Ağa bağlı bir EV şarj cihazı, teknik olarak, kamuya açık veya yarı açık bir yerde duran, uzak bir sunucuyla konuşan ve komut üzerine gerçek elektrik akışını başlatıp durdurabilen internete bağlı bir cihazdır. Bu, ciddi bir saldırı yüzeyi anlamına gelir — ve şarj ağları birkaç üniteden yüzlerce üniteye büyüdükçe, şarj cihazı ile CPMS arasındaki OCPP bağlantısının güvenliği bir onay kutusu olmaktan çıkıp bir ağın gerçekten güvenilir olup olmadığını belirleyen unsurlardan birine dönüşür.
Şarj Cihazı Güvenliği Neden Artık İsteğe Bağlı Değil?
Riskler varsayımsal değildir. Güvensiz veya zayıf güvenlikli bir şarj yönetim bağlantısı bir ağı şunlara açık hale getirir:
- Kimlik taklidi (impersonation) — sahte bir cihazın meşru bir şarj cihazı (veya meşru bir CPMS) gibi davranarak sahte işlem veya uzaktan kontrol komutları göndermesi.
- Dinleme (eavesdropping) — oturum token’larının, RFID/ödeme kimliklerinin ve operasyonel verilerin iletim sırasında ele geçirilmesi.
- Komut enjeksiyonu — bir ortadaki-adam saldırısının
RemoteStartTransaction,RemoteStopTransactionveya bellenim güncelleme komutlarını yol üzerinde değiştirmesi. - Filo genelinde risk — CPMS tek bir merkezden birçok şarj cihazını yönettiği için, tek bir ele geçirilmiş kimlik bilgisi veya sertifika, tek bir cihaza değil tüm ağa açılan bir kapı olabilir.
OCPP 1.6J Nerede Yetersiz Kalıyor?
Sahada hâlâ en yaygın kullanılan sürüm olan OCPP 1.6J, TLS’i destekler ancak bunu isteğe bağlı bırakır ve varsayılan kimlik doğrulaması HTTP Basic Auth’tur — WebSocket bağlantısı üzerinden gönderilen bir kullanıcı adı/şifre çifti. Pratikte bu, güvenliğin protokolün kendisine değil, her kurulumun ne kadar dikkatli yapılandırıldığına bağlı olduğu anlamına gelir:
- TLS tamamen atlanabilir (ve özellikle eski veya bütçe kısıtlı kurulumlarda sıklıkla atlanır), bu da WebSocket bağlantısını düz metin (plaintext) halinde bırakır.
- Basic Auth kimlik bilgileri genellikle şarj cihazı başına statiktir ve manuel olarak değiştirilmesi gerekir — protokolde düzenli yenilemeyi zorunlu kılan hiçbir mekanizma yoktur.
- Karşılıklı kimlik doğrulama (CPMS’in de kimliğini şarj cihazına kanıtlaması, sadece tersi değil) için standartlaştırılmış bir mekanizma yoktur.
OCPP 2.0.1 ve 2.1 Neler Ekliyor?
OCPP 2.0.1, üç güvenlik profili etrafında kurulu resmi bir güvenlik çerçevesi getirdi; OCPP 2.1 ise aynı modeli, sertifika yönetimini daha da genişleterek (özellikle aşağıda ele alınan ISO 15118 Plug & Charge için) taşıyor.
| Güvenlik Profili | Kimlik Doğrulama | Taşıma Katmanı | Tipik Kullanım |
|---|---|---|---|
| Profil 1 | Basic Auth | Düz WebSocket (TLS yok) | Sadece eski sistemler/laboratuvar — üretim ortamı için önerilmez |
| Profil 2 | Basic Auth | TLS (sunucu tarafı sertifika) | Üretim kurulumu için kabul edilebilir asgari seviye |
| Profil 3 | İstemci tarafı (karşılıklı) TLS sertifikaları | TLS, her iki yönde de kimlik doğrulanır | Herhangi bir ticari veya kamu ağı için önerilir |
Profil 2’den Profil 3’e geçiş asıl anlamlı olan sıçramadır: paylaşılan bir şifre yerine, her şarj cihazı CPMS’in sertifika otoritesi tarafından verilen ve doğrulanabilen kendi istemci sertifikasına sahip olur. Bu, çalınan veya sızdırılan bir şifrenin artık bir şarj cihazını taklit edemeyeceği anlamına gelir — bir saldırganın gerçek özel anahtar materyaline ihtiyacı olur, ki bu yüzden karşılıklı TLS, her ciddi CPMS tedarikçisinin kurulumları yönlendirdiği istikamettir.
Pratikte Sertifika Yönetimi
Profil 3’e geçmek (veya OCPP 2.1’in Plug & Charge özelliklerine hazırlanmak), CPMS’in daha önce sahip olmayabileceği bir rolü üstlenmesi anlamına gelir: bir sertifika otoritesi gibi davranmak veya biriyle entegre olmak. Pratikte bu şunları içerir:
- Devreye alım sırasında her şarj noktası için, o cihazın kimliğine bağlı bir sertifika verilmesi.
- Döngü ve yenileme — sertifikaların süresi dolmadan önce otomatik olarak değiştirilmesi; burada manuel bir süreç birkaç sitenin ötesinde ölçeklenmez.
- İptal (revocation) — hizmetten kaldırılan veya ele geçirilen bir şarj cihazının sertifikasının, saha ziyareti gerektirmeden anında geçersiz kılınarak ağdan koparılabilmesi.
- OCPP 2.1’in ISO 15118 Plug & Charge için genişletilmiş sertifika modeli — aracın kendisinin şarj cihazına kriptografik olarak kimlik doğrulaması yaptığı bu modelde, sertifika yönetimi artık sadece şarj cihazlarını değil, hareketlilik hizmet sağlayıcıları tarafından verilen araç tarafı kimlik bilgilerini de kapsayabilir; bu da CPMS’in takip etmesi gereken bir katman daha ekler.
Bunların hiçbiri şarj cihazı donanımının işi değildir — tamamen bir CPMS platform yeteneğidir, ki bu da güvenlik duruşunun neden bir donanım kararı kadar bir yazılım tedarikçisi kararı olduğunu açıklar.
Gerçek Bir CPMS’te Bu Nasıl Görünür?
ChargeOS gibi bir platformda bu genellikle şöyle karşımıza çıkar:
- Her şarj noktası için canlı bir güvenlik/sağlık skoru — Profil 2’de mi, Profil 3’te mi, yoksa hâlâ güvensiz mi olduğunu gösterir; böylece bir operatör cihazları tek tek denetlemek yerine tüm filodaki boşlukları tek bakışta görebilir.
- Otomatikleştirilmiş sertifika yaşam döngüsü yönetimi — verme, yenileme hatırlatmaları ve iptal, site başına değil merkezi olarak yönetilir.
- OCPP sürüm görünürlüğü — karma bir filoda (bazı 1.6J, bazı 2.0.1/2.1 şarj cihazları) güvenlik tavanı da karma olacağından, CPMS’in bunu yanlış bir “her şey yeşil” durumu göstermek yerine görünür kılması gerekir.
Alıcılar İçin Pratik Bir Kontrol Listesi
Bir CPMS veya şarj cihazı tedarikçisiyle anlaşmadan önce doğrudan şunları teyit etmeye değer:
- Platform Güvenlik Profili 3’ü (karşılıklı TLS) destekliyor mu, yoksa sadece TLS üzerinden Basic Auth (Profil 2) mi sunuyor?
- Sertifika verme, döngü ve iptal işlemleri otomatik mi, yoksa cihaz başına manuel müdahale mi gerektiriyor?
- Platform, bir filodaki hangi şarj cihazlarının hangi güvenlik profilinde ve OCPP sürümünde olduğunu tek bakışta gösterebiliyor mu?
- ISO 15118 Plug & Charge yol haritasındaysa, CPMS’in sertifika modeli araç tarafı kimlik bilgilerini şimdiden hesaba katıyor mu, yoksa bu daha sonra yeniden mi tasarlanacak?
- Bir şarj cihazının sertifikası süresi dolduğunda veya iptal edildiğinde operasyonel olarak ne oluyor — şarj kademeli olarak mı duruyor, yoksa site tamamen mi devre dışı kalıyor?
Güvenlik profili, bir site sahibinin bir CPMS değerlendirirken genellikle ilk sorduğu soru değildir — ama ağ saldırılmaya değecek kadar büyüdüğünde genellikle önem kazanan ilk sorudur.



