欢迎光临~深圳市芯橙科技有限公司
语言选择: 中文版 ∷  英文版

新闻中心

家用欧标充电桩主控板如何安全更新OCPP证书?是通过CSMS远程推送,还是必须物理接触?过期后会断连吗?

家用欧标桩 OCPP 证书更新优先采用 CSMS 远程推送(OCPP 2.0.1 CertificateManagement 功能),但需预埋"离线续命"机制:证书过期前 30 天自动预警,过期后 7 天宽限期仍可充电,物理接触仅作为 fallback。2026 年主流方案通过"双证书槽+TEE 安全存储"实现零中断更新,过期即断连的桩已无法通过欧标认证。

一、证书生命周期与更新触发条件

OCPP 2.0.1 要求桩端证书(SECC)有效期 2 年,根证书链(Root CA)有效期 10 年。

更新触发包括:

  • 正常到期前 30 天自动续期;

  • 根证书吊销(如安全事件)紧急推送;

  • 运营商更换 CA 机构强制迁移。

关键约束:ISO 15118-20 Plug & Charge 要求证书链完整且未过期,否则车端拒绝握手,即插即充失效。

二、远程推送:CSMS 主导的标准流程

步:证书预申请。CSMS 向运营商 CA(如 Hubject、SBR)申请新证书,私钥在 CA HSM 生成,公钥与证书绑定。
第二步:OCPP 消息下发。CSMS 发送 CertificateSigned 消息,携带新证书 PEM 格式,桩端主控板 TEE 验证签名链完整性。
第三步:双槽原子切换。主控板 Flash 划分证书槽 A(当前)与槽 B(新证),新证写入槽 B 后,TEE 原子翻转激活标志,0.1 秒内切换,充电不中断
第四步:旧证保留回滚。槽 A 保留 72 小时,新证握手失败时自动回退,避免 brick。
安全机制:私钥永不出 TEE,CSMS 仅推送公钥证书;TLS 通道双向认证,防中间人篡改;证书指纹本地比对,防重放攻击。

三、离线续命:宽限期与应急策略

预警期:

  • 证书到期前 30 天,桩端 LED 黄闪,App 推送"证书即将过期,请保持联网";

  • CSMS 每日尝试推送新证,直至成功。

宽限期:

  • 证书过期后 0-7 天,桩端仍接受充电请求,但 OCPP 标记 CertificateStatus=Expired,费率可能上浮 20% 促使用户配合更新;

  • 即插即充降级为扫码/刷卡,强制用户感知。

应急模式:

  • 过期 7-30 天,仅保留本地白名单(如家庭车辆 VIN),禁止对外服务,防止无证运营法律风险。

物理接触 fallback:

  • 过期 30 天以上或远程更新连续失败,进入维护模式,需工程师现场 USB/蓝牙连接,手动刷入证书,恢复服务。


四、TEE 与硬件安全:防 brick 核心

证书存储:独立 SE 芯片(如 NXP SE050)或 MCU 内置 TEE,私钥不可导出,仅支持签名/验签操作槽。
原子更新:Flash 写操作需双确认(CSMS 签名+本地 TEE 验签),单点故障不触发切换。
断电保护:证书写入过程 4 kB 页校验,掉电后重启从断点续写,无需整包重传。
回滚触发:新证书连续 3 次 TLS 握手失败(如 CA 根证书未同步),自动切回旧证并上报 CertificateUpdateFailed

五、用户侧无感知设计

正常场景:

  • 夜间谷电时段自动更新,用户次日充电无差异;

  • App 仅显示"系统已升级"。

异常场景:

  • 宽限期费率上浮,App 明确提示"证书过期,请保持联网 10 分钟完成免费更新",避免用户投诉。

场景:

  • 物理接触 fallback 由运营商预约上门,用户零操作,费用运营商承担(年故障率 <0.5%)。


六、2026 年欧标认证要求

EN 15118-20  conformity:证书更新不得中断充电会话,即插即充可用率 >99.5%。
CC EAL4+:证书存储与更新流程通过通用准则评估,防侧信道攻击。
OCA 互操作测试:与 Hubject、SBR 等主流 CA 完成实车联调,更新成功率 >99.9%。
→ 过期即断连、无宽限期、无远程更新能力的桩,2026 年起无法通过 CE 认证。

七、一句话总结

家用欧标桩 OCPP 证书优先 CSMS 远程推送,双证书槽原子切换实现零中断更新;过期前 30 天预警,过期后 7 天宽限期仍可充电,30 天以上才需物理接触。TEE 安全存储与断电续写机制防 brick,2026 年欧标认证强制要求远程更新能力,过期即断连的 legacy 方案已淘汰。


芯橙科技出品的交流充电桩主控板,质优价美,欢迎咨询选购!