ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

TBOX信息安全系列10设计篇-安全升级方案

TBOX信息安全系列10设计篇-安全升级方案 第9篇讲了安全启动——锁住启动时跑的一定是可信固件。但固件总有要更新的时候修漏洞、加功能、适配新法规。怎么保证升级时装的也一定是可信固件这就是安全升级Secure Update的事。攻击者最爱的就是升级通道——OTA劫持、诊断口刷入恶意包、降级到有漏洞的旧版本。这篇结合离线升级包验签方案、外部通信安全方案、客户需求规范第4/9章把安全升级的在线离线双通道、加签验签流程、失败处理完整拆解。先讲为什么安全升级是最后一道门第9篇的安全启动保证固件启动时可信——但如果你装进去的就是恶意固件呢安全升级就是守固件这道门的第二把锁保证升级时装的固件是你厂商签过字的。两把锁的关系安全启动 检查现在跑的是什么启动时验签安全升级 检查将要装的是什么升级时验签缺了第二把锁攻击者可以借升级通道把恶意固件合法装进去——安全启动也会被绕开。1、安全升级的两条通道在线 离线TBOX 升级分两条路两条路都要安全保护通道途径风险点在线OTA云端下发TBOX通过蜂窝/WiFi下载通道劫持、升级包被篡改离线诊断工具/U盘物理连接刷写有物理接触更好下手核心思路一致升级包必须签名验证——装之前先确认这是厂商发的、没被改过。2、在线升级安全双向认证 包验签在线升级OTA的链路第7篇讲过双向认证TBOX 与 OTA 平台 TLS 双向认证。这里补升级特有的两个关键细节① 升级包身份校验与完整性识别客户需求 4.7.6对提供更新软件包的来源进行鉴别确认是官方 OTA 平台发的对接收到的更新文件进行完整性校验确认没被篡改② 设备与平台双向校验 密钥保护客户需求 4.7.3在线升级时车载设备和升级服务器/平台之间用密码技术实现双向身份鉴别认证使用的密钥用安全机制保护存HSM/安全芯片呼应第5篇一句话在线升级 通道双向认证防伪造平台 升级包验签防篡改包 密钥安全存储防密钥泄露。3、离线升级升级包加签/验签方案重点离线升级诊断工具刷写是攻击者最爱的入口——有物理接触就更好下手。3.1 升级平台加签对原始升级包内文件.zip/.bin计算SHA256 哈希→ 存入 .SF 文件用RSA2048 私钥PKCS#1 v2.1 PSS填充对哈希签名 → 存入 .RSA 文件生成META-INF/目录含 .SF .RSA与原始升级包重新打包为 update.zipMETA-INF/ ├── XXX.RSA 数字签名十六进制 ├── XXX.SF 升级包哈希值十六进制3.2 售后诊断平台分发安全存储私钥仅用于加签私钥内容ECU类型 私钥明文RSA2048PKCS#1-PEM格式3.3 目标ECU验签用预置的 RSA2048 公钥存只读区不可更改验签 .RSA 数字签名验签成功→ 重新计算 SHA256 → 与 .SF 哈希比较校验成功 → 执行升级失败 → 拒绝升级3.4 密钥分配策略种类策略1个升级包1个车型 1个ECU 1个供应商 1个ECU升级版本1个私钥1个ECU 1个供应商多个升级包可共用1个公钥1个ECU 1个供应商多个升级包可共用私钥管理升级平台提供给售后诊断平台安全存储公钥管理提供给ECU供应商预置到ECU系统版本只读区域不可更改关键点一ECU一密钥对——即使某个ECU的密钥泄露也只影响这一个ECU其他ECU不受牵连呼应一机一密思想。4、升级失败处理不能变砖安全升级不只是验签还要保证升级失败不致命。客户需求规范里的要求升级失败处理清单更新备份和异常恢复系统有备份和恢复能力升级异常时能恢复升级失败阻断并记录校验失败阻断升级流程记录日志升级失败复原升级失败后操作系统能恢复至升级前正常工作状态防静默升级且用户可控升级不能无声无息发生要用户可控应用防未授权降级防未授权把软件还原到不安全早期版本防回滚为什么防回滚这么重要攻击者如果能把固件降级到有已知漏洞的旧版本第9篇的安全启动全白搭——防降级是安全启动的补刀。而失败复原则是防变砖——升级失败不能把车变成废铁。5、安全升级方案需求法规/客户规范对应解决方案GB 44495 7.3.2 在线升级安全双向认证第7篇 升级包验签GB 44495 7.3.3 离线升级安全离线升级包验签RSA2048SHA256客户需求 4.7.3 设备与平台双向校验OTA双向身份鉴别 密钥安全保护客户需求 4.7.6 升级包身份校验与完整性识别来源鉴别 SHA256完整性校验客户需求 4.7.7 更新备份和异常恢复备份分区 失败复原机制客户需求 4.7.9 升级失败阻断并记录验签失败阻断 日志记录客户需求 9.6.1 应用防未授权降级防回滚机制客户需求 9.6.2 防静默升级且用户可控用户可控升级机制6、给TBOX工程师的5条实战建议在线离线都要验签OTA和诊断口刷写是两条路都要装前验签——只护一条等于没护升级包验签要双保险RSA2048签名真实性 SHA256哈希完整性且公钥存只读区一ECU一密钥对即使单个ECU密钥泄露不影响其他ECU——密钥隔离是底线防降级 失败恢复缺一不可防回滚堵降级攻击失败恢复防变砖——两者都要在设计期规划私钥管理要规范私钥安全存储售后诊断平台、公钥预置只读区——密钥全生命周期管好升级安全才有地基7、系列进度这是《TBOX信息安全实战系列》第10篇。系列全景篇主题状态第1篇国内法规GB 44495 全景解读✅第2篇国内外法规对比✅第3篇网络安全需求怎么定双客户对标✅第4篇客户需求细节全拆解 与国标对比✅第5篇硬件安全SE/HSM/TEE对比需求映射✅第6篇系统/数据安全SELinux数据分级✅第7篇车云通信安全双向认证✅第8篇车内通信安全SecOC✅第9篇安全启动CPU/MCU两级启动链✅第10篇安全升级在线离线验签✅ 本篇第11篇渗透测试IDPS运营闭环待写下一篇系列收官TBOX信息安全怎么验收渗透测试IDPS态势感知漏洞响应全生命周期闭环。❤️文末福利❤️1、关注【擎天柱工坊】获取更多免费学习视频和资料2、私信回复【汽车硬件设计】领取原理图、PCB、学习视频
返回列表