0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何使用STM32Trust生成器生成的SFI和SMI加密固件

黄工的嵌入式技术圈 来源:黄工的嵌入式技术圈 作者:黄工的嵌入式技术 2020-02-04 15:03 次阅读

昨天文章《最近STM32CubeMX、IDE、Programmer都更新了些什么内容》讲述了ST最近在这些工具上的动作。 今天讲述的内容是STM32生态中,STM32Trust下面的一部分内容。 (本文参考应用笔记文档:AN5054) 一、回顾STM32Trust什么是STM32Trust? STM32Trust是一套STM32解决方案,提供完整的代码保护和执行保护工具套件,如下图:

今天讲述的就是代码保护中,使用STM32TrustedPackageCreator生成SFI和SMI加密固件。 STM32Trust官方网址:

www.st.com/stm32trust

二、基础介绍

SFI:Secure Firmware Installation,安全固件安装解决方案。

SMI:Secure Module Install,安全模块安装。

OEM:Original Equipment Manufacturer,原始设备制造商(或原厂);

SFI格式是由ST公司创建的固件加密格式,它使用带有128位密钥的AES-GCM算法将固件(Elf、Hex、Bin或Srec格式)转换为SFI格式的加密和认证固件。

SMI格式是ST公司创建的一种格式,旨在保护合作伙伴的软件(软件模块和库)。

三、安装STM32Trust生成器

STM32TrustedPackageCreator安全包生成器工具属于STM32CubeProgrammer编程工具中的一部分(附加的工具)。

所以,在安装STM32CubeProgrammer工具时,集成有STM32TrustedPackageCreator这个工具,只是默认不安装,需要手动勾选。

打开STM32TrustedPackageCreator工具,在主界面你就会看到一些我们之前说的SFI、SMI、HSM内容。

四、SFI固件生成过程

主要过程如下框图,由原厂固件、随机数、密钥,经过STM32TrustedPackageCreator工具加密成SFI格式固件。

生成过程生产主要过程见下图:

在执行AES-GCM加密一个区域之前,我们计算初始化向量(IV)为:

IV = nonce + Area Index

该工具将固件映像划分为几个加密的部分,这些部分对应于不同的内存区域。

这些附加到相应描述符(由工具生成的未加密的描述性头部)的加密部分称为区域。

这些领域分不同的类型:

F:固件区域(输入固件中的常规段) M:模块区域(用于SFI-SMI组合图像生成,对应于来自SMI模块的输入) C:配置区域(用于选择字节配置) P:表示“暂停”区域 R:回复区域

区域“P”和“R”并不代表真正的固件区域,而是在SFI映像被分割成几个部分时创建的,这是在SFI映像的全局大小超过用户在创建SFI映像期间预定义的允许RAM大小时的情况。

下面RAM大小和CT地址输入用于SFI:

P和R区域与常规SFI区域:

此生成过程的最终输出是单个文件,该文件是经过加密和验证的SMI格式固件。SFI格式布局如下:

当SFI图像在生成过程中被分割时,“P”和“R”区域出现在SFI图像布局中,如图下图所示:

五、SMI固件生成过程

SMI同样是一种加密固件,只是这里面加密的是针对模块和库。

SMI加密过程和SFI有点类似,如下图:

生成过程生产主要过程见下图:

AES-GCM加密使用以下输入:

•128位AES加密密钥

•输入nonce作为初始化向量(IV)

•作为附加身份验证数据的安全版本(AAD)

在创建SMI映像文件之前,对SMI映像有效性进行PCROP检查:

•PCROP部分必须在Flash字(256位)上对齐,否则将显示警告

•该区域的大小必须至少为2个Flash单词(512位),否则将显示警告

•该部分必须在Flash单词边界(256位单词)上结束,否则将显示警告

•如果紧随PCROP部分之后的部分的起始地址与PCROP部分的最后一个Flash单词重叠(在执行PCROP对齐约束之后),则生成失败并出现错误消息。

如果一切正常,在指定的路径下创建两个输出:

•SMI图像

•Lib数据

SMI格式布局如下:

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 生成器
    +关注

    关注

    7

    文章

    302

    浏览量

    20217
  • SMIC
    +关注

    关注

    0

    文章

    21

    浏览量

    19760
  • STM32Trust
    +关注

    关注

    0

    文章

    6

    浏览量

    2183
收藏 人收藏

    评论

    相关推荐

    Minitab 交互式表格生成器

    生成器
    MinitabUG
    发布于 :2024年04月03日 15:58:54

    RL78的代码生成器发布说明

    电子发烧友网站提供《RL78的代码生成器发布说明.pdf》资料免费下载
    发表于 01-30 09:48 0次下载
    RL78的代码<b class='flag-5'>生成器</b>发布说明

    TSMaster报文发送的信号生成器操作说明

    信号生成器功能是TSMaster分析中的报文发送模块。信号生成器用于发送和配置每个CAN/LIN信号的值变化行为,简而言之,这是一个可以控制和调整CAN/LIN信号值的功能。我们可选择的信号生成器
    的头像 发表于 12-23 08:21 321次阅读
    TSMaster报文发送的信号<b class='flag-5'>生成器</b>操作说明

    真随机数生成器TRNG外设模块应用要点

    国产车规微控制器原厂云途半导体设计和发售的YTM32ME微控制器上集成的真随机数生成器TRNG(True Random Number Generator)外设模块
    的头像 发表于 11-08 14:52 798次阅读
    真随机数<b class='flag-5'>生成器</b>TRNG外设模块应用要点

    Python生成器的使用方法

    举一个例子,编写一个函数计算一串数字里所有偶数的个数,其实是很简单的问题,但是有些人是用生成器这么写的: In [ 66 ]: def f1 ( x ): ....: return sum
    的头像 发表于 11-03 15:41 255次阅读

    STM32MP1系列密钥生成器软件说明

    电子发烧友网站提供《STM32MP1系列密钥生成器软件说明.pdf》资料免费下载
    发表于 09-20 10:36 0次下载
    <b class='flag-5'>STM32</b>MP1系列密钥<b class='flag-5'>生成器</b>软件说明

    Python中的生成器是什么?它们的效率和可用性如何?

    Python 是一种以灵活性和多功能性着称的语言,它提供了一种称为生成器的强大功能。
    发表于 07-19 14:33 325次阅读

    Versal GTY/GTYP:使用PRBS生成器和检查器

    本文涵盖了在 Versal GTY 和 GTYP 中使用模式生成器和检查器时对以下操作的限制
    的头像 发表于 07-10 17:18 713次阅读

    e² studio 代码生成器用户手册:RZ API 参考 Rev.1.02

    e² studio 代码生成器用户手册:RZ API 参考 Rev.1.02
    发表于 07-05 18:52 0次下载
    e² studio 代码<b class='flag-5'>生成器</b>用户手册:RZ API 参考 Rev.1.02

    IzoT 资源报告生成器用户指南

    IzoT 资源报告生成器用户指南
    发表于 07-04 20:46 0次下载
    IzoT 资源报告<b class='flag-5'>生成器</b>用户指南

    代码生成器用户手册:RL78 API 参考

    代码生成器用户手册:RL78 API 参考
    发表于 07-03 20:08 0次下载
    代码<b class='flag-5'>生成器</b>用户手册:RL78 API 参考

    将使用代码生成器生成的项目移植到与智能配置器一起使用的项目

    将使用代码生成器生成的项目移植到与智能配置器一起使用的项目
    发表于 06-30 20:54 0次下载
    将使用代码<b class='flag-5'>生成器</b><b class='flag-5'>生成</b>的项目移植到与智能配置器一起使用的项目

    i.MX8QM真随机数生成器符合什么要求?

    大家好, 我们的客户要求我们指定一个真正的随机数生成器。 i.MX8QM 真随机数生成器符合什么要求? 以下是对 SE050 中的随机数生成器的描述。除此之外,请告诉我 i.MX8 中的真正随机数
    发表于 05-18 06:13

    个性化地定制自己的uvm代码生成器模板和脚本

    使用uvm代码生成器创建基本的uvm验证环境框架,然后丢弃代码生成器模板并扩展和维护生成出来的代码。尽管uvm代码生成器仅在项目的初始阶段使用,然后被丢弃,但仍然提高了验证的效率。
    的头像 发表于 05-14 16:51 1291次阅读
    个性化地定制自己的uvm代码<b class='flag-5'>生成器</b>模板和脚本

    代码生成器配置和软件UART的实现

    (RL78)上的具体的实现方法,这里略去工程的建立过程,相应的驱动程序细节可以参考代码生成器生成的代码,这里只重点讲述代码生成器配置和软件UART的实现。
    的头像 发表于 05-09 09:25 909次阅读
    代码<b class='flag-5'>生成器</b>配置和软件UART的实现