物联网时代,因为要联网就牵涉到一个重要的问题 " X; g; b2 l4 ]8 q0 s 本文就带你认识STM32Trust,以及在STM32上支持的一种SMI技术。 1STM32Trust介绍 c1 g% o$ {3 TSTM32Trust是基于STM32,在带有STSAFE安全组件的微处理器,提供了一种强大的多级策略来增强产品设计时的安全性。; X/ N5 v# ~: Q6 ?* f- k6 m; K* V STM32Trust是一套STM32解决方案(可以理解为是STM32的一套工具),提供完整的代码保护和执行保护工具套件。 STM32Trust提供了12种安全功能,如下图: 12种功能大概可以分为 代码保护 和 执行保护 两大类: + S- c3 K% [1 `. l/ Q/ \% d 1.代码保护 STM32Trust.CodeProtection一套解决方案,以确保烧写STM32时,客户代码的机密性和完整性。) w! @8 D# x" u2 i/ j5 N2 z# _5 ~ 某些STM32 单片机型号已嵌入硬件安全保护功能,还额外实现了篡改检测、防火墙代码隔离机制和Arm TrustZone®技术,来保护最敏感的代码。- I4 _- ]$ Z' a 代码保护方案支持的STM32列表: 7 H# j% G. h) A4 O+ k 几个概念:% P' Y" v/ s& [& P6 G' J ①SBSFU:Secure Boot and Secure Firmware Update,安全启动和安全固件更新。/ P+ [: _" B% _ ②CRYPTOLIB:cryptographic firmware library,加密固件库。: w* E1 p0 n2 h ③SFI:Secure Firmware Installation,安全固件安装解决方案。 2.执行保护: X9 L1 t/ q3 P9 H$ [ 设备成为商业产品就易成为受攻击的目标,需要对信息安全攻击具有免疫力。因而需要采取信息安全防护措施,以确保固件IP受到保护,机密凭证和数据受应用程序保护,而不会被破坏。' L1 U0 P# R* c6 e9 w; k 执行保护方案支持的STM32列表:2 A. L z" y( Y% `0 y/ m 1 ^% b7 f; J) R# _* I7 S* x ) O, ]" P& G& N$ ]7 B& r+ P* A 3 v# ~0 Y4 b1 B8 i( z( K4 I5 b 2STM32Trust代码保护 从上面可以看得出来,官方针对STM32做了多种代码保护方案,这里挑选几个进行讲述。 ! H( _% b% T% {1 O 代码保护包含:0 v7 V2 D; k3 |
1.X-CUBE-SBSFU解决方案SBSFU: Secure Boot and Secure Firmware Update,安全启动和安全固件更新。& n+ g# s6 c+ i5 u1 n 9 _; B! a6 e( F' I! g X-CUBE-SBSFU安全启动和安全固件更新解决方案允许使用新固件版本更新STM32微控制器内置程序,增加新功能并纠正潜在问题。更新过程以安全的方式执行,以防止未经授权的更新和对机密设备上数据的访问。 SBSFU主要体现安全启动和安全固件更新: $ {5 a1 ~4 P" b: g+ [8 N: ` 安全启动是不可变的代码,通常在系统重置后执行,该代码检查STM32静态保护,激活STM32运行时保护,然后在每次执行之前验证用户应用程序代码的真实性和完整性,以确保无效或恶意代码无法运行。 安全固件更新应用程序通过具有Ymodem协议的UART接口接收固件映像,检查其真实性,并在安装代码之前检查代码的完整性。1 }5 n$ j- a( z& [! A SBSFU主要特征:! u" j" t$ @8 b1 d ①安全启动以在执行之前检查固件映像。 ②具有防回滚和部分映像更新功能的安全固件更新,用于无线或本地固件映像更新。 ③通过PKCS#11 API提供加密服务的安全密钥管理服务。 ④独立的STM32系统解决方案示例,展示了STM32保护的最佳用法,可保护资产免遭未经授权的外部或内部访问。 ⑤结合STM32和STSAFE-A100系统解决方案示例,展示了用于安全身份验证服务和安全数据存储的硬件安全元素保护。 2.X-CUBE-CRYPTOLIB解决方案9 f- o) t0 i4 i- P9 ^# k' o5 @) h, P+ P CRYPTOLIB:cryptographic firmware library,加密固件库。 STM32加密库软件包(X-CUBE-CRYPTOLIB)基于STM32Cube体系结构软件包,并包括一组基于固件实现的加密算法,可以在所有STM32微控制器中使用。 . |/ Q+ m# @2 C7 V $ W3 X5 p! N2 V/ h 3.SFI安全固件安装解决方案4 Z- e9 G2 X0 m SFI:Secure Firmware Installation,安全固件安装解决方案。0 Y# M# v4 y% x" a. J- D, ~ SFI安全固件安装解决方案可用于STM32L4和STM32H7单片机,并且很快将扩展到其他STM32平台, 为设备的首次编程提供保护。 该解决方案提供一套完整的工具集,包含用于加密OEM二进制文件的软件(Trusted Package Creator),用于安全烧写STM32的软件(CUBE Programmer),以及用于将OEM机密凭证安全地交付给芯片烧录厂家的STM32HSM。 4.STM32CubeProgrammer. B+ k: w- T( k ' F }; v& l- X. d # P" `; K4 |- w" f2 j 这是一个大家熟知的对STM32编程的免费工具,包含STM32TrustedPackage Creator工具,通过该工具可以为支持SFI功能的STM32生成SFI和SMI加密映像。 % |$ V% N% B6 }/ aSFI映像的格式是由ST定义的固件加密格式,它使用AES算法将Elf、Hex、Bin或Srec格式的固件转换为SFI格式的加密和认证固件。 ; `) d6 }4 r9 g7 mSFI映像由一个头部区域和多个其他区域组成,这些区域通常为连续固件区域,最后一个区域为配置区域,其中包含SFI完成时需要设置的选项字节值。0 R( f2 P( ]& Q- } 5.STM32HSM STM32HSM-V1硬件安全模块(HSM)用于确保STM32产品的编程安全,并避免在合同制造商的住所制造假冒产品。 SFI功能允许将客户固件安全地加载到嵌入了安全引导程序的STM32产品中。) n5 p- x+ s7 b9 S+ B" x 定义固件加密密钥并对其固件进行加密后,原始设备制造商(OEM)将加密密钥存储到一个或多个STM32HSM-V1 HSM,并使用STM32CubeProgrammer和STM32 Trusted Package Creator设置授权的SFI操作数(计数器值)软件工具。合同制造商必须利用STM32HSM-V1 HSM将加密的固件加载到STM32设备:每个HSM仅允许OEM定义数量的编程操作,然后不可撤销地将其停用。, x( c, ?- l" }. u ; f7 k" Q5 Y: t: N. f( |+ H2 N STM32HSM-V1主要特征: ①正版固件标识(固件标识符)- G' g$ n1 E$ B: q ②识别具有安全固件安装(SFI)功能的STM32产品 ③管理与支持的STM32产品关联的ST公钥 ④使用客户定义的固件加密密钥生成许可证 ⑤安全计数器,可生成预定义数量的许可证 ⑥直接支持STM32CubeProgrammer软件(STM32CubeProg),包括STM32 Trusted Package Creator工具。 * [8 v+ E& b# ^( s% l, ?* b 6.FASTROM编程服务 FASTROM:Factory Advanced Service Technique Read Only Memory。什么意思?MCU出厂时就把程序给你写进去。3 a. h- u# ?1 f5 n5 V1 f% B MCU是预编程了客户代码和选项字节的Flash工艺MCU器件,FASTROM MCU可提高大批量(10,000+)编程效率,相比ROM,具有交期更短、并允许对器件重新编程的优势。; F k4 s' ?. f8 V7 ?5 G1 S& @ 3STM32Trust执行保护 STM32Trust.ExecutionProtection是一组STM32功能,用于确保所有者代码运行期的适当隔离、正确执行和易用性,以保证所收集数据的机密性和真实性。STM32提供不同的架构和隔离方案用于实现执行保护。 7 n& L- s# Z8 _执行保护包含:
1.调试 通过调试端口可从外部访问所有设备资源。调试端口用于应用程序开发,是攻击者对设备进行攻击时可能会最先利用的薄弱环节。为确保用户代码的机密性和真实性,应锁定STM32调试功能。 2.安全启动 如X-CUBE-SBSFU软件包中所示,安全启动在每次复位时执行,检查STM32平台配置的完整性,并验证每个嵌入式固件的签名,以确保其真实性。 3.MPU 存储器保护单元机制可保护进程,防止不同进程间的相互访问,并允许这些进程独立运行。MPU所带来的软件隔离效果可确保各个进程彼此之间的代码和数据安全性。STM32提供受多种操作系统支持的MPU解决方案。 ) O, x( c1 I2 ?& h4.双核架构 双核架构允许两个应用程序在同一MCU设备中同时运行,两者通过内核ID隔离。 5.TrustZone TrustZone是一套完整的硬件机制,用来定义和隔离两个主要的应用程序区:一个是所谓的可信区(用于保护关键应用程序及其相关资源),另一个是不可信区,运行主应用程序。 6.防火墙 防火墙是一种硬件保护外设,它控制着总线访问,并过滤对代码区(闪存)、非易失性数据区域(SRAM)以及易失性数据区域(闪存)这三个特殊区域的访问。它允许用户轻松地将关键代码的执行与主应用程序分开。 4固件和软件工具 1.安全启动和安全固件更新(SBSFU) 当应用程序代码被转移到引导存储器或在现场更新时,它们最容易受到攻击。 l* \; v- F/ h5 U/ s安全启动和安全固件更新是用于安全固件和升级的一组软件,可确保以安全的方式执行更新过程,以防止未经授权的更新和对机密设备上数据的访问。; B- K- n# J7 U9 ` ST提供了两种不同的实现作为STM32微控制器上的参考源代码:# j+ ~/ a% m' L( A 1.X-CUBE-SBSFU:实现了SBSFU机制,并展示了如何设置所有STM32内存保护机制,以将安全启动和固件更新功能与主应用程序隔离。 2.TFM_SBSFU:在TFM(Trusted Firmware-M)随附的设备上实现相同的机制,并在STM32Cube软件包中提供有。 2.TFM a.安全固件,在Armv8-M上支持PSA 1级和2级隔离; b.安全固件向非安全侧公开的接口。 c.具有非安全应用示例的安全fw模型。 d.在安全环境中运行的安全服务:
SMI:Secure Module Install,安全模块安装。 ST在2019年基于STM32H7推出首款兼容SMI的STM32,那就是。 安全固件安装(SFI)现在是一种相对流行的技术,它使系统制造商能够将其固件的加密版本发送给OEM。( Q. k( B/ Z+ X' ?; \ 由于仅在MCU内部对代码进行解密,因此开发人员可以降低IP盗用的风险。同样,OEM可以提供重要的保证,而无需投资大型机器或技术,因为它们唯一需要的是STM32CubeProgrammer和HSM智能卡,其中包含安全证书,可以将固件安全地安装到MCU上。 关于SMI9 Q5 p, \$ s: T8 h% l: f SMI与其他常规模块一样,运行在MCU上的应用程序也调用该模块,但是系统制造商无法访问源代码,从而大大降低了IP盗用的可能性。4 y d4 k, |+ _3 p! Y SMI和SFI流程: 细心的读者会注意到SMI流程与SFI相同,但是开发人员不加密整个固件,而是加密模块。此外,SFI和SMI进程使用不同的HSM卡。一个智能卡不能存储所有凭据,但是出于明显的安全原因,每个固件和模块都必须使用其卡。 与SFI不同,SMI需要编译器支持唯一扩展,免费的STM32CubeIDE已经兼容,并且它的最新更新刚刚带来了对STM32H7的支持,使其成为专业人士和发烧友的绝佳工具。同样,Keil和iAR也兼容,并且我们正在与其他IDE制造商合作以确保提供尽可能广泛的支持。 3 I0 M2 P1 c0 n 最后,针对安全问题,不但MCU厂商在自己芯片上下功夫,很多软件工具也在考虑安全的问题: 好了,本文就写到这里,希望本文能让你对STM32Trust有进一步的认识。 转载自:strongerHuang- | O3 p1 j( {5 p3 y2 j . G; P5 s2 t, }/ w |