拓十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

无人机蜂群的刚性隐蔽GNSS欺骗:结构性盲区、检测极限与绝对锚点防御

无人机蜂群的刚性隐蔽GNSS欺骗:结构性盲区、检测极限与绝对锚点防御

大家读完觉得有帮助记得关注和点赞!!!

摘要

协作式无人机蜂群防御通常会将GNSS位置与测得的无人机间几何关系进行交叉验证。我们证明这种相对几何通道存在一个结构性盲点:一个共同的、缓慢变化的平移(刚性隐蔽偏移,RigidShift)能够保持所有成对距离不变,因此对于任何仅依赖相对量的检测器(规范自由度论证)都是不可观测的。我们在距离验证和半定可行性基准上验证了这种盲点,同时明确将其与机载惯性/GNSS监测器区分开来——后者能够发出原始警报,但无法恢复蜂群的真实位置。

为了量化外部参考何时恢复可观测性,我们推导出了漂移相关的检测下限 2γ/(1−ts/T)2γ/(1−ts​/T),用于校准的锚点残差检测器,并凭经验识别出额外的检测器特定噪声基底(测量斜率为2.66,预测为2.67)。然后,我们提出了一种集中式锚点根植恢复流程,该流程从无人机间距离重建蜂群几何结构,通过拜占庭鲁棒拟合将其对齐到可信锚点子集,并恢复非锚点无人机的绝对位置。分段估计器在无纯净时段标签可用时,联合估计锚点漂移、攻击速率和攻击起始时间。

通过统计仿真、ArduPilot软件在环实验以及带有渲染视觉锚点的Gazebo实验,该方法在约10.1m的GNSS漂移下,将非锚点无人机的位置恢复到中位误差0.39m(20个种子),在带渲染视觉的多SITL设置中,在3.2m漂移下达到7.1cm(5个种子)的恢复误差。我们还刻画了非共线锚点几何、锚点覆盖、τ→0τ→0漂移-攻击混叠以及多数锚点被攻陷所施加的明确限制。所有评估均基于仿真,未使用RF欺骗硬件或物理蜂群。

CCS概念
• 安全与隐私 → 移动与无线安全;嵌入式系统安全; • 计算机系统组织 → 机器人自主性。

关键词
GNSS欺骗;无人机蜂群;网络物理安全;传感器攻击检测;规范自由度;协作定位


1 引言

自主无人机蜂群正被部署用于配送、巡检、农业和监视,它们依赖全球导航卫星系统(GNSS)进行绝对定位。GNSS也容易受到欺骗攻击——民用信号不携带源认证:软件定义无线电可以合成覆盖真实信号的伪造信号[17, 33, 39],并且通过GPS欺骗对空中飞行器进行完整的捕获和控制已在现场得到验证[19, 29]。由于单个被欺骗的无人机是一个局部故障,蜂群安全文献以协作防御作为回应:每架无人机将其GNSS报告位置与根据邻居报告位置和测量的无人机间距离(UWB、RSSI或光流)构建的可行区域进行比较,标记不一致的少数派,并对"真实"位置达成拜占庭共识[4, 13, 25, 46]。

威胁。我们研究一种相对几何通道无法检测的攻击。单个或协调的攻击者用一个偏移量 b(t)b(t) 驱动整个编队的GNSS,该偏移量具有以下特征:(i) 共模——对所有无人机几乎相同;(ii) 渐进——缓慢爬升,保持在机载创新门限内;(iii) 保持几何结构——所有成对距离不变。我们称此为刚性隐蔽欺骗(RigidShift;图1)。其底层能力并非纯假设:广域、近似保持编队的欺骗已在SDR硬件上得到验证[38],形式化分析证明协调欺骗器可以精确地刚性偏移最多九个接收机,超出部分有界残差[6];更大规模蜂群的精确共模偏移是一个理想化的分布式欺骗器预言机,我们用于探测防御的可扩展性,而非经过验证的广域攻击(§8)。

图1。僵直变身威胁。协调的GNSS欺骗器会添加一个慢速, 共同偏移量b⁡(t)对每个无人机来说,整个编队像一个 刚体——显示为实际漂移位置的实心,预期位置已空出 作为褪色幽灵的位置。因为每两两距离di​j被保存下来, 合作防御只看到相对数量,则发现不 不一致;由于是渐进的,这种转变也始终处于每个无人机内置的范围内 故障/保险门。这是一个结构盲点。

为何协作防御会遗漏它。依赖于GNSS报告位置与测量几何之间不一致性的检测器,只是相对量的函数。这样的函数在所有报告位置的共同平移下保持不变:可行区域平移相同的 bb,距离不变,残差保持 ≈ 0(第2节,命题1)。这正是使无锚点网络定位仅能可观测到全局刚性变换的相同规范自由度[2]。我们既在文献中(表2)也在经验上确认了这种盲点:我们复现的协作式半定可行性检测器[4]在共模爬升上仅触发1.7%——低于其5%的误报基底。

我们不作的主张。最近的多模态蜂群检测器[36, 37]增加了每架无人机的惯性/GNSS卡尔曼残差和信号质量通道。该通道非规范盲点,且能捕捉隐蔽爬升——但仅在高于灵敏度基底时有效,并且只产生原始警报:蜂群知道自己正被欺骗,但不知道自己的实际位置。我们自己的实验确认,一个专门构建的离线监测器,基于每架无人机EKF原始创新序列——一种类似于[14]的机载非几何检测器——在每个测试速率(2-20cm/s)下检测到20/20 Tier-2攻击运行中的隐蔽爬升(其留出的无攻击误报为1/10次运行,这是一个宽泛的有限样本估计;附录B)——尽管自动驾驶仪自身内置的故障/安全门在整个过程中保持静默(RQ3)。因此,检测在原则上是可能的;我们不声称"只有我们能检测"。盲点专门存在于相对几何通道中;即使仅检测警报也不足以恢复安全导航,因为它不提供修正的绝对状态——蜂群仍然不知道自己的实际位置。我们的贡献在于超越盲目警报的层面:恢复整个蜂群的真实位置,该能力的检测极限,以及提供该能力的锚点的失效包络(以及作为副产品,在独立的部分欺骗变体下的每架无人机归因)。

贡献。

• 结构性盲点与定量边界(§2-§4)。我们将刚性共模GNSS偏移形式化——这是网络定位[2]和CPS攻击识别[32]的一个实例——该偏移对相对几何通道不可观测;在代表性协作基准上验证了盲点;推导了校准锚点残差检测器的漂移相关检测下限 2γ/(1−ts/T)2γ/(1−ts​/T),并凭经验测量了检测器特定的噪声基底(斜率为2.66,预测为2.67)。

• 锚点根植的全蜂群恢复(§5-§6)。我们从无人机间距离重建蜂群几何结构,通过拜占庭鲁棒拟合将其对齐到可信锚点子集,并恢复有锚点和无锚点无人机的绝对位置。当无纯净时段标签可用时,分段估计器联合估计锚点漂移、攻击速率和攻击起始时间。

• 多层验证与明确限制(§7-§8)。通过统计仿真、ArduPilot软件在环和Gazebo渲染视觉锚点,我们评估了检测、恢复、拜占庭鲁棒性和非锚点信任传播,并识别了锚点几何、覆盖、τ→0τ→0漂移-攻击混叠和多数锚点被攻陷所施加的限制。

范围。所有结果均基于三层仿真:种子固定的Python运动学蜂群(Tier-1)、带EKF和控制器的ArduPilot软件在环(Tier-2)[1]以及带渲染相机的Gazebo[21]。我们不使用RF硬件和物理蜂群;我们将视觉渲染和ArduPilot在环飞行视为对原本抽象的锚点通道的现实性证据,而非现场验证(§10)。


2 背景与威胁模型

2.1 系统模型

由 NN 架无人机构成的蜂群具有(未知的)真实水平位置 xi(t)∈R2xi​(t)∈R2。每架无人机报告GNSS位置 zi(t)=xi(t)+bi(t)+ni(t)zi​(t)=xi​(t)+bi​(t)+ni​(t),其中 bibi​ 是攻击者注入的偏移量,ni∼N(0,σg2I)ni​∼N(0,σg2​I) 是接收机噪声。无人机通过独立通道(UWB)测量带噪声的成对距离 dij(t)=∥xi−xj∥+ϵijdij​(t)=∥xi​−xj​∥+ϵij​,其中 ϵij∼N(0,σr2)ϵij​∼N(0,σr2​),攻击者无法通过GNSS伪造该通道。子集 AA 中规模为 ρNρN 的每架无人机携带一个绝对锚点:一个独立于GNSS的水平位置估计 ai(t)=xi(t)+ei(t)ai​(t)=xi​(t)+ei​(t),其中 eiei​ 是锚点自身的误差——规模为 σaσa​ 的每帧位置噪声加上速率为 γγ 的缓慢配准漂移。表1总结了符号。

2.2 攻击者模型

攻击者控制到达每架无人机的GNSS信号,施加一个相干的、缓慢增长的共模偏移 b(t)b(t),该偏移保持几何结构。单个欺骗器可以精确保持最多 N≤9N≤9 个接收机的编队[6],而在更大规模上保持编队需要广域多发射机欺骗器[38];超出 N≤9N≤9 的单个欺骗器会使编队变形,相对通道会检测到这一点(§8)。方向由攻击者选择;幅度从起始时间 tsts​ 以速率 vv 爬升。攻击者还可能额外攻陷最多 ff 个锚点,或者通过将欺骗回显到锚点通道,或者物理破坏参考。攻击者不控制诚实锚点、UWB测距通道或通信/聚合基础设施;这些构成可信计算基。攻击者了解防御措施并可能适应(例如,刚好在 v∗v∗ 以下爬升,或将攻击与漂移锚点对齐)——我们在§8中评估自适应策略。

2.3 可观测性结构

两个命题组织了什么是可能的和什么是不可能的,随后是两个条件性警告。它们是标准理论的实例化,因此引用相应文献:命题本身并非新定理。我们的贡献在于定量检测器特定极限(§4)、联合漂移/攻击估计器(§6.2)以及多层系统评估(§5-8)。

命题1(规范自由度)。任何仅依赖于相对量 {zi−zj}{zi​−zj​} 和 {dij}{dij​} 的检测器,在共同 c∈R2c∈R2 的变换 zi↦zi+czi​↦zi​+c 下保持不变。因此,共模 b(t)b(t) 仅从相对通道无法观测。(无锚点定位仅能可观测到全局刚性变换[2]。)

命题2(锚点可观测性)。至少一个绝对锚点使共同平移变得可观测;恢复包含旋转的一般刚体运动需要至少两个。

两个可辨识性警告。除这两个命题外,可信锚点假设基于两个条件性事实,我们将其视为限制和时序估计器的动机,而非定理。警告1(条件性攻击/故障分离):攻击和锚点故障仅在它们的测量特征线性独立时才可区分——同质共模锚点故障与共模GNSS偏移不可区分,分离它们需要异质绝对模态(§8),这是CPS攻击识别[32]的一个条件性实例。警告2(仅无记忆混叠):漂移锚点可以混叠隐蔽攻击,使得无记忆锚点残差保持平坦,但 tsts​ 处的起始拐点是一个变点,序贯统计量(CUSUM[30],GLR)仍能检测;真正的不可分离性仅当攻击与漂移同时且同构时成立(τ→0τ→0)。这激励了§6.2中对具有可分辨变点(τ>0τ>0)的攻击的时序估计器,并定义了其基本的 τ→0τ→0 极限。


3 为何协作防御会失败

表2调查了代表性的蜂群GNSS欺骗防御。所考察的协作防御的相对几何组件缺乏独立的绝对水平参考;根据命题1,该通道对保持几何结构的共模偏移是盲目的(多模态检测器增加的惯性/信号通道非规范盲点——见下文)。距离验证[27]测试 ∣∥zi−zj∥−dij∣>θ∣∥zi​−zj​∥−dij​∣>θ,这在共同平移下不变。SwarmRaft[13]仅从邻居位置和距离重新定位被标记的无人机,没有固定地面基础设施或绝对参考。BDGD[46]将RSSI距离检查与需要诚实多数的声誉投票融合。Bi等人[4]求解一个与自我报告位置相关的半定可行性问题,因此均匀偏移给出 X=X^X=X^,平凡可行。两个2026年的多模态检测器,OrbitGuardNet[37]和三流网络[36],增加了每架无人机的惯性/信号质量通道,该通道非规范盲点。像任何隐蔽爬升检测器一样,这样的通道将有自身的灵敏度基底(其观测、噪声和统计量不同于我们的,因此§4的具体规律不适用于它),但——这是我们的要点——它仍然不执行真实位置恢复。值得注意的是,Michieletto等人[25]的方法不使用独立绝对参考(仅RSS + GNSS/IMU,表2),因此可能仍易受足够慢的共模偏移攻击(隐蔽慢速攻击可证明规避任何此类基于模型的异常检测器[20]);ASD/RSOM[24]明确将视觉测距恢复被欺骗无人机的真实位置留作未来工作——这正是我们解决的恢复问题。

附录图7定量地说明了这一点:两个现有相对检测器在整个扫描范围内保持接近随机——距离验证在2cm/s时峰值仅为0.56 AUC,两者在5-20cm/s时都降至 ≈ 0.48-0.49(自助法95%置信区间否则包含0.5)——而我们的超定几何和绝对锚点检测器在检测极限以上达到1.0。


4 检测极限定律

在我们的恢复方案中,独立锚点是相对规范之外绝对参考,因此锚点参考检测器界定了相对盲防御所能增加的内容。我们推导了针对单个锚点模态的最坏情况隐蔽攻击者的下限,该模态的配准缓慢漂移。攻击者从起始时间 tsts​ 以速率 vv 爬升GNSS偏移;独立地,诚实锚点的配准以速率 γγ 漂移(模态的最坏情况漂移能力,cm/s),在最坏情况下此漂移与攻击方向对齐。攻击者预见或观察漂移,但不控制诚实锚点——攻击者控制的锚点是§6中单独的拜占庭情况。中位锚点残差为 r(t)=∣v(t−ts)+−γt∣r(t)=∣v(t−ts​)+​−γt∣,在仅漂移运行的误报警告分位数处校准的检测器(时段末峰值 ∼ γTγT)仅在攻击残差峰值超过该频带时触发,(v−γ)T−vts>γT(v−γ)T−vts​>γT,给出理想检测下限

两侧都是速率。实际检测器还面临锚点的每帧位置噪声 σaσa​,这在工作点 αα 处施加了一个噪声基底 vnoise(σa,T,α)vnoise​(σa​,T,α),即使对于非漂移模态也持续存在,因此运行安全指数为

在固定 σa=0.5mσa​=0.5m 下扫描 γγ,测量基底为 v∗≈2.66γ+1.3v∗≈2.66γ+1.3 (cm/s):斜率匹配导出的 2/(1−ts/T)=2.6672/(1−ts​/T)=2.667 (ts/T=0.25ts​/T=0.25;拟合 R2=0.99R2=0.99,斜率95% CI [2.09, 3.23] 包含它),1.3cm/s的截距与这些设置下的每帧噪声基底 vnoisevnoise​ 一致(图2)。因此,式(2)是一个运行(经验)分解:我们验证了 γγ 线性项和在 σa=0.5mσa​=0.5m、ts/T=0.25ts​/T=0.25 下的加性基底;vnoisevnoise​ 对 σaσa​、TT 和误报点 αα 的依赖性——以及在相关或重尾噪声下分离的线性性——未单独推导。无漂移模态(γ→0γ→0,例如固定UWB信标)将基底降至 vnoisevnoise​,而非零;而漂移倾向模态(视觉)以 γγ 提高基底。我们将其作为该威胁模型的校准检测器安全指数,而非对任何可设想检测器的界限。

图2。检测极限律验证:测量的底线跟踪推导 方程(1)的斜率(测量)2.66与预测2.67;合适度R2=0.99,斜率95%CI[2.09,3.23]完毕n=5漂移能级,包含 预测斜率),其中 正截距(≈1.3CM/s)与每帧噪声底相符v噪音(在σa=0.5m)理想化定律所省略的。γ是最坏情况下的锚漂移率。

自适应攻击者/安全指数。以恒定速率刚好低于 v∗v∗ 爬升的攻击者积累隐蔽位移预算 v∗⋅(T−ts)v∗⋅(T−ts​);因此 v∗v∗ 是恒定速率爬升族的安全指数。非线性轮廓更长时间地规避同一检测器——后加载多项式将检测时间延迟5.7倍(§8)——需要单独的位移或能量约束分析,因此我们不主张 v∗(T−ts)v∗(T−ts​) 作为任意轮廓的预算。对于具有漂移 γjγj​ 和噪声基底 vnoise,jvnoise,j​ 的 KK 个独立模态,利用最有利模态的类型感知检测器给出 v∗(K)=min⁡j2γj/(1−ts/T)+vnoise,jv∗(K)=minj​2γj​/(1−ts​/T)+vnoise,j​。附录图8显示了趋势——增加清洁参考降低 v∗v∗(现实10→6cm/s,对预言机降至2)——尽管实际检测器需要清洁多数来信任清洁模态,融合多个清洁参考将基底降至单模态最小值以下(预言机3→2);确切的多模态关系是经验的。

与先前极限的关系。Khazraei等人[20]证明隐蔽GPS攻击可导致单车辆无界偏差,Murguia和Ruths[26]界定了未检测攻击者能在LTICPS上诱导的状态退化。两者都是存在性/影响陈述,而非蜂群中针对外部绝对锚点的漂移比例爬升速率阈值。最接近的类比是Baweja[3],在单接收机定时/时钟域证明了结构相似的慢爬升不可能性;式(1)是位置/蜂群/锚点特定的,我们明确加以区分。


5 锚点失效模式

绝对锚点是必要的但非自动的:它引入自身的失效包络。表3总结了我们在刚性隐蔽蜂群设置中经验表征的四种模式;详细扫描见附录C。

绝对锚点打破相对规范但引入自身的失效包络。对齐的锚点漂移可以掩盖无记忆残差(在对齐漂移 ≈ v/2v/2 时检测1.0→0.0;附录图9),但320配置枚举确认只有无记忆/峰值检测器被掩盖——序贯CUSUM/GLR仍能捕捉起始拐点——因此混叠激励了§6.2的时序估计器用于恢复具有可分辨变点(τ>0τ>0)的攻击,而非用于检测;同时同构情形 τ→0τ→0 仍然不可辨识(§6.3)。地标覆盖限制了基于视觉的锚点(图6b);相关共模锚点误差击败冗余(附录图14a);固定锚点数量随蜂群增长产生几何稀释(附录图14b),因此锚点比例和非共线布局(§6.1)共同决定恢复。我们将其视为部署和可辨识性条件,而非单独贡献。


6 防御措施

防御有三个组成部分:锚点根植恢复架构及可选归因(§6.1;图3)和两个时序估计器(自助法和联合法),它们在锚点自身漂移时保持其工作(§6.2)。三者共享一个通用模式(位置、距离、锚点、时间戳),因此相同代码运行于合成和仿真器数据(§7)。

图3。锚根复苏。少数无人机携带一个锚点(绿色): 他们看到一个固定的地面标志,从而获得了与GNSS无关的估计 真实位置,GNSS伪装无法改变。无人机间射程di​j修正虫群的形状,但不修正它的形状 绝对位置(图中规范自由度)1);对齐 shape到可信锚点(经典MDS,随后是RANSAC)估计绝对值 所有无人机的位置,包括仅有GPS的。

6.1 锚点根植全蜂群恢复

子集 AA(ρNρN 架无人机)携带绝对锚点。恢复通过经典多维缩放(MDS)从超定距离重建蜂群形状,在评估的拜占庭少数条件下鲁棒地对齐到可信锚点(RANSAC [15]),并将单个锚定帧传播到每个非锚点无人机。因此,恢复是单个集中式全局估计;对拜占庭锚点的鲁棒性来自RANSAC对齐,而非分布式共识(完全分布式实现将用迭代W-MSR协议[23]取代,我们未实现或评估)。当GNSS报告与其恢复位置不一致时,归因标记无人机 ii 为被欺骗:

第一步重建蜂群形状直至刚性变换;第二步在对齐到可信锚点的同时拒绝 ≤ ff 个拜占庭少数锚点;最终变换恢复所有 NN 个绝对位置 X^X^,包括自身无锚点的无人机。

假设和最小条件。经典MDS需要完整距离矩阵;我们的大规模 NN 扫描通过全对UWB提供,而测地距离图补全步骤(需要连通图)将恢复扩展到稀疏图——在连通性失效前鲁棒降至约35%密度(§8,附录图15)——重非视距尾部被鲁棒处理(在真实UWB数据集上评估,§8)。我们仅建模水平面(隐蔽偏移是水平的;高度是气压计测量的,在威胁模型之外)。锚点计数明确分离:检测共同平移需要一个可信锚点(命题2);固定方向(旋转 R∈SO(2)R∈SO(2))需要两个;消除MDS反射模糊以实现完全绝对恢复需要三个真实坐标非共线的可信锚点(两个点始终共线,无法解决关于该线的反射;因此我们在多SITL顶点实验中使用非共线锚点,§8)。通过RANSAC拒绝 ff 个拜占庭锚点因此需要可信多数和三个非共线诚实内点,即 m≥max⁡(2f+1,f+3)m≥max(2f+1,f+3) 个存在锚点,其中 mm 表示可用锚点数量。我们的恢复是集中式的(单个MDS + RANSAC估计),我们实现并评估;完全分布式实现将在 (2f+1)(2f+1)-鲁棒通信图上对 ff-局部对手[23]添加迭代W-MSR共识,我们将其作为部署扩展而非已评估声明。

6.2 漂移学习估计器

当锚点漂移时,与漂移对齐的隐蔽爬升能通过锚点残差(警告2)。两种估计器利用时间:良性漂移是平滑过程,而攻击是变点爬升。

自助法漂移校正。给定清洁(无攻击)时段,拟合每个锚点的漂移模型 g^i(t)g^​i​(t),外推至未来,并从锚点残差中减去;剩余的就是攻击。针对原始锚点混叠的攻击在漂移校正锚点下被暴露。

联合估计器。清洁时段标签本身是一个假设。联合估计器(算法1)放弃它:通过分段(变点)回归,在整个记录上按轴拟合一个模型,其中信号是连续锚点漂移 gg 加上从未知起始时间 tsts​ 开始、速率为 vv 的攻击爬升,并返回 (g^,v^,t^s)(g^​,v^,t^s​)。这通过使用变点的时间特征解决了瞬时漂移-攻击混叠——它不解除50%拜占庭屏障(§6)——且仅当攻击前窗口足够长以拟合漂移时才是适定的(§8);清洁历史太少时,漂移和攻击共线,估计退化。

细节。残差为 rc(t)=mediani(zi,c−ai,c)rc​(t)=mediani​(zi,c​−ai,c​),按轴在可用锚点上取中位数;两轴独立拟合,因此攻击方向恢复为 ∠(v^x,v^y)∠(v^x​,v^y​),而非假设。漂移基是仿射的([1,t][1,t]),匹配慢配准锚点;起始网格为1秒。拟合为 O(∣grid∣⋅T)O(∣grid∣⋅T),针对单个聚合残差流。我们报告每个条件40个种子的平均绝对误差;表7中的范围覆盖漂移速率 γ∈[0,3]γ∈[0,3] cm/s 和起始时间 ts∈[20,40]ts​∈[20,40] s(精度在攻击前窗口 ≳10s时保持,低于此则退化,因漂移和攻击变为共线)。

6.3 基本障碍

两个独立障碍仍然存在;任一单独就能击败此防御族,两种估计器都无法克服。第一(拜占庭多数):锚点多数的主动攻陷(f≥m/2f≥m/2)使可信变换变得模糊——可信集不再能压倒被攻陷集。第二(时间可辨识性):即使完全诚实锚点,与锚点漂移同时且同构的攻击(τ→0τ→0)在我们的测量模型下不可辨识,因为它不留下时序估计器可依赖的变点。鲁棒性向每个障碍优雅退化(§8);我们将其陈述为限制,而非缺陷。


7 实现与设置

我们使用三层架构,共享检测器模式,因此相同检测器代码运行于所有层。Tier-1是基于种子的numpy/scipy运动学蜂群(种子固定,依赖固定可复现),用于统计扫描。Tier-2是带EKF3和飞行控制器的ArduPilot软件在环(SITL)[1];隐蔽爬升通过仿真器GPS故障参数SIM_GPS1_GLTCH注入,这是EKF上游的L1传感器注入点。Gazebo[21]在五个已知位置的彩色地标上渲染下视相机;视觉锚点通过HSV颜色分割和solvePnP恢复绝对位置。实验配置是声明式的且版本化的;工件(检测器代码、配置和蜂群工具)公开可用(附录A)。威胁模型契约:检测器仅读取GNSS位置、距离和锚点位置;距离和锚点来自攻击者无法通过GNSS伪造的独立通道。表5按层划分哪些信号是真实仿真器输出与建模通道,表4列出默认参数;扫描一次沿一个轴变化。

统计量。除非注明,自助法重采样单位是一次独立运行:对Tier-1,新种子驱动整个运动学仿真(轨迹、GNSS、距离和锚点噪声);对Tier-2,一次SITL飞行加独立抽取的距离/锚点噪声实现。某些Tier-2置信区间较窄,因为恢复误差是在蜂群和时域上平均的几何主导统计量,其运行间散布确实很小——我们通过重新抽取每运行噪声种子确认了这不是固定噪声伪影,均值和置信区间基本不变。当机制是离散的(例如50%拜占庭边界处的RANSAC内点选择失败),置信区间相应更宽。

检测器定义。每个检测器将每帧归约为标量分数,对其进行门控(仅在≥3个连续帧——在 dt=0.1dt=0.1 时为0.3秒——高于阈值时触发),并在120次无攻击运行的 α=5%α=5% 误报警告分位数处校准阈值;ROC/AUC分数是门控运行峰值。两个相对基线分数几何不一致性:距离验证[27]基于 max⁡ij∣∥zi−zj∥−dij∣maxij​∣∥zi​−zj​∥−dij​∣,协作SDP基于报告位置/距离可行性残差。我们的绝对锚点检测器对锚定无人机的 ∥zi−ai∥∥zi​−ai​∥ 取中位数分数;我们的超定几何检测器对所有无人机的 ∥zi−x^i∥∥zi​−x^i​∥ 取中位数分数,其中 X^=MDS({dij})X^=MDS({dij​}) 刚性对齐到锚点(式(3)),当锚点少于三个时回退到仅锚点残差。两者仅在是否通过距离几何将信任传播到非锚点无人机上有所不同。

鲁棒RANSAC对齐。锚点对齐(RANSACAlign,式(3))从最小3个锚点样本拟合刚性变换,并非随机采样而是穷举枚举所有 (m3)(3m​) 个锚点三元组(因此估计是确定性的——无迭代计数或成功概率权衡)。每个候选按其内点集评分,内点阈值为1.5m;内点计数相同时按最小总内点残差打破平局(MSAC风格规则,避免包含拜占庭锚点的三元组);获胜变换随后在其完整内点集上重新拟合(最小二乘Procrustes)。当锚点少于四个,或没有三元组产生≥3个内点时,回退到普通Procrustes。穷举 O(m3)O(m3) 枚举是附录表9中大规模 NN 恢复成本的来源。所有参数和代码均在工件中。


8 评估

我们围绕三个问题组织评估。RQ1询问代表性相对几何防御是否对刚性共同平移盲目,以及测量的锚点检测下限是否遵循推导的定律。RQ2询问锚点根植恢复在漂移、稀疏测距和拜占庭锚点下是否重建有锚点和无锚点无人机。RQ3询问完整防御循环在多机ArduPilot SITL加Gazebo渲染视觉锚点中是否成立,以及其明确限制出现在何处。详细曲线和辅助实验见附录C。

8.1 RQ1:结构性盲目与检测边界

盲目性与检测。表6报告了共模攻击下200个种子/条件的检测AUC。两个现有相对检测器保持随机(自助法95% CI包含0.5);我们的检测器一旦爬升超过 v∗v∗ 即饱和于1.0(附录图7)。我们将协作SDP-可行性类[4]既作为无依赖MDS+Procrustes代理复现,也作为真正的cvxpy半定规划复现;两者都是仅相对的,因此规范盲目。在隐蔽速率(5-20cm/s)下,精确cvxpy SDP在5%误报工作点仅触发1/60攻击运行(1.7%)。因精确SDP是每帧二元可行性测试而非分级分数,表6报告了更便宜的代理用于全速率AUC扫描;两者定性一致(均随机)。EKF创新监测器因仅依赖于Tier-2 SITL运行中可用的每无人机EKF创新而被排除于此Tier-1表格;其定量检测结果见附录B。

检测下限与缩放。测量的检测下限以斜率2.660对预测2.667跟踪式(1)(图2)。密集 (ρ,N)(ρ,N) 扫描确认 v∗v∗ 随 ρρ 增长而下降:2锚点/ρ=0.25ρ=0.25 配置达到检测AUC 0.999,且锚点通道即使在 N=128N=128 下也不稀释(AUC 1.0),给定连通距离图。增加 ρρ 不改变式(1)的推导漂移项;它通过中位数聚合多个锚点降低经验噪声基底。(这些是检测结果;全蜂群恢复额外需要三个非共线可信锚点,§6.1。)我们精确说明哪种攻击者能使大规模精确共模偏移可行。精确隐蔽盲目仅对 ε=0ε=0 是结构性的(命题1);任何变形 ε≥0.002ε≥0.002 通过相对通道自暴露,这是随 NN 收紧的实际阈值(附录图11)。

近似精确偏移是现实稻草人吗? 我们将攻击的不完美性基于GNSS-WASP自身的硬件测量——在距欺骗器参考点约1000m处平均相对距离误差0.97m[38]——并在蜂群规模(5m间距)注入相同的距离比例残差。在实际测量比例下,直到约100倍,相对距离检查基线保持在其误报基底(在测量水平下检测0.07),因为在米级间距下诱发的差分位移是毫米级的;我们的锚点检测器全程标记(1.0),相对通道仅在接近500倍测量比例时才开始看到残差(附录表8)。因此隐蔽盲目区域并非精确 ε=0ε=0 的伪影:在GNSS-WASP测量的这种距离比例外推下,产生的蜂群规模残差远低于相对通道可利用的范围。

单天线欺骗器仅在 N≤9N≤9[6]时能精确保持编队([18]的多接收机对策正利用了这种单发射机崩溃[5]),因此在大规模蜂群中保持编队需要广域多发射机欺骗器。N=128N=128 情形在理想分布式欺骗器预言机下评估防御可扩展性——软件注入的完美共同偏移。GNSS-WASP[38]建立了广域保持编队的可行性,但我们不复现其发射机几何、发射机间同步或在 N=128N=128 下的接收机级残差,也不主张这些残差在我们的检测阈值以下。

图4。回收与合作收益(低速率)0–1.0厘米/秒,400s二级SITL采集,ArduPilot EKF环路;10种子/速率)。报告与真实的错误在秘密攻击中不断增加, 锚根恢复满足锚定(0.45m)和非锚定 (0.56m)锚噪限制层附近的无人机(≈0.5m)——信任从锚点传播 被子化为无人机,没有自身的参考。

8.2 RQ2:全蜂群恢复与鲁棒性

恢复与协作增益。恢复是仅检测警报所缺乏的核心能力,它将信任传播到锚定无人机之外。图4在低速率(0-1.0cm/s)、长时域(400s)Tier-2 SITL采集(ArduPilot EKF/控制器在环;10个种子/速率的中位数)上扫描隐蔽爬升——有意比用于机载监测器的2-20cm/s、90s采集更慢更长。报告位置与真实位置的误差随攻击增长——在最高扫描速率(400s时域上1.0cm/s)达到3.6m——而锚点根植恢复将每架无人机保持在锚点噪声受限基底附近(≈0.5m),与速率无关:锚定无人机为0.45m,关键的是,自身无绝对参考的非锚点无人机通过基于距离的信任传播达到0.56m。(这些采集飞行比表4的Tier-1时域更长,因此绝对漂移在这些默认值下超过 v(T−ts)v(T−ts​);科学要点是平坦恢复曲线,而非绝对幅度。)一旦漂移超过其基底,恢复即超越原始报告,此后保持平坦。表7总结了其余防御措施。针对混叠攻击,自助法在渲染视觉锚点上将零假设与攻击残差分离(0.23 vs. 2.22m;单次Gazebo运行);联合估计器无清洁时段标签,恢复起始时间平均绝对误差0.4-3.4秒,爬升速率误差0.2-0.5cm/s,将变点检测AUC从0.00(朴素)提升至1.00——前提是攻击前窗口 ≳10秒;低于此,漂移/攻击共线性将爬升误差膨胀至∼10cm/s。在仿真器注入拜占庭锚点下(Tier-2,带撒谎第二GNSS的ArduPilot;20次运行/水平,独立运行自助法),鲁棒恢复在25%攻陷时保持(0.31m),在50%时崩溃(2.27m),匹配§6的障碍和下方Tier-1消融。

组件消融。为分离每个阶段的贡献,我们在相同Tier-1刚性隐蔽场景上消融,60个种子,95% CI(图5)。(A)恢复:无说谎者时,MDS形状+锚点对齐已将中位误差从11.7m GPS漂移降至0.37m,RANSAC尚未增加任何价值。其价值特定于拜占庭少数——在25%拜占庭锚点时,普通最小二乘对齐被拖至5.4m而RANSAC保持在0.76m——在50%时消失,此时不存在多数,RANSAC不比(实际上略差于)普通对齐:§6的障碍具体化。(B)漂移校正:当所有锚点与攻击对齐漂移时,朴素中位残差被掩盖(检测0.12),而清洁时段自助法将其恢复至0.97。因此每个组件的收益局限于其目标场景,非无差别堆叠。仿真器注入Tier-2运行(20个种子)再现了与面板(A)相同的定性边界——RANSAC鲁棒恢复在25%拜占庭锚点下为0.31m但在50%下为2.27m——因此组件边界非Tier-1伪影。

额外威胁与感知条件。附录C在更多条件下评估防御。作为副产品,部分(子集)欺骗——一种不同的、破坏几何的攻击——的每无人机归因在偏移约1.5m以上变得可靠(附录图10)。单一异质模态解决了否则模糊的共模攻击vs锚点故障情形(40/40;警告1,附录图12)。非锚点恢复在评估的重尾真实UWB误差(IDLab Ghent[16];0.34→0.39m,检测仍1.0)和稀疏距离图(降至约35%密度;附录图15)下保持≤0.5m。针对自适应攻击者,后加载爬升仅延迟检测时间(5.7倍),极小极大自助法将未检测漂移从4.80降至0.36m,将攻击者所需能力提升至主动多数锚点攻陷或同时同构τ→0τ→0混叠障碍(§6.3)。运行时间(每帧检测在 NN 中平坦;拜占庭鲁棒恢复是缩放成本,附录表9)和无分布检测证书也在此报告。

图5。组分消融(Tier-1,60种子,95%线人)。(A) MDSalign 提供恢复(+→0.37m);RANSAC的福利是针对以下情况的 拜占庭少数民族(25%:→0.76m)并在50%屏障。(b) 引导漂移修正恢复检测 (→0.97当所有锚都与攻击方向对齐时。

8.3 RQ3:闭环多SITL验证

闭环单无人机案例研究。作为说明性闭环(ArduPilot耦合Gazebo物理),隐蔽GNSS爬升驱动一架无人机产生−1.10/−3.38/−5.62m的模拟位移(斜率1.01 vs 注入),而GNSS/遥测报告0m,无内置故障/安全警报;Gazebo视觉锚点(HSV+solvePnP,具有非高斯失效模式的实际图像流水线,非“真实值+高斯噪声”)在覆盖包络内以4-7cm跟踪漂移(图6b),超出后急剧退化;突然移除欺骗触发内置故障门,而渐进爬升规避了它(与警告2一致;附录图13)。种子化定量版本是八机蜂群。

八机SITL蜂群。扩展到八架ArduPilot SITL飞行器(ArduPilot EKF3 + 控制器;20个种子,4个非共线锚点,ρ=0.5ρ=0.5),共模隐蔽爬升(20cm/s)将所有八架无人机漂移约10.1m,而任何飞行器中任何运行均无内置机载故障/安全警报触发(§1的离线原始创新监测器会触发,但它不是已部署自动驾驶仪的一部分)。相对通道保持盲目(基线分数0.13→0.19),锚点检测器触发(0.62→11.9),锚点根植恢复为所有八架无人机重建绝对位置估计——四架锚定无人机至0.33m,关键的是,四架无自身绝对参考的非锚点无人机在10.1m GPS漂移下至0.39m(图6a)。通过对20次独立运行的自助法(单位=一次运行,每次有其自身SITL轨迹和传感器噪声抽取;§7),恢复在运行间是稳定的——非单次幸运运行。

(a) 八载体全群回收(20种子)

(b) 视觉锚覆盖包络(8方向/地点)

覆盖包络与渲染视觉顶点。渲染视觉锚点仅在其测量的视觉覆盖包络内准确:图6(b)在约4m边界以下显示≈6cm跟踪误差,超出后因地标离开视场而急剧上升。因此我们仅在此运行包络内评估多SITL顶点,而非假设无限合成锚点。在该条件下——通过视觉流水线在5个独立种子上渲染SITL蜂群的锚点无人机,使用ArduPilot EKF和Gazebo渲染,无合成锚点通道——视觉流水线锚点将其自身绝对位置恢复至≈5cm(每个种子中位数,sd 1.2cm),锚点根植恢复在3.2m GPS漂移下将四架非锚点无人机重建至7.1cm(sd 1.2cm)。(此顶点与图6(a)的八机结果是不同设置——5 vs 20个种子,3.2 vs 10.1m漂移——非单次运行。)四个可信锚点按设计非共线:放在编队共线第一行的3个锚点集使MDS反射未解决(§6.1)并可能翻转非锚点恢复,而4个非共线锚点(ρ=0.5ρ=0.5)解决它——我们报告的配置。


9 相关工作

GNSS欺骗攻击。便携式民用欺骗器[17]、成功欺骗的要求[39]以及UAV的现场捕获和控制[19, 29]确立了单接收机威胁;综述广泛覆盖检测[33]。对蜂群,GNSS-WASP[38]在SDR硬件上演示了广域保持编队的欺骗;它绕过的对策——具有已知接收机间距离的多接收机检查,以及不可预测运动/惯性一致性检查——依赖于不完美广域欺骗在分离接收机上留下的残差,因此它们不处理我们研究的完美共同平移,后者不留下这样的每接收机偏差。形式化分析将协调单欺骗器限制为≤9个保持编队的接收机,超出部分有界残差[6]且未提出防御;SwarmFuzz[43]发现传播漏洞但破坏几何,与RigidShift相反。

单车辆传感器攻击、检测与恢复。传感器攻击涵盖声学陀螺注入[35]、IMU欺骗[40]、GPS输入欺骗[12]和击败卡尔曼的多传感器信号注入[28]。基于控制和不变量的检测器[8, 34]及其隐蔽攻击限制[9, 20]已有深入研究,攻击恢复[7, 10, 22, 44, 45]以及最近RV中多传感器欺骗的诊断引导恢复[11]也是如此。单UAV欺骗检测的视觉/图像锚点包括DeepSIM[42]。所有这些都是单车辆:它们既不建模蜂群的规范自由度,也不从可信子集恢复整个编队的真实位置。

协作蜂群防御。表2的防御[4, 13, 24, 25, 36, 37, 46]依赖于相对几何且不携带绝对参考;若干明确将刚性情形或恢复留待解决。纯多接收机相对验证[18]同样将单发射机攻击者折叠为一点并检测由此产生的基线断裂,但对保持编队的共同偏移盲目。拜占庭鲁棒共识[23]、RANSAC[15]、MDS和CUSUM[30]是我们构建的标准机制,非贡献。

检测极限与漂移学习。CPS攻击识别[32]和影响界[26]给出一般理论;Khazraei等人[20]证明单车辆隐蔽攻击存在性;与我们定律最接近的类比,Baweja[3]在定时域证明慢爬升不可能性。在估计器方面,盲漂移校准[41]去除良性漂移(与我们目标相反),单UAV内部RL信号上的变点检测器[31]是最接近的邻接;两者均不跨同时漂移绝对锚点的蜂群执行联合 (g^,v^,t^s)(g^​,v^,t^s​) 估计。

增量。可观测性命题和机制是先前工作,已相应引用。我们的原创要素是经验锚点失效模式表征(§5)、蜂群/锚点/位置设置中的漂移比例检测极限定律(§4)、聚合漂移锚点残差上的联合变点估计器(§6.2)以及渲染视觉多SITL实例化(§8)。


10 讨论、限制与伦理

限制。所有结果均在仿真中;无RF欺骗硬件和物理蜂群,视觉锚点和飞行是Gazebo渲染的(飞行使用ArduPilot EKF和控制器)。此外,结果依赖于我们明确说明的假设。建模:2D水平面;恢复假设独立诚实的绝对锚点通道和攻击者无法伪造的UWB测距通道,具有足够准确的时间同步。恢复几何:经典MDS需要连通距离图、至少三个非共线诚实锚点以消除反射模糊(§6.1),以及在 ff 个拜占庭锚点下 m≥max⁡(2f+1,f+3)m≥max(2f+1,f+3);稀疏图由测地补全处理,这引入距离畸变并在图断开时失效(§8)。攻击模型:检测极限定律针对恒定速率爬升推导(非线性轮廓需单独分析);N=128N=128 结果是理想分布式欺骗器预言机下的防御可扩展性,非验证的广域攻击;同质共模锚点故障仅可通过异质模态归因(警告1)。估计器范围:联合估计器假设聚合诚实锚点漂移由仿射趋势良好近似,且攻击引入单个可分辨变点;异质非线性漂移和多个变点未评估。锚点:视觉恢复受地标覆盖和可见性限制。两个基本障碍:与漂移同时且同构的攻击(τ→0τ→0),以及多数锚点的主动攻陷。可观测性命题是先前理论的实例化,非新定理;我们的贡献是定量检测器特定极限、联合估计器和系统评估。

部署。防御需要在一部分无人机上使用可信绝对参考模态;视觉或地形匹配是一种实现;固定信标或独立认证的导航源(其信号路径在攻击者控制之外)是其他。覆盖(§5;图6b)和锚点比例 ρρ(§4)是关键设计参数。运行时间:检测在所有评估规模下保持实时,但当前单核穷举RANSAC恢复在 N=64N=64 时无法维持10 Hz更新率(139ms/帧,附录表9);该规模的拜占庭鲁棒恢复需要优化、并行化或更低更新频率,N=128N=128 结果展示检测可扩展性,而非拜占庭鲁棒恢复吞吐量。


11 结论

刚性共模GNSS欺骗暴露了我们考察的协作防御所使用的相对几何通道中的结构性盲点(命题1)。独立绝对参考打破此规范自由度,我们的锚点根植流水线利用可信子集恢复整个蜂群的位置,包括非锚点无人机。我们量化了检测器的漂移相关下限,并使用时序估计将锚点漂移与后来的变点攻击分离。在八机ArduPilot SITL中,该方法将约10.1m的GNSS误差降至非锚点无人机的0.39m,渲染视觉多SITL实验在3.2m漂移下达到7.1cm的中位恢复误差。剩余限制——非共线锚点几何、锚点覆盖、τ→0τ→0混叠和多数锚点攻陷——是明确而非隐藏的假设。

返回列表