK 服务的电文鉴权等。需要说明的是电文认证解决的是“内容伪造”对压制式干扰和单纯转发真实信号的 meaconing 攻击无能为力必须与受控接收天线阵CRPA、功率监测、多源交叉验证等手段组合使用。三条防御主线对照主线代表方案防护机制主要局限加密受控信号GPS M-Code、Galileo PRS、北斗 B3A测距码不可预测仅面向授权用户电文认证Galileo OSNMA时延密钥链认证码挡不住压制与转发攻击冗余多样化低轨增强、多源融合、量子传感架构级备份与交叉校核成本与复杂度高六、冗余与多样化低轨增强、多源融合与量子传感第三条主线是冗余与多样化即不把所有 PNT 能力押注在单一 GNSS 上。低轨导航增强是最受看好的方向轨道高度 500–1200 公里的低轨卫星信号落地功率比中轨 GNSS 强约 30dB天然更难被压制其相对用户的几何变化速率约为中轨卫星的 40 倍可快速白化误差、大幅压缩精密定位收敛时间。各国均选择依托低轨通信星座搭载导航增强载荷的路线在增强 GNSS 的同时构建 GNSS 被拒止环境下可独立支撑的 PNT 备份能力。多源融合则是终端侧的冗余底座惯性导航、视觉里程计、激光 SLAM 与 5G/UWB 地面定位和卫星观测深度耦合任何单一源失效或被攻击时融合系统仍能输出降级但可用的定位结果并借助源间一致性检出异常。更前沿的量子传感——冷原子干涉加速度计、量子陀螺等——理论上可实现不依赖外部信号、长期无漂移的自主导航是彻底摆脱 GNSS 依赖的变革性方向但目前仍处工程样机验证阶段小型化、低成本化任重道远。七、面向安全关键场景的可信定位框架可信定位不是某一项单点技术而是一个框架多源信息获取、完好性监测、故障快速告警与降级处置策略协同工作让定位授时服务对具体行业“连续可用、错了能知、失效能兜底”。这十二个字可以拆成三条验收线连续可用要求冗余架构错了能知要求监测与告警失效能兜底要求降级策略与最小风险动作。三者缺一都不能称为可信——这也是为什么单靠一颗更准的芯片解决不了安全问题。在自动驾驶场景车道级可信定位框架通常以多星座多频 GNSS 与 PPP-RTK 精密改正为主信息源与 IMU、相机、激光雷达观测深度耦合融合算法输出的不只是位置数值还附带置信度与完好性标志规划控制层据此决策定位可信则正常通行可信度下降则限制功能完好性告警触发则执行最小风险策略如受控靠边停车。欺骗与干扰的检测结果正被逐步纳入功能安全ISO 26262与预期功能安全SOTIF的分析范围成为量产准入的一部分。在轨道交通场景列控系统利用卫星定位完成列车位置报告与道口、道岔监视但轨道交通的安全完整性等级要求决定了卫星定位必须与应答器、计轴、轨道电路等独立地面手段交叉验证任何单一卫星源都不足以构成安全相关输入。在电力场景时间同步网的建设方向是“多源互备 异常监测 守时兜底”北斗、GPS 与地面时间同步网互为冗余授时源变电站部署授时跳变监测装置识别欺骗与漂移守时设备在外源全部失效后维持时间连续性金融交易场所同样被要求时间戳源具备多源冗余与防篡改审计能力。值得注意的是这两类场景的共同点是它们关心的首要指标不是位置精度而是时间的一致性与可追溯性。八、标准化趋势标准化层面多条线索正在收敛。民航推进双频多星座DFMC运行与 ARAIM 标准把完好性要求直接写入进近程序国际海事组织长期要求船载定位具备可靠性与备份手段近年频发的欺骗事件正加速相关决议修订汽车行业的高精度定位单元性能与安全规范陆续出台抗欺骗能力开始成为显性指标国家层面美国以行政令形式明确发展 GPS 的补充 PNT 体系欧盟将 OSNMA、PRS 纳入 Galileo 服务演进路线中国则围绕北斗构建国家综合 PNT 体系——下一代北斗的规划明确包含低轨导航增强、更高稳定度星载原子钟与新一代抗欺骗加密信号目标是实现空天地一体、覆盖全域的定位授时备份能力。不难看出下一代定位的竞争重心正从星座精度的单项比拼转向涵盖安全完好性机制、冗余备份架构与标准生态的综合体系竞争。九、车载落地与工程要点车载是这套体系最贴近用户的落地场景之一。以伴车星这类车载定位安全平台为例终端通常同时接入北斗与 GPS 双系统并叠加 LBS 基站辅助定位用于覆盖隧道、地下车库、城市峡谷这类遮挡场景同时保持 7×24 小时连续输出断网、断电、拆机等异常状态也能上报。更具针对性的是它会对定位跳变、速度异常、信号突变这类现象做检测与告警——这些恰恰是干扰或欺骗最先露出的马脚。对车辆而言定位不准只是体验问题被诱导到错误位置则是安全问题两者的处置优先级完全不同。结语GNSS 安全问题的本质是一套以开放性换取全球普及的基础设施被置于对抗性的安全环境中信号弱、内容明文的先天设计成就了无处不在的定位服务也孕育了低门槛的干扰与欺骗威胁。应对之道已经清晰——加密受控信号为关键用户守住底线OSNMA 类电文认证让开放服务具备可验证的可信性完好性监测确保系统“错了能立刻说”低轨增强、多源融合与量子传感提供架构级冗余。对安全关键行业而言可信定位的终极标准从来不是“GNSS 是否足够精确”而是“任何时刻能否确认定位授时数据是否可信、失效时能否及时知晓并安全兜底”。这正是 PNT 体系从“高精度”迈向“高可信”的真正内涵。工程上两条最实际的提醒一是不要把“精度达标”当成“安全达标”相干性故障必须靠信号级、电文级、融合级三层监测去覆盖二是授时链路要和定位链路分开设防二者失效模式完全不同。