中文字幕第二一区_久久久久在线视频_精品国产自在现线看久久_亚洲精品一区二区三区电影网

產品分類

當前位置: 首頁 > 工業電氣產品 > 端子與連接器 > 線路板連接器 > FFC連接器

類型分類:
科普知識
數據分類:
FFC連接器

運用市面上第一款基于 Arm? Cortex?-M33 的 MCU – 第 2 部分:生命周期安全管理

發布日期:2022-04-17 點擊率:78

編者按:本系列文章分為兩部分,sed-mcu-part-1">第 1 部分探討了如何優化 NXP Semiconductors 的 LPC55S6x 通用微控制器 (MCU) 以實現高性能和低功耗。本文是第 2 部分,則說明如何優化該微控制器以實現生命周期安全管理。

對于基于微控制器的系統的開發人員而言,物聯網 (IoT)、工業自動化或個人電子設備之類快速增長的應用有著廣泛的設計要求,往往迫使開發人員在系統功能、性能或功耗方面做出妥協。面對越來越多的安全威脅,此類設計需要加強安全性,這就帶來了進一步的挑戰,開發人員可以使用的有效微控制器解決方案愈發減少。開發人員所需的微控制器不僅要能支持低功耗和高性能等常見要求,還要能支持設計生命周期所有階段(包括配置、通信、安全引導、安全固件更新等)日益提高的安全性需求。

第 1 部分介紹了 NXP 的 LPC55S6x 微控制器系列,并說明了其特性如何滿足高性能與低功耗的要求。本文是第 2 部分,討論 LPC55S6x 微控制器集成的擴展安全特性如何從配置、通信到安全引導、安全固件更新等各方面支持生命周期安全性。

如第 1 部分所述,NXP 單核 LPC55S66 和雙核 LPC55S69 微控制器將 Arm? Cortex?-M33 通用處理器內核與旨在滿足更多專業應用需求的硬件功能結合在一起。在這些功能中,用于對稱和非對稱加密的基于硬件的加速器提供了安全通信所需的基礎機制。過去認為加密加速器足以實現數據保護等基本安全特性。但如今,用戶期望獲得更全面的安全特性,這使得生命周期安全性需求更為復雜,從制造中的配置延伸到現場調試,以及安全引導和安全固件更新。

為了實現這種擴展保護,需要一套遠高于硬件級別的全面安全協議和策略。即便如此,任何安全協議的有效性都與是否存在合適的硬件機制息息相關,因為只有硬件才能既能加速執行,又能消除或減少任何互連設備中不可避免會出現的威脅面。

LPC55S6x 架構具有一系列能力,可提供這種基于硬件的生命周期安全性支持,首先是支持 Arm TrustZone? 技術,另外還提供實現切實有效的安全水平所需的多層保護。

TrustZone 支持

TrustZone 能夠將代碼執行和數據隔離到特定的安全域和非安全域,從而為安全性打下基礎。在程序執行期間,主 Cortex-M33 內核在若干不同執行狀態(與不同的代碼執行模式關聯)之間切換。所述 CPU 狀態和代碼執行模式包括:

  • 安全特權,用于執行內核級代碼或設備處理程序

  • 安全非特權,用于執行安全的用戶代碼

  • 非安全特權,用于執行典型的系統調用

  • 非安全非特權,用于執行典型的用戶應用程序

特權執行與非特權執行的區別對整體操作系統的穩健性至關重要。但就本文的目的而言,我們可以將這些執行模式統合起來,只關注安全和非安全操作之間的區別。在 TrustZone 架構中,從安全 CPU 狀態切換到非安全 CPU 狀態會觸發硬件支持的限制,讓內核訪問程序存儲器或數據。

在安全狀態下,內核可以訪問安全和非安全存儲區中的數據,但不能訪問非安全存儲區中存儲的代碼(圖 1 左)。在非安全狀態下,內核只能訪問非安全存儲區中的代碼和數據(圖 1 右)。

NXP 的 LPC55S6x 微控制器示意圖(點擊放大)圖 1:通過支持 Arm TrustZone,NXP 的 LPC55S6x 微控制器確保工作在安全 (S) 狀態(左)的內核只能獲取 S 狀態程序存儲器的指令,而工作在非安全 (NS) 狀態(右)下的內核則無法訪問 S 狀態存儲器中存儲的代碼或數據。(圖片來源:NXP Semiconductors)

LPC55S6x MCU 架構在最低級別的總線訪問上執行這種控制,從而減小常見的威脅面,例如攻擊者使用緩沖區溢出讓非安全的非特權代碼獲得對“受保護”區域的后門訪問權。這里,NXP 將 Arm TrustZone 安全屬性單元 (SAU) 與其自己的實現定義屬性單元 (IDAU) 結合使用,旨在完全隔離安全內核代碼與應用程序代碼。SAU 提供安全狀態(安全或非安全)并判斷指令是否來自允許的存儲器區域。IDAU 與設備屬性單元 (DAU) 接口以提供更高的粒度,同 SAU 一道確定特定地址的安全屬性。這樣,總線請求便能以適當的安全性和特權級別進行傳送(圖 2)。

NXP 的 LPC55S6x 微控制器總線事務級別的訪問保護示意圖圖 2:NXP 的 LPC55S6x 微控制器總線事務級別的訪問保護,使用 Arm TrustZone SAU 及其自己的 IDAU 來確保系統總線請求在適當的安全性和特權級別運行。(圖片來源:NXP Semiconductors)

安全存儲和外設

TrustZone 保護機制在運行時隔離應用程序代碼和數據,對使用的數據進行尋址(經典數據安全原則之一),其中也包括靜態數據和傳輸中的數據。這些原則通常與企業級數據問題相關,但也適用于嵌入式系統中的代碼和數據。這里,若一個典型嵌入式系統使用微控制器的集成閃存存儲固件映像、代碼和數據,這可能成為明顯的攻擊途徑。LPC55S6x 器件通過名為 PRINCE 的加密/解密算法來消解這種威脅。[閱讀說明:PRINCE 不是首字母縮略詞。]

由于其速度快且資源要求極低,PRINCE 算法非常適合嵌入式系統中的安全實現。在 LPC55S6x 器件中,PRINCE 算法通過硬件實現,實時運行,可以在讀取或寫入數據時即時解密或加密數據。與其他很多加密算法不同,PRINCE 算法不需要使用 RAM 來保存原始數據或中間結果,這就又消除了一個安全漏洞。因此,開發人員可以更安全地將應用程序代碼、固件映像甚至安全密鑰存儲在微控制器的內部閃存中。

雖然加密引擎和安全閃存會鎖定數據交換和存儲,但安全嵌入式系統與傳感器和變送器的交互需要同樣程度的安全性。除了安全 DMA 功能外,LPC55S6x MCU 架構還提供了多種機制來進一步保護內核或其他總線主控器與其集成外設、存儲器或 GPIO 之間的交換(圖 3)。

NXP 的 LPC55S6x 微控制器將多層總線矩陣與 MSW 相結合的示意圖圖 3:NXP 的 LPC55S6x 微控制器將多層總線矩陣與 MSW、MPC、PPC 結合在一起,以隔離和保護該器件的不同總線主控器與其外設和存儲器之間的事務處理。(圖片來源:NXP Semiconductors)

在此保護方案中,存儲器保護校驗器 (MPC) 會限制安全性較低的應用程序對存儲器的訪問。外設保護校驗器 (PPC) 為外設提供同類訪問控制,允許開發人員為不同外設設置不同的訪問規則。由于 SAU/IDU 機制僅適用于主 Cortex-M33 內核,主安全包裝器 (MSW) 則用來為其他總線主控器提供類似的訪問保護。由于多層 AHB 矩陣在總線主控器與外設或存儲器之間創造了一條專用路徑,因此內部總線連接與該器件中可能發生的其他總線事務處理是隔離的,安全得以保證。

LPC55S6x MCU 架構通過其安全 GPIO 系統進一步隔離了對外部器件的安全和非安全訪問。該系統將類似的隔離,即 TrustZone 機制在安全和非安全 CPU 狀態與代碼執行模式之間創建的隔離,擴展到 GPIO 引腳。因此,只有在安全狀態下運行的主 Cortex-M33 內核才能訪問安全 GPIO 引腳,這使開發人員能夠保護來自關鍵外部器件的信號。

安全密鑰管理

本文到目前為止描述的各種保護機制為安全嵌入式系統奠定了基礎。但是,要將該系統安全地連接到網絡、智能手機或其他主機,開發人員必須能夠在初始調試和持續的事務處理期間對連接目標進行身份驗證,并且能夠維護安全加密的通信通道。反過來,作為認證協議和加密機制核心的非對稱和對稱加密算法的安全性,最終取決于這些協議和機制中使用的私鑰安全性。

LPC55S6x 微控制器利用集成的物理不可克隆功能 (PUF),為安全存儲現有密鑰并生成新密鑰提供了一種高度安全的機制。這種方法依靠 PUF 硬件的能力來創建唯一的 PUF 根密鑰,使用它來對其他用戶密鑰進行加密。PUF 根密鑰的唯一性源于其使用內部器件功能以及 SRAM 啟動數據,而 SRAM 啟動數據源自上電時 SRAM 單元的隨機 0 和 1 內容。在 PUF 登記階段,器件使用這兩個隨機數據源來創建數字指紋和相關的 1192 字節激活碼(圖 4)。

NXP LPC55S6x 微控制器的集成 PUF 示意圖圖 4:NXP LPC55S6x 微控制器的集成 PUF 使用啟動時 SRAM 的隨機狀態和其他內部功能生成數字指紋和激活碼,以用于隨后的密鑰生成和存儲操作。(圖片來源:NXP Semiconductors)

在工廠配置器件期間或以后的實際使用中,此激活碼存儲在器件受保護閃存區域中的客戶現場可編程區域 (CFPA) 中。每次微控制器上電和使用 PUF Start 命令激活 PUF 時,PUF 就會將現有激活碼與 SRAM 啟動數據組合,以重建數字指紋。

在此 PUF Start 過程之后,PUF SetKey 命令讓 PUF 對用戶密鑰進行編碼,例如工廠配置的共享主密鑰或由開發人員為其應用程序提供的私鑰。在這里,PUF 根據密鑰大小、密鑰索引和用戶密鑰本身生成相應用戶密鑰的密鑰代碼(圖 5)。

NXP 的 LPC55S6x PUF 提供 SetKey 功能的示意圖圖 5:NXP 的 LPC55S6x PUF 提供的 SetKey 功能使用其數字指紋對用戶密鑰和密鑰索引進行編碼,提供隨后用于訪問原始用戶密鑰的密鑰代碼。(圖片來源:NXP Semiconductors)

開發人員還可以使用 PUF GenerateKey 命令生成新密鑰,該命令采用與 SetKey 相同的生成過程,但使用內部生成的唯一數據取代圖 5 中顯示的 KEYIN 功能。使用密鑰索引 = 0 設置或生成的密鑰可獲得進一步的保護,如下文所述。

要使用密鑰,開發人員調用 PUF GetKey 命令以檢索原始用戶密鑰,其輸出路徑有兩條,具體輸出路徑取決于設置或生成密鑰時使用的密鑰索引值。如果密鑰索引大于零,則可通過 PUF CODEOUTPUT 寄存器獲得用戶密鑰。如果密鑰索引等于零,則用戶密鑰將直接傳遞給 AES 引擎,或傳遞給 KEYENABLE 的值所指定的 PRINCE 引擎的三個支持的閃存區域(圖 6)。盡管沒有直接參與密鑰檢索,但 PUF 的 4 位 KEYMASK 寄存器支持專為緩解旁路攻擊的內部機制。

通過 NXP 的 LPC55S6x PUF GetKey 命令訪問密鑰的示意圖圖 6:開發人員使用 NXP 的 LPC55S6x PUF GetKey 命令訪問密鑰。這會使用 SetKey(或 GenerateKey)操作期間生成的密鑰索引和密鑰代碼輸出原始用戶密鑰,或通過專用總線將其發送到微控制器的加密加速器。(圖片來源:NXP Semiconductors)

零索引密鑰有助于加強生命周期安全性,甚至從工廠配置階段開始便能保證安全。一旦通過 PUF SetKey 配置,無論是用于對稱加密的共享主密鑰,還是用于非對稱加密的私鑰,都永遠不會離開器件或進入系統總線。相反,密鑰通過軟件無法訪問的專用硬連線接口在內部傳輸到 AES 或 PRINCE 引擎。

PUF 密鑰管理機制和微控制器的其他安全特性共同支持其他生命周期安全性階段,包括安全引導和固件更新。針對安全引導,LPC55S6x 支持多種保護方法,包括使用經驗證的 X.509 證書對 RSA2048 簽名映像進行身份驗證,或對 PRINCE 閃存區域中存儲的映像進行解密。無論何種情況,引導程序都使用 PUF 生成的密鑰哈希值從 PUF 密鑰存儲區中安全地檢索驗證證書或解密映像所需的密鑰,這些密鑰哈希值與映像一起存儲在受保護的閃存區域中。

固件更新使用類似的機制來驗證無線更新固件映像,對其進行解密,然后準備好進行引導。

除了安全引導和固件更新的直接需求外,該器件的多個密鑰存儲插槽和密鑰生成功能還支持持續的安全生命周期要求,可以撤銷密鑰和證書。這種密鑰管理功能進而支持更高級別的安全策略,例如固件映像撤銷。

通過使用 NXP 的 LPCXpresso55S69 開發板并結合 NXP 的 MCUXpresso 集成開發環境 (IDE)、IAR 或 Keil IDE,開發人員可以快速探索 LPC55S6x 微控制器的能力。MCUXpresso Config Tools 集成在 MCUXpresso IDE 中,可幫助開發人員設置 MCU 硬件并生成初始化代碼。利用該配置工具集中的可信執行環境 (TEE) 工具,開發人員可以更輕松地配置 LPC55S6x MCU 的多級安全訪問。使用 TEE 工具的圖形界面,開發人員可以針對上文描述的四種 CPU 狀態和執行模式中的每一種,優化對存儲器、總線主控器和外設的訪問權限(圖 7)。

NXP 的 MCUXpresso Co<em></em>nfig Tools 實用工具集圖片(點擊放大)圖 7:利用 NXP 的 MCUXpresso Config Tools 實用工具集中可信執行環境工具的圖形界面,開發人員可以針對以四種 CPU 狀態和執行模式運行的代碼,設置對存儲器、總線主控器和外設的訪問權限(圖片來源:NXP Semiconductors)

針對代碼開發,NXP 還提供了許多簡單的代碼示例,這些示例演示了使用微控制器安全特性(例如安全 GPIO、PUF 密鑰管理和其他器件功能)的基本設計模式。然而,即使在開發階段,LPC55S6x MCU 也可通過單線調試 (SWD)

認證能力來幫助維持生命周期安全性。借助此功能,經授權的開發人員可以調試其安全代碼并禁用對安全資源的任何進一步 SWD 訪問,然后將開發工作交給非安全軟件開發人員。這些開發人員在完成代碼調試之后,進而可以禁用所有通過 SWD 端口的調試訪問。

總結

開發人員面臨著對低功耗、高性能設計日益增長的需求,同時還需要能夠維持從工廠配置到現場安全操作的整個生命周期的安全性。如本文所述,NXP 的 LPC55S6x 系列微控制器提供了一種有效的解決方案,它既具備通用處理能力,又有豐富的專用硬件特性來支持生命周期安全性。

下一篇: PLC、DCS、FCS三大控

上一篇: 通過使用模擬多路復用

推薦產品

更多
中文字幕第二一区_久久久久在线视频_精品国产自在现线看久久_亚洲精品一区二区三区电影网

      9000px;">

          亚洲国产视频网站| 色噜噜夜夜夜综合网| 国产精品人妖ts系列视频| 欧美少妇bbb| av电影在线观看不卡| 日本aⅴ免费视频一区二区三区| 国产精品九色蝌蚪自拍| 2024国产精品| 国产人久久人人人人爽| 国产色产综合产在线视频| 精品国精品国产| 91精品国产91综合久久蜜臀| 欧美日韩国产一区二区三区地区| thepron国产精品| 国产一区久久久| jiyouzz国产精品久久| 91啪亚洲精品| 欧美大片在线观看| 99久久亚洲一区二区三区青草| 成人午夜碰碰视频| 日本韩国精品一区二区在线观看| 欧美怡红院视频| 日韩美女天天操| 国产精品无码永久免费888| 中文字幕国产一区| 日韩av在线播放中文字幕| 国产精品系列在线播放| 欧美亚洲另类激情小说| 久久亚区不卡日本| 亚洲成av人片在线| 成人精品gif动图一区| 欧美一级高清片| 亚洲高清免费在线| 成人av资源站| 国产亚洲一区二区三区四区| 亚洲高清不卡在线观看| 99热99精品| 亚洲男女毛片无遮挡| 国产精品性做久久久久久| 欧美美女一区二区| 亚洲精品自拍动漫在线| 成人一级片在线观看| 欧美日韩国产另类不卡| 欧美国产精品专区| 国产一区二区三区综合| 欧美一级在线观看| 天天综合日日夜夜精品| 日本精品裸体写真集在线观看| 亚洲三级久久久| 国产在线精品一区二区不卡了| 日本高清不卡一区| 国产欧美日韩在线视频| 欧洲一区二区三区免费视频| 久久电影国产免费久久电影| 一区二区三区成人| 精品不卡在线视频| 亚洲女同女同女同女同女同69| 亚洲国产精品成人综合| 欧美videossexotv100| 亚洲国产精品激情在线观看| 一区二区免费看| 国产一区欧美日韩| 欧美日韩中文另类| 中文在线免费一区三区高中清不卡| 亚洲一区二区在线播放相泽| 成人综合在线视频| 欧美三级日韩在线| 国产精品入口麻豆九色| 蜜臀av性久久久久蜜臀aⅴ流畅| 99久久久无码国产精品| 久久你懂得1024| 丝袜a∨在线一区二区三区不卡| www.av亚洲| 国产农村妇女毛片精品久久麻豆| 午夜精品成人在线视频| 色老头久久综合| 国产精品久久网站| 国产精品99久久久久久久女警| 91精品国产91久久久久久最新毛片| 亚洲激情图片小说视频| av资源网一区| 国产精品看片你懂得| 成人激情综合网站| 综合自拍亚洲综合图不卡区| 国产99久久久国产精品潘金| 日韩三级精品电影久久久| 精品国产成人系列| 51精品久久久久久久蜜臀| 久久国产精品免费| 亚洲精品乱码久久久久久黑人| 欧美成人一区二区三区在线观看| 日韩国产一二三区| 国产精品久久久久婷婷| 亚洲视频免费在线观看| 欧美色男人天堂| 亚洲欧洲精品一区二区三区| 国产成人免费在线| 波多野结衣一区二区三区| 在线欧美日韩国产| 欧美日韩国产美女| 亚洲成a人v欧美综合天堂| 欧美日精品一区视频| 午夜精品久久一牛影视| 91行情网站电视在线观看高清版| 亚洲欧美福利一区二区| 欧美性生活一区| 首页国产欧美日韩丝袜| 日韩一区二区三区av| 国产精品自拍毛片| 精品国产一区二区精华| 日韩美女一区二区三区| 国产精品午夜春色av| 亚洲欧美电影一区二区| 亚洲成a人v欧美综合天堂| 久草精品在线观看| 久色婷婷小香蕉久久| 成人黄色在线看| 成人h动漫精品一区二区| 成人一级视频在线观看| 亚洲色大成网站www久久九九| 91精品欧美综合在线观看最新| 亚洲欧美日韩系列| 欧美电影影音先锋| 国产成人精品亚洲777人妖 | 国产成人精品一区二| 一级做a爱片久久| 久久综合五月天婷婷伊人| 91香蕉视频在线| 久久99久久久欧美国产| 亚洲黄色免费电影| 丁香五精品蜜臀久久久久99网站 | 国产精品二区一区二区aⅴ污介绍| 亚洲国产经典视频| 久久精品亚洲精品国产欧美| 视频一区国产视频| 在线精品视频免费观看| 国产网站一区二区| 国产一区二区三区美女| 欧美一区二区精美| 中文字幕中文乱码欧美一区二区| 国产麻豆一精品一av一免费 | 一本到不卡精品视频在线观看 | 国产精品午夜久久| 狠狠色伊人亚洲综合成人| 日韩中文字幕亚洲一区二区va在线 | 欧美日韩精品免费| 91麻豆免费视频| 国产成人av一区二区三区在线观看| 亚洲国产色一区| 一二三四社区欧美黄| 最新热久久免费视频| 国产日韩影视精品| 欧美私人免费视频| 国产河南妇女毛片精品久久久 | 激情丁香综合五月| 99久久精品免费看| 综合激情成人伊人| 国产日本一区二区| 成人性生交大片免费| 亚洲电影一级片| 国产精品久久久一本精品 | aaa欧美日韩| 国产激情91久久精品导航| 国产一区二区三区黄视频| 精品一区二区三区久久久| 日本va欧美va精品发布| 日韩精品91亚洲二区在线观看| 亚洲第一精品在线| 日日骚欧美日韩| 免费成人在线影院| 精品影视av免费| 高清在线成人网| 成人黄色网址在线观看| 91伊人久久大香线蕉| 色婷婷久久久综合中文字幕| 色94色欧美sute亚洲线路二| 欧美三级中文字| 欧美一区二区三区四区视频| 亚洲精品一区二区三区香蕉 | 国产精品久久久久国产精品日日| 成人免费视频免费观看| 日韩福利视频导航| 国产精品乱码一区二区三区软件| 欧美日韩日日夜夜| 欧美日韩精品综合在线| 欧美色区777第一页| 色综合久久九月婷婷色综合| www.色综合.com| 成人白浆超碰人人人人| 日韩国产成人精品| 国产999精品久久久久久绿帽| 精品国产亚洲一区二区三区在线观看| 色综合一个色综合亚洲| 欧美午夜一区二区三区免费大片| 91精品国产91久久久久久一区二区| 亚洲精品一区二区三区精华液| 欧美高清在线一区| 亚洲国产精品久久久男人的天堂| 久久99在线观看| 色88888久久久久久影院按摩|