0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看威廉希尔官方网站 视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

使用硬件信任根解码软件安全性

星星科技指导员 来源:嵌入式计算设计 作者:RUSSELL DOTY 2022-11-11 15:22 次阅读

软件的最大优势在于它可以改变——它可以针对新需求和新情况进行增强、升级、修复和修改。同时,软件的最大弱点是可以更改和修改以复制不良行为。

软件安全的一个主要目标是仅允许被授权实体更改软件,并防止未经授权的实体更改软件。如果做不到这一点,您希望能够检测软件是否已更改。这一目标,即预防和检测未经授权的更改,是受信任软件的核心。

问题是,你怎么知道你可以信任一个软件?一种方法是让您信任的实体证明该软件是可信的。这方面的一个例子是仅安装来自“已知良好”或受信任来源的软件。您还应该使用加密威廉希尔官方网站 检查软件的签名。例如,开发人员可以使用Linuxrpm 软件包格式和 rpm 实用程序在安装之前验证其软件包的加密哈希。这是使用 rpm 的正常部分,有助于检测通过恶意操作或数据损坏修改的软件包。

然而,这仅仅是个开始——信任和验证必须贯穿整个软件开发链。例如,执行转速检查的软件必须是可信的。可以使用系统完整性实用程序检查 rpm 软件。但是,系统完整性实用程序也必须是可信的。这可以在Linux内核中完成(它集成了某些系统完整性检查功能。然后,Linux 内核必须由引导加载程序进行验证,这可以通过 UEFI 固件和安全启动进行验证。UEFI 固件可以检查其自身的完整性。是信任自始至终!

但 UEFI 固件是软件。特殊软件,具有多次完整性检查和特殊更新过程,但它仍然是软件。如果资源充足,即使是 UEFI 固件也可能受到损害。一旦系统固件遭到入侵,系统中的任何其他内容都无法信任。

要阅读更多来自Russell Doty的开源软件和安全博客,请单击此处。

在系统之外,公钥加密(PKC)可以提供一种强大的方法来验证系统的身份并执行安全操作。PKC 使用一对密钥 – 公钥和私钥。只要私钥受到保护,加密就是安全的。不幸的是,如果系统受到损害,私钥也会受到损害,并且实际的加密操作可能会被暂停。如果您需要信任系统,这不是一件好事!

一个答案是使用不可变的硬件。例如,通过在生产过程中熔断一组芯片保险丝,可以在硬件中固定 CPU 序列号。不幸的是,此CPU序列号将由软件读取和传输。如果系统遭到入侵,软件可以返回任何序列号。

另一个答案是使用特殊的安全处理器 - 专用计算机,它只执行一小部分安全和加密功能,并提供不可变的硬件信任根,其中包括几个关键属性。在硬件信任根中,安全处理器及其软件和内存是独立的,旨在抵御物理攻击或危害。软件硬编码到芯片中,无法修改或更新;它是真正的只读。安全处理器中包含有限数量的非易失性存储;此存储器主要用于存储加密密钥和哈希。安全处理器包括一组强大的加密功能,包括加密和解密、哈希和加密密钥生成,所有这些都是使用定义良好的 API 执行的。

使用硬件信任根,可以在安全处理器内生成公钥和私钥对。私钥可以保留在处理器内部,永远不会暴露给系统。在此模式下,私钥永远不会存在于处理器之外,并且无法检索或泄露。

这种安全处理器可用于为构建可信系统提供起点,方法是使用它来证明最低级别的 UEFI [统一可扩展固件接口] 固件的完整性,然后构建完整且受信任的软件堆栈。这正是将受信任的处理模块 (TPM) 与 UEFI 安全启动结合使用以实现受信任启动时所做的操作。

TPM 在服务器、台式机和笔记本电脑系统中广泛使用。它还可用于高端物联网IoT) 和嵌入式系统

TPM通常作为单独的芯片实现,安全处理器也被集成到标准CPU中。这方面的例子包括 ARM TrustZone 和 AMD 安全处理器。英特尔正在添加软件防护扩展 (SGX),提供硬件强制的安全功能。

不幸的是,这些安全功能并没有像它们应该的那样广泛使用。我鼓励任何实施安全敏感系统(实际上应该是所有系统)的人考虑在其系统上使用可用硬件信任根的安全功能。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 芯片
    +关注

    关注

    455

    文章

    50812

    浏览量

    423588
  • Linux
    +关注

    关注

    87

    文章

    11304

    浏览量

    209493
  • 计算机
    +关注

    关注

    19

    文章

    7494

    浏览量

    87949
收藏 人收藏

    评论

    相关推荐

    集中告警管理如何提升设施安全性

    在工业或商业建筑中,集中告警管理已成为确保安全性或检测故障的必备工具。它是如何提升设施安全性的?欢迎大家阅读文章了解~
    的头像 发表于 12-13 15:51 105次阅读
    集中告警管理如何提升设施<b class='flag-5'>安全性</b>?

    电池的安全性测试项目有哪些?

    选择更加安全可靠的电池产品,也能提高对电池安全性信任。在电池威廉希尔官方网站 日益进步的今天,安全性测试仍将是确保电池产品质量和用户安全的重要保障。
    的头像 发表于 12-06 09:55 327次阅读
    电池的<b class='flag-5'>安全性</b>测试项目有哪些?

    永磁同步电机的安全性分析

    永磁同步电机的安全性分析主要涵盖其设计、运行、维护以及故障处理等多个方面。以下是对永磁同步电机安全性的分析: 一、设计安全性 材料选择 : 永磁同步电机采用永磁体(如钕铁硼等稀土永磁材料)提供磁场
    的头像 发表于 11-22 10:44 245次阅读

    在电气安装中通过负载箱实现最大效率和安全性

    在电气安装中,负载箱是一种常用的设备,主要用于模拟实际的电力负载,以便进行各种电气设备的测试和调试。通过负载箱,可以实现最大效率和安全性,从而提高电气设备的运行性能和使用寿命。 负载箱可以实现最大
    发表于 11-20 15:24

    深入探索:海外IP代理池的安全性与管理

    海外IP代理池的安全性与管理是使用这一工具时不可忽视的重要方面。
    的头像 发表于 11-14 07:39 142次阅读

    socket编程的安全性考虑

    在Socket编程中,安全性是一个至关重要的考虑因素。以下是一些关键的安全性考虑和措施: 1. 数据加密 使用TLS/SSL协议 :TLS/SSL(传输层安全性/安全套接层)是网络
    的头像 发表于 11-01 16:46 249次阅读

    UWB模块的安全性评估

    UWB(超宽带)模块的安全性评估是一个复杂而关键的过程,涉及多个方面,包括威廉希尔官方网站 特性、加密机制、抗干扰能力、物理层安全等。以下是对UWB模块安全性评估的分析: 一、威廉希尔官方网站 特性带来的安全性
    的头像 发表于 10-31 14:17 245次阅读

    智能系统的安全性分析

    智能系统的安全性分析是一个至关重要的过程,它涉及多个层面和维度,以确保系统在各种情况下都能保持安全、稳定和可靠。以下是对智能系统安全性的分析: 一、数据安全性 数据加密 : 采用对称加
    的头像 发表于 10-29 09:56 256次阅读

    云计算安全性如何保障

    云计算的安全性是一个复杂而多维的问题,涉及多个层面和多种威廉希尔官方网站 手段。为了保障云计算的安全性,需要采取一系列综合措施,以下是具体的保障方法: 一、数据加密 数据加密是保护云计算安全性的核心手段之一
    的头像 发表于 10-24 09:14 271次阅读

    固态电池安全性怎么样

    固态电池在安全性方面表现出显著的优势,这主要得益于其独特的固态电解质结构。以下是对固态电池安全性的详细分析:
    的头像 发表于 09-15 11:47 700次阅读

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 07-25 06:10

    NFC风险与安全性:揭示NFC威廉希尔官方网站 高安全性的真相

    在数字化日益普及的今天,NFC(近场通信)威廉希尔官方网站 因其便捷和高效而被广泛应用。然而,当提及NFC时,一些人可能会联想到潜在的风险。本文将深入探讨NFC风险,并强调其高安全性的特性,揭示NFC威廉希尔官方网站 在
    的头像 发表于 06-29 13:03 1236次阅读

    蓝牙模块的安全性与隐私保护

    蓝牙模块作为现代无线通信的重要组成部分,在智能家居、可穿戴设备、健康监测等多个领域得到了广泛应用。然而,随着蓝牙威廉希尔官方网站 的普及,其安全性和隐私保护问题也日益凸显。本文将探讨蓝牙模块在数
    的头像 发表于 06-14 16:06 544次阅读

    艾体宝方案 | 管理开源软件包更新,提升开源安全性

    文章介绍了Mend.io如何通过其Smart Merge Control功能增强开源软件安全性。现代应用程序高度依赖开源软件,但这也增加了潜在的安全漏洞。Mend SCA的增强功能允
    的头像 发表于 05-31 17:03 324次阅读

    芯盾时代中标江苏省苏豪控股集团 零信任实现业务访问的高安全性

    中标喜讯 | 芯盾时代中标江苏省苏豪控股集团 零信任实现业务访问的高安全性
    的头像 发表于 03-26 14:07 370次阅读
    芯盾时代中标江苏省苏豪控股集团 零<b class='flag-5'>信任</b>实现业务访问的高<b class='flag-5'>安全性</b>