大家读完觉得有帮助记得关注和点赞摘要协作式无人机蜂群防御通常会将GNSS位置与测得的无人机间几何关系进行交叉验证。我们证明这种相对几何通道存在一个结构性盲点一个共同的、缓慢变化的平移刚性隐蔽偏移RigidShift能够保持所有成对距离不变因此对于任何仅依赖相对量的检测器规范自由度论证都是不可观测的。我们在距离验证和半定可行性基准上验证了这种盲点同时明确将其与机载惯性/GNSS监测器区分开来——后者能够发出原始警报但无法恢复蜂群的真实位置。为了量化外部参考何时恢复可观测性我们推导出了漂移相关的检测下限 2γ/(1−ts/T)2γ/(1−ts​/T)用于校准的锚点残差检测器并凭经验识别出额外的检测器特定噪声基底测量斜率为2.66预测为2.67。然后我们提出了一种集中式锚点根植恢复流程该流程从无人机间距离重建蜂群几何结构通过拜占庭鲁棒拟合将其对齐到可信锚点子集并恢复非锚点无人机的绝对位置。分段估计器在无纯净时段标签可用时联合估计锚点漂移、攻击速率和攻击起始时间。通过统计仿真、ArduPilot软件在环实验以及带有渲染视觉锚点的Gazebo实验该方法在约10.1m的GNSS漂移下将非锚点无人机的位置恢复到中位误差0.39m20个种子在带渲染视觉的多SITL设置中在3.2m漂移下达到7.1cm5个种子的恢复误差。我们还刻画了非共线锚点几何、锚点覆盖、τ→0τ→0漂移-攻击混叠以及多数锚点被攻陷所施加的明确限制。所有评估均基于仿真未使用RF欺骗硬件或物理蜂群。CCS概念• 安全与隐私 → 移动与无线安全嵌入式系统安全 • 计算机系统组织 → 机器人自主性。关键词GNSS欺骗无人机蜂群网络物理安全传感器攻击检测规范自由度协作定位1 引言自主无人机蜂群正被部署用于配送、巡检、农业和监视它们依赖全球导航卫星系统GNSS进行绝对定位。GNSS也容易受到欺骗攻击——民用信号不携带源认证软件定义无线电可以合成覆盖真实信号的伪造信号[17, 33, 39]并且通过GPS欺骗对空中飞行器进行完整的捕获和控制已在现场得到验证[19, 29]。由于单个被欺骗的无人机是一个局部故障蜂群安全文献以协作防御作为回应每架无人机将其GNSS报告位置与根据邻居报告位置和测量的无人机间距离UWB、RSSI或光流构建的可行区域进行比较标记不一致的少数派并对真实位置达成拜占庭共识[4, 13, 25, 46]。威胁。我们研究一种相对几何通道无法检测的攻击。单个或协调的攻击者用一个偏移量 b(t)b(t) 驱动整个编队的GNSS该偏移量具有以下特征(i) 共模——对所有无人机几乎相同(ii) 渐进——缓慢爬升保持在机载创新门限内(iii) 保持几何结构——所有成对距离不变。我们称此为刚性隐蔽欺骗RigidShift图1。其底层能力并非纯假设广域、近似保持编队的欺骗已在SDR硬件上得到验证[38]形式化分析证明协调欺骗器可以精确地刚性偏移最多九个接收机超出部分有界残差[6]更大规模蜂群的精确共模偏移是一个理想化的分布式欺骗器预言机我们用于探测防御的可扩展性而非经过验证的广域攻击§8。图1。僵直变身威胁。协调的GNSS欺骗器会添加一个慢速 共同偏移量b⁡(t)对每个无人机来说整个编队像一个 刚体——显示为实际漂移位置的实心预期位置已空出 作为褪色幽灵的位置。因为每两两距离di​j被保存下来 合作防御只看到相对数量则发现不 不一致;由于是渐进的这种转变也始终处于每个无人机内置的范围内 故障/保险门。这是一个结构盲点。为何协作防御会遗漏它。依赖于GNSS报告位置与测量几何之间不一致性的检测器只是相对量的函数。这样的函数在所有报告位置的共同平移下保持不变可行区域平移相同的 bb距离不变残差保持 ≈ 0第2节命题1。这正是使无锚点网络定位仅能可观测到全局刚性变换的相同规范自由度[2]。我们既在文献中表2也在经验上确认了这种盲点我们复现的协作式半定可行性检测器[4]在共模爬升上仅触发1.7%——低于其5%的误报基底。我们不作的主张。最近的多模态蜂群检测器[36, 37]增加了每架无人机的惯性/GNSS卡尔曼残差和信号质量通道。该通道非规范盲点且能捕捉隐蔽爬升——但仅在高于灵敏度基底时有效并且只产生原始警报蜂群知道自己正被欺骗但不知道自己的实际位置。我们自己的实验确认一个专门构建的离线监测器基于每架无人机EKF原始创新序列——一种类似于[14]的机载非几何检测器——在每个测试速率2-20cm/s下检测到20/20 Tier-2攻击运行中的隐蔽爬升其留出的无攻击误报为1/10次运行这是一个宽泛的有限样本估计附录B——尽管自动驾驶仪自身内置的故障/安全门在整个过程中保持静默RQ3。因此检测在原则上是可能的我们不声称只有我们能检测。盲点专门存在于相对几何通道中即使仅检测警报也不足以恢复安全导航因为它不提供修正的绝对状态——蜂群仍然不知道自己的实际位置。我们的贡献在于超越盲目警报的层面恢复整个蜂群的真实位置该能力的检测极限以及提供该能力的锚点的失效包络以及作为副产品在独立的部分欺骗变体下的每架无人机归因。贡献。• 结构性盲点与定量边界§2-§4。我们将刚性共模GNSS偏移形式化——这是网络定位[2]和CPS攻击识别[32]的一个实例——该偏移对相对几何通道不可观测在代表性协作基准上验证了盲点推导了校准锚点残差检测器的漂移相关检测下限 2γ/(1−ts/T)2γ/(1−ts​/T)并凭经验测量了检测器特定的噪声基底斜率为2.66预测为2.67。• 锚点根植的全蜂群恢复§5-§6。我们从无人机间距离重建蜂群几何结构通过拜占庭鲁棒拟合将其对齐到可信锚点子集并恢复有锚点和无锚点无人机的绝对位置。当无纯净时段标签可用时分段估计器联合估计锚点漂移、攻击速率和攻击起始时间。• 多层验证与明确限制§7-§8。通过统计仿真、ArduPilot软件在环和Gazebo渲染视觉锚点我们评估了检测、恢复、拜占庭鲁棒性和非锚点信任传播并识别了锚点几何、覆盖、τ→0τ→0漂移-攻击混叠和多数锚点被攻陷所施加的限制。范围。所有结果均基于三层仿真种子固定的Python运动学蜂群Tier-1、带EKF和控制器的ArduPilot软件在环Tier-2[1]以及带渲染相机的Gazebo[21]。我们不使用RF硬件和物理蜂群我们将视觉渲染和ArduPilot在环飞行视为对原本抽象的锚点通道的现实性证据而非现场验证§10。2 背景与威胁模型2.1 系统模型由 NN 架无人机构成的蜂群具有未知的真实水平位置 xi(t)∈R2xi​(t)∈R2。每架无人机报告GNSS位置 zi(t)xi(t)bi(t)ni(t)zi​(t)xi​(t)bi​(t)ni​(t)其中 bibi​ 是攻击者注入的偏移量ni∼N(0,σg2I)ni​∼N(0,σg2​I) 是接收机噪声。无人机通过独立通道UWB测量带噪声的成对距离 dij(t)∥xi−xj∥ϵijdij​(t)∥xi​−xj​∥ϵij​其中 ϵij∼N(0,σr2)ϵij​∼N(0,σr2​)攻击者无法通过GNSS伪造该通道。子集 AA 中规模为 ρNρN 的每架无人机携带一个绝对锚点一个独立于GNSS的水平位置估计 ai(t)xi(t)ei(t)ai​(t)xi​(t)ei​(t)其中 eiei​ 是锚点自身的误差——规模为 σaσa​ 的每帧位置噪声加上速率为 γγ 的缓慢配准漂移。表1总结了符号。2.2 攻击者模型攻击者控制到达每架无人机的GNSS信号施加一个相干的、缓慢增长的共模偏移 b(t)b(t)该偏移保持几何结构。单个欺骗器可以精确保持最多 N≤9N≤9 个接收机的编队[6]而在更大规模上保持编队需要广域多发射机欺骗器[38]超出 N≤9N≤9 的单个欺骗器会使编队变形相对通道会检测到这一点§8。方向由攻击者选择幅度从起始时间 tsts​ 以速率 vv 爬升。攻击者还可能额外攻陷最多 ff 个锚点或者通过将欺骗回显到锚点通道或者物理破坏参考。攻击者不控制诚实锚点、UWB测距通道或通信/聚合基础设施这些构成可信计算基。攻击者了解防御措施并可能适应例如刚好在 v∗v∗ 以下爬升或将攻击与漂移锚点对齐——我们在§8中评估自适应策略。2.3 可观测性结构两个命题组织了什么是可能的和什么是不可能的随后是两个条件性警告。它们是标准理论的实例化因此引用相应文献命题本身并非新定理。我们的贡献在于定量检测器特定极限§4、联合漂移/攻击估计器§6.2以及多层系统评估§5-8。命题1规范自由度。任何仅依赖于相对量 {zi−zj}{zi​−zj​} 和 {dij}{dij​} 的检测器在共同 c∈R2c∈R2 的变换 zi↦ziczi​↦zi​c 下保持不变。因此共模 b(t)b(t) 仅从相对通道无法观测。无锚点定位仅能可观测到全局刚性变换[2]。命题2锚点可观测性。至少一个绝对锚点使共同平移变得可观测恢复包含旋转的一般刚体运动需要至少两个。两个可辨识性警告。除这两个命题外可信锚点假设基于两个条件性事实我们将其视为限制和时序估计器的动机而非定理。警告1条件性攻击/故障分离攻击和锚点故障仅在它们的测量特征线性独立时才可区分——同质共模锚点故障与共模GNSS偏移不可区分分离它们需要异质绝对模态§8这是CPS攻击识别[32]的一个条件性实例。警告2仅无记忆混叠漂移锚点可以混叠隐蔽攻击使得无记忆锚点残差保持平坦但 tsts​ 处的起始拐点是一个变点序贯统计量CUSUM[30]GLR仍能检测真正的不可分离性仅当攻击与漂移同时且同构时成立τ→0τ→0。这激励了§6.2中对具有可分辨变点τ0τ0的攻击的时序估计器并定义了其基本的 τ→0τ→0 极限。3 为何协作防御会失败表2调查了代表性的蜂群GNSS欺骗防御。所考察的协作防御的相对几何组件缺乏独立的绝对水平参考根据命题1该通道对保持几何结构的共模偏移是盲目的多模态检测器增加的惯性/信号通道非规范盲点——见下文。距离验证[27]测试 ∣∥zi−zj∥−dij∣θ∣∥zi​−zj​∥−dij​∣θ这在共同平移下不变。SwarmRaft[13]仅从邻居位置和距离重新定位被标记的无人机没有固定地面基础设施或绝对参考。BDGD[46]将RSSI距离检查与需要诚实多数的声誉投票融合。Bi等人[4]求解一个与自我报告位置相关的半定可行性问题因此均匀偏移给出 XX^XX^平凡可行。两个2026年的多模态检测器OrbitGuardNet[37]和三流网络[36]增加了每架无人机的惯性/信号质量通道该通道非规范盲点。像任何隐蔽爬升检测器一样这样的通道将有自身的灵敏度基底其观测、噪声和统计量不同于我们的因此§4的具体规律不适用于它但——这是我们的要点——它仍然不执行真实位置恢复。值得注意的是Michieletto等人[25]的方法不使用独立绝对参考仅RSS GNSS/IMU表2因此可能仍易受足够慢的共模偏移攻击隐蔽慢速攻击可证明规避任何此类基于模型的异常检测器[20]ASD/RSOM[24]明确将视觉测距恢复被欺骗无人机的真实位置留作未来工作——这正是我们解决的恢复问题。附录图7定量地说明了这一点两个现有相对检测器在整个扫描范围内保持接近随机——距离验证在2cm/s时峰值仅为0.56 AUC两者在5-20cm/s时都降至 ≈ 0.48-0.49自助法95%置信区间否则包含0.5——而我们的超定几何和绝对锚点检测器在检测极限以上达到1.0。4 检测极限定律在我们的恢复方案中独立锚点是相对规范之外绝对参考因此锚点参考检测器界定了相对盲防御所能增加的内容。我们推导了针对单个锚点模态的最坏情况隐蔽攻击者的下限该模态的配准缓慢漂移。攻击者从起始时间 tsts​ 以速率 vv 爬升GNSS偏移独立地诚实锚点的配准以速率 γγ 漂移模态的最坏情况漂移能力cm/s在最坏情况下此漂移与攻击方向对齐。攻击者预见或观察漂移但不控制诚实锚点——攻击者控制的锚点是§6中单独的拜占庭情况。中位锚点残差为 r(t)∣v(t−ts)−γt∣r(t)∣v(t−ts​)​−γt∣在仅漂移运行的误报警告分位数处校准的检测器时段末峰值 ∼ γTγT仅在攻击残差峰值超过该频带时触发(v−γ)T−vtsγT(v−γ)T−vts​γT给出理想检测下限两侧都是速率。实际检测器还面临锚点的每帧位置噪声 σaσa​这在工作点 αα 处施加了一个噪声基底 vnoise(σa,T,α)vnoise​(σa​,T,α)即使对于非漂移模态也持续存在因此运行安全指数为在固定 σa0.5mσa​0.5m 下扫描 γγ测量基底为 v∗≈2.66γ1.3v∗≈2.66γ1.3 (cm/s)斜率匹配导出的 2/(1−ts/T)2.6672/(1−ts​/T)2.667 (ts/T0.25ts​/T0.25拟合 R20.99R20.99斜率95% CI [2.09, 3.23] 包含它)1.3cm/s的截距与这些设置下的每帧噪声基底 vnoisevnoise​ 一致图2。因此式(2)是一个运行经验分解我们验证了 γγ 线性项和在 σa0.5mσa​0.5m、ts/T0.25ts​/T0.25 下的加性基底vnoisevnoise​ 对 σaσa​、TT 和误报点 αα 的依赖性——以及在相关或重尾噪声下分离的线性性——未单独推导。无漂移模态γ→0γ→0例如固定UWB信标将基底降至 vnoisevnoise​而非零而漂移倾向模态视觉以 γγ 提高基底。我们将其作为该威胁模型的校准检测器安全指数而非对任何可设想检测器的界限。图2。检测极限律验证测量的底线跟踪推导 方程1的斜率测量2.66与预测2.67;合适度R20.99斜率95%CI[2.09,3.23]完毕n5漂移能级包含 预测斜率其中 正截距≈1.3CM/s与每帧噪声底相符v噪音在σa0.5m理想化定律所省略的。γ是最坏情况下的锚漂移率。自适应攻击者/安全指数。以恒定速率刚好低于 v∗v∗ 爬升的攻击者积累隐蔽位移预算 v∗⋅(T−ts)v∗⋅(T−ts​)因此 v∗v∗ 是恒定速率爬升族的安全指数。非线性轮廓更长时间地规避同一检测器——后加载多项式将检测时间延迟5.7倍§8——需要单独的位移或能量约束分析因此我们不主张 v∗(T−ts)v∗(T−ts​) 作为任意轮廓的预算。对于具有漂移 γjγj​ 和噪声基底 vnoise,jvnoise,j​ 的 KK 个独立模态利用最有利模态的类型感知检测器给出 v∗(K)min⁡j2γj/(1−ts/T)vnoise,jv∗(K)minj​2γj​/(1−ts​/T)vnoise,j​。附录图8显示了趋势——增加清洁参考降低 v∗v∗现实10→6cm/s对预言机降至2——尽管实际检测器需要清洁多数来信任清洁模态融合多个清洁参考将基底降至单模态最小值以下预言机3→2确切的多模态关系是经验的。与先前极限的关系。Khazraei等人[20]证明隐蔽GPS攻击可导致单车辆无界偏差Murguia和Ruths[26]界定了未检测攻击者能在LTICPS上诱导的状态退化。两者都是存在性/影响陈述而非蜂群中针对外部绝对锚点的漂移比例爬升速率阈值。最接近的类比是Baweja[3]在单接收机定时/时钟域证明了结构相似的慢爬升不可能性式(1)是位置/蜂群/锚点特定的我们明确加以区分。5 锚点失效模式绝对锚点是必要的但非自动的它引入自身的失效包络。表3总结了我们在刚性隐蔽蜂群设置中经验表征的四种模式详细扫描见附录C。绝对锚点打破相对规范但引入自身的失效包络。对齐的锚点漂移可以掩盖无记忆残差在对齐漂移 ≈ v/2v/2 时检测1.0→0.0附录图9但320配置枚举确认只有无记忆/峰值检测器被掩盖——序贯CUSUM/GLR仍能捕捉起始拐点——因此混叠激励了§6.2的时序估计器用于恢复具有可分辨变点τ0τ0的攻击而非用于检测同时同构情形 τ→0τ→0 仍然不可辨识§6.3。地标覆盖限制了基于视觉的锚点图6b相关共模锚点误差击败冗余附录图14a固定锚点数量随蜂群增长产生几何稀释附录图14b因此锚点比例和非共线布局§6.1共同决定恢复。我们将其视为部署和可辨识性条件而非单独贡献。6 防御措施防御有三个组成部分锚点根植恢复架构及可选归因§6.1图3和两个时序估计器自助法和联合法它们在锚点自身漂移时保持其工作§6.2。三者共享一个通用模式位置、距离、锚点、时间戳因此相同代码运行于合成和仿真器数据§7。图3。锚根复苏。少数无人机携带一个锚点绿色 他们看到一个固定的地面标志从而获得了与GNSS无关的估计 真实位置GNSS伪装无法改变。无人机间射程di​j修正虫群的形状但不修正它的形状 绝对位置图中规范自由度1;对齐 shape到可信锚点经典MDS随后是RANSAC估计绝对值 所有无人机的位置包括仅有GPS的。6.1 锚点根植全蜂群恢复子集 AAρNρN 架无人机携带绝对锚点。恢复通过经典多维缩放MDS从超定距离重建蜂群形状在评估的拜占庭少数条件下鲁棒地对齐到可信锚点RANSAC [15]并将单个锚定帧传播到每个非锚点无人机。因此恢复是单个集中式全局估计对拜占庭锚点的鲁棒性来自RANSAC对齐而非分布式共识完全分布式实现将用迭代W-MSR协议[23]取代我们未实现或评估。当GNSS报告与其恢复位置不一致时归因标记无人机 ii 为被欺骗第一步重建蜂群形状直至刚性变换第二步在对齐到可信锚点的同时拒绝 ≤ ff 个拜占庭少数锚点最终变换恢复所有 NN 个绝对位置 X^X^包括自身无锚点的无人机。假设和最小条件。经典MDS需要完整距离矩阵我们的大规模 NN 扫描通过全对UWB提供而测地距离图补全步骤需要连通图将恢复扩展到稀疏图——在连通性失效前鲁棒降至约35%密度§8附录图15——重非视距尾部被鲁棒处理在真实UWB数据集上评估§8。我们仅建模水平面隐蔽偏移是水平的高度是气压计测量的在威胁模型之外。锚点计数明确分离检测共同平移需要一个可信锚点命题2固定方向旋转 R∈SO(2)R∈SO(2)需要两个消除MDS反射模糊以实现完全绝对恢复需要三个真实坐标非共线的可信锚点两个点始终共线无法解决关于该线的反射因此我们在多SITL顶点实验中使用非共线锚点§8。通过RANSAC拒绝 ff 个拜占庭锚点因此需要可信多数和三个非共线诚实内点即 m≥max⁡(2f1,f3)m≥max(2f1,f3) 个存在锚点其中 mm 表示可用锚点数量。我们的恢复是集中式的单个MDS RANSAC估计我们实现并评估完全分布式实现将在 (2f1)(2f1)-鲁棒通信图上对 ff-局部对手[23]添加迭代W-MSR共识我们将其作为部署扩展而非已评估声明。6.2 漂移学习估计器当锚点漂移时与漂移对齐的隐蔽爬升能通过锚点残差警告2。两种估计器利用时间良性漂移是平滑过程而攻击是变点爬升。自助法漂移校正。给定清洁无攻击时段拟合每个锚点的漂移模型 g^i(t)g^​i​(t)外推至未来并从锚点残差中减去剩余的就是攻击。针对原始锚点混叠的攻击在漂移校正锚点下被暴露。联合估计器。清洁时段标签本身是一个假设。联合估计器算法1放弃它通过分段变点回归在整个记录上按轴拟合一个模型其中信号是连续锚点漂移 gg 加上从未知起始时间 tsts​ 开始、速率为 vv 的攻击爬升并返回 (g^,v^,t^s)(g^​,v^,t^s​)。这通过使用变点的时间特征解决了瞬时漂移-攻击混叠——它不解除50%拜占庭屏障§6——且仅当攻击前窗口足够长以拟合漂移时才是适定的§8清洁历史太少时漂移和攻击共线估计退化。细节。残差为 rc(t)mediani(zi,c−ai,c)rc​(t)mediani​(zi,c​−ai,c​)按轴在可用锚点上取中位数两轴独立拟合因此攻击方向恢复为 ∠(v^x,v^y)∠(v^x​,v^y​)而非假设。漂移基是仿射的[1,t][1,t]匹配慢配准锚点起始网格为1秒。拟合为 O(∣grid∣⋅T)O(∣grid∣⋅T)针对单个聚合残差流。我们报告每个条件40个种子的平均绝对误差表7中的范围覆盖漂移速率 γ∈[0,3]γ∈[0,3] cm/s 和起始时间 ts∈[20,40]ts​∈[20,40] s精度在攻击前窗口 ≳10s时保持低于此则退化因漂移和攻击变为共线。6.3 基本障碍两个独立障碍仍然存在任一单独就能击败此防御族两种估计器都无法克服。第一拜占庭多数锚点多数的主动攻陷f≥m/2f≥m/2使可信变换变得模糊——可信集不再能压倒被攻陷集。第二时间可辨识性即使完全诚实锚点与锚点漂移同时且同构的攻击τ→0τ→0在我们的测量模型下不可辨识因为它不留下时序估计器可依赖的变点。鲁棒性向每个障碍优雅退化§8我们将其陈述为限制而非缺陷。7 实现与设置我们使用三层架构共享检测器模式因此相同检测器代码运行于所有层。Tier-1是基于种子的numpy/scipy运动学蜂群种子固定依赖固定可复现用于统计扫描。Tier-2是带EKF3和飞行控制器的ArduPilot软件在环SITL[1]隐蔽爬升通过仿真器GPS故障参数SIM_GPS1_GLTCH注入这是EKF上游的L1传感器注入点。Gazebo[21]在五个已知位置的彩色地标上渲染下视相机视觉锚点通过HSV颜色分割和solvePnP恢复绝对位置。实验配置是声明式的且版本化的工件检测器代码、配置和蜂群工具公开可用附录A。威胁模型契约检测器仅读取GNSS位置、距离和锚点位置距离和锚点来自攻击者无法通过GNSS伪造的独立通道。表5按层划分哪些信号是真实仿真器输出与建模通道表4列出默认参数扫描一次沿一个轴变化。统计量。除非注明自助法重采样单位是一次独立运行对Tier-1新种子驱动整个运动学仿真轨迹、GNSS、距离和锚点噪声对Tier-2一次SITL飞行加独立抽取的距离/锚点噪声实现。某些Tier-2置信区间较窄因为恢复误差是在蜂群和时域上平均的几何主导统计量其运行间散布确实很小——我们通过重新抽取每运行噪声种子确认了这不是固定噪声伪影均值和置信区间基本不变。当机制是离散的例如50%拜占庭边界处的RANSAC内点选择失败置信区间相应更宽。检测器定义。每个检测器将每帧归约为标量分数对其进行门控仅在≥3个连续帧——在 dt0.1dt0.1 时为0.3秒——高于阈值时触发并在120次无攻击运行的 α5%α5% 误报警告分位数处校准阈值ROC/AUC分数是门控运行峰值。两个相对基线分数几何不一致性距离验证[27]基于 max⁡ij∣∥zi−zj∥−dij∣maxij​∣∥zi​−zj​∥−dij​∣协作SDP基于报告位置/距离可行性残差。我们的绝对锚点检测器对锚定无人机的 ∥zi−ai∥∥zi​−ai​∥ 取中位数分数我们的超定几何检测器对所有无人机的 ∥zi−x^i∥∥zi​−x^i​∥ 取中位数分数其中 X^MDS({dij})X^MDS({dij​}) 刚性对齐到锚点式(3)当锚点少于三个时回退到仅锚点残差。两者仅在是否通过距离几何将信任传播到非锚点无人机上有所不同。鲁棒RANSAC对齐。锚点对齐RANSACAlign式(3)从最小3个锚点样本拟合刚性变换并非随机采样而是穷举枚举所有 (m3)(3m​) 个锚点三元组因此估计是确定性的——无迭代计数或成功概率权衡。每个候选按其内点集评分内点阈值为1.5m内点计数相同时按最小总内点残差打破平局MSAC风格规则避免包含拜占庭锚点的三元组获胜变换随后在其完整内点集上重新拟合最小二乘Procrustes。当锚点少于四个或没有三元组产生≥3个内点时回退到普通Procrustes。穷举 O(m3)O(m3) 枚举是附录表9中大规模 NN 恢复成本的来源。所有参数和代码均在工件中。8 评估我们围绕三个问题组织评估。RQ1询问代表性相对几何防御是否对刚性共同平移盲目以及测量的锚点检测下限是否遵循推导的定律。RQ2询问锚点根植恢复在漂移、稀疏测距和拜占庭锚点下是否重建有锚点和无锚点无人机。RQ3询问完整防御循环在多机ArduPilot SITL加Gazebo渲染视觉锚点中是否成立以及其明确限制出现在何处。详细曲线和辅助实验见附录C。8.1 RQ1结构性盲目与检测边界盲目性与检测。表6报告了共模攻击下200个种子/条件的检测AUC。两个现有相对检测器保持随机自助法95% CI包含0.5我们的检测器一旦爬升超过 v∗v∗ 即饱和于1.0附录图7。我们将协作SDP-可行性类[4]既作为无依赖MDSProcrustes代理复现也作为真正的cvxpy半定规划复现两者都是仅相对的因此规范盲目。在隐蔽速率5-20cm/s下精确cvxpy SDP在5%误报工作点仅触发1/60攻击运行1.7%。因精确SDP是每帧二元可行性测试而非分级分数表6报告了更便宜的代理用于全速率AUC扫描两者定性一致均随机。EKF创新监测器因仅依赖于Tier-2 SITL运行中可用的每无人机EKF创新而被排除于此Tier-1表格其定量检测结果见附录B。检测下限与缩放。测量的检测下限以斜率2.660对预测2.667跟踪式(1)图2。密集 (ρ,N)(ρ,N) 扫描确认 v∗v∗ 随 ρρ 增长而下降2锚点/ρ0.25ρ0.25 配置达到检测AUC 0.999且锚点通道即使在 N128N128 下也不稀释AUC 1.0给定连通距离图。增加 ρρ 不改变式(1)的推导漂移项它通过中位数聚合多个锚点降低经验噪声基底。这些是检测结果全蜂群恢复额外需要三个非共线可信锚点§6.1。我们精确说明哪种攻击者能使大规模精确共模偏移可行。精确隐蔽盲目仅对 ε0ε0 是结构性的命题1任何变形 ε≥0.002ε≥0.002 通过相对通道自暴露这是随 NN 收紧的实际阈值附录图11。近似精确偏移是现实稻草人吗 我们将攻击的不完美性基于GNSS-WASP自身的硬件测量——在距欺骗器参考点约1000m处平均相对距离误差0.97m[38]——并在蜂群规模5m间距注入相同的距离比例残差。在实际测量比例下直到约100倍相对距离检查基线保持在其误报基底在测量水平下检测0.07因为在米级间距下诱发的差分位移是毫米级的我们的锚点检测器全程标记1.0相对通道仅在接近500倍测量比例时才开始看到残差附录表8。因此隐蔽盲目区域并非精确 ε0ε0 的伪影在GNSS-WASP测量的这种距离比例外推下产生的蜂群规模残差远低于相对通道可利用的范围。单天线欺骗器仅在 N≤9N≤9[6]时能精确保持编队[18]的多接收机对策正利用了这种单发射机崩溃[5]因此在大规模蜂群中保持编队需要广域多发射机欺骗器。N128N128 情形在理想分布式欺骗器预言机下评估防御可扩展性——软件注入的完美共同偏移。GNSS-WASP[38]建立了广域保持编队的可行性但我们不复现其发射机几何、发射机间同步或在 N128N128 下的接收机级残差也不主张这些残差在我们的检测阈值以下。图4。回收与合作收益低速率0–1.0厘米/秒400s二级SITL采集ArduPilot EKF环路;10种子/速率。报告与真实的错误在秘密攻击中不断增加 锚根恢复满足锚定0.45m和非锚定 (0.56m锚噪限制层附近的无人机≈0.5m——信任从锚点传播 被子化为无人机没有自身的参考。8.2 RQ2全蜂群恢复与鲁棒性恢复与协作增益。恢复是仅检测警报所缺乏的核心能力它将信任传播到锚定无人机之外。图4在低速率0-1.0cm/s、长时域400sTier-2 SITL采集ArduPilot EKF/控制器在环10个种子/速率的中位数上扫描隐蔽爬升——有意比用于机载监测器的2-20cm/s、90s采集更慢更长。报告位置与真实位置的误差随攻击增长——在最高扫描速率400s时域上1.0cm/s达到3.6m——而锚点根植恢复将每架无人机保持在锚点噪声受限基底附近≈0.5m与速率无关锚定无人机为0.45m关键的是自身无绝对参考的非锚点无人机通过基于距离的信任传播达到0.56m。这些采集飞行比表4的Tier-1时域更长因此绝对漂移在这些默认值下超过 v(T−ts)v(T−ts​)科学要点是平坦恢复曲线而非绝对幅度。一旦漂移超过其基底恢复即超越原始报告此后保持平坦。表7总结了其余防御措施。针对混叠攻击自助法在渲染视觉锚点上将零假设与攻击残差分离0.23 vs. 2.22m单次Gazebo运行联合估计器无清洁时段标签恢复起始时间平均绝对误差0.4-3.4秒爬升速率误差0.2-0.5cm/s将变点检测AUC从0.00朴素提升至1.00——前提是攻击前窗口 ≳10秒低于此漂移/攻击共线性将爬升误差膨胀至∼10cm/s。在仿真器注入拜占庭锚点下Tier-2带撒谎第二GNSS的ArduPilot20次运行/水平独立运行自助法鲁棒恢复在25%攻陷时保持0.31m在50%时崩溃2.27m匹配§6的障碍和下方Tier-1消融。组件消融。为分离每个阶段的贡献我们在相同Tier-1刚性隐蔽场景上消融60个种子95% CI图5。A恢复无说谎者时MDS形状锚点对齐已将中位误差从11.7m GPS漂移降至0.37mRANSAC尚未增加任何价值。其价值特定于拜占庭少数——在25%拜占庭锚点时普通最小二乘对齐被拖至5.4m而RANSAC保持在0.76m——在50%时消失此时不存在多数RANSAC不比实际上略差于普通对齐§6的障碍具体化。B漂移校正当所有锚点与攻击对齐漂移时朴素中位残差被掩盖检测0.12而清洁时段自助法将其恢复至0.97。因此每个组件的收益局限于其目标场景非无差别堆叠。仿真器注入Tier-2运行20个种子再现了与面板A相同的定性边界——RANSAC鲁棒恢复在25%拜占庭锚点下为0.31m但在50%下为2.27m——因此组件边界非Tier-1伪影。额外威胁与感知条件。附录C在更多条件下评估防御。作为副产品部分子集欺骗——一种不同的、破坏几何的攻击——的每无人机归因在偏移约1.5m以上变得可靠附录图10。单一异质模态解决了否则模糊的共模攻击vs锚点故障情形40/40警告1附录图12。非锚点恢复在评估的重尾真实UWB误差IDLab Ghent[16]0.34→0.39m检测仍1.0和稀疏距离图降至约35%密度附录图15下保持≤0.5m。针对自适应攻击者后加载爬升仅延迟检测时间5.7倍极小极大自助法将未检测漂移从4.80降至0.36m将攻击者所需能力提升至主动多数锚点攻陷或同时同构τ→0τ→0混叠障碍§6.3。运行时间每帧检测在 NN 中平坦拜占庭鲁棒恢复是缩放成本附录表9和无分布检测证书也在此报告。图5。组分消融Tier-160种子95%线人。A MDSalign 提供恢复→0.37m);RANSAC的福利是针对以下情况的 拜占庭少数民族(25%:→0.76m并在50%屏障。b 引导漂移修正恢复检测 (→0.97当所有锚都与攻击方向对齐时。8.3 RQ3闭环多SITL验证闭环单无人机案例研究。作为说明性闭环ArduPilot耦合Gazebo物理隐蔽GNSS爬升驱动一架无人机产生−1.10/−3.38/−5.62m的模拟位移斜率1.01 vs 注入而GNSS/遥测报告0m无内置故障/安全警报Gazebo视觉锚点HSVsolvePnP具有非高斯失效模式的实际图像流水线非“真实值高斯噪声”在覆盖包络内以4-7cm跟踪漂移图6b超出后急剧退化突然移除欺骗触发内置故障门而渐进爬升规避了它与警告2一致附录图13。种子化定量版本是八机蜂群。八机SITL蜂群。扩展到八架ArduPilot SITL飞行器ArduPilot EKF3 控制器20个种子4个非共线锚点ρ0.5ρ0.5共模隐蔽爬升20cm/s将所有八架无人机漂移约10.1m而任何飞行器中任何运行均无内置机载故障/安全警报触发§1的离线原始创新监测器会触发但它不是已部署自动驾驶仪的一部分。相对通道保持盲目基线分数0.13→0.19锚点检测器触发0.62→11.9锚点根植恢复为所有八架无人机重建绝对位置估计——四架锚定无人机至0.33m关键的是四架无自身绝对参考的非锚点无人机在10.1m GPS漂移下至0.39m图6a。通过对20次独立运行的自助法单位一次运行每次有其自身SITL轨迹和传感器噪声抽取§7恢复在运行间是稳定的——非单次幸运运行。a 八载体全群回收20种子b 视觉锚覆盖包络8方向/地点覆盖包络与渲染视觉顶点。渲染视觉锚点仅在其测量的视觉覆盖包络内准确图6(b)在约4m边界以下显示≈6cm跟踪误差超出后因地标离开视场而急剧上升。因此我们仅在此运行包络内评估多SITL顶点而非假设无限合成锚点。在该条件下——通过视觉流水线在5个独立种子上渲染SITL蜂群的锚点无人机使用ArduPilot EKF和Gazebo渲染无合成锚点通道——视觉流水线锚点将其自身绝对位置恢复至≈5cm每个种子中位数sd 1.2cm锚点根植恢复在3.2m GPS漂移下将四架非锚点无人机重建至7.1cmsd 1.2cm。此顶点与图6(a)的八机结果是不同设置——5 vs 20个种子3.2 vs 10.1m漂移——非单次运行。四个可信锚点按设计非共线放在编队共线第一行的3个锚点集使MDS反射未解决§6.1并可能翻转非锚点恢复而4个非共线锚点ρ0.5ρ0.5解决它——我们报告的配置。9 相关工作GNSS欺骗攻击。便携式民用欺骗器[17]、成功欺骗的要求[39]以及UAV的现场捕获和控制[19, 29]确立了单接收机威胁综述广泛覆盖检测[33]。对蜂群GNSS-WASP[38]在SDR硬件上演示了广域保持编队的欺骗它绕过的对策——具有已知接收机间距离的多接收机检查以及不可预测运动/惯性一致性检查——依赖于不完美广域欺骗在分离接收机上留下的残差因此它们不处理我们研究的完美共同平移后者不留下这样的每接收机偏差。形式化分析将协调单欺骗器限制为≤9个保持编队的接收机超出部分有界残差[6]且未提出防御SwarmFuzz[43]发现传播漏洞但破坏几何与RigidShift相反。单车辆传感器攻击、检测与恢复。传感器攻击涵盖声学陀螺注入[35]、IMU欺骗[40]、GPS输入欺骗[12]和击败卡尔曼的多传感器信号注入[28]。基于控制和不变量的检测器[8, 34]及其隐蔽攻击限制[9, 20]已有深入研究攻击恢复[7, 10, 22, 44, 45]以及最近RV中多传感器欺骗的诊断引导恢复[11]也是如此。单UAV欺骗检测的视觉/图像锚点包括DeepSIM[42]。所有这些都是单车辆它们既不建模蜂群的规范自由度也不从可信子集恢复整个编队的真实位置。协作蜂群防御。表2的防御[4, 13, 24, 25, 36, 37, 46]依赖于相对几何且不携带绝对参考若干明确将刚性情形或恢复留待解决。纯多接收机相对验证[18]同样将单发射机攻击者折叠为一点并检测由此产生的基线断裂但对保持编队的共同偏移盲目。拜占庭鲁棒共识[23]、RANSAC[15]、MDS和CUSUM[30]是我们构建的标准机制非贡献。检测极限与漂移学习。CPS攻击识别[32]和影响界[26]给出一般理论Khazraei等人[20]证明单车辆隐蔽攻击存在性与我们定律最接近的类比Baweja[3]在定时域证明慢爬升不可能性。在估计器方面盲漂移校准[41]去除良性漂移与我们目标相反单UAV内部RL信号上的变点检测器[31]是最接近的邻接两者均不跨同时漂移绝对锚点的蜂群执行联合 (g^,v^,t^s)(g^​,v^,t^s​) 估计。增量。可观测性命题和机制是先前工作已相应引用。我们的原创要素是经验锚点失效模式表征§5、蜂群/锚点/位置设置中的漂移比例检测极限定律§4、聚合漂移锚点残差上的联合变点估计器§6.2以及渲染视觉多SITL实例化§8。10 讨论、限制与伦理限制。所有结果均在仿真中无RF欺骗硬件和物理蜂群视觉锚点和飞行是Gazebo渲染的飞行使用ArduPilot EKF和控制器。此外结果依赖于我们明确说明的假设。建模2D水平面恢复假设独立诚实的绝对锚点通道和攻击者无法伪造的UWB测距通道具有足够准确的时间同步。恢复几何经典MDS需要连通距离图、至少三个非共线诚实锚点以消除反射模糊§6.1以及在 ff 个拜占庭锚点下 m≥max⁡(2f1,f3)m≥max(2f1,f3)稀疏图由测地补全处理这引入距离畸变并在图断开时失效§8。攻击模型检测极限定律针对恒定速率爬升推导非线性轮廓需单独分析N128N128 结果是理想分布式欺骗器预言机下的防御可扩展性非验证的广域攻击同质共模锚点故障仅可通过异质模态归因警告1。估计器范围联合估计器假设聚合诚实锚点漂移由仿射趋势良好近似且攻击引入单个可分辨变点异质非线性漂移和多个变点未评估。锚点视觉恢复受地标覆盖和可见性限制。两个基本障碍与漂移同时且同构的攻击τ→0τ→0以及多数锚点的主动攻陷。可观测性命题是先前理论的实例化非新定理我们的贡献是定量检测器特定极限、联合估计器和系统评估。部署。防御需要在一部分无人机上使用可信绝对参考模态视觉或地形匹配是一种实现固定信标或独立认证的导航源其信号路径在攻击者控制之外是其他。覆盖§5图6b和锚点比例 ρρ§4是关键设计参数。运行时间检测在所有评估规模下保持实时但当前单核穷举RANSAC恢复在 N64N64 时无法维持10 Hz更新率139ms/帧附录表9该规模的拜占庭鲁棒恢复需要优化、并行化或更低更新频率N128N128 结果展示检测可扩展性而非拜占庭鲁棒恢复吞吐量。11 结论刚性共模GNSS欺骗暴露了我们考察的协作防御所使用的相对几何通道中的结构性盲点命题1。独立绝对参考打破此规范自由度我们的锚点根植流水线利用可信子集恢复整个蜂群的位置包括非锚点无人机。我们量化了检测器的漂移相关下限并使用时序估计将锚点漂移与后来的变点攻击分离。在八机ArduPilot SITL中该方法将约10.1m的GNSS误差降至非锚点无人机的0.39m渲染视觉多SITL实验在3.2m漂移下达到7.1cm的中位恢复误差。剩余限制——非共线锚点几何、锚点覆盖、τ→0τ→0混叠和多数锚点攻陷——是明确而非隐藏的假设。