ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

TBOX信息安全系列9设计篇-安全启动方案

TBOX信息安全系列9设计篇-安全启动方案 黑客攻击TBOX最狠的一招不是破解通信——而是直接刷入恶意固件。一旦固件被换你的TBOX就变成了黑客的傀儡之前所有的通信加密、访问控制全白搭。安全启动Secure Boot就是守固件这道门的第一把锁锁住启动时跑的一定是可信固件。这篇结合CPU/MCU安全启动方案把安全启动从bootrom到内核的完整链路拆解。先讲清为什么安全启动是最后防线回想这个系列——硬件安全第5篇守芯片、系统安全第6篇守进程、通信安全第7/8篇守报文。但如果攻击者直接换掉你的固件呢前面所有防线都被釜底抽薪。所以安全启动的本质是保证启动时跑在芯片上的每一行代码都是你厂商签过字的。这是整个信息安全体系的信任基石。下一篇第10篇再讲配套的安全升级——两把锁一起固件这道门才算守牢。1、安全启动CPU/MCU 两级启动链TBOX 通常有两个处理器CPU跑Linux的SoC/模组和MCU跑实时任务的车规单片机。两级都要安全启动。1.1 CPU 安全启动模组侧以某4G模组AG35CETDA类为例设备上电首先运行bootrom芯片出厂固化不可改从Flash读取TIM分区存储自身签名值、验签公钥、各镜像的哈希值熔断 eFUSE烧录时使能FUSE将公钥哈希写入eFUSE——写入后无法再修改用 RSA2048 算法 提取的公钥对 TIM 签名进行校验计算公钥哈希与 eFUSE 中比对uboot 从 bootrom 获取 TIM 信息DTIM校验启动分区所有镜像的完整性和签名校验通过 → 启动 kernel → 完成文件系统挂载核心机制eFUSE 一次性可编程公钥哈希写入后物理不可改——攻击者改不了信任根TIM 存哈希签名每个镜像的哈希被签名保护篡改任何镜像都会验签失败逐级校验bootrom→TIM→uboot→kernel每一级都验证下一级1.2 MCU 安全启动S32K144侧MCU 用内置HSM呼应第5篇做安全启动MCU 上电后HSM 验证 Bootloader 签名Bootloader 验证 App 签名验证失败 → 不启动应用程序AES128-CMAC 算法第8篇讲过在启动验证里也常见——Boot级用 CMAC 验证镜像完整性。2、安全启动的验收标准核心要求电控单元需在启动阶段对其固件含配置和标定数据的完整性、真实性进行检查验证失败则不应启动应用程序安全启动可基于硬件实现也可基于软件实现有硬件安全模块SHE/CSE、HSM、TrustZone、SE的参考芯片安全启动指导书Android 系统参考Android Verified Boot 2.0Linux 系统参考UEFI Secure Boot豁免条件同时满足才可豁免无远程通信入口不存在网络访问入口不存在其他设计类已知的刷新入口不存在软件漏洞导致的未知的非法入口非 SOC/MPU 芯片对TBOX的含义TBOX有蜂窝/WiFi/蓝牙——第一条就满足不了必须做安全启动没有豁免余地。3、安全启动状态诊断AFF5/AFF6/AFF7DID名称定义AFF5MCU Startup Status获取 MCU 安全启动状态AFF6MPU Startup Status获取 MPU 安全启动状态AFF7Module Startup Status获取模组安全启动状态只支持读取不支持写入——防止攻击者伪造启动成功状态。失败原因码如启动失败时可上报21应用程序 MAC Key 为空22应用程序 MAC 为空23校验通过应用程序启动失败30/31/32应用数据1 启动失败MAC比对失败/Key为空/MAC为空40/41/42应用数据2 启动失败这套诊断的价值安全启动不是黑盒——失败原因能查到Key没配/签名错/数据被改量产和售后都能定位问题。这是从做了安全启动到安全启动可运营的关键。4、安全启动方案需求法规/客户规范对应解决方案GB 44495 7.3.1.1 可信根/引导加载程序/固件防篡改eFUSE信任根 TIM签名 逐级验签客户需求 11.2.1 设置硬件信任根eFUSE熔断固化公钥哈希客户需求 12.3.1 代码安全分析启动链逐级验签篡改即阻断上汽大众规范 启动验固件完整真实性失败不启动应用程序5、给TBOX工程师的5条实战建议安全启动没得选TBOX有蜂窝/WiFi/蓝牙上汽大众规范的豁免条件第一条就不满足——必须做信任根要物理不可改eFUSE一次性可编程是最佳实践公钥哈希熔断后改不了启动状态要可诊断AFF5/AFF6/AFF7这类只读参数失败原因码让安全启动可运营——量产/售后能定位问题两级都要做CPU模组和MCU都要安全启动TBOX是双处理器设备别只做一个算法用成熟体系CPU侧SHA256RSA2048、MCU侧AES128-CMAC配合HSM/安全芯片——别自创算法6、系列进度这是《TBOX信息安全实战系列》第9篇。系列全景篇主题状态第1篇国内法规GB 44495 全景解读✅第2篇国内外法规对比✅第3篇网络安全需求怎么定双客户对标✅第4篇客户需求细节全拆解 与国标对比✅第5篇硬件安全SE/HSM/TEE对比需求映射✅第6篇系统/数据安全SELinux数据分级✅第7篇车云通信安全双向认证✅第8篇车内通信安全SecOC✅第9篇安全启动CPU/MCU两级启动链✅ 本篇第10篇安全升级在线离线验签待写第11篇渗透测试IDPS运营闭环待写下一篇TBOX安全升级实操——离线升级包验签OTA双向认证防降级失败恢复升级的门也锁上。❤️文末福利❤️1、关注【擎天柱工坊】获取更多免费学习视频和资料2、私信回复【汽车硬件设计】领取原理图、PCB、学习视频
返回列表