拨开迷雾(四)|信任根—嵌入式系统安全的原点
供稿:康佳特科技有限公司
- 关键词:康佳特,嵌入式
- 摘要:在本系列的前几篇文章中,我们一步步拨开了嵌入式系统安全的重重迷雾:从理解网络安全为何对嵌入式系统至关重要,到探讨加密与数字信任的基础原理,再到分析IT与OT世界的融合趋势。我们看到,嵌入式设备如今已处于各行各业与基础设施的核心位置,并面临机遇与风险并存。
拨开迷雾(四)
什么是信任根(Root of Trust)?
深入解析嵌入式系统可信启动与硬件安全架构
在本系列的前几篇文章中,我们一步步拨开了嵌入式系统安全的重重迷雾:从理解网络安全为何对嵌入式系统至关重要,到探讨加密与数字信任的基础原理,再到分析IT与OT世界的融合趋势。我们看到,嵌入式设备如今已处于各行各业与基础设施的核心位置,并面临机遇与风险并存。
有了这些基础,一个更深层次的问题摆在面前:信任本身从何开始? 答案就是—信任根(Root of Trust, RoT)。
01 什么是信任根?
信任根 (Root of Trust) 听起来像是一个坚固的基石,事实也确实如此。但这只有在你明确了解 “信任什么”以及 “在哪个阶段信任” 时,才真正具有意义的概念。
从本质上看,信任根是系统中被认为可靠、无需进一步证明的第一个要素。系统中的其他一切安全机制都建立在这个基础之上。你可以把它理解为房屋的地基,如果地基不牢,再坚固的墙壁也会开裂。
根据设计与技术的不同,这个“地基”可以在不同层级落地:

02 Secure Boot- 并非 “千篇一律”
“Secure Boot(安全启动)” 这个词常被拿来描述一个通用流程,但现实中,它在不同平台上含义各不相同。
打个比方:这就像机场安检: 有些情况下你只需出示登机牌 ; 而在另一些情况下,你的行李要扫描、身份证要核验,还要经过多道检查关卡。两者都叫“安检”,但严格程度天差地别。
具体来看:
●x86架构:UEFI Secure Boot 确保只有经过签名的操作系统才能加载。而 Intel Boot Guard 和 AMD Platform Secure Boot 则更早介入,在处理器层面就开始验证BIOS本身。
●ARM架构:High Assurance Boot(HAB)直接在处理器的ROM中启动,从第一条指令开始验证固件。
关键结论:这些检查开始得越早,信任链就越牢固。

03 TPM—硬件层面的“见证者”
有时候,内置于芯片的信任锚点本身还不够,这时就需要可信平台模块(Trusted Platform Module,TPM)登场。
你可以把TPM想象成设备内部的一位“安全警卫” 与可以被篡改的软件不同,TPM是一颗防篡改的专用芯片,专为安全保存机密信息而设计。
它能够:
●存储加密密钥
●检查固件和操作系统是否未被修改
●向外部报告系统的完整性状态
用场景举例:假设工厂里的一台控制器在断电后重启。如果没有TPM,就无法保证它在离线期间未被篡改。而有了TPM,系统可以自我验证,一旦发现异常就拒绝继续运行。
04 信任是如何被验证的?
无论是内置于芯片、固件还是独立硬件模块,所有这些信任锚点都遵循同一个核心原理:数字签名。
整个流程分为两步
1. 哈希(hashing): 生成代码的“指纹”
首先对代码进行哈希运算,生成一个唯一的“指纹” 。哪怕只有一个比特发生变化,生成的指纹也会完全不同。常用的算法包括SHA-256和SHA3-256。
2. 非对称加密: 公钥与私钥的配合
接着使用一对密钥:私钥和公钥。私钥由软件发布者严格保密,公钥则广泛公开。这就像信件上的火漆印章,只有寄信人才能盖上去,但任何人都可以检查印章是否完好。
当固件被签名时,其哈希值会使用私钥进行加密,从而生成一份数字签名。在设备启动时,设备会根据已知的算法自行计算出当前固件代码的哈希值,并将该值与用公钥解密后的签名进行比对。如果两者一致,则说明固件是真实可信的,系统继续执行启动流程;如果不一致,启动过程就会立即停止。
这一机制同时保障了两个核心目标:完整性(即固件内容未被任何篡改)和真实性(即固件确实来自预期的发布者)。
以下是该流程的概述:

下一篇:安全是团队工程
数字信任始于“根”,但没有任何系统可以仅靠技术本身就能高枕无忧。即使是最坚固的根基,也需要正确的流程和全价值链的协作来支撑。
在本系列的第五篇中,我们将进一步探讨为什么安全是一项团队工程,从硬件、软件到系统集成与运维,每一个环节都在保障系统安全中扮演着重要角色。我们还将介绍康佳特(congatec) 的“网络安全大厦”(House of Cyber Security)框架,该框架旨在帮助客户满足CRA(网络弹性法案) 要求,构建真正值得信赖的系统。
敬请期待 ! 信任不止于启动,它因协作而生长。




