
做GNSS的老哥们这两天应该注意到一条消息Qualinx和EUSPA欧盟太空计划署宣布QLX3Gx系列超低功耗GNSS接收机已经完成对Galileo OSNMA的完整支持。这事儿看着像一份普通的产品公告但懂行的人应该知道OSNMA这三个字母背后是民用卫星导航从“能用”到“可信”的一道分水岭。更关键的是这次把它塞进了超低功耗接收机里技术上的别扭程度不亚于在一台计算器上跑完整版Linux。这篇文章我就从GNSS从业者的视角把这条消息拆开揉碎聊聊Galileo OSNMA到底是什么、在低功耗芯片上实现它难在哪、QLX3Gx这次做的事情有多大分量以及你选型时该怎么判断一个接收机是不是“真支持OSNMA”。1. 消息拆解Qualinx、EUSPA、OSNMA三者凑在一起意味着什么先说结论这条新闻最核心的看点不是“Qualinx发布了新芯片”而是“EUSPA承认了Qualinx芯片的认证能力”。前者是厂商行为后者是监管机构背书性质完全不同。1.1 Galileo和OSNMA不是“多了一个信号”那么简单Galileo是欧洲的全球卫星导航系统到2024年底在轨服务卫星已经有二十多颗覆盖和定位精度在民用领域一直是第一梯队。但Galileo区别于GPS、GLONASS最独特的一块就是OSNMA——Open Service Navigation Message Authentication开放服务导航电文认证。很多不接触接收机底层的人会以为OSNMA就是给Galileo信号加了个“加密”防止别人篡改。这个理解方向对但不准确。OSNMA不加密信号它做的是认证——让接收机有能力验证当前收到的导航电文确实来自Galileo卫星而不是某个欺骗设备伪造的。打个比方GPS和普通Galileo信号等于你听一个人报路况声音像那么回事就信了。而加入OSNMA之后相当于这个人报路况的同时还出示了带防伪水印的身份证件。你验证证件是真的才确认他说的路况可信。这个能力在抗欺骗领域价值极高。过去做欺骗防护基本靠接收机自己加天线阵列、加惯性导航辅助、做信号质量一致性检测成本高、体积大。而OSNMA是直接在信号层面解决“这条导航电文到底是不是真的”的问题从源头掐断了最简单的欺骗路径。1.2 EUSPA在这个消息里扮演什么角色这里要特别强调一下EUSPA。很多人把EUSPA和ESA欧洲空间局搞混ESA是负责设计和发射Galileo卫星的而EUSPA是负责Galileo系统运营和市场推广的机构OSNMA服务的正式上线和开放验证就是EUSPA在推动。Qualinx这次是和EUSPA合作完成的支持验证意味着什么意味着这套OSNMA实现是经过了官方机构参与的验证流程不是厂商自己在实验室里跑通就宣布“支持”。这在国际市场尤其重要——欧洲的客户、欧盟资助的项目、需要符合欧盟法规的行业应用看到EUSPA认可这几个字采购决策会顺畅很多。所以这条消息对Qualinx来说是市场准入层面的关键一步。对行业内的人来说信号也很明确超低功耗GNSS接收机这个品类开始卷“安全能力”了。2. OSNMA认证机制到底怎么工作从数字签名到密钥链想理解QLX3Gx这次实现的难度先得把OSNMA的技术栈过一遍。这块我会尽量讲得接地气但该硬核的地方不含糊。2.1 防欺骗的基本逻辑给导航电文“盖章”OSNMA的核心机制是数字签名。Galileo卫星在广播正常导航电文的同时会额外广播一组认证数据这组数据包括对先前导航电文内容的哈希值和数字签名。关键在于延迟验证。卫星广播的认证数据认证的是几十秒之前播发的电文内容。为什么要这么设计因为数字签名的生成和验证都需要时间如果要求实时签名每一毫秒的导航电文卫星端的计算负荷和接收机端的验证负荷都承受不住。所以OSNMA采用了一个巧妙的时间差机制先播电文再播这条电文的签名接收机把之前的电文缓存下来等签名到了再做验证。这样设计还带来一个额外好处欺骗设备如果想伪造电文和签名它必须在电文播发的那一刻就知道几秒后的签名值这在密码学上是不可行的。2.2 TESLA协议在GNSS里的工程化落地OSNMA采用的数字签名方案底层是TESLA协议Timed Efficient Stream Loss-tolerant Authentication这是一套专门为广播场景设计的认证协议在流媒体、组播领域用了很多年GNSS是它的一个重要应用场景。TESLA的核心思路是“延迟公开密钥”。简单说卫星先用一把密钥给当前时间段的电文做签名但先不告诉你这把密钥是什么等过了一段时间再把密钥本身也广播出来。接收机收到密钥后先验证这把密钥是不是哈希链上正确的那一把然后用它验证之前缓存的电文签名。整个过程涉及三层验证第一层验证密钥本身是否属于Galileo官方密钥链的合法节点。第二层验证电文签名所使用的密钥与当前公开的密钥是否匹配。第三层验证电文内容的哈希值和签名值是否一致。这三层全部通过这条导航电文才算认证成功。2.3 接收机侧要做什么验证链路全拆解对接收机来说支持OSNMA不是芯片里加个固件开关就完事它需要完整的密码学处理能力存储Galileo官方公钥用于验证密钥链的根节点。接收并解析OSNMA认证数据流这本身就是新增的一路信号处理任务。维护密钥链状态每收到一个新密钥都要做哈希校验确认它在正确的链上。缓存未认证的导航电文等待对应签名到达后进行验证。验证通过后把“已认证”的电文数据交给定位解算模块或者给上层应用打上可信标记。这每一步都要消耗内存和计算周期。对一颗工作在毫安级电流下的超低功耗GNSS接收机来说这是一笔不小的开销。3. 超低功耗接收机跑OSNMA矛盾点全在资源现在到了这篇文章最核心的部分。为什么说QLX3Gx这次实现OSNMA值得专门写一篇文章来聊因为它同时把两个天生矛盾的目标塞进了同一颗芯片极致低功耗和完整的密码学安全。3.1 为什么低功耗芯片做认证这么难先看功耗。QLX3Gx系列定位是超低功耗在典型的追踪场景下整机功耗控制在毫瓦级别部分模式下甚至追求微瓦级平均功耗靠一颗纽扣电池撑几年。再看认证。OSNMA的验证过程涉及SHA-256哈希运算和HMAC运算这可不是查个表就能完成的操作每个运算都要消耗大量时钟周期。一颗跑在低主频、低电压下的MCU跑一次哈希可能要毫秒级时间而卫星导航电文的更新是秒级甚至亚秒级的计算能力不足会导致验证跟不上电文播发速度认证结果永远滞后。内存就更紧张了。接收机要缓存几十秒的导航电文用于延迟验证一段完整的导航电文包含星历、历书、时钟参数等数据量不小。在低功耗芯片上RAM往往只有几十KB到一百多KB既要跑定位解算又要跑协议栈还要缓存电文内存预算要精打细算到每一KB。3.2 硬件加速还是软件跑两条路线的收益与代价行业内做OSNMA支持一般有两条技术路线。第一条是软件实现。在现有主控上跑密码学算法库优点是不需要改动芯片硬件发布新固件就能支持灵活度最高。缺点前面说了计算和内存开销大对超低功耗芯片来说很吃力。很多第一代支持OSNMA的标准功耗接收机采用的就是这个方案反正芯片不缺电、不缺算力。第二条是硬件加速。在芯片里增加专门的密码学协处理器让哈希和签名验证在硬件电路里完成速度比软件快几个数量级功耗也更低。但代价是芯片面积增加、流片成本上升而且一旦算法标准升级硬件电路改不了只能靠软件打补丁。Qualinx这种超低功耗产品几乎可以肯定采用了“硬件加速软件协同”的混合方案。只有在硬件层面消化掉哈希运算这个大头才可能把整个OSNMA验证流程的功耗压到可以接受的范围。3.3 QLX3Gx实现思路推演低功耗与安全的折中设计我没有参与Qualinx的研发没法给出确切的实现细节但基于行业通用做法可以推测一套合理的设计思路。首先要解决的是“何时验证”的问题。OSNMA信号并不是每一秒都有新数据认证数据的播发有自己的节奏。如果接收机处在连续追踪模式那么验证任务会持续产生但如果芯片本身跑在间歇性接收的低功耗模式下就可以把多个待验证的认证数据攒成一批在唤醒窗口内集中处理。这个思路很关键——把密码学计算密集化而不是摊薄到每一秒能大幅降低平均功耗。其次是内存管理。超低功耗芯片的RAM有限不可能缓存所有导航电文。实际操作中接收机可以只缓存与定位解算直接相关的子帧数据丢弃不需要的历书等慢变信息甚至可以只保留电文哈希值而丢弃完整电文等验证通过后再从缓存片段重组成解算所需的数据结构。这些都是低功耗场景下特有的取舍。最后是功耗状态机设计。OSNMA验证不通过时接收机到底在什么功耗档位等待是保持射频前端常开还是进入深睡眠定时唤醒不同策略的功耗差距可能是数量级的。QLX3Gx能做到“完整支持OSNMA”且仍保持超低功耗定位说明它在接收策略上做了很细致的状态管理。4. QLX3Gx系列的定位和它能干的事从“定位可用”到“定位可信”芯片本身的技术能力聊完了再说说这颗芯片到底面向哪些市场OSNMA对它意味着什么。4.1 这颗芯片的原始定位极致省电的定位模组QLX3Gx系列在GNSS接收机市场里的定位一直很明确用极低的功耗完成基本的定位追踪目标是电池供电、长时间无人值守的设备。典型客户是资产追踪器、物流标签、可穿戴设备、智能表计这些场景。这类设备有个共同特点电池小、换电难、需要在恶劣环境里工作几个月甚至几年。它们对定位精度的要求不算苛刻但功耗预算极度紧张。过去这类产品基本只会选择GPS单系统或者GPS北斗Galileo的加入通常是锦上添花因为多收一个系统的卫星能提高城市峡谷里的可用性。而OSNMA的加入把这类设备的定位从“知道在哪”提升到了“可信地在哪”。这个变化不是体验层面的是安全层面的。4.2 带OSNMA的低功耗接收机用在哪儿四大场景深度分析哪些场景会为“低功耗抗欺骗”买单我盘了几个典型方向。物流与供应链追溯。贵重药品、跨境冷链、高价值工业品在运输过程中需要确保追踪数据是真实的不能被中途篡改。过去用普通GNSS接收机定位数据在传输链路里可以被替换接收机本身无法自证清白。有了OSNMA接收机可以在本地完成信号认证输出带有“可信标记”的位置信息从源头杜绝伪造。共享出行与租赁设备。共享单车、共享充电宝、租车公司的定位终端大量暴露在开放环境中是欺骗攻击的高发目标。攻击者用一台便携式欺骗设备就能让一批终端以为自己在别的城市制造调度混乱。OSNMA让这类终端有了基础防线攻击成本直线上升。无人系统与精准农业。无人机、农业机械在作业时需要稳定的定位信号一旦被欺骗可能导致偏航甚至安全事故。低功耗接收机适合小型的、电池驱动的无人系统OSNMA认证让飞控系统在接入定位数据前能验证其真实性。基础设施监测。桥梁、大坝、电网设施的位移监测通常用高精度GNSS但这些站点的供电条件有限低功耗接收机很受欢迎。引入OSNMA后监测数据源可信度提升能有效防止第三方伪造监测结果干扰决策。4.3 从“定位可用”到“定位可信”GNSS接收机的竞争力迁移前几年各家GNSS接收机厂商拼的是灵敏度、功耗、尺寸这几年开始拼多频、拼RTK、拼PPP。但这些都是“精度”维度的竞争比的是让接收机测得越来越准。OSNMA引入的是另一个维度的竞争信任。同样报出一个坐标普通接收机说“我在这个位置”支持OSNMA的接收机说“我确认我在这个位置”。后者的可信度是完全不同的。对系统集成商来说这个差异直接影响解决方案的安全架构设计。过去抗欺骗要靠系统端加惯性导航、加视觉传感器、加基站辅助成本高且复杂。现在接收机端自带信号级认证很多安全措施可以前置到定位环节整体成本下降、可靠性提升。这也是为什么我非常看好低功耗OSNMA这个方向——它把原本只属于军工和高端测绘的安全能力下放到了消费级、工业级的低成本设备里这是整个行业的普惠化趋势。5. 选型和实测经验确认“支持OSNMA”别只看宣传页最后聊点落地的东西。你打开QLX3Gx的产品页面看到“OSNMA Support”几个字该怎么判断它是不是真支持、支持到什么程度我在这一节给出一些实操层面的判断方法和测试要点。5.1 拿到一颗号称支持OSNMA的接收机先验这几项第一问清楚支持的是OSNMA的哪个版本。OSNMA从测试服务到正式服务经历过多次更新密钥轮换策略、电文格式都有过变化。如果产品只支持早期测试版本正式服务上线后可能无法生效。合格的厂商会明确标注支持OSNMA Service Version。第二确认认证结果是否对外输出。有些接收机内部做了OSNMA验证但只把验证结果用在内部信号质量判断上不向用户输出认证状态。这种对开发者来说价值有限。你需要确认接收机输出的NMEA语句或私有协议里是否有字段标记当前定位是否为“已认证”状态。第三问清楚电文认证与定位解算的关系。是只有认证通过的电文才参与定位还是未认证电文也参与、同时标注“未认证”状态两种策略各有取舍但你必须知道产品的选择因为这直接影响欺骗发生时的系统行为。第四了解冷启动、热启动状态下OSNMA认证建立需要多长时间。电文缓存和密钥链建立都需要时间如果这个时间过长设备在频繁启停的应用中体验会很差。5.2 现场测试低成本复现一种常见欺骗场景如果你手头已经有一颗支持OSNMA的接收机想做一次验证测试这里有一个成本很低的方案。准备一台软件无线电平台比如HackRF播放一段录制的GPS/Galileo射频信号模拟欺骗信号源。测试时把接收机放在正常收星位置先用真实卫星完成定位和OSNMA认证然后逐渐提高模拟欺骗信号的功率观察接收机输出。普通接收机在这种场景下定位坐标会被逐渐拉偏到欺骗信号设定的位置。而具备OSNMA认证能力的接收机在真实Galileo信号可用时会因为欺骗信号的导航电文无法通过认证而拒绝采用这部分数据定位坐标不会发生明显偏移。通过这个对比测试你对“OSNMA支持”的理解会比读十篇文档都深刻。要注意这种测试需要在开阔环境下进行并且要遵守当地无线电使用规范测试功率不要过大避免影响周边正常信号接收。5.3 数据手册里不会写的那几条坑结合我和厂商打交道的经验有几个坑是数据手册里看不出来的。OSNMA支持不等于OSNMA默认开启。很多产品出于兼容性考虑默认关闭认证功能需要用户主动配置打开。如果集成商不知道这一点设备部署后是裸奔状态。内存紧张导致的性能降级。有些接收机内部支持OSNMA但在卫星数多、认证任务密集时会优先保证定位实时性主动丢弃部分认证任务。这会导致认证成功率下降但产品页面永远不会写这一条。建议拿真实信号测试持续运行24小时统计认证通过率看是否稳定在95%以上。认证数据和电文播发的匹配有时序限制。接收机如果长期处于深睡眠、间歇性接收状态可能错过密钥链的更新窗口导致认证链条断裂需要重新同步。这个重新同步时间在低功耗设备上可能长达几分钟对某些应用是不可接受的。选型时务必问清楚睡眠唤醒后的认证恢复机制。6. 我的几点看法低功耗OSNMA是行业的一道分水岭回到最初的新闻。Qualinx和EUSPA这次宣布的“全套Galileo OSNMA支持”表面上是一家公司和一家机构的合作背书但放到行业背景下看它标志着一个趋势已经明确超低功耗GNSS接收机正在从“单一功能器件”进化为“安全可信的感知终端”。过去我们做低功耗定位产品选型逻辑很简单功耗够不够低、灵敏度够不够高、封装够不够小。从OSNMA开始选型逻辑里多了一个新的维度——这颗芯片能不能让我相信它报出来的位置。这个维度在消费级电子里可能无所谓但在物流、共享经济、无人系统、基础设施这些领域会越来越刚需。我个人在实际操作中的体会是OSNMA这类信号级认证方案真正的价值不是替代现有的抗欺骗手段而是把安全能力的门槛大幅拉低。过去想给产品加一道防欺骗的保险不花大价钱上专业方案基本没戏现在一颗超低功耗芯片自带认证能力产品经理再也不用为了“加不加安全模块”吵半天了。如果你正在设计一款电池供电的追踪类产品建议认真评估一下带OSNMA的接收机。哪怕你的客户现阶段没有明确要求抗欺骗提前在硬件上留出可信定位的能力也比将来产品要出海、要过认证时再换方案划算得多。芯片选型这种事不怕功能多就怕以后想加加不上。