91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

倍增和隔離您的信任根以獲得更高的安全性

王秀蘭 ? 來源:ufydsyfsf ? 作者:ufydsyfsf ? 2022-07-28 08:02 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

作為 SoC 和系統(tǒng)設(shè)計人員,您是否正在尋找在不犧牲安全性的情況下保持處理效率的方法,尤其是在聽到了很多關(guān)于 Spectre、Meltdown 和 Foreshadow 的信息之后?許多設(shè)計人員正在尋求 RISC-V 的開放指令集架構(gòu) (ISA) 來設(shè)計從頭開始就安全的安全引擎。

這些安全引擎充當(dāng)協(xié)處理器,因為主 CPU 管理并發(fā)執(zhí)行多個進(jìn)程的主要工作負(fù)載。然而,設(shè)計人員意識到其中許多應(yīng)用都需要安全硅 IP 隔離應(yīng)用之間的安全資產(chǎn)。

如果您的 SoC 有多個需要訪問安全資產(chǎn)的應(yīng)用程序,最好這些應(yīng)用程序不能訪問彼此的資產(chǎn)。例如,不希望他們的銀行應(yīng)用程序能夠訪問他們的 DRM 視頻播放密鑰,反之亦然。另一個好處是一個應(yīng)用程序中的安全漏洞不會泄露另一個應(yīng)用程序使用的安全資產(chǎn)。

為了滿足這些要求,安全處理器,如Rambus的 CryptoManager 信任根 (CMRT) ,必須具有多個硬件信任根,這些信任根在安全硅 IP 本身內(nèi)受支持但隔離。簡而言之,每個實(shí)體都有自己的虛擬信任根,并且無需信任其他實(shí)體即可執(zhí)行安全功能。

信任根 (RoT) 提供了可信計算環(huán)境中的安全基礎(chǔ)。為了支持多個根,安全硅 IP 必須能夠識別當(dāng)前根 i(即,每個根必須具有處理器已知的唯一標(biāo)識符)。

一旦根被識別,安全硅 IP 必須應(yīng)用該根的特定策略。該策略作為一組在硬件中強(qiáng)制執(zhí)行的權(quán)限來實(shí)現(xiàn)。這些權(quán)限描述了根對加密處理器中可用的安全和非安全資產(chǎn)的訪問??梢酝ㄟ^這樣一種方式建立權(quán)限,即給定根對資產(chǎn)的訪問與任何其他根完全隔離。如果需要該功能,還可以允許兩個根訪問同一組資產(chǎn)。

建立 RoT

要建立信任根,安全硅 IP 應(yīng)用程序開發(fā)人員必須創(chuàng)建公鑰和私鑰對。橢圓曲線密碼術(shù) (ECC) 或 RSA 密鑰對適用于此目的。為公鑰計算一個唯一的加密值,稱為散列摘要,并將此散列摘要用作根的唯一標(biāo)識符。必須將公鑰的散列摘要安全地提供給安全硅 IP 的非易失性存儲器 (NVM)。私鑰用于計算應(yīng)用程序二進(jìn)制映像的數(shù)字簽名,該二進(jìn)制映像旨在在安全硅 IP 內(nèi)執(zhí)行。

在運(yùn)行時,當(dāng)應(yīng)用程序加載到安全硅 IP 中時,簽名、虛擬根公鑰和其他元數(shù)據(jù)將附加到應(yīng)用程序的映像中。安全硅 IP 使用附加到映像的公鑰來確定該公鑰的哈希摘要是否與存儲在處理器 NVM 中的虛擬根的 ID 匹配。如果找到匹配項,則使用公鑰來驗證應(yīng)用程序本身的哈希摘要的簽名。如果圖像的簽名得到驗證,安全處理器會在硬件中應(yīng)用應(yīng)用程序的根權(quán)限。

請注意,創(chuàng)建應(yīng)用程序的實(shí)體擁有私鑰。安全硅 IP 永遠(yuǎn)不會看到這個密鑰,該密鑰由實(shí)體安全地持有并且永遠(yuǎn)不應(yīng)該暴露。

KDF 在隔離應(yīng)用程序中的作用

安全硅 IP 內(nèi)部的硬件密鑰派生功能 (KDF) 對于進(jìn)一步提供虛擬根之間的隔離是必要的。KDF 應(yīng)基于標(biāo)準(zhǔn),例如美國國家標(biāo)準(zhǔn)與技術(shù)研究院 (NIST) SP 800-108。KDF 接受幾個用于派生密鑰的輸入。為了提供根之間的隔離,唯一的根標(biāo)識符用作 KDF 的一個輸入。

當(dāng)應(yīng)用程序加載到安全硅 IP 中時,根標(biāo)識符被編程到 KDF 中。這意味著由兩個不同的根私鑰簽名的兩個不同的應(yīng)用程序不能派生同一組密鑰,即使 KDF 的所有其他輸入?yún)?shù)都相同。因此,在安全硅 IP 內(nèi)執(zhí)行的應(yīng)用程序可以使用 KDF 來派生其自己獨(dú)特的應(yīng)用程序?qū)ΨQ密鑰或 ECC 密鑰對。

使用 KDF 派生應(yīng)用程序密鑰的另一個好處是您不需要將密鑰存儲在 NVM 中。靜態(tài)存儲在內(nèi)存中的密鑰總是容易受到攻擊。下次應(yīng)用程序需要使用特定密鑰時,應(yīng)用程序會執(zhí)行與之前執(zhí)行的相同的密鑰派生過程。

使用此 KDF 的優(yōu)點(diǎn)是您可以重復(fù)重新導(dǎo)出相同的對稱或 ECC 公鑰和私鑰對。它們總是即時派生的。一旦應(yīng)用程序完成了密鑰,它就會從系統(tǒng)中刷新。

簡而言之,兩個不同的虛擬根不能創(chuàng)建相同的鍵。原因是可以使用 KDF 派生的密鑰使用根的標(biāo)識符作為數(shù)據(jù)的一部分來派生這些密鑰。這就是在應(yīng)用程序之間實(shí)現(xiàn)加密隔離的方式。

其他資產(chǎn)

的隔離 安全硅 IP 可以將在給定虛擬根上下文中執(zhí)行的應(yīng)用程序的隔離擴(kuò)展到派生密鑰之外。例如,希望應(yīng)用程序不共享 NVM 的區(qū)域。此外,人們可能希望限制對安全硅 IP 的通用輸入和輸出 (GPIO) 的訪問。給定虛擬根權(quán)限所應(yīng)用的策略可以維持對此類資產(chǎn)的嚴(yán)格訪問控制。

一些應(yīng)用程序要求安全硅 IP 通過安全總線將派生密鑰或從 NVM 讀取的密鑰傳送到外部處理單元。由于其單一用途或性能原因,可以使用該外部處理單元。必須設(shè)置虛擬根的權(quán)限,以便只有應(yīng)將密鑰傳遞給外部處理單元的應(yīng)用程序才能這樣做。不打算將密鑰傳遞給外部處理單元的其他應(yīng)用程序不應(yīng)訪問安全總線。

結(jié)論

在此安全保護(hù)傘下,為此安全硅 IP 開發(fā)應(yīng)用程序的實(shí)體維護(hù)其特定虛擬根的私鑰。因此,其他實(shí)體無法訪問這些派生密鑰、特定密鑰總線、NVM 內(nèi)存的地址范圍、GPIO 引腳或任何其他相關(guān)數(shù)據(jù)。這可以阻止其他人嘗試通過攻擊或意外導(dǎo)出這些關(guān)鍵數(shù)據(jù)。例如,開發(fā)人員的錯誤不會導(dǎo)致錯誤地訪問他人的資產(chǎn)。

這些資產(chǎn)在硬件中受到保護(hù)。一旦在硬件中為基本密鑰、NVM、安全密鑰目的地和其他相關(guān)資產(chǎn)設(shè)置了權(quán)限,應(yīng)用程序就無法修改這些權(quán)限。它們是在硬件中設(shè)置的,不能被覆蓋。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 處理器
    +關(guān)注

    關(guān)注

    68

    文章

    20280

    瀏覽量

    253030
  • soc
    soc
    +關(guān)注

    關(guān)注

    40

    文章

    4581

    瀏覽量

    229395
  • RISC-V
    +關(guān)注

    關(guān)注

    49

    文章

    2903

    瀏覽量

    53159
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    從 M0 到 M3丨笙泉32 位 MCU:高效能、安全性與多元應(yīng)用兼具

    從 M0 到 M3丨笙泉32 位 MCU:高效能、安全性與多元應(yīng)用兼具 笙泉32位MCU打造多元應(yīng)用控制方案 32 位 MCU(單片機(jī) / 微控制器),如 Arm? Cortex?-M0
    發(fā)表于 03-10 15:29

    請問VisionFive 2 的熱安全性如何?

    我的 VisionFive 2 目前沒有風(fēng)扇。如果我開始 100% 的速度使用 CPU,我應(yīng)該擔(dān)心它過熱嗎? 為了安全起見,它會進(jìn)行熱節(jié)流嗎? 如果是這樣,如何查看它是否處于熱節(jié)流狀態(tài)?
    發(fā)表于 02-27 06:31

    ISO644x通用型數(shù)字隔離器:高性能與安全性的完美結(jié)合

    ISO644x通用型數(shù)字隔離器:高性能與安全性的完美結(jié)合 在電子工程師的日常設(shè)計工作中,數(shù)字隔離器是不可或缺的關(guān)鍵組件。今天,我們將深入探討ISO644x系列通用型數(shù)字隔離器,它在性能
    的頭像 發(fā)表于 01-19 15:45 ?251次閱讀

    探索Murata NCM3系列DC - DC轉(zhuǎn)換器:高性能與安全性的完美融合

    系列隔離式3W 4:1輸入單輸出DC - DC轉(zhuǎn)換器,它在性能、安全性和可靠方面都有著出色的表現(xiàn)。 文件下載: Murata Electronics NCM3隔離式3W 4比1輸入D
    的頭像 發(fā)表于 12-16 15:30 ?399次閱讀

    請問CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實(shí)現(xiàn)?

    請問,CW32L052C8T6這種安全性低功耗MCU的安全固件部分怎么實(shí)現(xiàn)?
    發(fā)表于 12-05 07:19

    如何采用SAFERTOS和ESM保護(hù)嵌入式系統(tǒng)安全

    信任的重要組成部分是實(shí)時操作系統(tǒng)(RTOS),它為應(yīng)用程序的運(yùn)行提供了一個安全的平臺。嵌入式系統(tǒng)的具體安全要求取決于其架構(gòu)以及所面臨的威脅。在本博客中,我們將探討RTOS的
    的頭像 發(fā)表于 10-24 15:51 ?1517次閱讀

    新思科技硬件信任技術(shù)筑牢數(shù)字安全堡壘

    盡管硬件安全獲得的關(guān)注度不及軟件安全,但其在現(xiàn)代系統(tǒng)中的重要不可忽視。在建立信任、保護(hù)敏感數(shù)據(jù)和提高系統(tǒng)性能方面,它扮演著舉足輕重的角色。
    的頭像 發(fā)表于 10-21 10:05 ?761次閱讀

    基于STEVAL-BMS1T的隔離式SPI通信技術(shù)解析與應(yīng)用指南

    STMicroelectronics STEVAL-BMS1T SPI轉(zhuǎn)隔離式SPI加密狗支持將SPI信號轉(zhuǎn)換為隔離式SPI信號,從而將必要的電線數(shù)量從四減至兩。ISOSPI協(xié)議提
    的頭像 發(fā)表于 10-16 14:01 ?663次閱讀
    基于STEVAL-BMS1T的<b class='flag-5'>隔離</b>式SPI通信技術(shù)解析與應(yīng)用指南

    使用 TeSys VLS 隔離開關(guān)簡化面板設(shè)計并提高安全性

    作者:Aharon Etengoff 投稿人:DigiKey 北美編輯 大多數(shù)工業(yè)基礎(chǔ)設(shè)施都需要隔離開關(guān)來安全隔離電路。無論是用于維護(hù)、緊急停機(jī)還是監(jiān)管合規(guī),這些開關(guān)都在確保系統(tǒng)安全
    的頭像 發(fā)表于 10-04 18:23 ?1901次閱讀
    使用 TeSys VLS <b class='flag-5'>隔離</b>開關(guān)簡化面板設(shè)計并提高<b class='flag-5'>安全性</b>

    看不見的安全防線:信而泰儀表如何驗證零信任有效性

    要求,零信任都能提供靈活且高安全性的解決方案。以下是一些典型的零信任應(yīng)用場景: 在混合云環(huán)境中,能進(jìn)行跨云資源的細(xì)粒度策略執(zhí)行,避免數(shù)據(jù)泄露; ? 在遠(yuǎn)程辦公場景中,員工通過不同設(shè)備接入企業(yè)網(wǎng)絡(luò),確保
    發(fā)表于 09-09 15:33

    有哪些技術(shù)可以提高邊緣計算設(shè)備的安全性?

    邊緣計算設(shè)備的安全性面臨分布式部署、資源受限(算力 / 存儲 / 帶寬)、網(wǎng)絡(luò)環(huán)境復(fù)雜(多無線連接)、物理接觸易被篡改等獨(dú)特挑戰(zhàn),因此其安全技術(shù)需在 “安全性” 與 “輕量化適配” 之間平衡。以下從
    的頭像 發(fā)表于 09-05 15:44 ?1567次閱讀
    有哪些技術(shù)可以提高邊緣計算設(shè)備的<b class='flag-5'>安全性</b>?

    如何利用硬件加速提升通信協(xié)議的安全性?

    產(chǎn)品實(shí)拍圖 利用硬件加速提升通信協(xié)議安全性,核心是通過 專用硬件模塊或可編程硬件 ,承接軟件層面難以高效處理的安全關(guān)鍵操作(如加密解密、認(rèn)證、密鑰管理等),在提升性能的同時,通過硬件級隔離、防篡改等
    的頭像 發(fā)表于 08-27 09:59 ?1042次閱讀
    如何利用硬件加速提升通信協(xié)議的<b class='flag-5'>安全性</b>?

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發(fā)表于 08-06 06:01

    海外數(shù)字經(jīng)濟(jì)信任度報告正式發(fā)布,首度揭示消費(fèi)者數(shù)字支付信任度與GDP增長的正相關(guān)

    ● ? ? ? ?Checkout.com 發(fā)布首期《海外數(shù)字經(jīng)濟(jì)信任度報告》,基于消費(fèi)者對安全性、透明度及用戶體驗感知的國家排名 ● ? ? ? ?中東北非地區(qū)位居數(shù)字經(jīng)濟(jì)信任度榜首,而歐美地區(qū)因
    的頭像 發(fā)表于 05-15 17:50 ?809次閱讀
    海外數(shù)字經(jīng)濟(jì)<b class='flag-5'>信任</b>度報告正式發(fā)布,首度揭示消費(fèi)者數(shù)字支付<b class='flag-5'>信任</b>度與GDP增長的正相關(guān)<b class='flag-5'>性</b>

    直播預(yù)告 | @5/22 英飛凌安全芯片為基礎(chǔ),打造可信任的 AI 應(yīng)用架構(gòu)

    解析安全芯片為核心的AI信任架構(gòu)。內(nèi)容涵蓋AI資安趨勢、硬件安全策略、數(shù)據(jù)加密應(yīng)用及實(shí)際案例分享。 無論您是技術(shù)開發(fā)者、IT管理者還是企業(yè)決策者,這場直播將助您搶
    的頭像 發(fā)表于 05-14 14:43 ?766次閱讀
    直播預(yù)告 | @5/22 <b class='flag-5'>以</b>英飛凌<b class='flag-5'>安全</b>芯片為基礎(chǔ),打造可<b class='flag-5'>信任</b>的 AI 應(yīng)用架構(gòu)