Proč RF spoofing a GNSS jamming patří mezi kritická rizika pro UAV
Bezolovotní letouny (UAV) jsou čím dál více závislé na globálních navigačních satelitních systémech (GNSS) a rádiové komunikaci pro navigaci, časování, geofencing, návrat domů (Return-to-Home, RTH) a synchronizaci senzorů. Úmyslné RF rušení (jamming) a falešné signály (spoofing) dokážou narušit nebo manipulovat tyto funkce, a tím ohrozit bezpečnost letu, plnění mise i veřejnou bezpečnost. Následující odborný článek nabízí systematický rámec detekce, odolnosti a reakčních plánů, který je použitelný pro vývojáře autopilotů, integrátory, bezpečnostní manažery i operátory flotil.
Terminologie a modely hrozeb
- GNSS jamming: zvýšení šumu v pásmu GNSS, které snižuje poměr C/N0 pod detekční práh přijímače.
- GNSS spoofing: generování zdánlivě legitimních navigačních signálů s cílem uvést přijímač v omyl ohledně času/polohy/rychlosti.
- Meaconing: opakovaný přenos legitimně přijatých GNSS signálů (časově a prostorově posunutých).
- RF interference: nežádoucí emise nebo intermodulace, které degradují RF řetězec bez úmyslného útoku.
GNSS jako kyber-fyzikálně závislý subsystém
GNSS poskytuje PVT (Position, Velocity, Time) a přesnou časovou základnu pro fúzi senzorů. V moderních UAV je běžné multi-konstelaci a multi-frekvenční příjem (např. L1/E1 + L2/E5), doplněný inerciálními senzory (IMU), barometrem, vizuální odometrií (VIO) a případně LiDAR SLAM. Návrh odolnosti proto musí řešit nejen samotný přijímač, ale i architekturu fúze a reakční režimy autopilota.
Indikátory a signatury rušení (jamming) na úrovni přijímače
- Pokles C/N0 napříč kanály a konstelacemi, zvýšená AGC (Automatic Gain Control) a nárůst měřené šířky pásma šumu.
- Nestabilita pseudocasu a růst reziduí v RAIM/ARAIM testech konzistence.
- Výrazné skoky DOP (PDOP/HDOP/VDOP) a snížení počtu „locked“ satelitů.
- Spektrální anomálie ve vnitřním spektrálním monitoru přijímače (je-li dostupný).
Indikátory a signatury spoofingu
- Dopplerova a rychlostní nesoulad: derivace frekvencí nejsou kompatibilní s předpovědí oblohy a dynamikou UAV.
- Divergence multi-přijímačů: rozdíl v PVT mezi dvěma fyzicky blízkými přijímači překračuje práh.
- Časová anomálie: drift časové základny (1PPS) bez odpovídající změny polohy.
- Nekonzistence s jinými senzory: VIO/INS/odometrie vykazují nízké inovační rezidua, zatímco GNSS signalizuje posun.
- Abnormálně „čisté“ C/N0 profily se synchronizovaným nárůstem signálu u více satelitů (scénář záměny celé „oblohy“).
Detekční metody: od jednoduchých prahů po fúzní validátory
- Statistické prahy: sledování C/N0, AGC, počtu satelitů a DOP s adaptivními prahy podle ODD (Operational Design Domain).
- RAIM/ARAIM: vylučování nekonzistentních měření; detekce režimů „vadný satelit“.
- INS/GNSS tight-coupling: kontrola inovací v Kalmanově filtru (NIS/NES testy) a jejich statistická konzistence.
- VIO/LiDAR cross-check: geometrická validace vůči vizuální či lidarové trajektorii (doporučeno pro nízké výšky a městské prostředí).
- Kontroly časové a frekvenční sanity: stabilita 1PPS a oscilátoru, porovnání s lokálním referenčním časem.
- Prostorově diverzitní senzory: dva GNSS moduly v prostoru → detekce gradientů a falešných planárních vln.
Architektury odolnosti: vícevrstvá obrana
- Multi-konstelace a multi-frekvenční příjem: zvyšuje entropii signálů a snižuje pravděpodobnost úplného kompromitování.
- Validace pomocí mapy a senzorová redundance: INS, barometr, magnetometr, VIO/LiDAR SLAM.
- Autentizační mechanismy: využití autentizačních funkcí navigačních zpráv, kde jsou dostupné (konceptuálně), s konzervativní politikou důvěry.
- Adaptivní režimy navigace: přechod do GNSS-denied módu s přísnějšími limity rychlosti, náklonu a rádiusu geofence.
- Odolnost RF frontend: filtrace mimo pásmo, selektivní antény, případně techniky směrové recepce v rámci zákonných možností.
Reakční plány (playbook) při detekci incidentu
- Stupeň 1 – Anomálie: zvýšení váhy INS/VIO, snížení důvěry v GNSS, omezení rychlosti a náklonu; informování operátora.
- Stupeň 2 – Potvrzené rušení: přechod do GNSS-degraded profilu; aktivace režimu hold nebo track-to-fix dle scénáře; vyhodnocení bezpečné alternativy RTH bez GNSS (trajektorie podle směru větru, vizuální body).
- Stupeň 3 – Spoofing: okamžité zneplatnění GNSS pro řízení, přechod na INS/VIO/LiDAR; pokud je v dosahu, přistání v předem definovaných safe landing zones; zákaz „výpočtu domova“ z podezřelých dat.
- Stupeň 4 – Degradovaná kontrola: eskalace fail-safe – bezpečné přistání nebo autodescent v otevřené oblasti; zachování energie pro kritické manévry.
Bezpečnostní limity a governance
- Hard safety limits: maximální úhel náklonu, minimální výška nad terénem, maximálně povolené driftování.
- Geofencing: konzervativní „keep-out“ zóny u kritické infrastruktury; geozóny musí být platné i bez GNSS (relativní/mapový režim).
- Audit a telemetrie: neoddělitelný záznam anomálií, inovací filtru a přepínačů režimů.
Metodika testování a metriky výkonnosti
Doporučuje se kombinace simulace, HIL a kontrolovaných laboratorních podmínek (stíněné RF prostředí) s důrazem na bezpečnost a shodu s právem. Klíčové metriky:
- MTTD (čas do detekce), FAR/MDR (false alarm/missed detection rate).
- Δpos95 a Δvel95 během incidentu; AoL – plocha úbytku funkčnosti.
- Recovery time – čas do stabilizace v alternativním navigačním režimu.
- Mission Success Probability v Monte Carlo kampaních s variabilním větrem, SNR a scénáři pohybu.
Tabulka akceptačních prahů (příklad)
| Kategorie | Metrika | Příklad prahu | Cíl |
|---|---|---|---|
| Detekce rušení | MTTD (jamming) | < 2 s od poklesu C/N0 | Rychlé omezení manévru |
| Detekce spoofingu | MTTD (spoof) | < 3 s při divergenci INS/GNSS | Zabránit driftu mimo geofence |
| Robustnost | Δpos95 v GNSS-denied | < 3 m (≤ 60 s) | Udržitelná navigace |
| Odolnost | Recovery time | < 10 s do stabilního režimu | Minimalizace AoL |
| Diagnostika | FAR / MDR | < 1 % / < 5 % | Spolehlivost alarmů |
Fúze senzorů a strategie bez GNSS
- INS-dominantní mód: krátkodobé dead-reckoning s adaptivní kompenzací driftu na základě aerodynamických modelů a omezení rychlostí.
- VIO/LiDAR SLAM: mapově ukotvená pozice ve městském a vnitřním prostředí; vyžaduje kvalitní vizuální texturu.
- Barometrické a magnetické ukotvení: stabilizace výšky a orientace jako minimální bezpečnostní rámec.
- Mapové RTH: návrat domů podle poslední „důvěryhodné“ mapové kotvy, nikoli podle potenciálně sfalšované GNSS pozice.
Komunikační aspekty a telemetrická kontinuita
- Oddělená pásma pro C2 (command & control) a video; diverzitní přijímače a směrové antény v zákonném rámci.
- QoS a priorita pro C2 kanál; autonomní snížení bitrate videa při zhoršení RF podmínek.
- Detekce RF přetížení na palubě s přechodem na konzervativní manévry a varováním operátora.
Operativní postupy a školení
- Předletová kontrola RF: mapa rušení, vyhodnocení rizika podle ODD, plán „abort points“ a vyhrazené přistávací plochy.
- Simulované incidenty: trénink reakcí posádky na indikace jammingu/spoofingu v simulátoru a HIL prostředí.
- Checklist: standardizované kroky při alarmech detekce, eskalaci a post-incidentní analýze.
Forenzní analýza a reporting po incidentu
- Zachování logů: GNSS raw, IMU, VIO, RF metriky (C/N0, AGC), přepínače režimů, události geofence.
- Korelační analýza: časová synchronizace 1PPS, inerciálních dat a stavů autopilota.
- Taxonomie incidentu: klasifikace na rušení, meaconing, sofistikovaný spoofing nebo RF interferenci.
- Poučení a aktualizace: úprava prahů, změna ODD, aktualizace SOP a školení.
Právní a etické rámce
Jakékoli experimenty s rušením či simulací spoofingu musí probíhat výhradně v kontrolovaném a legálně povoleném prostředí (stíněné prostory, laboratoře, simulační a HIL platformy). Nasazení obranných opatření musí respektovat místní rádiové regulace a letecké předpisy. Neoprávněné vysílání rušivých nebo falešných signálů je ve většině jurisdikcí protiprávní.
Případová studie A: městské kaňony a náhlé selhání GNSS
Context: Inspekční let v centru města. Jev: prudký pokles C/N0, nárůst DOP, divergence VIO/GNSS. Reakce: přechod do VIO-dominantního režimu, omezení rychlosti, návrat podle mapové kotvy na otevřenou přistávací plochu (LZ). Výsledek: bezpečné přistání, identifikovaná lokální interference z okolních zdrojů.
Případová studie B: kontrolovaný spoofing v testlabu
Context: Validace detektoru spoofingu v HIL. Jev: postupná změna pseudorange. Reakce: včasná detekce přes INS inovační testy a Dopplerovu konzistenci; okamžité zneplatnění GNSS pro řízení. Výsledek: Δpos95 v limitu, rychlý návrat do stabilního režimu.
Checklist odolnosti a provozu
- Aktivované multi-konstelace, multi-frekvenční příjem a práhování C/N0/AGC.
- Tight-coupled INS/VIO s NIS/NES monitory a alarmy.
- Definované režimy GNSS-degraded a GNSS-denied s limity chování.
- Mapové RTH a bezpečné přistávací zóny.
- Telemetrický a datový audit trail, pravidelné školení posádky.
Nejčastější chyby a jak se jim vyhnout
- Spoléhání se na GNSS jako jediný zdroj PVT bez kvalitní fúze.
- Nastavení statických prahů bez ohledu na ODD a sezónní variace RF prostředí.
- Chybějící mapová kotva pro RTH a neexistence bezpečných přistávacích zón.
- Neloggování klíčových metrik (AGC, inovací, přepnutí režimů



























