在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

倍增和隔離您的信任根以獲得更高的安全性

王秀蘭 ? 來源:ufydsyfsf ? 作者:ufydsyfsf ? 2022-07-28 08:02 ? 次閱讀

作為 SoC 和系統設計人員,您是否正在尋找在不犧牲安全性的情況下保持處理效率的方法,尤其是在聽到了很多關于 Spectre、Meltdown 和 Foreshadow 的信息之后?許多設計人員正在尋求 RISC-V 的開放指令集架構 (ISA) 來設計從頭開始就安全的安全引擎。

這些安全引擎充當協處理器,因為主 CPU 管理并發執行多個進程的主要工作負載。然而,設計人員意識到其中許多應用都需要安全硅 IP 隔離應用之間的安全資產。

如果您的 SoC 有多個需要訪問安全資產的應用程序,最好這些應用程序不能訪問彼此的資產。例如,不希望他們的銀行應用程序能夠訪問他們的 DRM 視頻播放密鑰,反之亦然。另一個好處是一個應用程序中的安全漏洞不會泄露另一個應用程序使用的安全資產。

為了滿足這些要求,安全處理器,如Rambus的 CryptoManager 信任根 (CMRT) ,必須具有多個硬件信任根,這些信任根在安全硅 IP 本身內受支持但隔離。簡而言之,每個實體都有自己的虛擬信任根,并且無需信任其他實體即可執行安全功能。

信任根 (RoT) 提供了可信計算環境中的安全基礎。為了支持多個根,安全硅 IP 必須能夠識別當前根 i(即,每個根必須具有處理器已知的唯一標識符)。

一旦根被識別,安全硅 IP 必須應用該根的特定策略。該策略作為一組在硬件中強制執行的權限來實現。這些權限描述了根對加密處理器中可用的安全和非安全資產的訪問。可以通過這樣一種方式建立權限,即給定根對資產的訪問與任何其他根完全隔離。如果需要該功能,還可以允許兩個根訪問同一組資產。

建立 RoT

要建立信任根,安全硅 IP 應用程序開發人員必須創建公鑰和私鑰對。橢圓曲線密碼術 (ECC) 或 RSA 密鑰對適用于此目的。為公鑰計算一個唯一的加密值,稱為散列摘要,并將此散列摘要用作根的唯一標識符。必須將公鑰的散列摘要安全地提供給安全硅 IP 的非易失性存儲器 (NVM)。私鑰用于計算應用程序二進制映像的數字簽名,該二進制映像旨在在安全硅 IP 內執行。

在運行時,當應用程序加載到安全硅 IP 中時,簽名、虛擬根公鑰和其他元數據將附加到應用程序的映像中。安全硅 IP 使用附加到映像的公鑰來確定該公鑰的哈希摘要是否與存儲在處理器 NVM 中的虛擬根的 ID 匹配。如果找到匹配項,則使用公鑰來驗證應用程序本身的哈希摘要的簽名。如果圖像的簽名得到驗證,安全處理器會在硬件中應用應用程序的根權限。

請注意,創建應用程序的實體擁有私鑰。安全硅 IP 永遠不會看到這個密鑰,該密鑰由實體安全地持有并且永遠不應該暴露。

KDF 在隔離應用程序中的作用

安全硅 IP 內部的硬件密鑰派生功能 (KDF) 對于進一步提供虛擬根之間的隔離是必要的。KDF 應基于標準,例如美國國家標準與技術研究院 (NIST) SP 800-108。KDF 接受幾個用于派生密鑰的輸入。為了提供根之間的隔離,唯一的根標識符用作 KDF 的一個輸入。

當應用程序加載到安全硅 IP 中時,根標識符被編程到 KDF 中。這意味著由兩個不同的根私鑰簽名的兩個不同的應用程序不能派生同一組密鑰,即使 KDF 的所有其他輸入參數都相同。因此,在安全硅 IP 內執行的應用程序可以使用 KDF 來派生其自己獨特的應用程序對稱密鑰或 ECC 密鑰對。

使用 KDF 派生應用程序密鑰的另一個好處是您不需要將密鑰存儲在 NVM 中。靜態存儲在內存中的密鑰總是容易受到攻擊。下次應用程序需要使用特定密鑰時,應用程序會執行與之前執行的相同的密鑰派生過程。

使用此 KDF 的優點是您可以重復重新導出相同的對稱或 ECC 公鑰和私鑰對。它們總是即時派生的。一旦應用程序完成了密鑰,它就會從系統中刷新。

簡而言之,兩個不同的虛擬根不能創建相同的鍵。原因是可以使用 KDF 派生的密鑰使用根的標識符作為數據的一部分來派生這些密鑰。這就是在應用程序之間實現加密隔離的方式。

其他資產

的隔離 安全硅 IP 可以將在給定虛擬根上下文中執行的應用程序的隔離擴展到派生密鑰之外。例如,希望應用程序不共享 NVM 的區域。此外,人們可能希望限制對安全硅 IP 的通用輸入和輸出 (GPIO) 的訪問。給定虛擬根權限所應用的策略可以維持對此類資產的嚴格訪問控制。

一些應用程序要求安全硅 IP 通過安全總線將派生密鑰或從 NVM 讀取的密鑰傳送到外部處理單元。由于其單一用途或性能原因,可以使用該外部處理單元。必須設置虛擬根的權限,以便只有應將密鑰傳遞給外部處理單元的應用程序才能這樣做。不打算將密鑰傳遞給外部處理單元的其他應用程序不應訪問安全總線。

結論

在此安全保護傘下,為此安全硅 IP 開發應用程序的實體維護其特定虛擬根的私鑰。因此,其他實體無法訪問這些派生密鑰、特定密鑰總線、NVM 內存的地址范圍、GPIO 引腳或任何其他相關數據。這可以阻止其他人嘗試通過攻擊或意外導出這些關鍵數據。例如,開發人員的錯誤不會導致錯誤地訪問他人的資產。

這些資產在硬件中受到保護。一旦在硬件中為基本密鑰、NVM、安全密鑰目的地和其他相關資產設置了權限,應用程序就無法修改這些權限。它們是在硬件中設置的,不能被覆蓋。

審核編輯:郭婷

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 處理器
    +關注

    關注

    68

    文章

    19391

    瀏覽量

    230636
  • soc
    soc
    +關注

    關注

    38

    文章

    4193

    瀏覽量

    218696
  • RISC-V
    +關注

    關注

    45

    文章

    2313

    瀏覽量

    46333
收藏 人收藏

    評論

    相關推薦

    Java微服務中如何確保安全性

    在Java微服務架構中確保安全性,可以采取以下措施: 身份驗證與授權: 使用OAuth 2.0和OpenID Connect框架進行身份驗證和授權。OAuth2允許用戶在不分享憑證的情況下授權第三方
    的頭像 發表于 01-02 15:21 ?125次閱讀

    如何實現 HTTP 協議的安全性

    協議的安全性,可以采取以下幾種方法: 1. 使用HTTPS HTTPS(安全超文本傳輸協議)是HTTP的安全版本,它在HTTP的基礎上通過SSL/TLS協議提供了數據加密、數據完整
    的頭像 發表于 12-30 09:22 ?288次閱讀

    集中告警管理如何提升設施安全性

    在工業或商業建筑中,集中告警管理已成為確保安全性或檢測故障的必備工具。它是如何提升設施安全性的?歡迎大家閱讀文章了解~
    的頭像 發表于 12-13 15:51 ?157次閱讀
    集中告警管理如何提升設施<b class='flag-5'>安全性</b>?

    電池的安全性測試項目有哪些?

    選擇更加安全可靠的電池產品,也能提高對電池安全性信任。在電池技術日益進步的今天,安全性測試仍將是確保電池產品質量和用戶安全的重要保障。
    的頭像 發表于 12-06 09:55 ?566次閱讀
    電池的<b class='flag-5'>安全性</b>測試項目有哪些?

    永磁同步電機的安全性分析

    永磁同步電機的安全性分析主要涵蓋其設計、運行、維護以及故障處理等多個方面。以下是對永磁同步電機安全性的分析: 一、設計安全性 材料選擇 : 永磁同步電機采用永磁體(如釹鐵硼等稀土永磁材料)提供磁場
    的頭像 發表于 11-22 10:44 ?352次閱讀

    在電氣安裝中通過負載箱實現最大效率和安全性

    在電氣安裝中,負載箱是一種常用的設備,主要用于模擬實際的電力負載,以便進行各種電氣設備的測試和調試。通過負載箱,可以實現最大效率和安全性,從而提高電氣設備的運行性能和使用壽命。 負載箱可以實現最大
    發表于 11-20 15:24

    socket編程的安全性考慮

    在Socket編程中,安全性是一個至關重要的考慮因素。以下是一些關鍵的安全性考慮和措施: 1. 數據加密 使用TLS/SSL協議 :TLS/SSL(傳輸層安全性/安全套接層)是網絡
    的頭像 發表于 11-01 16:46 ?318次閱讀

    UWB模塊的安全性評估

    UWB(超寬帶)模塊的安全性評估是一個復雜而關鍵的過程,涉及多個方面,包括技術特性、加密機制、抗干擾能力、物理層安全等。以下是對UWB模塊安全性評估的分析: 一、技術特性帶來的安全性
    的頭像 發表于 10-31 14:17 ?333次閱讀

    智能系統的安全性分析

    智能系統的安全性分析是一個至關重要的過程,它涉及多個層面和維度,確保系統在各種情況下都能保持安全、穩定和可靠。以下是對智能系統安全性的分析: 一、數據
    的頭像 發表于 10-29 09:56 ?297次閱讀

    云計算安全性如何保障

    云計算的安全性是一個復雜而多維的問題,涉及多個層面和多種技術手段。為了保障云計算的安全性,需要采取一系列綜合措施,以下是具體的保障方法: 一、數據加密 數據加密是保護云計算安全性的核心手段之一
    的頭像 發表于 10-24 09:14 ?332次閱讀

    固態電池安全性怎么樣

    固態電池在安全性方面表現出顯著的優勢,這主要得益于其獨特的固態電解質結構。以下是對固態電池安全性的詳細分析:
    的頭像 發表于 09-15 11:47 ?838次閱讀

    在不影響性能或占用空間的情況下隔離您的CAN系統

    電子發燒友網站提供《在不影響性能或占用空間的情況下隔離您的CAN系統.pdf》資料免費下載
    發表于 08-29 10:49 ?0次下載
    在不影響性能或占用空間的情況下<b class='flag-5'>隔離您</b>的CAN系統

    請問DM平臺訪問安全性如何控制?

    DM平臺訪問安全性如何控制?
    發表于 07-25 06:10

    藍牙模塊的安全性與隱私保護

    藍牙模塊作為現代無線通信的重要組成部分,在智能家居、可穿戴設備、健康監測等多個領域得到了廣泛應用。然而,隨著藍牙技術的普及,其安全性和隱私保護問題也日益凸顯。本文將探討藍牙模塊在數
    的頭像 發表于 06-14 16:06 ?585次閱讀

    芯盾時代中標江蘇省蘇豪控股集團 零信任實現業務訪問的高安全性

    中標喜訊 | 芯盾時代中標江蘇省蘇豪控股集團 零信任實現業務訪問的高安全性
    的頭像 發表于 03-26 14:07 ?387次閱讀
    芯盾時代中標江蘇省蘇豪控股集團 零<b class='flag-5'>信任</b>實現業務訪問的高<b class='flag-5'>安全性</b>
    主站蜘蛛池模板: 日韩怡红院| 天天添天天射| 三级在线观看| 日韩高清一级| 欧美性一级交视频| 久久青青成人亚洲精品| 黄色片啪啪| 色婷婷综合和线在线| 九九视频热| 一区二区免费视频| 欧亚精品卡一卡二卡三| 中文字幕一二三四区| 欧美国产日本高清不卡| 一级做a爰片久久毛片毛片| 亚洲免费二区三区| 国产精品成人免费观看| 五月天婷婷激情| 欧美日韩国产一区二区| 国产亚洲一区二区精品| 亚洲日本久久久午夜精品| 91精品国产91久久久久青草| 国产网站免费| 亚洲精品视频免费| 国产一级影院| 亚洲欧美日韩一区| 婷五月综合| 欧美成人性色xxxxx视频大| 国产精品激情综合久久| 成人精品一区二区不卡视频| 天天添天天干| 免费啪啪网| 在线亚洲免费| 亚洲va久久久噜噜噜久久男同| 欧美一区二区三区不卡片| 欧美高清在线观看视频| 丁香婷五月| 又黑又长黑人欧美三级 | 在线播放色| 性色视频在线| 老色皮| 午夜免费剧场|