
STM32 MCU内建多种安全功能,为设备信息安全打造坚固的平台,在这个平台的基础上进而可以运行可信的进程以及密码学操作。STM32 MCU底层硬件具备的安全能力能够覆盖存储访问保护、代码/系统隔离、启动入口限定、防篡改检测、密码学算法加速等多方面的安全需求,例如:3 B/ S$ y6 D+ |, _9 I# e* n / O6 g) x$ w$ U, x8 D + ?' U* s; X! P _, ? 身份识别:UID, OTP* C0 i; e% F* m 0 k2 y0 ~0 }" C7 m- |+ g 8 R( |% k$ U; q6 U- {$ M 存储访问保护/软件IP保护:RDP(读保护),WRP(写保护),PCROP(专有代码保护),OTFDEC(On-The-Fly Decryption实时解密模块)4 `4 \) ^, b/ q. Z) y+ v% c6 x/ o 代码/系统隔离:MPU,Firewall(防火墙),TrustZone,Secure User Memory(安全用户存储区) & f( f; I2 C% k. y6 K4 |) w 启动入口限定:RDP2,BOOTLOCK(启动锁定)4 m( ~. B) ]. ]* l' e( t # L. r: E; T$ F8 c0 W 防篡改检测:Anti-Tamper 1 d5 o3 V; {3 W6 c3 D 密码学算法硬件:AES,HASH,PKA,TRNG7 W4 Z/ }+ Y( |7 {5 u3 y3 e0 V 9 c2 u+ e0 T" N$ y& t" i 芯片硬件安全功能结合软件能够实现更多应用层的安全功能,例如安全启动,安全更新,安全存储,安全通信,可信执行环境等等。 这次我们将手把手教你如何基于防火墙和PCROP在STM32L0上实现关键数据和代码保护。 3 f" ?" Y3 r: [3 Y STM32L现有5大子系列,STM32L0、STM32L1、STM32L4/STM32L4+和刚刚宣布量产的STM32L5,为低功耗应用提供了完整的解决方案。# P* w& D; g$ f . M# S, T) w) } STM32L0系列是意法半导体的入门级32位超低功耗MCU产品组合,旨在实现卓越的低功耗水平。由此产生了真正的超低功耗MCU,125℃时的功耗为世界最低。ARM® Cortex®-M0+内核与STM32超低功耗特性的独有结合,使STM32L0非常适合电池供电或供电来自能量收集的应用。 ![]() STM32L0和STM32L4系列的硬件除了通常的RDP、WRP,还带有Firewall和PCROP硬件安全特性。使用STM32的security硬件模块(Firewall和PCROP)实现对关键数据(密钥)的保护:应用代码可以使用加解密功能,但是无法拿到密钥。本方案提供了在STM32L073(STM32L073-Nucleo)上的参考实现,以及相应测试代码。) s9 M/ W' z5 w 方案包的内容包括:& V. V& i+ ~ z6 Z% r+ I 1 ?$ Y# f( P$ }) d 三个IDE下的示例工程:IAR,MDK,STM32CubeIDE 方案介绍文档 脚本工具(生成秘钥相关文件)' j5 |: `2 L0 l6 S7 _- ^ & W) q4 w* t0 S A, J7 _% V PCROP私有代码保护 : ^9 ~6 F7 R' i: @9 ? , Q8 s* z# }/ Y3 z' H PCROP提供了一个额外层次的代码保护,PCROP可以设置内部Flash的指定区域成为只能执行的代码区域,该区域无法被读取(作为数据),修改或擦除,也就是说无论是通过调试器还是芯片运行的代码(包括运行在PCROP区域内部的代码本身)都无法读取PCROP保护区域的指令,而且,即使在RDP0的状态下,PCROP所保护的区域也无法通过调试器进行数据读取。 PCROP的常见用途是联合开发,对部分软件IP进行保护,受保护部分的代码不能被二次开发用户读出或修改,但是其中的函数API可以被调用。PCROP同时也可以成为对数据进行某种程度保护的手段,这时候,需要将被保护的数据转换成一段指令,只有执行该段指令之后,数据才会被恢复到寄存器或者RAM当中。 PCROP主要防止来自CPU、DMA以及通过调试端口的数据访问;PCROP主要保护用户片上Flash的一段区域(由选项字节设置区域范围,保护上电即生效)。其保护机制是PCROP区域仅能被指令访问,不允许数据访问(包括DMA 、调试访问) 。# U8 Q, ^2 R, G4 ` 主要用途包括:: T- s/ l! L; Y$ M2 e0 h/ U # W5 _4 T) |" p7 ~$ H& ]( l% m 7 g3 j# ]& o$ @2 E ~( v' _, [% E 常用于保护关键代码,只可被执行,不能被读出(dump) 防止内部攻击:注入恶意程序读取关键代码 防止外部攻击:来自调试端口的读取3 X9 F. s! e: @: ^- h 也可用于保护“代码化的” 关键常数数据 需要先将关键常数转换成代码- g2 n3 T" U2 W7 M8 R5 P4 I/ R CPU执行这段代码,会把关键数据恢复到SRAM或者寄存器中,这段SRAM再 使用STM32的其他存储和执行保护模块,比如Firewall保护,防止恢复出来的 关键数据被用户代码直接读取;或者寄存器本身是WO属性 8 z$ ?) A& S2 Y' W0 h5 A; B2 l Firewall防火墙 ! Z& X, z. ?. g: w1 s+ M7 Y x使用Firewall防火墙硬件IP,可以在片上Flash和RAM中隔离出一块隔离区,该隔离区具有唯一的入口,只有从该入口进入后防火墙隔离区域内的代码和数据才能够被执行和访问,从防火墙保护区域跳转出去之前也必须进行关闭操作才能够允许跳转,也就是说函数只能从设计允许的出口退出,除此之外的任意的调用、访问和跳转都会引发系统复位。 通过防火墙提供的隔离功能,部分关键的软件功能和数据可以放置于防火墙隔离区内,防火墙外的应用程序只能够通过防火墙提供的唯一入口函数调用防火墙内部的功能,而无法直接看到其中的代码或者数据,起到将关键操作与系统其它部分的软件隔离开的作用。! e! |4 S/ }6 i3 Q6 y5 I0 w* r # a; `( I0 b& D7 J; q& F' x' T: E. Y: @ 防火墙的功能是系统运行后动态开启的,而不是来自OptionByte的静态设置,但是防火墙一旦使能,则在当前的Power Cycle始终有效,且不能被禁止,直到下一次复位。0 M' Y1 f, l$ ~, k- l& E1 W & O! D0 |7 v ^, p 具有防火墙功能的STM32系列包括STM32L0和STM32L4。 防火墙主要用于防护CPU,DMA,保护用户片上Flash、片上EEPROM 和 片上SRAM上的指定区域(防火墙里的区域)。. R: \5 b$ Q2 T/ B# e% V & X/ ~4 q7 Y' H) i* d+ K ; Q% o; W3 H. `" Q 保护机制:$ C8 ^3 e4 H: Z! L, P! D( n+ ~6 r 9 `# K) Q# }% J6 H+ q2 y8 S 防火墙里的代码、数据不能被墙外的代码直接访问! W, T) f+ s& [2 _ , N% R( Z2 [" b1 H; S% x 必须走固定入口(Call Gate)进入墙里再访问" N2 N# ^# A# @* ~5 r p - B8 K3 _0 w0 \. ?+ {3 L/ @ $ V0 h3 V8 c5 Q+ U& B/ o8 p 出去(跳转到防火墙以外的代码)之前必须置位寄存器* ` X& f( R# ?3 `0 T ; c, }2 G2 B- ]# n 4 @. H5 d# Q/ C, V) X 否则产生系统复位: s& `3 L: m" y& H) M& ? ^ 8 Z* T s4 z1 p$ b, t (对中断的影响: 进墙之前,应用需要关中断;出墙之后,应用需要开中断)2 L/ t2 k5 N& w3 \$ r f) B: J+ ?. g ; `( B; ^4 k2 [' m2 ?5 {) F* k* c 由寄存器设置范围并使能,即上电缺省没有保护 2 [ C4 Q q6 k2 S$ T/ n& d- U2 q : p& J m8 [# k. \/ E6 @ 一旦防火墙使能,保护生效直到下一次系统复位3 o, `$ n- V8 G+ M / y0 d; Y7 G b3 s. j" d6 D 使用PCROP和防火墙保护关键数据和操作: 密钥及使用密钥的加解密操作+ h# E1 c" D h+ p' f; ?4 y; D. ` ' Q. M5 p. m$ D. U 加解密函数放在防火墙(Firewall)的Code segment 2 F1 [' o: }- G+ `5 }4 U( W q* L |- H* U7 m 终端客户的密钥代码化后,放在PCROP区域里,该区域也是防火墙的一部分;执行密钥代码把密钥数据恢复到也由防火墙保护的SRAM中 ( u1 M" C, T# ?4 C# k; Y, L 墙外的用户代码要调用加解密函数,必须走固定的地址进入(防火墙Call Gate),并以参数的形式指定调用具体的加解密函数 ( k% i ?! P& y 墙内的加解密函数调用同在墙内的密钥代码,从而把密钥数据恢复到SRAM中,供加解密函数使用 $ s5 Y: r. z; k2 S/ u 墙外的代码不能直接调用墙内的加解密函数,也不能直接读写墙内的数据,否则系统复位 # `2 K% s1 B3 K+ N 保护方案图解0 W: ~1 O, y( Z; r% i% l3 D 5 V3 @* E9 M+ k& x9 x 允许的访问: + D. {. _! [! a8 E2 n 墙外代码通过callgate进入墙内,调用墙内代码8 g K& q6 R0 V! ` {2 f ) ?$ q& j- D9 N$ L: @; r" @8 r 墙内代码执行也在墙内的PCROP区域 / R0 [( z5 [9 g, h. e" ?+ C! `& Z. @ 墙内代码读写墙内的数据 非法的访问:# Y) K" j6 R: e 4 A4 D4 P0 X6 F8 Z% E 墙外代码企图直接调用墙内代码 ; f% E6 W/ c' ~! G 墙内代码读写墙的PCROP区域 墙外代码企图直接读写墙内数据 9 z" ]5 _; R- A: Z; y' w9 P8 z0 | ![]() 和不使用PCROP和防火墙的普通方案比较: 0 H5 J8 O! V7 a( U$ ]/ _2 F 未使用PCROP、FW功能的方案& }- m! P6 m3 M; z$ A+ c6 T% r 密钥数据未受保护 & H/ u( D& j9 Q m 内部攻击,注入的恶意程序可以直接读取# ]4 r7 ]; y P& y8 ?" D2 h 外部攻击,通过调试probe可以读取(没有 RDP的情况下) ![]() 6 s! ^4 \. B* k+ D) W% z 本方案& E$ o- ^( \; E9 `) z * E* {1 r6 {: q2 `2 k 密钥数据被PCROP和Fire wall双重保护4 F9 r6 L- N9 k7 H( a* f 加解密功能被Fire wall保护 " g- r k3 w W% U! B# } 墙外代码可以使用加解密功能,但得不到密钥数据1 R& z8 \7 `# J ![]() . t5 U' s) _5 ?9 _3 j# W STM32L0上的密钥保护方案示例 & \0 W3 ?; Y" B/ ?7 J, Q7 U& G STM32L0的PCROP$ o* A/ ~% L1 u8 G ![]() STM32L0的Firewall ![]() STM32L0上的密钥保护Demo(1) ![]() STM32L0上的密钥保护Demo(2)2 x5 L v; K/ @ ![]() STM32L0上的密钥保护Demo(3)8 I4 `. p8 i d& f/ U ![]() 墙外代码合法调用墙内代码:走Callgate进入! T7 u4 E$ o' f, o 2 g( P4 F9 L% {9 W9 i" q" D2 z6 y 外部代码访问墙里的代码,进入callgate之前需要关中断,退出后开中断 SE_EnterSecureMode&SE_ExitSecureMode 给函数指针赋值 fp=...CALL_GATE_FUNCTIOIN_ADDR +1 = 0x0800 05054 ?& E# _# _1 j( h c7 \ }" o, p3 j3 a6 @ 该函数指针带两个参数,发起调用6 R. E) P T T; p! Z; T ![]() 5 T7 n: ^' J; H 墙内代码可以随意调用墙内代码、数据 ![]() m5 M4 j0 |; V! P& j. O" i+ J STM32L0上的密钥保护Demo(4)7 e0 d' V& S' T2 h6 @( Q4 p) H ![]() 8 }& n7 C& T5 X' j% ~; R 墙外代码的非法访问,被识别和阻止5 L8 z: T5 ?) W+ z6 k# { ![]() 应用key的生成和烧录 ![]() 例程Setup : T9 H* j* h- A& F4 U: i ) u5 E8 E; S9 C" j4 _) n3 C ·解压缩例程包 ·下载X-Cube-Cryptolib软件包(https://www.st.com/x-cube-cryptolib),将软件包中FW库 L0对应目录下的Middlewares文件夹拷贝到例程包对应位置(参见下面左图)6 U% d3 E3 Y# A' l* P ·使用你熟悉的IDE,分别打开Boot和App两个工程,编译后分别下载 ·使用STM32CubeProgrammer把例程包里的密钥文件烧写到0x08004000(参见下面右图). \6 @) X& H) A9 ~, ]7 U ·使用STM32CubeProgrammer设置0x08004000开始的4KB区域为PCROP保护. W0 x$ i# S x4 b6 V* J ·STM32L0上,闪存扇区的“写保护”和“PCROP保护”都由WRPOT控制$ c4 j+ ]: p, m- e ·当WRPMOD=1,WRPOT=0,表示对应扇区被PCROP* `+ E2 M, w9 d8 m ·勾选WRPMOD;除了WRPOT4之外,其他WRPOTx都勾选上& A+ J- c5 X2 a$ `4 `9 Y( I8 v ·打开串口调试助手 115200,8 bit数据位,1 bit停止位;无校验位,无流控 ·STM32L073-Nucleo板:按复位键,运行5 y) j8 ^5 z+ J7 ^6 l ![]() * M. ^" k) @: r* g0 e 测试案例(1)2 u% o; {8 y7 j) `% ~8 ~# O9 \ 代码化KEY未烧录或已擦除:使用hardcode的缺省Key 6 {( G+ ]* B+ ]8 `# k . |7 f( q9 I+ T) Z% F, L$ t BL不会设置和使能防火墙 3 s7 t; {) G; ~- Y 2 H2 K7 ^ b+ [( O% v5 j% l 用户未使能PCROP" z# g+ `* j% n! ?; H3 Z case 2: 读取墙内数据 → OK" |& d0 _* w1 y& P4 R- ~9 }' f case 3: 写墙内数据 → OK case 4:直接调用敏感代码 → 执行0指令码, hard fault case 5:直接读取敏感数据 → OK# Y. s3 ]! |; c case 6:合法调用加密函数 → 加密失败4 f. _5 S- G# v y# g+ m% O case 7:合法调用解密函数 → 解密失败 a; ^8 N6 U2 _( v! P4 _4 X& f ![]() 2 E( R q3 p7 x8 c ![]() ![]() ( q: H2 E' O0 V. o( Q 测试案例(2)# S) R0 I o7 G& P g( y' O4 e ![]() ![]() ![]() " x% p% ^" h! }) S) b IDE相关的链接文件 2 i0 S* y1 E# Q' i7 s+ W! s, P( _! V1 R: |$ ? 存储区域分配及其Layout ![]() 把函数放到指定地址' P: N4 p v5 V3 I* }/ m ![]() 通过链接文件实现期望的存储区分配- Boot工程,IAR环境下的 linker.icf 文件. y% n% w, C: b ![]() 通过链接文件实现期望的存储区分配—— Boot工程,MDK环境下的 linker.sct 文件4 q2 E% O0 |# |$ J+ z; Y! l% s ![]() 通过链接文件实现期望的存储区分配 ——Boot工程,STM32CubeIDE环境下的 linker.ld文件 ![]() 通过链接文件实现期望的存储区分配 Boot工程,STM32CubeIDE环境下的 linker.ld文件 ![]() 4 j; \6 }4 O( ?5 Q( R |
STM32如何分配原理图IO
STM32ADC过采样及几种ADC采样的处理方法
分享一个STM32L031的串口调试程序
基于STM32L051使用CubeMX生成工程文件ST系列芯片通用经验分享
基于STM32L051开始添加需要的代码经验分享
STM32L051测试I2C协议设备的添加经验分享
基于STM32L051测试Flash和EEPROM的读写
基于STM32L051串口测试与Enocean模块通讯问题
基于STM32L0的EEPROM读写经验分享
基于STM32L0 ADC使用HAL库关于校准问题经验分享