一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Secure Key Store安全密鑰儲存

jf_pJlTbmA9 ? 來源:jf_pJlTbmA9 ? 作者:jf_pJlTbmA9 ? 2023-08-10 11:11 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

密鑰是系統(tǒng)安全的基礎(chǔ)

一個安全系統(tǒng)的基礎(chǔ),在與其所擁有的密鑰,用以提供系統(tǒng)身分的真實(shí)性與確保系統(tǒng)數(shù)據(jù)的機(jī)密性,其最基本需要具備的密鑰,包括了:

Hardware Unique Key (HUK) 每個設(shè)備實(shí)體所擁有的專屬密鑰,具有唯一性與秘密性,用來生成不同應(yīng)用所需的密鑰與鏈接裝置專屬的加密數(shù)據(jù)

Root of Trust Public Key (ROTPK) 用以驗(yàn)證簽章的公鑰,在裝置安全開機(jī)流程中,確保只有通過認(rèn)證的軟件能夠在裝置上執(zhí)行

為了確保系統(tǒng)的安全,無論HUK或ROTPK,都必須不能被修改。

除此之外,因應(yīng)各種應(yīng)用,在系統(tǒng)中還可能存在各種不同功能的密鑰,包括加、解密用的AES Key,驗(yàn)證簽章用的RSA Key或ECC Key等等。

這些密鑰架構(gòu)在密碼學(xué)的基礎(chǔ)上,提供系統(tǒng)身分認(rèn)證,數(shù)據(jù)保護(hù),傳輸加密等等功能,是系統(tǒng)中,所有安全的基礎(chǔ),因此對密鑰本身的儲存與保護(hù),更是整個系統(tǒng)中,最重要的一環(huán),這里我們將儲存密鑰的地方,稱之為Key Store。

Key Store的特點(diǎn)

為了確保密鑰的安全,Key Store密需要具備幾個特點(diǎn)

所儲存的秘鑰,必須是一個不可分割整體

在Key Store中的每一把密鑰,都必須被視為一個整體來建立、更改與刪除,因?yàn)?,若一把密鑰有機(jī)會被以已知的值取代其部分內(nèi)容,便很容易被使用分割與暴力破解的方法攻擊 (divide and conquer brute-force attack)。

根據(jù)密鑰的種類,提供不同的儲存類型,包括

靜態(tài)儲存

靜態(tài)儲存的密鑰,必須具有不可更改的特性,這通常會使用ROM或Fuse的特性來達(dá)成。然而,雖然靜態(tài)儲存的密鑰無法被更改,卻仍必須可以被撤銷,撤銷后的密鑰,將不再能夠存取或利用,以確保密鑰使用上的安全。

短期儲存

短期儲存的密鑰,有較短的壽命,這可以是只存在當(dāng)次聯(lián)機(jī)期間,也可以只存在當(dāng)次的上電周期,或是只存續(xù)在裝置當(dāng)次的注冊期間內(nèi),這些特性,通??赏高^使用Flash或SRAM為儲存媒體來達(dá)成。

設(shè)定密鑰屬性,以限制密鑰的使用范圍

根據(jù)密鑰的用途與對應(yīng)的密碼學(xué)算法,可限縮密鑰的使用范圍,包括限制只能用于AES加解密、只能用于ECC簽章、只能用于驗(yàn)證等。這樣的限制理由,主要基于下面幾點(diǎn)

限制CPU對密鑰的讀取,可避免因軟件漏洞造成密鑰的暴露。

限制密鑰的使用范圍,可以降低當(dāng)密鑰被破解時,損失波及的范圍。

一把密鑰使用于不同的算法,將增加被攻擊的危險。

一把密鑰使用于不同的用途,可能造成密鑰存續(xù)期間長短的沖突,因而需要延長其存續(xù)時間,造成密鑰存續(xù)時間超過實(shí)務(wù)上最佳的存續(xù)期限。

防止物理攻擊

Key Store內(nèi)所儲存的密鑰,是整個系統(tǒng)安全的基礎(chǔ),不只要防范來自軟件漏洞的暴露風(fēng)險,也要防止來自物理性的攻擊,包括利用物理特性的旁道攻擊 (Side-Channel Attack)與打開封裝,直接量測芯片儲存內(nèi)容的攻擊。

Key Store實(shí)例

以Nuvoton M2354 為例,其中包含 Key Store 硬件單元,提供密鑰儲存的功能,能夠儲存由128 bits 到 4096 bits長度的密鑰,以完整的key為單位,進(jìn)行寫key、刪除與注銷(Revoke),并具備完整性檢測,只要密鑰有任意的位出錯,那么這把密鑰,就會失效,無法使用。

Key Store 提供OTP、Flash與SRAM三種儲存媒體,可因應(yīng)不同密鑰存續(xù)時間的需求,其中OTP可用來儲存不可更改的密鑰,例如HUK、ROTPK,而Flash可用來儲存云端聯(lián)機(jī)認(rèn)證用的密鑰等,而SRAM則可用來儲存云端聯(lián)機(jī)時,所使用的隨機(jī)加密密鑰。

此外,Key Store在建立密鑰時,可以指定相關(guān)屬性,限制秘鑰只能由CPU或特定的加密引擎使用,進(jìn)一步限制密鑰的使用,以加強(qiáng)密鑰的安全性。

針對旁道攻擊, Key Store支持Silent Access功能,可以降低儲存操作時,因?yàn)槲锢硖匦栽斐傻男畔⑿孤?。而針對打開芯片封裝,利用物理量測儲存內(nèi)容的攻擊,則提供Data Scrambling來防護(hù)。更近一步,也可以設(shè)定Key Store在系統(tǒng)攻擊偵測(Tamper Detection)觸發(fā)時,直接硬件連動,清除、注銷所有Key Store中的密鑰,確保密鑰不被泄露。

總結(jié)

現(xiàn)代的安全系統(tǒng),仰賴密碼學(xué)的保護(hù),而再好密碼學(xué)算法,還是要依靠密鑰的安全儲存,才能真正達(dá)到效果,一旦密鑰暴露出來,所有架構(gòu)于該密鑰的秘密將不再安全,因此具備一個足夠安全的Key Store來存放密鑰,對整個系統(tǒng)而言,是一件相當(dāng)重要事。

審核編輯:湯梓紅
聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • ROM
    ROM
    +關(guān)注

    關(guān)注

    4

    文章

    578

    瀏覽量

    87383
  • 安全系統(tǒng)
    +關(guān)注

    關(guān)注

    0

    文章

    414

    瀏覽量

    67419
  • 密鑰
    +關(guān)注

    關(guān)注

    1

    文章

    146

    瀏覽量

    20299
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    根據(jù)Datasheet里cyT2B5L有1024位otp,全部都能用來存儲密鑰嗎?

    1)項目上有要求把密鑰存在安全模塊存儲區(qū)域的要求 2)根據(jù)Datasheet里cyT2B5L有1024位otp,全部都能用來存儲密鑰嗎?還是其中的192位能用來儲存
    發(fā)表于 07-14 07:17

    CYW43907如果將SECURE_BIT設(shè)置為 1,設(shè)備上的USB和HSIC接口是否被禁用?

    一旦 SECURE_BIT 設(shè)置為 1 ,OTP 和閃存就無法編程,因此這必須是最后一項任務(wù) 安全啟動和安全閃存程序完成后執(zhí)行。 當(dāng)安全位(SECU
    發(fā)表于 07-09 07:19

    芯科科技Secure Vault物聯(lián)網(wǎng)安全技術(shù)的核心特性

    如何通過Silicon Labs(芯科科技)獨(dú)家的物聯(lián)網(wǎng)安全技術(shù)-Secure Vault來為您的智能設(shè)備提供必須的數(shù)字安全系統(tǒng)。
    的頭像 發(fā)表于 07-01 15:11 ?899次閱讀

    如何獲取 OpenAI API Key?API 獲取與代碼調(diào)用示例 (詳解教程)

    ,催生了從智能聊天到復(fù)雜數(shù)據(jù)分析等前所未有的應(yīng)用場景。OpenAI API Key 是開啟這些能力的關(guān)鍵,它既是身份憑證,也是資源管理和安全保障的核心。然而,安全、高效地獲取、管理和使用 API
    的頭像 發(fā)表于 05-04 11:42 ?2253次閱讀
    如何獲取 OpenAI API <b class='flag-5'>Key</b>?API 獲取與代碼調(diào)用示例 (詳解教程)

    Chatbox中配置MaaS模型服務(wù)使用全流程

    -在“鑒權(quán)管理”頁面,單擊“創(chuàng)建 API Key”,填寫描述信息后,單擊“確認(rèn)”會返回“您的密鑰”,請復(fù)制保存密鑰,單擊“關(guān)閉”后將無法再次查看密鑰。(注:最多支持創(chuàng)建 5 個
    的頭像 發(fā)表于 04-19 13:41 ?1037次閱讀
    Chatbox中配置MaaS模型服務(wù)使用全流程

    S32K142為什么無法計算出正確的BOOT_MAC?

    “MAC_SECURE_BOOT”,但是在我更改了BOOT_MAC后,它無法成功安全啟動,因此無法使用密鑰。 修改代碼后如何計算BOOT_MAC ? 我使用了 S32k142 和 EVB。我更改了附帶的示例
    發(fā)表于 04-02 06:07

    如何將Keyring用于CAAM分區(qū)加密的密鑰?

    我正在按照此方法加密我的 emmc 分區(qū) - 1. 生成密鑰: keyname=dm_trust KEY=“$(keyctl add trusted $KEYNAME \'new 32\' @s
    發(fā)表于 03-20 06:40

    Cadence宣布收購Secure-IC

    近日, 楷登電子(美國 Cadence 公司,NASDAQ:CDNS)近日宣布已就收購領(lǐng)先嵌入式安全 IP 平臺提供商 Secure-IC 達(dá)成最終協(xié)議。Secure-IC 的優(yōu)秀人才,和其經(jīng)過驗(yàn)證
    的頭像 發(fā)表于 01-24 09:18 ?917次閱讀

    Cadence收購Secure-IC強(qiáng)化嵌入式安全布局

    近日,全球領(lǐng)先的電子設(shè)計自動化(EDA)解決方案提供商Cadence宣布,已成功達(dá)成最終協(xié)議,將收購嵌入式安全IP平臺領(lǐng)域的佼佼者Secure-IC。
    的頭像 發(fā)表于 01-23 16:27 ?668次閱讀

    Cadence收購Secure-IC,強(qiáng)化嵌入式安全能力

    近日,Cadence宣布了一項重要收購計劃,已達(dá)成最終協(xié)議,將嵌入式安全IP平臺提供商Secure-IC納入旗下。這一戰(zhàn)略舉措無疑將顯著提升Cadence在半導(dǎo)體領(lǐng)域的綜合競爭力
    的頭像 發(fā)表于 01-23 14:32 ?541次閱讀

    對稱加密技術(shù)在實(shí)際應(yīng)用中如何保障數(shù)據(jù)安全?

    對稱加密技術(shù)在實(shí)際應(yīng)用中保障數(shù)據(jù)安全主要通過以下幾個方面: 密鑰安全性: 對稱加密的安全性高度依賴于密鑰的保密性。一旦
    的頭像 發(fā)表于 12-16 13:59 ?687次閱讀

    請問mateXT鴻蒙 4.2.0.130, 如何可以安裝并正常使用goople play store?

    請問mateXT鴻蒙 4.2.0.130, 如何可以安裝并正常使用goople play store? microG service hw apk,microG companion hw.apk
    發(fā)表于 11-28 08:43

    氧氣傳感器-食品儲存監(jiān)測的安全

    ,因?yàn)檫^高的氧氣含量會導(dǎo)致食品快速氧化、變質(zhì),甚至產(chǎn)生有害物質(zhì),嚴(yán)重影響食品的口感、營養(yǎng)價值以及安全性。通過監(jiān)測氧氣水平,可以及時調(diào)整儲存條件,確保食品在最佳狀態(tài)下
    的頭像 發(fā)表于 11-13 01:03 ?538次閱讀
    氧氣傳感器-食品<b class='flag-5'>儲存</b>監(jiān)測的<b class='flag-5'>安全</b>官

    藍(lán)牙AES+RNG如何保障物聯(lián)網(wǎng)信息安全

    標(biāo)準(zhǔn),主要用于保護(hù)電子數(shù)據(jù)的安全。AES 支持128、192、和256位密鑰長度,其中AES-128是最常用的一種,它使用128位(16字節(jié))的密鑰進(jìn)行加密和解密操作。AES屬于分組密碼,每次操作
    發(fā)表于 11-08 15:38

    為什么在espconn_secure_accept創(chuàng)建的服務(wù)器上無法有多個安全連接?

    為什么在espconn_secure_accept創(chuàng)建的服務(wù)器上無法有多個安全連接?
    發(fā)表于 07-22 08:10