在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

如何增加和隔離安全硅IP信任根實現其應用程序的超安全性

王靜 ? 來源:nhonglan ? 作者:nhonglan ? 2022-07-28 08:02 ? 次閱讀

、在我之前的專欄中,我們討論了系統和 SoC 設計人員如何增加和隔離安全硅 IP 信任根 (RoT),以實現其應用程序的超安全性。

這種安全硅 IP 的解決方案是為多個 RoT 提供支持,例如Rambus的 CryptoManager 信任根。提供給這個安全硅 IP 的每個根都有自己的身份和一組權限,這些權限建立了對其執行所需資產的訪問權限。加載應用程序時,其請求的權限被編程到硬件寄存器,以便它只能訪問其指定的資產。根據硬件中應用的其他應用程序的權限,可以限制在安全硅 IP 內執行的其他應用程序訪問原始應用程序的資產。

如果攻擊者想要在安全硅 IP 上運行應用程序,他們必須能夠訪問虛擬根私鑰。即使攻擊者可以訪問另一個應用程序的虛擬根私鑰,他們的應用程序也無權訪問原始應用程序的資產。

然而,系統或 SoC 設計人員若要擁有此功能,他們必須選擇安全硅 IP,為他們提供多個硬件 RoT,每個硬件 RoT 都隔離在安全硅 IP 本身內。這意味著每個實體都依賴于自己的虛擬 RoT 并執行安全功能,而無需信任其他實體。

應用示例 以下

是一些基于此類安全硅 IP 的具體應用示例。示例實體可以是數字版權管理 (DRM)、銀行或安全通信應用程序。

每個應用程序都在彼此完全隔離的情況下執行,如上框所示。不太安全的替代方案是所有三個實體共享同一組資產(下框)。

如前所述,系統和 SoC 設計人員需要考慮其設備將支持的潛在客戶應用。一些可能的應用包括用于流式視頻、銀行業務和安全通信的 DRM。這些應用程序中的每一個對安全性和對安全硅 IP 資產的訪問都有不同的要求。

DRM 應用程序:在 DRM 應用程序的情況下,需要將派生密鑰從安全硅 IP 輸出到可以解密和解碼視頻流的外部引擎。在這種情況下,我們可以使用安全硅 IP 提供的權限模型來確保只有 DRM 應用程序可以導出解密流所需的密鑰。此外,我們可以使用安全硅 IP 的權限,僅允許 DRM 應用程序將密鑰傳送到視頻解碼塊。

圖 2 詳細說明了 DRM 應用程序可能使用的安全硅 IP。非易失性存儲器 (NVM) 包含多個應用程序基本密鑰。但是,基于虛擬根權限的 DRM 應用程序無法訪問被涂黑的密鑰(KB 和 KC)。唯一可以訪問的密鑰是 DRM 基本密鑰 KD。

圖 2:將安全硅 IP 用于 DRM 應用程序

CPU 上執行的應用程序請求 KDF 使用 KD 導出視頻解密密鑰 KV。應用程序還要求將 KV 直接輸出到 Key Transport 機制,以防止 DRM 應用程序中潛在的軟件漏洞泄露 KV。密鑰傳輸機制通過安全總線將 KV 傳遞給視頻解密和解碼器模塊。視頻解密和解碼器塊然后解密和解碼要為用戶播放的視頻流。

銀行憑證應用:圖 3 詳細說明了安全硅 IP 的第二種應用可能性——保護用戶的銀行憑證。與之前的 DRM 應用程序一樣,銀行應用程序必須對 NVM 中的基本密鑰 KB 具有獨占訪問權。此外,銀行應用程序無權訪問 NVM 中的其他基本密鑰。

應用程序可以請求 KDF 使用 KB 導出解密密鑰 KA。KA 直接傳遞給高級加密標準 (AES) 引擎,因此 CPU 永遠不會讀取其值。然后,應用程序請求 AES 引擎解密存儲在系統外部文件系統中的加密銀行憑證。一旦憑證被解密,它們就會被傳送到安全硅 IP 的 SRAM,以供在主 CPU 上執行的銀行應用程序使用。

如果攻擊者對在安全硅 IP 內執行的銀行應用程序進行逆向工程,攻擊者仍然無法檢索銀行憑證解密密鑰 KA。此外,如果攻擊者有權訪問另一個虛擬根的私鑰來簽署他們自己的銀行應用程序版本,他們的應用程序將無法派生適當的 KA。他們的派生密鑰 KA‘ 無法解密銀行憑證。

安全通信應用程序:圖 4 詳細介紹了第三個應用程序示例,即安全通信。安全通信應用程序需要在使用前進行一些設置。安全硅 IP 必須首先使用其安全通信基礎密鑰 KC 來導出橢圓曲線加密 (ECC) 私鑰 KP。然后使用 KP 導出相應的公鑰 KU。KU 在證書簽名請求中從設備中導出。

圖 4:安全硅 IP 用于安全通信應用。

證書頒發機構 (CA) 使用證書簽名請求生成由 CA 的私鑰簽名的數字證書。數字證書被導入到安全硅 IP 中。數字證書 CERT 存儲在 NVM 中只能由安全通信應用程序訪問的位置。

在與另一方建立安全會話的初始階段,安全通信應用程序從 NVM 讀取 CERT。安全通信應用程序請求 KDF 使用 KC 重新導出私鑰 KP,并將 KP 傳遞給公鑰引擎。應用程序接下來使用安全硅 IP 的哈希引擎計算安全通信參數的哈希摘要。得到的安全通信參數的散列摘要被傳送到公鑰引擎。

安全通信應用程序請求公鑰引擎使用 KP 和安全通信參數的散列摘要生成數字簽名。數字簽名放置在 SRAM 中,在安全處理器的 CPU 上執行的安全通信應用程序可以訪問該 SRAM。安全通信應用程序導出 CERT、安全通信參數和數字簽名。導出的數據被傳輸到為其建立安全通道的一方。

隨著安全通信協議的發展,安全硅 IP 用于與對方建立共享秘密。此共享機密可與安全硅 IP 的 AES 引擎(或其他對稱密碼)一起使用,以加密或解密來自或來自另一方的數據塊。

結論

您的應用程序保持最高級別的安全性至關重要。此處描述的示例演示了如何在應用程序之間建立完全的資產隔離。

此外,如果某個應用程序已被堅定的攻擊者進行了逆向工程,那么他們獲得的價值就很小。攻擊者必須有權訪問應用程序的虛擬根私鑰。即使攻擊者可以訪問另一個應用程序的虛擬根私鑰,他們的應用程序也無權訪問原始應用程序的資產。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 安全
    +關注

    關注

    1

    文章

    340

    瀏覽量

    35706
  • Rambus
    +關注

    關注

    0

    文章

    60

    瀏覽量

    18815
收藏 人收藏

    評論

    相關推薦

    如何實現 HTTP 協議的安全性

    協議的安全性,可以采取以下幾種方法: 1. 使用HTTPS HTTPS(安全超文本傳輸協議)是HTTP的安全版本,它在HTTP的基礎上通過SSL/TLS協議提供了數據加密、數據完整
    的頭像 發表于 12-30 09:22 ?193次閱讀

    電池的安全性測試項目有哪些?

    選擇更加安全可靠的電池產品,也能提高對電池安全性信任。在電池技術日益進步的今天,安全性測試仍將是確保電池產品質量和用戶安全的重要保障。
    的頭像 發表于 12-06 09:55 ?406次閱讀
    電池的<b class='flag-5'>安全性</b>測試項目有哪些?

    在電氣安裝中通過負載箱實現最大效率和安全性

    在電氣安裝中,負載箱是一種常用的設備,主要用于模擬實際的電力負載,以便進行各種電氣設備的測試和調試。通過負載箱,可以實現最大效率和安全性,從而提高電氣設備的運行性能和使用壽命。 負載箱可以實現最大
    發表于 11-20 15:24

    深入探索:海外IP代理池的安全性與管理

    海外IP代理池的安全性與管理是使用這一工具時不可忽視的重要方面。
    的頭像 發表于 11-14 07:39 ?146次閱讀

    UWB模塊的安全性評估

    UWB(超寬帶)模塊的安全性評估是一個復雜而關鍵的過程,涉及多個方面,包括技術特性、加密機制、抗干擾能力、物理層安全等。以下是對UWB模塊安全性評估的分析: 一、技術特性帶來的安全性
    的頭像 發表于 10-31 14:17 ?256次閱讀

    智能系統的安全性分析

    )和非對稱加密(如RSA)等技術,確保數據在存儲和傳輸過程中的機密。 加密算法應經過廣泛驗證和測試,以確保安全性和可靠。 數據完整
    的頭像 發表于 10-29 09:56 ?264次閱讀

    恒訊科技分析:IPSec與SSL/TLS相比,安全性如何?

    ,防止數據被竊聽或篡改。SSL/TLS更側重于應用程序層的安全性,保護數據的機密和完整,通常位于傳輸層之上。2、兼容方面:SSL/TL
    的頭像 發表于 10-23 15:08 ?349次閱讀
    恒訊科技分析:IPSec與SSL/TLS相比,<b class='flag-5'>安全性</b>如何?

    ipsec組網通過加密和驗證機制提供高安全性

    的通信。工作原理大致可以分為4個階段:識別“感興趣流”,協商安全聯盟(SA),數據傳輸,以及隧道拆除。 IPSec工作在IP層,對站點間傳輸的所有數據進行保護。相對于其他VPN技術,IPSecVPN在配置和組網部署上更復雜,但
    的頭像 發表于 10-18 10:37 ?383次閱讀

    固態電池安全性怎么樣

    固態電池在安全性方面表現出顯著的優勢,這主要得益于獨特的固態電解質結構。以下是對固態電池安全性的詳細分析:
    的頭像 發表于 09-15 11:47 ?724次閱讀

    安全對決:動態IP vs 靜態IP,誰為網絡安全保駕護航?

    動態IP和靜態IP安全性方面各有特點,不能簡單地判斷哪個更安全,而是取決于具體的使用場景和需求。
    的頭像 發表于 09-13 09:45 ?578次閱讀

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發表于 07-25 06:10

    隱藏真實IP地址,增加網絡訪問的安全性

    IP
    jf_62215197
    發布于 :2024年07月04日 07:51:32

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現代無線通信的重要組成部分,在智能家居、可穿戴設備、健康監測等多個領域得到了廣泛應用。然而,隨著藍牙技術的普及,安全性和隱私保護問題也日益凸顯。本文將探討藍牙模塊在數
    的頭像 發表于 06-14 16:06 ?553次閱讀

    艾體寶方案 | 管理開源軟件包更新,提升開源安全性

    文章介紹了Mend.io如何通過Smart Merge Control功能增強開源軟件的安全性。現代應用程序高度依賴開源軟件,但這也增加了潛在的
    的頭像 發表于 05-31 17:03 ?328次閱讀

    芯盾時代中標江蘇省蘇豪控股集團 零信任實現業務訪問的高安全性

    中標喜訊 | 芯盾時代中標江蘇省蘇豪控股集團 零信任實現業務訪問的高安全性
    的頭像 發表于 03-26 14:07 ?373次閱讀
    芯盾時代中標江蘇省蘇豪控股集團 零<b class='flag-5'>信任</b><b class='flag-5'>實現</b>業務訪問的高<b class='flag-5'>安全性</b>
    主站蜘蛛池模板: 亚洲三级在线免费观看| jk黑色丝袜美腿老师啪啪| 成年ssswww中国女人| 天堂影院在线| 一级美女片| 夜夜cao| 欧美精品国产第一区二区| 亚洲天堂免费观看| 淫www| 久久久婷婷| 黄色网址 在线播放| 免费看片免| 五月天婷婷网站| 俺也去第四色| 午夜禁片| 亚洲国产精品热久久2022| 久久精品免费视频观看| 天堂视频在线视频观看2018| 黄色小视频免费看| 五月婷婷六月爱| 国产精品乱码高清在线观看| 国内自拍2021| 天天做日日干| 欲色淫香| www.四虎| 国产小视频你懂的| 精品日韩| 在线看逼| 成人三级电影在线观看| 精品综合久久88色鬼首页| www日本黄色| 日本午夜影院| 免费国产不卡午夜福在线观看| 午夜视频高清在线aaa| bt天堂在线www种子搜索| 黄a在线观看| 精品亚洲欧美无人区乱码| 99久久999久久久综合精品涩| 免费爱爱小视频| 人与牲动交xxxxbbbb| 日韩欧美中文在线|