0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

借助Qorvo QPG6200簡化物聯(lián)網(wǎng)設備安全設計

Qorvo半導體 ? 來源:Qorvo半導體 ? 2025-01-14 15:09 ? 次閱讀

物聯(lián)網(wǎng)IoT)日益融入日常生活的時代,消費者對相關技術的信任建立在其安全性保障的基礎之上。穩(wěn)健的 網(wǎng)絡安全措施對于構建這種信任至關重要。為應對這一需求,行業(yè)和政府紛紛出臺規(guī)定,加強了對網(wǎng)絡威脅的防 御要求,以保護消費者的隱私及安全。

在美國,網(wǎng)絡安全標識(Cyber Trust Mark)作為消費者的一項重要參考標準,表明擁有該標識的產(chǎn)品遵循了如美國國家標準與技術研究院(NIST)IR 8425 文件中所詳述的安全指南。同樣,歐洲電信標準化協(xié)會(ETSI)即將通過 ETSI EN 303 645 設立一個強有力的框架,旨在為歐盟市場內(nèi)的物聯(lián)網(wǎng)設備設定高標準。

本白皮書將深入探討Qorvo 針對物聯(lián)網(wǎng)量身定制的廣泛多標準、節(jié)能型無線連接解決方案產(chǎn)品組合。接下來的章節(jié)將詳細分析QPG6200的安全特性,并輔以全面的技術文檔和應用說明。

下一代 Matter 解決方案

我們生活在一個物聯(lián)網(wǎng)(IoT)的時代,身邊遍布數(shù)以百萬計的智能設備;從智能音箱等智能網(wǎng)關,到燈泡、恒溫器等各式各樣的智能家電,不一而足。Qorvo立足行業(yè)前沿,為全球物聯(lián)網(wǎng)制造商提供高性能解決方案。QPG6200正是Qorvo致力于保障物聯(lián)網(wǎng)安全的有力證明;其設計融入了滿足市場嚴苛要求和行業(yè)標準認證的安全特性。

QPG6200專為要求高安全性而又不影響成本效益或效率的物聯(lián)網(wǎng)應用而設計。其具有專用的安全管理引擎——安全元件;該引擎提供安全的產(chǎn)品生命周期管理、安全存儲、安全啟動、安全調(diào)試,以及帶側信道分析(差分功率分析)保護功能的硬件加速加密。

QPG6200已獲得PSA 2級認證,標志著產(chǎn)品安全性的可靠保障。其配套的軟件開發(fā)工具包(SDK)、硬件開發(fā)板以及一系列軟件工具和文檔,簡化了安全設計的復雜性,使其更加直觀易懂。著眼于未來,QPG6200為Matter等先進協(xié)議奠定了堅實基礎,確保其準備好迎接下一波物聯(lián)網(wǎng)創(chuàng)新浪潮。

硬件概覽

1fba883c-d220-11ef-9310-92fbcf53809c.png

圖1,用于概述安全功能的簡化方框圖

如圖1所示,QPG6200包含一個應用處理器Arm Cortex-M4F)、一個用于射頻RF通信的實時(RT)系統(tǒng),以及安全元件。安全元件作為一個獨立組件,內(nèi)含安全處理器、信箱、DMA引擎、調(diào)試質(zhì)詢接口DCI),以及硬件加速加密模塊。

產(chǎn)品生命周期

1fcf724c-d220-11ef-9310-92fbcf53809c.png

圖2,產(chǎn)品生命周期中的各個狀態(tài)

QPG6200實現(xiàn)了安全的產(chǎn)品生命周期,生命周期狀態(tài)之間的轉換定義明確(圖2)。新設備處于未初始化的生命周期狀態(tài)(LCS)SM_INIT。在這種狀態(tài)下,所有可配置的安全功能均被禁用,以方便開發(fā)。

在產(chǎn)品交付給最終客戶之前,必須使用安全資產(chǎn)對設備進行初始化(請參閱“安全配置”章節(jié))。這一步驟將設備轉變?yōu)榘踩芷跔顟B(tài)。在此狀態(tài)下,可使用安全啟動和安全調(diào)試等安全功能。

如果設備需要執(zhí)行退貨授權(RMA)流程并退回芯片制造商,則必須確保系統(tǒng)制造商的數(shù)據(jù)安全。在退回之前,可以擦除設備的特定機密信息,從而將設備轉入RMA生命周期狀態(tài)。這一過程保證了所有客戶和制造商數(shù)據(jù)的安全;一旦設備離開原用戶環(huán)境后便無法恢復任何敏感信息。

安全存儲

安全存儲利用安全元件保障數(shù)據(jù)機密性;該安全元件使用唯一的存儲根密鑰對數(shù)據(jù)進行加密。此密鑰可源自物理不可克隆功能,也可由芯片上的隨機數(shù)生成器創(chuàng)建。

安全存儲內(nèi)保護的每項數(shù)據(jù)均使用獨特的密鑰進行加密;該密鑰是安全元件存儲根密鑰的派生密鑰。此過程通常稱為“密鑰封裝”,用于在安全元件內(nèi)部加密敏感數(shù)據(jù)。之后,這些加密的數(shù)據(jù)可以安全地存儲在非安全內(nèi)存中(如應用內(nèi)存),而解密只能由安全元件執(zhí)行。

系統(tǒng)制造商可以選擇對安全存儲內(nèi)的數(shù)據(jù)實施使用限制,以加強控制;例如,密鑰可能僅限于在加密操作中使用,且永遠不離開安全元件,從而防止?jié)撛诘男畔⑿孤丁?/p>

安全存儲的密鑰可以通過安全配置進行部署、在安全元件內(nèi)創(chuàng)建,或由應用程序協(xié)商產(chǎn)生。這些措施確保密鑰及其保護的數(shù)據(jù)免受未經(jīng)授權的訪問。

安全啟動

QPG6200的多階段安全啟動(如圖3所示)流程確保只有授權軟件能在設備上運行。

1fe23698-d220-11ef-9310-92fbcf53809c.png

圖3,安全啟動概覽

在啟動時,應用處理器和實時處理器最初都處于非工作狀態(tài),被置于復位模式。啟動過程從安全元件內(nèi)的ROM引導加載程序開始。該程序運行于安全處理器之上,觸發(fā)安全啟動序列。它的主要作用是作為硬件錨定且不可更改的信任根,并驗證安全元件固件上的ECDSA簽名。如果驗證成功,安全元件的控制權將轉移給安全元件固件。此外,ROM引導加載程序還具備處理安全元件固件安全升級的功能,確保設備從一開始便擁有安全完整性。

安全元件固件啟用安全元件的安全功能,并使用ECDSA簽名認證應用程序的引導加載程序。一旦認證通過,應用處理器被激活以運行經(jīng)驗證的應用引導加載程序。安全元件固件繼續(xù)保持警惕,處理來自應用處理器的安全相關請求;如執(zhí)行硬件加速加密和管理安全存儲。此外,它還負責升級應用引導加載程序。

隨后,應用處理器上的應用引導加載程序接手,利用安全元件的安全服務來驗證應用的ECDSA簽名。驗證成功后,控制權將移交給應用程序,然后由應用處理器執(zhí)行。此外,應用引導加載程序還負責管理應用程序的更新。

安全升級

安全元件固件

芯片制造商可能會為安全元件固件提供升級。這些升級以不透明的二進制文件形式提供,由Qorvo進行加密和加密簽名。應用程序負責及時下載這些升級包。當下載完成后,應用程序必須通過向安全元件發(fā)送命令來觸發(fā)升級。

應用引導加載程序

系統(tǒng)制造商可為應用引導加載程序提供升級。這些升級同樣以加密并經(jīng)過加密簽名的二進制文件形式提供。應用程序負責及時下載這些升級。下載完成后,應用程序必須向安全元件發(fā)送命令來觸發(fā)升級。

應用程序

應用程序的升級由應用引導加載程序執(zhí)行,這讓系統(tǒng)制造商在實施定制升級機制時獲得了最大的靈活性。

QPG6200 SDK中包含了一個涵蓋應用引導加載程序和應用程序的參考實施方案;其中,應用程序負責下載加密并經(jīng)過簽名的升級鏡像,然后指示應用引導加載程序進行升級并重置設備。

安全調(diào)試

開發(fā)人員可以使用JTAG或SWD接口訪問應用處理器的調(diào)試功能。這些調(diào)試設施默認連接到一組特定的引腳,便于使用,從而促進快速開發(fā)。然而,這種標準設置并不安全。如果不加以限制,調(diào)試端口可能會危及應用處理器的安全性。因此,在設備發(fā)貨給客戶之前,確保調(diào)試端口的安全性至關重要。

系統(tǒng)制造商可以選擇以下兩種方法之一來保障調(diào)試訪問的安全性:

永久關閉調(diào)試端口

啟用安全調(diào)試

請注意:配置這兩個選項中的任何一項,都是不可逆的操作。

當啟用安全調(diào)試時,調(diào)試端口提供對調(diào)試質(zhì)詢接口(DCI)的訪問。開發(fā)人員可以向芯片請求一次性隨機質(zhì)詢。質(zhì)詢內(nèi)容連同解鎖應用處理器調(diào)試的命令必須由用戶使用私鑰進行加密簽名。發(fā)送回此命令和簽名后,將解鎖應用處理器的完整調(diào)試功能。這一過程確保了持有私鑰的各方能夠安全地獲得調(diào)試權限。

安全配置

安全配置是系統(tǒng)制造商初始化QPG6200安全參數(shù)的過程。這些參數(shù)至少包括:

應用引導加載程序和應用程序簽名驗證密鑰(ECDSA公鑰摘要)

應用引導加載程序和應用程序升級加密密鑰(AES-256密鑰)

安全調(diào)試解鎖命令簽名驗證密鑰(ECDSA公鑰摘要)

配置流程可包括以下可選內(nèi)容:

初始應用引導加載程序

初始應用程序

特定于應用程序的安全參數(shù),包括但不限于:

Matter設備認證證書(DAC)和認證私鑰

其它特定應用密鑰

這些可直接配置到安全存儲中

配置數(shù)據(jù)通過AES-GCM算法和每個系統(tǒng)制造商獨有的系統(tǒng)制造商配置密鑰進行打包并加密。這既保護了配置數(shù)據(jù)的機密性及真實性,又簡化了生產(chǎn)設施的安全要求。

設備認證

認證作為一種安全流程,允許外部驗證者確認設備或系統(tǒng)的真實性。通常,驗證者會向設備發(fā)送質(zhì)詢信息,通常是一串隨機數(shù)據(jù)。設備隨后使用其唯一的私鑰對該數(shù)據(jù)進行簽名,并將簽名以及包含與私鑰對應公鑰的證書返回給驗證者。這樣,驗證者就可以驗證簽名和證書的真實性。

QPG6200支持此認證流程。它可以驗證硅芯片本身的真實性,也提供應用級別的認證機制;如Matter協(xié)議中定義的設備認證證書(DAC)。每個QPG6200芯片都嵌入了芯片級的唯一私鑰,Qorvo對該私鑰的公鑰進行加密簽名。隨后,系統(tǒng)制造商可以使用Qorvo的證書鏈來驗證簽名及證書,確保Qorvo硅芯片的真實性。

雖然這對系統(tǒng)制造商來說是有價值的信息,但對嵌入QPG6200的產(chǎn)品進行認證時,應驗證整個產(chǎn)品,而不僅僅是芯片。不同的標準推薦了不同的認證方法。QPG6200支持基本的認證要求,包括第三方設備認證(非VID范圍的PAA)和系統(tǒng)制造商(VID范圍的PAA),這些要求已專門針對Matter協(xié)議合規(guī)性進行了定義。

硬件加速加密

安全元件包含用于加速加密操作的硬件。下文重點介紹了主要算法,完整列表請參見QPG6200數(shù)據(jù)手冊。

硬件加密加速算法:

AES128/192/256,支持ECB/CTR/CBC/CFB 以及CCM/GCM/GMAC模式

SHA-1、SHA-2/256/384/512

ECDSA、ECDH(P-192、P-256、P-384、P-521)

EdDSA(Ed25519/Curve25519)

J-PAKE

PBKDF2、HKDF

AES引擎和公鑰(PK)加密引擎均具備抵御側信道分析攻擊的保護措施。這些防御手段阻止了攻擊者通過時間分析或功耗觀察來推斷敏感密鑰材料。

結論

Qorvo 致力于提供安全的認證解決方案,以降低OEM的風險并減少成本。QPG6200正是這一承諾的體現(xiàn),其安全架構符合物聯(lián)網(wǎng)設備的關鍵行業(yè)標準和網(wǎng)絡安全法規(guī)。其強大的套件以安全元素為亮點,提供全面的生命周期管理和先進的安全功能,并達到PSA 2級認證水平。

QPG6200隨附的完整SDK、硬件開發(fā)板和詳細文檔簡化了復雜的安全設計;確保了OEM能夠高效集成最先進的安全措施,保持市場競爭力,并為Matter等協(xié)議做好準備。QPG6200不僅僅是一款產(chǎn)品,更開拓了通往下一代物聯(lián)網(wǎng)創(chuàng)新領導地位的路徑。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 射頻
    +關注

    關注

    104

    文章

    5598

    瀏覽量

    167968
  • 物聯(lián)網(wǎng)

    關注

    2911

    文章

    44803

    瀏覽量

    375027
  • Qorvo
    +關注

    關注

    17

    文章

    648

    瀏覽量

    77467
  • Matter
    +關注

    關注

    1

    文章

    226

    瀏覽量

    5688

原文標題:借助Qorvo QPG6200 為物聯(lián)網(wǎng)構建安全與信任

文章出處:【微信號:Qorvo_Inc,微信公眾號:Qorvo半導體】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    貿(mào)澤開售 Qorvo QPG6105DK Matter和藍牙開發(fā)套件 進一步簡化IoT設備開發(fā)

    ?和藍牙開發(fā)套件。借助QPG6105DK 開發(fā)套件,開發(fā)人員能夠快速、輕松地將聯(lián)網(wǎng) (IoT) 設備推向市場。該IoT開發(fā)套件是Matte
    發(fā)表于 02-20 13:57 ?855次閱讀
    貿(mào)澤開售 <b class='flag-5'>Qorvo</b> <b class='flag-5'>QPG</b>6105DK Matter和藍牙開發(fā)套件 進一步<b class='flag-5'>簡化</b>IoT<b class='flag-5'>設備</b>開發(fā)

    聯(lián)網(wǎng)時代百億設備大爆發(fā) 世界安全該如何守護?

    ,全球PC規(guī)模在數(shù)十億級別,移動設備規(guī)模近百億,到2020年,預計聯(lián)網(wǎng)設備的數(shù)量將超過260億之巨。所謂量變導致質(zhì)變,未來是被
    發(fā)表于 12-10 14:34

    直擊聯(lián)網(wǎng)安全問題:機智云與斗象科技建物聯(lián)網(wǎng)安全實驗室

    安全研究聯(lián)合實驗室,率先針對聯(lián)網(wǎng)設備及系統(tǒng)的安全進行研究、開發(fā)及測試,為
    發(fā)表于 12-30 14:25

    如何保障聯(lián)網(wǎng)設備安全

    聯(lián)網(wǎng)時代,智能家居,共享設備聯(lián)網(wǎng)設備安全和云服
    發(fā)表于 09-07 10:36

    聯(lián)網(wǎng)面臨的安全問題

    由于聯(lián)網(wǎng)是由大量的機器構成,缺少人對設備的有效監(jiān)控,并且數(shù)量龐大,設備集群等相關特點造成的,這些特殊的安全問題主要有以下幾個方面。
    發(fā)表于 07-19 06:56

    平臺安全架構對聯(lián)網(wǎng)安全的影響

    隨著聯(lián)網(wǎng)(IoT)的發(fā)展,近年來所部署的連接設備也與日俱增,這促使針對聯(lián)網(wǎng)的攻擊數(shù)量急劇上升。這些攻擊凸顯了一個非常現(xiàn)實的需求:為互聯(lián)
    發(fā)表于 07-22 07:41

    Semtech對2019年聯(lián)網(wǎng)發(fā)展預測

    Semtech聯(lián)網(wǎng)總監(jiān)Vivek Mohan2019年將進入借助采用特定聯(lián)網(wǎng)(IoT)技術的垂直集成解決方案來
    發(fā)表于 07-29 07:08

    聯(lián)網(wǎng)安全如何保證?

    互聯(lián)世界對安全性的需求在很長時間內(nèi)都是關注的焦點,這甚至在聯(lián)網(wǎng)(IoT)出現(xiàn)之前的很長時間內(nèi)就已經(jīng)存在。但是在聯(lián)網(wǎng)中有數(shù)十億臺
    發(fā)表于 08-09 06:50

    聯(lián)網(wǎng)通信安全需求如何實現(xiàn)

    攝像頭被爆可能遭受黑客攻擊,而這些安防攝像頭可以提供監(jiān)控和多項安全解決方案,包括網(wǎng)絡攝像頭、傳感器和警報器等,可想而知后果的嚴重性。據(jù)統(tǒng)計,在全球范圍內(nèi)已暴露7100多萬臺有安全隱患的聯(lián)網(wǎng)
    發(fā)表于 06-05 20:24

    如何構建安全聯(lián)網(wǎng)架構

    構建基于 MCU 安全聯(lián)網(wǎng)系統(tǒng)《中國電子報》(2019 MCU 專題)2019年11月8日中國軟件行業(yè)協(xié)會嵌入式系統(tǒng)分會 何小慶面對增長迅速、應用碎片化的
    發(fā)表于 11-03 06:36

    簡化安全、基于 UEFI 的聯(lián)網(wǎng) 固件更新

    簡化安全、基于 UEFI 的聯(lián)網(wǎng) 固件更新
    發(fā)表于 09-04 17:22 ?8次下載
    <b class='flag-5'>簡化</b><b class='flag-5'>安全</b>、基于 UEFI 的<b class='flag-5'>物</b><b class='flag-5'>聯(lián)網(wǎng)</b> 固件更新

    Qorvo收發(fā)器芯片簡化聯(lián)網(wǎng)設計

    在利用片上系統(tǒng) (SoC) 控制器產(chǎn)品提供多協(xié)議功能方面,Qorvo 已經(jīng)是成熟的領導者。QPG7015M 收發(fā)器主要面向網(wǎng)關聯(lián)網(wǎng)解決方案,后者需要全面采用 Bluetooth Lo
    的頭像 發(fā)表于 01-17 14:26 ?3128次閱讀

    利用 Bluetooth Mesh 和 Qorvo QPG6100 開發(fā)照明控制方案

    利用 Bluetooth Mesh 和 Qorvo QPG6100 開發(fā)照明控制方案
    的頭像 發(fā)表于 12-26 10:16 ?671次閱讀
    利用 Bluetooth Mesh 和 <b class='flag-5'>Qorvo</b> <b class='flag-5'>QPG</b>6100 開發(fā)照明控制方案

    搭載Qorvo QPG6105 芯片,和眾科技HRQ51模組適用于多種Matter產(chǎn)品

    更高的應用價值。 HRQ51的抗干擾性更強,支持 Qorvo 雙天線設計,具備 Qorvo 特有的 ConcurrentConnect 技術 , 靈活且先進的天線設計可以幫助聯(lián)網(wǎng)
    的頭像 發(fā)表于 07-17 10:40 ?818次閱讀
    搭載<b class='flag-5'>Qorvo</b> <b class='flag-5'>QPG</b>6105 芯片,和眾科技HRQ51模組適用于多種Matter產(chǎn)品

    Qorvo? 推出具有卓越能效的新一代 Matter? 解決方案

    全新 SoC 利用 ConcurrentConnect? 技術實現(xiàn)智能家居的無縫互聯(lián) Qorvo?今日宣布,推出面向智能家居設備的全新片上系統(tǒng)(SoC)解決方案——QPG6200L,并已向主要客戶
    的頭像 發(fā)表于 09-30 10:37 ?392次閱讀