0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Silicon Labs如何实现下一代安全密钥存储

Silicon Labs 来源:SiliconLabs 作者:SiliconLabs 2022-04-09 14:53 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

很少有人能抗拒扣人心弦的海盗故事,其中充满了冒险、X标记地点(X marks the spot),以及寻找遗失已久的钥匙,打开大量宝藏箱的危险旅程。虽然海盗的故事早已被浪漫化,但它们今天仍然盛行,而且在网络上也越来越流行!

蓝牙安全性简介

2021年蓝牙市场更新报告中(通过下方链接参考详细内容)指出,蓝牙低功耗(Bluetooth Low Energy)正在工业、商业、家庭和无线医疗物联网等领域显著增长,并迅速成为这些数字海盗最喜欢的攻击目标。蓝牙信标在医疗行业中被用于追踪高价值资产,如血糖仪等。黑客入侵这些设备后,网络犯罪分子就可以控制传感器并读取患者数据。然后他们可以将读数中继到楼宇管理系统。手机也已经成为像门锁和门禁系统等多种设备的通用数字钥匙。入侵这些系统使网络海盗能够获取关键的数字信息或实物资产。黑客可以通过访问蓝牙协议中用来保护通信链路的安全密钥来入侵这些系统。

蓝牙安全与密钥

安全密钥是一长串字符和数字,它们在安全算法中被用来加密和解密信息。蓝牙设备在初始配对过程中生成并交换多个安全密钥。设备这样做是为了相互识别,并为将来通信创建一个安全的链接。这些密钥包括若干短暂的或临时的密钥,如设备的公钥、椭圆曲线密钥算法(Elliptic Curve Diffie-Hellman, ECDH)、消息验证码(MAC)以及更多的密钥。但是,这些密钥仅在配对过程中相关,并且可以在配对过程完成后将其丢弃。

配对过程还生成持久密钥,如用于解析私有地址的身份解析密钥(Identity Resolving Keys, IRK),和用于创建会话密钥并在链路层加密消息的长期密钥(Long-Term Keys, LTK)。这些持久性密钥需要安全存储,蓝牙规范将密钥的存储留给蓝牙低功耗设备制造商自行决定。像Silicon Labs(亦称“芯科科技”)这样的半导体公司可以通过创新技术帮助解决安全密钥存储的这一需求。

在过去,海盗会把他们的财宝埋在遥远的地方,把钥匙藏在他们的胡须里。由于胡须空间不足这一问题日趋明显,物理存储密钥不再是一个可行的选择。在半导体领域,安全密钥存储在密钥存储和管理设备中。然而,这些存储就像一个保险库,需要密钥来确保蓝牙密钥的安全存储。这让我们回到原点并留给我们一个问题——我们如何存储密钥?

解决方案是安全的密钥管理

Silicon Labs的安全引擎(Secure Engine, SE)是一个安全子系统,支持安全密钥管理,如长期密钥(Long-Term Key, LTK)和身份解析密钥(IRK)。安全引擎使用物理不可克隆功能(Physically Unclonable Function, PUF)的概念来克服安全存储密钥的挑战。

物理不可克隆功能(PUF)

首先,让我们了解什么是PUF。PUF是嵌入在集成电路(IC)中的一种物理结构,它利用深亚微米(deep-submicron)半导体制造中固有的工艺变化,从而产生独特的微米级或纳米级特性,因此很难被克隆。静态随机存取存储器(SRAM)PUF是最著名的、基于可用标准组件的PUF。一个SRAM存储单元由两个交叉耦合的反相器(Inverter)和两个用于外部连接的附加晶体管组成,因此总共6个晶体管。当向每个存储单元施加电压时,其初始化方式将是一个独特的1或0优先态,它们是由构成两个交叉耦合反相器的晶体管的阈值电压来决定的。

如果一个SRAM存储阵列足够大(通常是1000到2000个单元),那么1和0的随机模式将代表该芯片在统计学上保证的“唯一”指纹识别。然后使用这个独特的数字指纹创建一个称为密钥加密密钥(Key Encryption Key, KEK)的对称根密钥,该密钥对需要安全存储的密钥进行加密。因为设备创建了自己的KEK,所以消除了KEK被恶意攻击的机会。

Silicon Labs如何实现下一代安全密钥存储

1. 没有可提取的密钥加密密钥!

Silicon Labs的EFR32BG21器件利用最先进的安全引擎来实现PUF和篡改检测功能。蓝牙设备主要关注LTK和IRK的安全存储。在Secure Vault安全技术的高层级保护中,PUF生成的密钥加密密钥被发送到对称的先进加密标准(Advanced Encryption Standard, AES)加密算法,其传送途径是安全引擎都无法读取的秘密总线。然后,使用AES算法用标准化的密钥封装算法对LTK和IRK进行加密,然后将其发送到片上闪存、片上存储器或片外存储器,以“封装”好的格式进行安全存储。每次芯片通电时,PUF数字指纹和KEK都会重新生成,并暂时存储在安全引擎RAM中。这意味着当芯片断电时,KEK永远不会留在永久性存储器中,因此不需要对KEK进行安全存储。

探索相关解决方案:

2. 篡改检测

篡改检测在安全套件中经常被忽视,因为安全套件的关注点通常是防止远程攻击。然而,篡改检测是一种相对便宜且简单的方法,可以避免本地攻击载体从闪存中读取您设备的密钥。例如,如果一个未经授权的实体试图通过物理攻击的方式获取密钥,则可以设置篡改检测以执行以下操作之一:

中断正在运行的代码复位芯片,或永久性地自毁芯片。

如果选择最后一个选项,结果将删除PUF重构数据(数字指纹),这意味着永远无法重新生成密钥加密密钥,因此无法解密任何已经封装的密钥。加密的密钥将永远保持加密状态。这是一个有效的内核级选项,以确保任何未经授权的实体都无法访问蓝牙密钥。通过此项扩展,蓝牙设备得到了最大程度的保护。

3. 故障注入(Fault Injection)和侧信道保护(Side Channel Protection)

Silicon Labs的Secure Vault的高层级部件都具有多样化的缓解手段,可针对非侵入性差分功率分析(Differential Power Analysis, DPA)和电磁分析(Electromagnetic Analysis, EMA)的多种变化,它利用检测和测量加密操作过程中芯片的杂散能量发射和复杂的统计分析来推导私钥或密钥。我们的加密算法还针对差分故障分析(Differential Fault Analysis, DFA)和相关功率分析(Correlation Power Analysis, CPA)提供了经验证过的保护。这些类型的攻击在过去并不常见,因为它们需要大量的专业知识和资金来执行。然而,目前在公开市场上已有一些工具出现,从而可以以合理的价格和简单易行的方式很好地完成这些攻击。

结论

蓝牙技术将会继续发展,而且随着它的发展,对安全性的要求也会不断提高。把钥匙藏在海盗的箱子里或者贴在便利贴上不再是可行的选择。芯片中的PUF封装密钥和篡改检测等先进安全功能在医疗、高价值资产追踪、访问控制等敏感行业中是必不可少的,这些行业对数据隐私和设备身份识别有着苛刻的要求。

Silicon Labs在满足这些安全要求方面处于领先地位。我们的蓝牙器件是第一个获得PSA 3级认证的无线系统级芯片(SoC),这证明了我们的差异化能力。Silicon Labs的蓝牙器件还通过了Riscure安全认证服务公司全面的、独立的漏洞渗透测试,这进一步证明了我们的安全特性已名列业界前茅。蓝牙密钥的安全存储由设备制造商在蓝牙规范中自行决定。通过我们的安全措施,厂商可以确保其蓝牙设备是尽可能安全的。

原文标题:蓝牙安全性—如何构建下一代安全密钥管理

文章出处:【微信公众号:SiliconLabs】欢迎添加关注!文章转载请注明出处。

审核编辑:汤梓红

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 存储
    +关注

    关注

    13

    文章

    4889

    浏览量

    90280
  • Silicon
    +关注

    关注

    0

    文章

    137

    浏览量

    40014
  • 安全密钥
    +关注

    关注

    1

    文章

    9

    浏览量

    9677

原文标题:蓝牙安全性—如何构建下一代安全密钥管理

文章出处:【微信号:SiliconLabs,微信公众号:Silicon Labs】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    SmartDV展示AI & HPC连接与存储IP解决方案,以解锁下一代算力芯片和节点的“速度密码”

    SmartDV提供专为下一代人工智能加速器、数据中心处理器和高性能计算的处理器和系统级芯片(SoC)而打造的全面的高速互连和存储控制器IP产品组合。
    的头像 发表于 04-03 12:28 145次阅读
    SmartDV展示AI &amp; HPC连接与<b class='flag-5'>存储</b>IP解决方案,以解锁<b class='flag-5'>下一代</b>算力芯片和节点的“速度密码”

    FT 5000 Smart Transceiver:下一代智能网络芯片的卓越之选

    FT 5000 Smart Transceiver:下一代智能网络芯片的卓越之选 在智能网络领域,芯片技术的发展日新月异。今天,我们要深入探讨款具有里程碑意义的产品——FT 5000 Smart
    的头像 发表于 03-28 09:05 275次阅读

    DSP Concepts与AMD助力打造下一代汽车音频

    DSP Concepts 与 AMD 正在将 Audio Weaver 嵌入式音频框架引入 AMD 锐龙 AI 嵌入式 P100 系列处理器——从而实现下一代沉浸式车载音频与数字座舱体验。
    的头像 发表于 03-19 09:40 3572次阅读

    i.MX93 ELE 密钥存储持久密钥生成 NVM 错误怎么办?

    尝试在 i.MX93 上的 ELE 密钥存储中生成持久密钥时。我遇到以下错误: ``` 获取设备信息 SoC ID : 0x9300 SoC 版本 : 0xa100 LMDA val:0x10 创建
    发表于 03-18 07:04

    SK海力士在CES 2026展示面向AI的下一代存储器解决方案

    SK海力士(或‘公司’)6日宣布,公司将于当地时间1月6日至9日,在美国拉斯维加斯举办的“CES 2026”威尼斯人会展中心设立专属客户展馆,并集中展示面向AI的下一代存储器解决方案。
    的头像 发表于 01-08 12:57 1963次阅读

    下一代防火墙(NGFW):重塑网络安全的 “智能防护屏障”

    的防护模式,早已难以应对复杂的安全挑战。在此背景下,下一代防火墙(NGFW)应运而生,不仅实现了对传统防火墙的全面超越,更成为网络安全防护的核心支柱。
    的头像 发表于 01-05 10:05 1685次阅读
    <b class='flag-5'>下一代</b>防火墙(NGFW):重塑网络<b class='flag-5'>安全</b>的 “智能防护屏障”

    英飞凌下一代电磁阀驱动器评估套件使用指南

    英飞凌下一代电磁阀驱动器评估套件使用指南 、前言 在电子工程师的日常工作中,电磁阀驱动器的评估和开发是项重要任务。英飞凌推出的下一代电磁阀驱动器评估套件,为我们提供了便捷且高效的评
    的头像 发表于 12-21 11:30 1099次阅读

    SEGGER为Silicon Labs用户免费提供SystemView

    SEGGER正在扩大其与Silicon Labs长期以来的合作关系。即日起,Silicon Labs微控制器和无线芯片的用户可以免费使用SEGGER的SystemView实时软件分析工
    的头像 发表于 11-18 18:02 2213次阅读

    Telechips与Arm合作开发下一代IVI芯片Dolphin7

    Telechips宣布,将在与 Arm的战略合作框架下,正式开发下一代车载信息娱乐系统(IVI)系统级芯片(SoC)“Dolphin7”。
    的头像 发表于 10-13 16:11 1426次阅读

    用于下一代 GGE 和 HSPA 手机的多模式/多频段功率放大器模块 skyworksinc

    电子发烧友网为你提供()用于下一代 GGE 和 HSPA 手机的多模式/多频段功率放大器模块相关产品参数、数据手册,更有用于下一代 GGE 和 HSPA 手机的多模式/多频段功率放大器模块的引脚图
    发表于 09-08 18:33
    用于<b class='flag-5'>下一代</b> GGE 和 HSPA 手机的多模式/多频段功率放大器模块 skyworksinc

    适用于下一代 GGE 和 HSPA 手机的多模/多频段 PAM skyworksinc

    电子发烧友网为你提供()适用于下一代 GGE 和 HSPA 手机的多模/多频段 PAM相关产品参数、数据手册,更有适用于下一代 GGE 和 HSPA 手机的多模/多频段 PAM的引脚图、接线图、封装
    发表于 09-05 18:34
    适用于<b class='flag-5'>下一代</b> GGE 和 HSPA 手机的多模/多频段 PAM skyworksinc

    安森美携手英伟达推动下一代AI数据中心发展

    安森美(onsemi,美国纳斯达克股票代号:ON)宣布与英伟达(NVIDIA)合作,共同推动向800V直流(VDC)供电架构转型。这变革性解决方案将推动下一代人工智能(AI)数据中心在能效、密度及可持续性方面实现显著提升。
    的头像 发表于 08-06 17:27 1688次阅读

    益登科技携手Silicon Labs亮相IOTE 2025

    此前,6月18-20日,电子产业的两大展齐聚上海,MWC Shanghai和IOTE 2025同时在上海新国际博览中心举办。益登科技携手Silicon Labs参加了IOTE 同期论坛“高精度定位技术与应用生态研讨会”,向业界介绍Sil
    的头像 发表于 06-24 11:35 1193次阅读

    下一代高速芯片晶体管解制造问题解决了!

    ,10埃)开始直使用到A7。 从这些外壁叉片晶体管的量产中获得的知识可能有助于下一代互补场效应晶体管(CFET)的生产。 目前,领先的芯片制造商——英特尔、台积电和三星——正在利用其 18A、N2
    发表于 06-20 10:40

    下一代PX5 RTOS具有哪些优势

    许多古老的RTOS设计至今仍在使用,包括Zephyr(1980年)、Nucleus(1990年)和FreeRTOS(2003年)。所有这些旧设计都有专有的API,通常更大、更慢,并且缺乏下一代RTOS的必要
    的头像 发表于 06-19 15:06 1282次阅读