工控網(wǎng)首頁
>

應(yīng)用設(shè)計(jì)

>

撥開迷霧(四)|信任根—嵌入式系統(tǒng)安全的原點(diǎn)

撥開迷霧(四)|信任根—嵌入式系統(tǒng)安全的原點(diǎn)

2026/7/8 15:46:19

撥開迷霧(四)

什么是信任根(Root of Trust)?

深入解析嵌入式系統(tǒng)可信啟動(dòng)與硬件安全架構(gòu)

在本系列的前幾篇文章中,我們一步步撥開了嵌入式系統(tǒng)安全的重重迷霧:從理解網(wǎng)絡(luò)安全為何對(duì)嵌入式系統(tǒng)至關(guān)重要,到探討加密與數(shù)字信任的基礎(chǔ)原理,再到分析IT與OT世界的融合趨勢(shì)。我們看到,嵌入式設(shè)備如今已處于各行各業(yè)與基礎(chǔ)設(shè)施的核心位置,并面臨機(jī)遇與風(fēng)險(xiǎn)并存。

有了這些基礎(chǔ),一個(gè)更深層次的問題擺在面前:信任本身從何開始? 答案就是—信任根(Root of Trust, RoT)。

01   什么是信任根? 

信任根 (Root of Trust) 聽起來像是一個(gè)堅(jiān)固的基石,事實(shí)也確實(shí)如此。但這只有在你明確了解 “信任什么”以及 “在哪個(gè)階段信任” 時(shí),才真正具有意義的概念。

從本質(zhì)上看,信任根是系統(tǒng)中被認(rèn)為可靠、無需進(jìn)一步證明的第一個(gè)要素。系統(tǒng)中的其他一切安全機(jī)制都建立在這個(gè)基礎(chǔ)之上。你可以把它理解為房屋的地基,如果地基不牢,再堅(jiān)固的墻壁也會(huì)開裂。

根據(jù)設(shè)計(jì)與技術(shù)的不同,這個(gè)“地基”可以在不同層級(jí)落地:

image.png

02   Secure Boot- 并非 “千篇一律”

“Secure Boot(安全啟動(dòng))” 這個(gè)詞常被拿來描述一個(gè)通用流程,但現(xiàn)實(shí)中,它在不同平臺(tái)上含義各不相同。

打個(gè)比方:這就像機(jī)場(chǎng)安檢: 有些情況下你只需出示登機(jī)牌 ; 而在另一些情況下,你的行李要掃描、身份證要核驗(yàn),還要經(jīng)過多道檢查關(guān)卡。兩者都叫“安檢”,但嚴(yán)格程度天差地別。

具體來看:

●x86架構(gòu):UEFI Secure Boot 確保只有經(jīng)過簽名的操作系統(tǒng)才能加載。而 Intel Boot Guard 和 AMD Platform Secure Boot 則更早介入,在處理器層面就開始驗(yàn)證BIOS本身。

●ARM架構(gòu):High Assurance Boot(HAB)直接在處理器的ROM中啟動(dòng),從第一條指令開始驗(yàn)證固件。

關(guān)鍵結(jié)論:這些檢查開始得越早,信任鏈就越牢固。

image.png

03   TPM—硬件層面的“見證者”

有時(shí)候,內(nèi)置于芯片的信任錨點(diǎn)本身還不夠,這時(shí)就需要可信平臺(tái)模塊(Trusted Platform Module,TPM)登場(chǎng)。

你可以把TPM想象成設(shè)備內(nèi)部的一位“安全警衛(wèi)” 與可以被篡改的軟件不同,TPM是一顆防篡改的專用芯片,專為安全保存機(jī)密信息而設(shè)計(jì)。

它能夠:

●存儲(chǔ)加密密鑰

●檢查固件和操作系統(tǒng)是否未被修改

●向外部報(bào)告系統(tǒng)的完整性狀態(tài)

用場(chǎng)景舉例:假設(shè)工廠里的一臺(tái)控制器在斷電后重啟。如果沒有TPM,就無法保證它在離線期間未被篡改。而有了TPM,系統(tǒng)可以自我驗(yàn)證,一旦發(fā)現(xiàn)異常就拒絕繼續(xù)運(yùn)行。

04   信任是如何被驗(yàn)證的?

無論是內(nèi)置于芯片、固件還是獨(dú)立硬件模塊,所有這些信任錨點(diǎn)都遵循同一個(gè)核心原理:數(shù)字簽名。

整個(gè)流程分為兩步

1. 哈希(hashing): 生成代碼的“指紋”

首先對(duì)代碼進(jìn)行哈希運(yùn)算,生成一個(gè)唯一的“指紋” 。哪怕只有一個(gè)比特發(fā)生變化,生成的指紋也會(huì)完全不同。常用的算法包括SHA-256和SHA3-256。

2. 非對(duì)稱加密: 公鑰與私鑰的配合

接著使用一對(duì)密鑰:私鑰和公鑰。私鑰由軟件發(fā)布者嚴(yán)格保密,公鑰則廣泛公開。這就像信件上的火漆印章,只有寄信人才能蓋上去,但任何人都可以檢查印章是否完好。

當(dāng)固件被簽名時(shí),其哈希值會(huì)使用私鑰進(jìn)行加密,從而生成一份數(shù)字簽名。在設(shè)備啟動(dòng)時(shí),設(shè)備會(huì)根據(jù)已知的算法自行計(jì)算出當(dāng)前固件代碼的哈希值,并將該值與用公鑰解密后的簽名進(jìn)行比對(duì)。如果兩者一致,則說明固件是真實(shí)可信的,系統(tǒng)繼續(xù)執(zhí)行啟動(dòng)流程;如果不一致,啟動(dòng)過程就會(huì)立即停止。

這一機(jī)制同時(shí)保障了兩個(gè)核心目標(biāo):完整性(即固件內(nèi)容未被任何篡改)和真實(shí)性(即固件確實(shí)來自預(yù)期的發(fā)布者)。

以下是該流程的概述:

撥開迷霧(四)|信任根—嵌入式系統(tǒng)安全的原點(diǎn).png

下一篇:安全是團(tuán)隊(duì)工程

數(shù)字信任始于“根”,但沒有任何系統(tǒng)可以僅靠技術(shù)本身就能高枕無憂。即使是最堅(jiān)固的根基,也需要正確的流程和全價(jià)值鏈的協(xié)作來支撐。

在本系列的第五篇中,我們將進(jìn)一步探討為什么安全是一項(xiàng)團(tuán)隊(duì)工程,從硬件、軟件到系統(tǒng)集成與運(yùn)維,每一個(gè)環(huán)節(jié)都在保障系統(tǒng)安全中扮演著重要角色。我們還將介紹康佳特(congatec) 的“網(wǎng)絡(luò)安全大廈”(House of Cyber Security)框架,該框架旨在幫助客戶滿足CRA(網(wǎng)絡(luò)彈性法案) 要求,構(gòu)建真正值得信賴的系統(tǒng)。

敬請(qǐng)期待 ! 信任不止于啟動(dòng),它因協(xié)作而生長。

image.png

審核編輯(
王靜
)

提交

查看更多評(píng)論
其他資訊

查看更多

康佳特與CODESYS戰(zhàn)略攜手,共推虛擬化實(shí)時(shí)控制平臺(tái)

康佳特獲IEC 62443-4-1認(rèn)證:為嵌入式安全應(yīng)用開發(fā)提供可信流程

撥開迷霧(三)《網(wǎng)絡(luò)彈性法案》倒計(jì)時(shí),IT/OT融合的“定時(shí)炸彈”如何拆除?一文讀懂嵌入式安全關(guān)鍵

撥開迷霧(二): 網(wǎng)絡(luò)安全≠功能安全?一文講清CIA三要素與嵌入式密碼學(xué)基礎(chǔ)

撥開迷霧(一):歐盟《網(wǎng)絡(luò)彈性法案》及其對(duì)嵌入式系統(tǒng)的影響