0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何確保安全身份驗(yàn)證

星星科技指導(dǎo)員 ? 來(lái)源:Microchip ? 作者:Microchip ? 2023-04-20 09:48 ? 次閱讀

手機(jī)和充電器之間建立信任

現(xiàn)在讓我們分成兩部分,在手機(jī)和充電器之間實(shí)現(xiàn)信任需要發(fā)生什么。首先,我們回顧如何在手機(jī)和充電器之間建立信任。然后,我們看看在制造過(guò)程中需要做些什么來(lái)建立和保護(hù)這種信任。

當(dāng)電話授權(quán)充電器完成其工作時(shí),電話將首先從充電器請(qǐng)求 X.509 證書,并驗(yàn)證它是否是從 WPC 選擇的根證書頒發(fā)機(jī)構(gòu)(根 CA)構(gòu)建的證書鏈的一部分。此外,充電器必須具有關(guān)聯(lián)的私鑰,用于簽署手機(jī)發(fā)出的質(zhì)詢,證明知道秘密,而不會(huì)泄露機(jī)密。私鑰綁定到由 WPC 管理的客戶特定證書鏈。Qi 1.3標(biāo)準(zhǔn)要求私鑰由經(jīng)過(guò)認(rèn)證的安全存儲(chǔ)子系統(tǒng)(SSS)存儲(chǔ)和保護(hù)。ECDSA 簽名算法和私鑰必須位于同一物理安全邊界內(nèi),以確??尚派矸蒡?yàn)證(下圖)。

4. 安全存儲(chǔ)子系統(tǒng)(又名安全元件)的 WPC 要求
安全元件設(shè)備保護(hù)與簽名的產(chǎn)品單元證書關(guān)聯(lián)的私鑰。提取私鑰將使在未獲得Qi認(rèn)證的產(chǎn)品中使用簽名的產(chǎn)品單元證書成為可能,并且會(huì)給該產(chǎn)品的用戶帶來(lái)安全風(fēng)險(xiǎn)。
附錄 A 第 3.1 節(jié)安全元件必須使用以下方法之一進(jìn)行認(rèn)證:
·配置的安全存儲(chǔ)子系統(tǒng)的 JIL 評(píng)級(jí)應(yīng)為高(“對(duì)攻擊潛力為高的攻擊者的 TOE 抵抗力”),如“攻擊潛力應(yīng)用于智能卡”版本 3.1 或更高版本所定義,這需要審查 SSS TOE 的設(shè)計(jì)、測(cè)試和抗攻擊性。由SOGIS成員認(rèn)可的智能卡和類似設(shè)備領(lǐng)域的實(shí)驗(yàn)室必須根據(jù)上述JIL標(biāo)準(zhǔn)執(zhí)行白盒漏洞評(píng)估。由認(rèn)可實(shí)驗(yàn)室撰寫的摘要報(bào)告必須提供給WPC和Qi充電器制造商,以表明已達(dá)到JIL高評(píng)級(jí)。
·安全元件設(shè)備應(yīng)構(gòu)建在根據(jù) CC EAL4+ 保護(hù)配置文件 PP0084 或 PP0035* 或類似配置文件認(rèn)證的硬件上。

WPC Qi 1.3 規(guī)范摘要

如果私鑰不在 SSS 中,則對(duì)密鑰沒(méi)有信任。正如規(guī)范中提到的,SSS 必須證明其保護(hù)加密密鑰的穩(wěn)健性。這就是聯(lián)合口譯庫(kù) (JIL) 評(píng)分系統(tǒng)和評(píng)級(jí)在通用準(zhǔn)則社區(qū)中得到廣泛認(rèn)可的全部?jī)?nèi)容。它側(cè)重于評(píng)估半導(dǎo)體器件(通常稱為安全元件)的安全密鑰存儲(chǔ)強(qiáng)度。JIL 漏洞評(píng)估用于確定 AVA_VAN.x 評(píng)級(jí),作為較大 EAL 評(píng)級(jí)的一部分。要達(dá)到一定的 AVA_VAN.x 和 EAL 級(jí)別,設(shè)備必須滿足相應(yīng)的 JIL 級(jí)別。推薦用于Qi 1.3充電器的芯片安全元件(或WPC術(shù)語(yǔ)中的SSS)符合最高的JIL等級(jí),JIL級(jí)別為“高”。以下是確定JIL評(píng)級(jí)的一些標(biāo)準(zhǔn):

破解算法需要多少時(shí)間?

攻擊者必須具備什么級(jí)別的技能?

要實(shí)現(xiàn)成功的攻擊,需要具備哪些評(píng)估目標(biāo) (TOE) 知識(shí)?

獲取TOE樣本有多難,需要多少?

成功攻擊需要什么類型的設(shè)備?

從技術(shù)上講,包含SSS的充電器將對(duì)手機(jī)發(fā)送的質(zhì)詢執(zhí)行ECDSA P256簽名操作,該質(zhì)詢將輸出簽名。這是從手機(jī)到充電器的簡(jiǎn)單單向身份驗(yàn)證。充電器不會(huì)對(duì)手機(jī)進(jìn)行身份驗(yàn)證。

在充電器出售給市場(chǎng)之前,有幾個(gè)步驟可以在制造過(guò)程中建立和保護(hù)信任。目標(biāo)是消除構(gòu)建信任鏈所涉及的私鑰的任何暴露。首先,要?jiǎng)?chuàng)建信任鏈,所涉及的所有私鑰都必須位于充電器級(jí)別的硬件安全模塊 (HSM) 或 SSS 中。如果私鑰必須始終存在于硬件(如 HSM 或 SSS)中,它們是如何生成、存儲(chǔ)和鏈接在一起的?這是通過(guò)WPC“關(guān)鍵儀式”實(shí)現(xiàn)的。

要舉行關(guān)鍵儀式,必須存在以下基礎(chǔ)結(jié)構(gòu):

WPC 選擇的第三方根 CA 公司創(chuàng)建一個(gè)根證書及其關(guān)聯(lián)的根私鑰,用于簽署制造商證書簽名請(qǐng)求 (CSR)。制造商證書對(duì)于每個(gè)無(wú)線充電器公司都是唯一的,產(chǎn)品證書對(duì)于每個(gè)充電器都是唯一的。

制造商 CA (MFG 證書) 是 WPC 批準(zhǔn)的公司,該公司將創(chuàng)建制造商證書并在其工廠內(nèi)的認(rèn)證 HSM 中保護(hù)其關(guān)聯(lián)的私鑰。

無(wú)線充電器具有產(chǎn)品證書。關(guān)聯(lián)的公鑰/私鑰對(duì)在 SSS 的制造過(guò)程中由 SSS 生成和保護(hù)。私鑰在安全供應(yīng)鏈內(nèi)的 SSS 內(nèi)配置。SSS 將 CSR 發(fā)送到已由根證書簽名的制造 CA。

WPC 將該過(guò)程稱為關(guān)鍵儀式,每月每個(gè)月的第三個(gè)星期四(截至 2021 年)舉行一次。信任鏈現(xiàn)在以加密方式建立,不會(huì)暴露給外部合同制造商或第三方?,F(xiàn)在,WPC,手機(jī)和充電器之間建立了信任。WPC可以信任可以信任充電器的手機(jī)。

Microchip如何幫助Qi 1.3合規(guī)性?

WPC 定義了詳細(xì)的參與流程,如下所示。

pYYBAGRAnfeAFd8xAAHu0MEC05o489.png

首先,發(fā)射器制造商必須是WPC的成員,并簽署額外的制造許可證。特定于安全存儲(chǔ)子系統(tǒng)注冊(cè)的過(guò)程部分包括向 Microchip 提供公司名稱、PTMC 代碼、Qi ID 和制造商序列 IC,這些由 WPC 分配。如果信息準(zhǔn)確無(wú)誤,并在WPC安排的關(guān)鍵儀式之前及時(shí)提供,Microchip將在客戶不參與技術(shù)的情況下處理關(guān)鍵儀式操作。我們將在配備 HSM 的工廠內(nèi)配置 SSS,并將您安全配置的 SSS 運(yùn)送到指定的地址。在此過(guò)程中,充電器私鑰沒(méi)有暴露在 SSS 的物理安全邊界之外。

Microchip如何幫助Qi 1.3合規(guī)性?

poYBAGRAnf6AU12iAADsSuL5hGc796.png

注意:WPC 只需要一個(gè)證書鏈,JIL High - 所有其他用例都是客戶偏好。

*ECC608最高工作溫度為85C

Microchip提供各種SSS解決方案,以符合Qi 1.3規(guī)定的身份驗(yàn)證要求,具體取決于細(xì)分市場(chǎng)和系統(tǒng)加密需求。目前提供兩種解決方案:

對(duì)于消費(fèi)類應(yīng)用,用于 WPC ECC608 (ECC608-TFLXWPC) 的 TrustFLEX

對(duì)于汽車應(yīng)用,信任錨 TA100

與我們的安全硅器件配對(duì),我們?cè)贕ithub上提供了一個(gè)名為CryptroAuthLib的庫(kù),該庫(kù)位于微控制器中。該庫(kù)將處理微控制器將發(fā)送到SSS的回調(diào)(質(zhì)詢),SSS將提供響應(yīng)(WPC用例中的簽名)。

SSS 可以在不影響認(rèn)證的情況下在參考設(shè)計(jì)中交換,但依賴于將集成到 MCU 代碼中的庫(kù)。請(qǐng)務(wù)必確保您選擇的解決方案提供集成在應(yīng)用程序代碼中的正確支持和維護(hù)的庫(kù)。SSS 本身并不能認(rèn)證 Qi 1.3 解決方案,它只有助于滿足新的強(qiáng)制身份驗(yàn)證。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 充電器
    +關(guān)注

    關(guān)注

    100

    文章

    4148

    瀏覽量

    115294
  • 手機(jī)
    +關(guān)注

    關(guān)注

    35

    文章

    6891

    瀏覽量

    157909
  • 發(fā)射器
    +關(guān)注

    關(guān)注

    6

    文章

    854

    瀏覽量

    53550
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    恩智浦推出經(jīng)認(rèn)證的全新EdgeLock安全身份驗(yàn)證芯片,簡(jiǎn)化物聯(lián)網(wǎng)設(shè)備安全認(rèn)證

    恩智浦EdgeLock??A5000安全身份驗(yàn)證芯片為在IoT生態(tài)系統(tǒng)及網(wǎng)絡(luò)建立信任提供必需的安全認(rèn)證功能 ? ? 中國(guó)上?!?022年4月13日——恩智浦半導(dǎo)體(NXP
    的頭像 發(fā)表于 04-13 10:56 ?4358次閱讀
    恩智浦推出經(jīng)認(rèn)證的全新EdgeLock<b class='flag-5'>安全身份驗(yàn)證</b>芯片,簡(jiǎn)化物聯(lián)網(wǎng)設(shè)備<b class='flag-5'>安全</b>認(rèn)證

    無(wú)線身份驗(yàn)證的門禁控制系統(tǒng)設(shè)計(jì)方案

    的網(wǎng)絡(luò),可提供身份驗(yàn)證傳輸框架,實(shí)現(xiàn)安全產(chǎn)品和服務(wù)的交付。它是一種用于創(chuàng)建、交付和管理安全身份驗(yàn)證的綜合性框架。簡(jiǎn)單來(lái)說(shuō),該基礎(chǔ)架構(gòu)是一個(gè)中央安全庫(kù),通過(guò)
    發(fā)表于 11-05 11:11

    什么是身份驗(yàn)證和授權(quán)

    什么是身份驗(yàn)證和授權(quán) 根據(jù)RFC2828(Internet Security Glossary,May2000),驗(yàn)證是“校驗(yàn)被或向某系統(tǒng)實(shí)體聲明的身份的過(guò)程”。此處的關(guān)鍵字
    發(fā)表于 04-03 16:03 ?5754次閱讀

    什么是詢問(wèn)握手身份驗(yàn)證協(xié)議

    什么是詢問(wèn)握手身份驗(yàn)證協(xié)議 CHAP(詢問(wèn)握手身份驗(yàn)證協(xié)議)是用于遠(yuǎn)程登錄的身份驗(yàn)證協(xié)議,通過(guò)三次握手周期性的校驗(yàn)對(duì)端的身份,在初始鏈
    發(fā)表于 04-03 16:06 ?2692次閱讀

    什么是密碼身份驗(yàn)證協(xié)議

    什么是密碼身份驗(yàn)證協(xié)議 PAP是一種身份驗(yàn)證協(xié)議,是一種最不安全身份證協(xié)議,是一種當(dāng)客戶端不支持其它身份認(rèn)證協(xié)議時(shí)才被用來(lái)
    發(fā)表于 04-03 16:07 ?1610次閱讀

    使用經(jīng)認(rèn)證隔離器件確保安全的系統(tǒng)運(yùn)行

    使用經(jīng)認(rèn)證隔離器件 確保安全的系統(tǒng)運(yùn)行 。
    發(fā)表于 01-06 17:01 ?0次下載

    使用經(jīng)認(rèn)證隔離器件確保安全的系統(tǒng)運(yùn)行

    關(guān)于 使用經(jīng)認(rèn)證隔離器件確保安全的系統(tǒng)運(yùn)行
    發(fā)表于 05-24 17:12 ?0次下載

    身份驗(yàn)證和生物識(shí)別身份系統(tǒng)應(yīng)用越加廣泛

    身份驗(yàn)證和生物識(shí)別身份系統(tǒng)應(yīng)用越加廣泛
    發(fā)表于 02-27 14:37 ?1583次閱讀

    為設(shè)計(jì)選擇正確的安全身份驗(yàn)證方法

      當(dāng)然,有不同級(jí)別的有效身份驗(yàn)證。以打印機(jī)墨盒為例。為了驗(yàn)證它的真實(shí)性,墨盒可以發(fā)送一個(gè)密碼。但是這種方法的缺點(diǎn)是中間人可以在密碼被傳輸時(shí)捕獲并重新使用它。質(zhì)詢-響應(yīng)身份驗(yàn)證,其中墨盒可以證明它知道一個(gè)秘密而不泄露它,提供了一
    的頭像 發(fā)表于 05-24 10:11 ?1319次閱讀
    為設(shè)計(jì)選擇正確的<b class='flag-5'>安全身份驗(yàn)證</b>方法

    PCB身份驗(yàn)證

    電子發(fā)燒友網(wǎng)站提供《PCB身份驗(yàn)證器.zip》資料免費(fèi)下載
    發(fā)表于 07-22 10:09 ?2次下載
    PCB<b class='flag-5'>身份驗(yàn)證</b>器

    安全哈希算法的基礎(chǔ)知識(shí),如何使用算法進(jìn)行身份驗(yàn)證

    本應(yīng)用筆記介紹了安全哈希算法(SHA)的基礎(chǔ)知識(shí),并討論了該算法的變體。然后簡(jiǎn)要介紹了如何使用算法進(jìn)行身份驗(yàn)證,包括哈希消息身份驗(yàn)證代碼 (HMAC) 的概念。最后,本文介紹了一些Maxim
    的頭像 發(fā)表于 12-21 15:37 ?2575次閱讀
    <b class='flag-5'>安全</b>哈希算法的基礎(chǔ)知識(shí),如何使用算法進(jìn)行<b class='flag-5'>身份驗(yàn)證</b>

    無(wú)需成為密碼學(xué)專家即可實(shí)施安全身份驗(yàn)證

    數(shù)字安全是當(dāng)今電子設(shè)計(jì)中最廣為人知的話題之一。當(dāng)工程師考慮安全性時(shí),加密可能是第一個(gè)想到的詞,只有少數(shù)工程師會(huì)想到身份驗(yàn)證。然而,身份驗(yàn)證安全
    的頭像 發(fā)表于 01-23 16:33 ?1095次閱讀
    無(wú)需成為密碼學(xué)專家即可實(shí)施<b class='flag-5'>安全身份驗(yàn)證</b>

    使用DeepCover安全身份驗(yàn)證器保護(hù)您的FPGA系統(tǒng)

    本應(yīng)用筆記介紹了設(shè)計(jì)人員如何保護(hù)其 Xilinx FPGA 實(shí)現(xiàn)、保護(hù) IP 并防止附加外設(shè)偽造。設(shè)計(jì)人員可以使用本應(yīng)用筆記中描述的參考設(shè)計(jì)之一來(lái)實(shí)現(xiàn)這種安全性。這些設(shè)計(jì)在FPGA和DeepCover安全身份驗(yàn)證器之間實(shí)現(xiàn)了SHA-256或ECDSA質(zhì)詢和響應(yīng)
    的頭像 發(fā)表于 02-20 11:07 ?1199次閱讀
    使用DeepCover<b class='flag-5'>安全身份驗(yàn)證</b>器保護(hù)您的FPGA系統(tǒng)

    芯科科技領(lǐng)先提供CBAP解決方案支持基于證書的身份驗(yàn)證和配對(duì)

    身份驗(yàn)證,而是通過(guò)采用自有密鑰簽署配對(duì)數(shù)據(jù)來(lái)自動(dòng)對(duì)連接進(jìn)行身份驗(yàn)證。 為什么采用CBAP? 快速安全地在數(shù)千個(gè)設(shè)備之間進(jìn)行連接:無(wú)需人工干預(yù),不僅加快身份驗(yàn)證過(guò)程,而且還減少人為錯(cuò)誤,
    的頭像 發(fā)表于 06-04 11:35 ?724次閱讀

    Java微服務(wù)中如何確保安全性?

    在Java微服務(wù)架構(gòu)中確保安全性,可以采取以下措施: 身份驗(yàn)證與授權(quán): 使用OAuth 2.0和OpenID Connect框架進(jìn)行身份驗(yàn)證和授權(quán)。OAuth2允許用戶在不分享憑證的情況下授權(quán)第三方
    的頭像 發(fā)表于 01-02 15:21 ?121次閱讀