工程师笔记|STM32U5带OEM Key保护的RDP降级 引言 通常芯片在其整个生命周期中跟随产品的开发生产可能经历如下几个不同阶段 :STM32MCU 的硬件中能够用来进行芯片生命周期管理的最常见的特性就是 RDP(ReadOut Protection)读保护功能。通常 RDP 具有三个级别: # u+ ^3 I0 q! o! r; @ & A8 a6 }! R' x • Level0:完全开放,这是芯片出厂的缺省状态 2 }' Q7 R$ K! K+ g • Level1:调试端口可以连接,但无法通过调试端口访问内部 Flash,部分 SRAM 以及其它一些资源,OptionByte 可以修改。Level1 可以降级回 Level0,但会伴随全片擦除。 • Level2:调试端口永久关闭,进入这种状态后调试端口完全无法访问,且这种状态无法逆转。 ! K; x. C+ s( p0 @$ w5 d7 R, S0 i 2 B, C! w5 d; i! v: v! G 在 RDP Level1 调试端口依旧可以连接,虽然不能直接读取内部 Flash 的代码和数据,但是可以看到大部分 SRAM 的内容,并且 RDP Level1 允许随意回退到 Level0,并伴随全片擦除。因而从安全角度讲 Level1 这个级别的安全性不够高,因而通常对于调试端口保护我们会推荐使用 RDP Level2,但是 OEM 可能往往不会选择使用这个级别,原因有多方面,其中一部分的顾虑可能来自两方面,一个是 Level2 级别下 OptionByte 无法进行修改,另一个是设置到 Level2级别会影响芯片失效分析。 . L8 y! `0 \* M9 Q. j+ \ STM32L5 在 RDP 功能上带来一些改变,首先针对 TrustZone 架构,增加了 Level0.5, : N( b z. R" n; Y" z1 |3 j • Level0.5:调试端口可以连接,但是安全测的所有调试功能都被禁止,非安全测的调 试功能依旧可以使用,因此在 RDP Level0.5 可以访问被定义为 NonSecure 的部分资 源,包括片上 Flash,SRAM,部分 CPU 寄存器以及系统外设等 另外,STM32L5 的 RDP Level2 不影响 FA,但 OEM 依旧无法在这种状态下进行 RDP 降级或者 OptionByte 修改,依旧有一些局限性。 STM32U5 芯片生命周期管理新特性 % {+ g" g7 {; q4 K. A6 u( M q8 r$ h3 _; |) a! p( Z: I* I STM32U5 在芯片生命周期管理方面在 STM32L5 的基础做了进一步的改进,引入了OEM Key 机制,使得 RDP 的级别状态转换能够通过 OEM 设置的 password 进行保护,一方面能够防止 RDP 任意降级,避免设备被远程攻击注入恶意代码后通过 RDP 降级变砖的风险,另一方面也使得 RDP2 降级成为可能,给产品后期维护带来更多的灵活性。 " w7 k$ D' ]. E) b, ` & I/ G1 ^3 m5 ] 2.1. STM32U5 RDP 读保护级别状态转换, [8 C( I, |% G. _4 l& `$ a 2.1.1. TrustZone 未使能 TZEN=0. u+ k$ H; ?" [0 i8 W1 D * [- f6 a8 n5 Z% z* r) a" w1 Z: Y; w 芯片出厂缺省状态 TrustZone 没有使能,这时候和往常一样 RDP 依旧具有 3 个级别,如图 1 所示: Figure 1 STM32U5 TZEN=0 时 RDP 级别及其状态转换 ) {* E6 d7 _# C; q2.1.2. TrustZone 未使能 TZEN=1' ?% _: P$ k' t$ ~" x 当选项字节中的 TZEN 被设置为 1,系统的 TrustZone 功能被使能,此时 RDP 将具有4 个级别,如图 2 所示: Figure 2 STM32U5 TZEN=0 时 RDP 级别及其状态转换 STM32U5 OEM Key 机制 3.1. OEM1Key 与 OEM2Key: W4 s/ |' _- ]' g2 q J ; e5 W1 I( ^ B! ]( d: u! Q3 D2 D$ y 客户可以自己定义并分别烧写两组 OEM Key,每组 Key 都有 64bit,有效的 Key 值必须是非全 0 或非全 1 的值。 7 b; r; T6 w8 ?6 l1 p3 a# K/ a • OEM1Key: 2 I& z" r2 L0 ?' h, Z 2 O8 r% D. \# F8 e+ h* e4 f : g. A7 P9 M' g2 Q0 L4 J. R1 W o 用于控制 RDP Level1 到 Level0 的降级& s. c! S: I0 u o 一旦写入 OEM1Key,则 OEM1 处于 LOCK 状态,必须首先使用 OEM1Key解锁后才能够进行 RDP 降级。 k$ j4 P o5 w6 l+ g2 O% D o 解锁的过程需要将 OEM1Key 的 64bit 值的两个 32bit 分两次通过 JTAG 或者SWD 端口写入 DBGMCU_DBG_AUTH_HOST 寄存器。 4 E2 I* m5 v0 o3 ^6 n9 C o 如果 OEM1Key 未设置,则 RDP Level1 到 Level0 的降级没有限制 • OEM2Key: 4 Z6 ^ `2 I( P: U o 用于使能并保护 RDP Level2 到 RDP Level1 的降级。只有写入有效的OEM2Key 之后,才有可能进行 RDP Level2 到 RDP Level1,且类似的,降级时必须首先使用 OEM2Key 解锁。 8 G( n* x+ b8 q7 u+ K7 I6 o o 在 TZEN=1 情况下 OEM2Key 同时保护 RDP Level1 到 RDP0.5 的降级 o 如果芯片从未写入有效的 OEM2Key,那么 RDP Level2 的效果与旧系列的STM32 的行为一致,无法 FA,无法撤销。 ' M4 q( N3 o) N- L* ~. h& \' X 如果芯片设置了 OEM2Key 和 RDP Level2 需要做 FA,则客户需要首先将芯片进行RDP2 解锁降级之后再送交 FA。0 P8 @/ h- q: e5 G6 _* C8 f / ^4 W4 w) X* u' s) Q8 L 3.2. OEM1Key 与 OEM2Key 的设置修改条件 . J& U3 }' m* d5 K! G OEM1Key 和 OEM2Key 的设置和修改是有条件的,并非在芯片的所有状态下都允许OEMKey 的设置,表 1 总结了哪些情况下允许对 OEM1Key 和 OEM2Key 进行修改。) a( s$ I1 V4 @* [ 如何使用 STM32U5 的 OEM Key 功能 : s; p" x, ^- r: K3 W- m" r4.1. 检查 OEMxKey 是否已经设置 [& r8 _! D+ v9 k 由于 OEM Key 并非在任意情况下都允许修改,而且 OEM Key 一旦设置无法撤销,并且会影响 RDP 降级,因而强烈建议在设置 RDP 到非 0 级别之前,首先检查 OEM Key 在所使用的开发板、芯片上是否已经设置。 - i- ?7 a6 p6 M6 E: a7 e' z F % j( Y) b- a! ?6 k 如果 OEM Key 曾经被设置过,如果不能确认之前设置的 KEY 的值,那么我们建议在RDP 为 Level0 的时候,对 OEM Key 进行重新配置,这样可以保证新设置的 KEY 是自己确认知道的值。 ; y* t; }; Z" B5 s' a/ r4 p 1 T$ ?# B6 a( x+ y3 C 如果该芯片尚未设置过 OEM Key,那么可以根据需要选择是否要进行 KEY 的设置。 / ]* _0 G8 e4 h/ ^2 P0 v8 H * T5 ~- [- @. a2 ^* W& c 8 f) w! K2 Y+ z+ _. q1 y0 n 检查 OEM Key 是否已经设置过,可以通过查看 FLASH 的 NSSR 寄存器来实现,即可以通过软件代码读取,也可以通过 STM32CubeProgrammer 读取。使用STM32CubeProgrammer 来读取 NSSR 的方法更加简单直接。步骤如图 3 所示 • 打开 STM32CubeProgrammer(建议版本 v2.8.0 及以上)3 s" `( |# ] B- U4 J4 E; O • 点击 Connect 连接芯片 ( ` G( ]0 n; q0 e! S, V2 {$ | • 根据使用的具体芯片在 REG 页面中选择 Device 2 k! x, {" P E8 T& ?$ L, i5 Y • 在 Search 框中填入 FLASH 并回车,这时候将看到 FLASH 寄存器的内容 . i5 U" z7 c; V! T • 点击 FLASH_NSSR 左边小三角,展开 NSSR 寄存器内容 0 [# S' O0 y) {) K# \4 M& q, v: S • 查看 OEM1LOCK,OEM2LOCK bit 的值 5 S. l+ @5 a9 q9 P8 G! A* G o 1:表示该 KEY 已经设置,在图 3 的例子中 OEM1Key 已经设置& H6 [' B j8 J) p8 @$ { Q o 0:表示该 KEY 从未被设置过,在图 3 的例子中 OEM2Key 未设置 Figure 3 通过 STM32CubProgrammer 查看 OEM1/OEM2 Key 设置情况示例 4.2. 设置 OEM1Key 和 OEM2Key 4 G3 e+ h6 F1 G" o: G- w OEMxKey 的设置是通过操作 Flash 选项字节对应的 OEM Key 寄存器实现的 • OEM1Key:FLASH OEM1 key register 1 & FLASH OEM1 key register 2 • OEM2Key:FLASH OEM2 key register 1 & FLASH OEM2 key register 2这个操作可以通过两种方式实现,一种方法是使用 STM32CubeProgrammer CLI 命令完成,另一种方法是通过软件代码实现。 " r. t3 C* q7 E d- p+ n 注意: 1. OEMxKey 不能设置为全 0 或者全 1 的值 2. OEMx2Key 一旦成功写入,无法通过读取相应的 OptionByte 获取,且在不可修改的RDP Level 将无法重新设置,所以写入的 OEM Key 要确认 Key 保存好并记牢 3. 如果没有成功设置 OEM2Key,则 RDP Level2 无法回退,无法进行 FA 0 G' m: Y9 s: B, x. T1 z! L: U& _ 4. 如果客户设置了 RDP Level2 并需要对芯片做 FA,则需要客户首先使用 OEM2Key 将芯片解锁并进行 RDP Level2 降级到 RDP level1,否则无法进行失效分析 ! ?- y- F. y1 H/ b# Z 5. STM32CubeProgrammer 的版本建议 v2.8.0 或以上 6. STLink FW 需要更新到 V3J8M3 或以上版本,如图 4 所示 Figure 4 STLINK FW 版本 % }) B+ O7 b7 s! u1 ~' i/ i4.2.1. 使用 STM32CubeProgrammer CLI 8 N! A6 e& L3 f: r+ H: Y: ? 命令设置 OEMxKey 3 t, m" O- e" X" |8 S \* C 8 H2 s0 T( c! ~' ]' K0 r! P 通过STM32CubeProgrammerCLI 命令设置 OEM1/2Key 的示例& ^! y* S V# E3 E# c2 O: w 以下是通过软件代码设置 OEM1/2Key 的示例,这个例子中我们在 RDP 为 Level0 的条件下设置 OEMxKey。实际使用中代码可以根据实际需求结合 Error! Reference source not found.的内容决定在哪种 RDP 级别下允许修改 OEMxKey。+ j- G! y( i, r6 L# O$ c% _ 4.3. 使用 OEM Key 解锁并进行 RDP 降级 + {& C1 b- ~; a! C5 S * A0 N3 ~: q7 {" a/ a @. { 当 OEM1/2 Key 成功设置之后,对应的 RDP 降级需要配合 OEM1/2 Key 的解锁之后才能够完成。 % V; `4 c9 K: q% `' Q5 v % \" @6 v0 o. ?, }, i% L d 注意: / N) O5 |5 [) X0 M! F (TZEN=0)RDP1 解锁降级到 RDP0 . Q/ N- j$ N6 K) L' I8 g' k 通过 STM32CubeProgrammerCLI 命令使用 OEM1Key 解锁后做 RDP 降级的示例 • 方法一:分两步,先 OEM1Key 解锁,后 RDP 降级 • 方法二:一条命令同时解锁和降级& H3 B! L3 e6 P* `5 H) f+ h (TZEN=0)RDP2 解锁降级到 RDP1 ; `% G7 P7 B; t6 }; V4 e3 X+ | 通过 STM32CubeProgrammerCLI 命令使用 OEM2Key 解锁后做 RDP 降级的示例 • OEM2Key 解锁后,硬件将自动把 RDP 降级为 Level1,RDP 的值为 0xFF,不需要额外的命令进行降级: t4 X& q+ S- I (TZEN=1)RDP1 解锁降级到 RDP0/ o7 R- d+ \! S b- o 通过 STM32CubeProgrammerCLI 命令使用 OEM1/2Key 解锁后做 RDP 降级的示例(首先需要确认系统能够正常运行到 NonSecure 状态) 8 k9 ]3 O$ Y- B8 \% E/ w& e 1 I; w; b9 j: J' e0 Q • 如果仅仅做 RDP Level1 到 Level0 降级,TZEN 保持为 1,这种情况与 TZEN=0 时类似,可以直接使用如下命令完成解锁和降级4 |: Z( k* V) L0 ] 4.3.4. TrustZone 使能 (TZEN=1)RDP1 解锁降级到 RDP0.5 " j3 e7 l/ A8 d( d, L8 r2 [ 通过 STM32CubeProgrammerCLI 命令使用 OEM1/2Key 解锁后做 RDP 降级的示例 注意: z Y0 f" u3 z M 4.3.5. TrustZone 使能 (TZEN=1)RDP2 解锁降级到 RDP1- n4 ~4 ?9 T" A. _5 B RDP Level2 解锁降级到 RDP Level1,与 TZEN=0 情况下相同 使用特殊 CHIPID 通常从安全角度考虑,我们会倾向使用一机一密,也就是说比较好的方式是每颗芯片烧写不同的 OEMxKey,但是这样做一方面对 OEMxKey 的管理是一个挑战,另一方面,在 RDP Level2 的时候,由于调试连接已经无法读取任何片上资源,也很难通过通常的芯片 96bit UID 来确定当前的芯片应该对应哪一组 OEM Key。 z! e0 [8 ^# s, `; K% p( G% n5 G/ ?& _2 h+ ~ 针对这个问题,STM32U5 在原有 96bit UID 的基础上,增加了一个 32bit 的特殊CHIPID,这个 CHIPID 存在于硬件的 DBG 单元中,而且即使在 RDP Level2,这个CHIPID 也可以由调试器通过 JTAG/SWD 端口获取。因而 OEM 可以利用这个特殊CHIPID 来简化一机一密的 OEMxKey 烧录过程,同时也可以在需要使用 OEMxKey 解锁的时候轻松读出 CHIPID,然后找到对应的 OEMxKey 进行解锁。 32bit CHIPID 可以通过调试端口工具读取,也可以通过代码读取,CHIPID 的地址为0xE0044104。 & v4 Z/ x# t% d 注意: 6 X2 N/ i( e; l* ?( t 特殊 CHIPID 可以通过软件代码直接读地址 0xE0044104 获得,也可以通过STM32CubeProgrammerCLI 命令来读取,命令如下:' p- ?6 c- o0 s; F 4 b# q' E) S/ F# U$ j$ x. G7 C8 G( J! q 8 M6 Q) ?. ]' t* |. N# c. ] 运行该命令在 RDP Level1 时将看到类似如下信息,蓝色高亮的部分即为获取的 CHIPID$ T2 w" i# A, U 小结 STM32U5 提供了更灵活的芯片生命周期管理机制,在 STM32L5 的基础上增加了 OEM Key 特性,一方面能够保护 RDP 级别的状态转换,防止任意的回退;另一方面也减 少了 RDP Level2 使用中的局限性和顾虑点,同时还增加了 32bit 特殊 CHIPID,能够方便 地实现在不同芯片上配置不同 OEMxKey 的需求。" q' U$ S8 R) w6 y8 [/ v: c3 C+ H; S4 n* ~# R" p5 j |
这个芯片保护很强,很方便啊 |
实战经验 | 基于 STM32U5 创建 USBx_CustomHID 通信
STM32U5 x E-BIKE,记录你的骑行多巴胺
基于STM32U5系列TIMER+DMA+DAC应用经验分享
实战经验 | 基于 STM32U5 片内温度传感器正确测算温度
【文末有礼】新款STM32U5:让便携产品拥有惊艳图效
STM32的CAN FD位定时设置注意事项
【STM32U599】5.聊聊手表菜单
【STM32U599】6.界面切换
【STM32U599】3.写个表盘
【STM32U599】4.引入RTC与MVP开发