撥開迷霧(四)|信任根—嵌入式系統安全的原點
撥開迷霧(四)
什么是信任根(Root of Trust)?
深入解析嵌入式系統可信啟動與硬件安全架構
在本系列的前幾篇文章中,我們一步步撥開了嵌入式系統安全的重重迷霧:從理解網絡安全為何對嵌入式系統至關重要,到探討加密與數字信任的基礎原理,再到分析IT與OT世界的融合趨勢。我們看到,嵌入式設備如今已處于各行各業與基礎設施的核心位置,并面臨機遇與風險并存。
有了這些基礎,一個更深層次的問題擺在面前:信任本身從何開始? 答案就是—信任根(Root of Trust, RoT)。
01 什么是信任根?
信任根 (Root of Trust) 聽起來像是一個堅固的基石,事實也確實如此。但這只有在你明確了解 “信任什么”以及 “在哪個階段信任” 時,才真正具有意義的概念。
從本質上看,信任根是系統中被認為可靠、無需進一步證明的第一個要素。系統中的其他一切安全機制都建立在這個基礎之上。你可以把它理解為房屋的地基,如果地基不牢,再堅固的墻壁也會開裂。
根據設計與技術的不同,這個“地基”可以在不同層級落地:

02 Secure Boot- 并非 “千篇一律”
“Secure Boot(安全啟動)” 這個詞常被拿來描述一個通用流程,但現實中,它在不同平臺上含義各不相同。
打個比方:這就像機場安檢: 有些情況下你只需出示登機牌 ; 而在另一些情況下,你的行李要掃描、身份證要核驗,還要經過多道檢查關卡。兩者都叫“安檢”,但嚴格程度天差地別。
具體來看:
●x86架構:UEFI Secure Boot 確保只有經過簽名的操作系統才能加載。而 Intel Boot Guard 和 AMD Platform Secure Boot 則更早介入,在處理器層面就開始驗證BIOS本身。
●ARM架構:High Assurance Boot(HAB)直接在處理器的ROM中啟動,從第一條指令開始驗證固件。
關鍵結論:這些檢查開始得越早,信任鏈就越牢固。

03 TPM—硬件層面的“見證者”
有時候,內置于芯片的信任錨點本身還不夠,這時就需要可信平臺模塊(Trusted Platform Module,TPM)登場。
你可以把TPM想象成設備內部的一位“安全警衛” 與可以被篡改的軟件不同,TPM是一顆防篡改的專用芯片,專為安全保存機密信息而設計。
它能夠:
●存儲加密密鑰
●檢查固件和操作系統是否未被修改
●向外部報告系統的完整性狀態
用場景舉例:假設工廠里的一臺控制器在斷電后重啟。如果沒有TPM,就無法保證它在離線期間未被篡改。而有了TPM,系統可以自我驗證,一旦發現異常就拒絕繼續運行。
04 信任是如何被驗證的?
無論是內置于芯片、固件還是獨立硬件模塊,所有這些信任錨點都遵循同一個核心原理:數字簽名。
整個流程分為兩步
1. 哈希(hashing): 生成代碼的“指紋”
首先對代碼進行哈希運算,生成一個唯一的“指紋” 。哪怕只有一個比特發生變化,生成的指紋也會完全不同。常用的算法包括SHA-256和SHA3-256。
2. 非對稱加密: 公鑰與私鑰的配合
接著使用一對密鑰:私鑰和公鑰。私鑰由軟件發布者嚴格保密,公鑰則廣泛公開。這就像信件上的火漆印章,只有寄信人才能蓋上去,但任何人都可以檢查印章是否完好。
當固件被簽名時,其哈希值會使用私鑰進行加密,從而生成一份數字簽名。在設備啟動時,設備會根據已知的算法自行計算出當前固件代碼的哈希值,并將該值與用公鑰解密后的簽名進行比對。如果兩者一致,則說明固件是真實可信的,系統繼續執行啟動流程;如果不一致,啟動過程就會立即停止。
這一機制同時保障了兩個核心目標:完整性(即固件內容未被任何篡改)和真實性(即固件確實來自預期的發布者)。
以下是該流程的概述:

下一篇:安全是團隊工程
數字信任始于“根”,但沒有任何系統可以僅靠技術本身就能高枕無憂。即使是最堅固的根基,也需要正確的流程和全價值鏈的協作來支撐。
在本系列的第五篇中,我們將進一步探討為什么安全是一項團隊工程,從硬件、軟件到系統集成與運維,每一個環節都在保障系統安全中扮演著重要角色。我們還將介紹康佳特(congatec) 的“網絡安全大廈”(House of Cyber Security)框架,該框架旨在幫助客戶滿足CRA(網絡彈性法案) 要求,構建真正值得信賴的系統。
敬請期待 ! 信任不止于啟動,它因協作而生長。

提交
康佳特與CODESYS戰略攜手,共推虛擬化實時控制平臺
康佳特獲IEC 62443-4-1認證:為嵌入式安全應用開發提供可信流程
撥開迷霧(三)《網絡彈性法案》倒計時,IT/OT融合的“定時炸彈”如何拆除?一文讀懂嵌入式安全關鍵
撥開迷霧(二): 網絡安全≠功能安全?一文講清CIA三要素與嵌入式密碼學基礎
撥開迷霧(一):歐盟《網絡彈性法案》及其對嵌入式系統的影響


投訴建議