CN115766014A - 一种控制器安全管理方法、装置、车辆及存储介质 - Google Patents

一种控制器安全管理方法、装置、车辆及存储介质 Download PDF

Info

Publication number
CN115766014A
CN115766014A CN202210556446.7A CN202210556446A CN115766014A CN 115766014 A CN115766014 A CN 115766014A CN 202210556446 A CN202210556446 A CN 202210556446A CN 115766014 A CN115766014 A CN 115766014A
Authority
CN
China
Prior art keywords
function
signature
application function
controller
key
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202210556446.7A
Other languages
English (en)
Inventor
蒋春阳
万军
宋卫桥
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Huizhou Desay SV Automotive Co Ltd
Original Assignee
Huizhou Desay SV Automotive Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Huizhou Desay SV Automotive Co Ltd filed Critical Huizhou Desay SV Automotive Co Ltd
Priority to CN202210556446.7A priority Critical patent/CN115766014A/zh
Priority to PCT/CN2022/102615 priority patent/WO2023221251A1/zh
Publication of CN115766014A publication Critical patent/CN115766014A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • BPERFORMING OPERATIONS; TRANSPORTING
    • B60VEHICLES IN GENERAL
    • B60RVEHICLES, VEHICLE FITTINGS, OR VEHICLE PARTS, NOT OTHERWISE PROVIDED FOR
    • B60R25/00Fittings or systems for preventing or indicating unauthorised use or theft of vehicles
    • B60R25/20Means to switch the anti-theft system on or off
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/06Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols the encryption apparatus using shift registers or memories for block-wise or stream coding, e.g. DES systems or RC4; Hash functions; Pseudorandom sequence generators
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L9/00Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols
    • H04L9/32Cryptographic mechanisms or cryptographic arrangements for secret or secure communications; Network security protocols including means for verifying the identity or authority of a user of the system or for message authentication, e.g. authorization, entity authentication, data integrity or data verification, non-repudiation, key authentication or verification of credentials

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Theoretical Computer Science (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Computer Hardware Design (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Mechanical Engineering (AREA)
  • Health & Medical Sciences (AREA)
  • Bioethics (AREA)
  • General Health & Medical Sciences (AREA)
  • Storage Device Security (AREA)

Abstract

本发明公开了一种控制器安全管理方法、装置、车辆及存储介质,该方法应用于控制系统,控制系统包括控制器和硬件加密管理模块,控制器的存储器包括第一分区和第二分区,方法包括:当检测到控制器第一次上电启动时,调用安全启动函数将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块;根据安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块;根据安全启动函数结合第二区域校验密钥和应用函数签名控对应用函数进行调用,以实现控制器安全启动,解决了控制器启动过程中函数安全无法保证的问题,第一分区设置为一次性可编程区域,避免数据被篡改,避免函数被恶意软件侵入、篡改和非法注入等,保证设备安全。

Description

一种控制器安全管理方法、装置、车辆及存储介质
技术领域
本发明涉及车辆管理技术领域,尤其涉及一种控制器安全管理方法、装置、车辆及存储介质。
背景技术
随着科技和生活水平的发展,智能的设备越来越多的出现在人们的生活里,例如,车辆、手机等。设备工作通常离不开微控制单元MCU。为保证MCU正常工作,需保证MCU中代码的安全。随着科技的发展,经常出现设备代码被恶意侵入的事情发生。设备函代码被恶意侵入后,会执行错误指令,影响设备系统正常运行,带来极大的危害。
发明内容
本发明提供了一种控制器安全管理方法、装置、车辆及存储介质,以实现对控制器的安全管理。
根据本发明的一方面,提供了一种控制器安全管理方法,应用于控制系统,所述控制系统包括控制器和硬件加密管理模块,所述控制器的存储器包括第一分区和第二分区,所述第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,所述第二分区存储应用函数和应用函数签名,所述第一分区设置为一次性可编程区域,所述方法包括:
当检测到控制器第一次上电启动时,调用所述安全启动函数将所述第一区域校验密钥和第二区域校验密钥存储至所述硬件加密管理模块;
根据所述安全启动函数和第一区域校验密钥确定启动函数签名,并存储至所述硬件加密管理模块;
根据所述安全启动函数结合第二区域校验密钥和应用函数签名控制所述应用函数启动,以实现控制器安全启动。
根据本发明的另一方面,提供了一种控制器安全管理装置,应用于控制器,所述控制器的存储器包括第一分区和第二分区,所述第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,所述第二分区存储应用函数和应用函数签名,所述第一分区设置为一次性可编程区域,包括:
密钥存储模块,用于当检测到控制器第一次上电启动时,调用所述安全启动函数将所述第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块;
签名存储模块,用于根据所述安全启动函数和第一区域校验密钥确定启动函数签名,并存储至所述硬件加密管理模块;
启动模块,用于根据所述安全启动函数结合第二区域校验密钥和应用函数签名控制所述应用函数启动,以实现控制器安全启动。
根据本发明的另一方面,提供了一种车辆,所述车辆包括:控制系统,所述控制系统包括控制器和硬件加密管理模块;
所述存储器,用于存储一个或多个程序;
当所述一个或多个程序被所述控制器执行,使得所述控制器实现本发明任一实施例所述的控制器安全管理方法。
根据本发明的另一方面,提供了一种计算机可读存储介质,所述计算机可读存储介质存储有计算机指令,所述计算机指令用于使处理器执行时实现本发明任一实施例所述的控制器安全管理方法。
本发明实施例提供了一种控制器安全管理方法,应用于控制系统,控制系统包括控制器和硬件加密管理模块,控制器的存储器包括第一分区和第二分区,第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,第二分区存储应用函数和应用函数签名,第一分区设置为一次性可编程区域,方法包括:当检测到控制器第一次上电启动时,调用安全启动函数将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块;根据安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块;根据安全启动函数结合第二区域校验密钥和应用函数签名控对应用函数进行调用,以实现控制器安全启动,解决了控制器启动过程中函数安全无法保证的问题,将存储器设置第一分区和第二分区存储不同的数据,第一分区设置为一次性可编程区域,避免数据被篡改,将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块,避免密钥丢失及被篡改。通过安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块,以便后续启动时对安全启动函数进行安全校验。通过安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行验证,根据验证结果对应用函数进行调用,以此实现控制器的安全启动,避免函数被恶意软件侵入、篡改和非法注入等,确保设备正常运行,保证设备安全。
应当理解,本部分所描述的内容并非旨在标识本发明的实施例的关键或重要特征,也不用于限制本发明的范围。本发明的其它特征将通过以下的说明书而变得容易理解。
附图说明
为了更清楚地说明本发明实施例中的技术方案,下面将对实施例描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1是根据本发明实施例一提供的一种控制器安全管理方法的流程图;
图2是根据本发明实施例二提供的一种控制器安全管理方法的流程图;
图3是根据本发明实施例三提供的一种控制器安全管理装置的结构示意图;
图4是实现本发明实施例的控制器安全管理方法的车辆的结构示意图。
具体实施方式
为了使本技术领域的人员更好地理解本发明方案,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例仅仅是本发明一部分的实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有做出创造性劳动前提下所获得的所有其他实施例,都应当属于本发明保护的范围。
需要说明的是,本发明的说明书和权利要求书及上述附图中的术语“第一”、“第二”等是用于区别类似的对象,而不必用于描述特定的顺序或先后次序。应该理解这样使用的数据在适当情况下可以互换,以便这里描述的本发明的实施例能够以除了在这里图示或描述的那些以外的顺序实施。此外,术语“包括”和“具有”以及他们的任何变形,意图在于覆盖不排他的包含,例如,包含了一系列步骤或单元的过程、方法、系统、产品或设备不必限于清楚地列出的那些步骤或单元,而是可包括没有清楚地列出的或对于这些过程、方法、产品或设备固有的其它步骤或单元。
实施例一
图1为本发明实施例一提供了一种控制器安全管理方法的流程图,本实施例可适用于对控制器进行安全管理的情况,该方法可以由控制器安全管理装置来执行,该控制器安全管理装置可以采用硬件和/或软件的形式实现,该控制器安全管理装置可配置于控制器中。该方法应用于控制系统,控制系统包括控制器和硬件加密管理模块,控制器的存储器包括第一分区和第二分区,第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,第二分区存储应用函数和应用函数签名,第一分区设置为一次性可编程区域。
本申请对控制器的存储器进行分区划分,将存储器分为第一分区和第二分区,分别存储不同类型的数据。将安全启动函数、第一区域校验密钥和第二区域校验密钥存储在第一分区,同时将第一分区设置为一次性可编程区域(即OTP区域),避免第一分区中数据被篡改,进一步保证数据安全。
如图1所示,该方法包括:
S101、当检测到控制器第一次上电启动时,调用安全启动函数将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块。
在本实施例中,安全启动函数可以理解为对系统进行初始化启动的函数。第一区域校验密钥具体可以理解为一种密钥,用于校验启动函数。第二区域校验密钥也是一种密钥,用于校验应用函数。硬件加密管理模块具体可以理解为对密钥进行管理的模块,本申请中的硬件加密管理模块为HSM(Hardware security module)模块。本申请中的控制器可以是微控制单元MCU。
具体的,检测控制器是否上电启动,当控制器为第一次上电启动时,调用安全启动函数从第一分区获取第一区域校验密钥和第二区域校验密钥,将第一区域校验密钥和第二区域校验密钥加载到硬件加密管理模块,并存储。
需要知道的是,本申请的第一次上电启动为MCU研发过程中,第一分区和第二分区写入数据后的第一次上电启动,此时控制器所应用的设备可能未正式出厂和应用。本申请中的第二分区还可以存储其他类型的数据。
S102、根据安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块。
在本实施例中,启动函数签名具体可以理解为用于验证安全启动函数的安全性和合法性的签名信息。将第一区域校验密钥作为算法的密钥,生成安全启动函数对应的启动函数签名,并将启动函数签名存储至硬件加密管理模块。本申请中的启动函数签名可以采用基于分组加密的消息认证码(Cipher Block Chaining-message authentication code,CMAC)。
S103、根据安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行调用,以实现控制器安全启动。
在本实施例中,应用函数签名具体可以理解为用于对应用函数进行安全验证的签名信息;应用函数具体可以理解为具有执行或实现某一功能的函数。根据安全启动函数和第二区域校验密钥生成签名,并通过应用函数签名对生成的签名进行验证,确定验证结果。当验证通过后,应用函数被正常调用,执行相应的功能,实现控制器的安全启动。
本发明实施例提供了一种控制器安全管理方法,应用于控制系统,控制系统包括控制器和硬件加密管理模块,控制器的存储器包括第一分区和第二分区,第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,第二分区存储应用函数和应用函数签名,第一分区设置为一次性可编程区域,解决了控制器启动过程中函数安全无法保证的问题,将存储器设置第一分区和第二分区存储不同的数据,第一分区设置为一次性可编程区域,避免数据被篡改,将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块,避免密钥丢失及被篡改。通过安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块,以便后续启动时对安全启动函数进行安全校验。通过安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行验证,根据验证结果对应用函数进行调用,以此实现控制器的安全启动,避免函数被恶意软件侵入、篡改和非法注入等,确保设备正常运行,保证设备安全。
实施例二
图2为本发明实施例二提供的一种控制器安全管理方法的流程图,本实施例在上述实施例的基础上进行细化。如图2所示,该方法包括:
S201、当检测到控制器第一次上电启动时,调用安全启动函数将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块。
S202、根据预确定的第一预设算法对安全启动函数和第一区域校验密钥进行处理,确定启动函数签名,并存储至硬件加密管理模块。
在本实施例中,第一预设算法具体可以理解为一种加密算法,例如,哈西Hash算法、AES128算法、AES-192算法、AE-256算法等。预先确定第一预设算法,根据第一预设算法对安全启动函数和第一区域校验密钥进行加密,生成启动函数签名,并存储到硬件加密管理模块中。本申请中的安全启动函数可以通过代码实现,因此在生成启动函数签名时,可以根据安全启动函数对应的安全启动代码结合第一区域校验密钥,通过第一预设算法进行加密处理,生成启动函数签名。
S203、根据预确定的第二预设算法对安全启动函数和第二区域校验密钥进行处理,确定待验证应用函数签名。
在本实施例中,第二预设算法具体可以理解为一种加密算法,第二预设算法与第一预设算法可以相同,也可以不同。待验证应用函数签名具体可以理解为具有验证需求的签名,用于验证应用函数的合法性。
具体的,预先确定第二预设算法,通过第二预设算法对安全启动函数和第二区域校验密钥进行加密处理,得到待验证应用函数签名。在根据安全启动函数确定待验证应用函数签名时,同样可以根据安全启动函数对应的安全启动代码生成待验证应用函数签名。
S204、如果待验证应用函数签名和应用函数签名一致,对应用函数进行调用。
判断待验证应用函数签名与第二分区存储的应用函数签名是否一致,如果一致,确定应用函数验证通过,调用应用函数实现相应功能。
S205、当检测到控制器非第一次上电启动时,根据安全启动函数和第一区域校验密钥确定待验证启动函数签名,并获取硬件加密管理模块存储的启动函数签名。
在本实施例中,待验证启动函数签名具体可以理解为具有验证需求的签名,用于判断安全启动函数是否合法。当检测到控制器非第一次上电启动时,从第一分区获取安全启动函数和第一区域校验密钥,根据第一预设算法对安全启动函数和第一区域校验密钥进行加密处理,生成待验证启动函数签名,同时获取硬件加密管理模块存储的启动函数签名。
S206、如果待验证启动函数签名和启动函数签名一致,根据安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行调用,以实现控制器安全启动。
判断待验证启动函数签名和启动函数签名是否一致,如果一致,确定安全启动函数验证通过。根据安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行验证,如果验证通过,此时应用函数合法,调用应用函数实现相应功能,实现控制器的安全启动。根据安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行验证及调用的方式与S203-S204相同。
在本申请实施例中,控制器在运行一段时间后由于功能的更新或其他原因,应用函数会进行升级。应用函数升级时,此时控制器可以是在第一次上电启动后,第二次上电启动前进行升级;也可以是在第n次上电启动后进行升级。因此,S205-S206与S207-S210的执行顺序可以是升级在前,也可以是升级在后。图2以升级在后为例说明控制器安全管理方法。
S207、当检测到应用函数升级时,获取待升级应用函数签名、随机数和第二区域验证密钥验证数据信息。
在本实施例中,待升级应用函数签名具体可以理解为用于应用函数升级验证的签名信息。第二区域验证密钥验证数据信息具体可以理解为对升级过程中用于安全验证的信息。
具体的,应用函数升级时,可以通过接收云端、上位机等所发送的升级指令确定应用函数是否需要进行升级;或者,检测云端、上位机、文件管理系统等存储的应用函数,根据应用函数的版本或日期判断应用函数是否需要进行升级,当存在新版本的应用函数时,确定应用函数进行升级;或者,由用户手动升级,用户手动升级可以是用户在发现有新版本的应用函数时,通过单击、双击、滑动等方式启动应用函数的升级;或者,用户在不清楚是否存在新版本的应用函数时,通过单击、双击、滑动等方式启动应用函数的升级,控制器通过与云端、上位机等建立通过连接,判断是否存在应用函数的新版本,当存在新版本时确定应用函数升级。
如果检测到应用函数需要升级,获取升级所需的待升级应用函数签名、随机数和第二区域验证密钥验证数据信息。待升级应用函数签名、随机数和第二区域验证密钥验证数据信息可以存储在云端、上位机等位置,可以与新的应用函数存储在同一空间。
待升级应用函数签名、随机数和第二区域验证密钥验证数据信息还可以在完成应用函数的升级后存储至第二分区,实现对第二分区中原来存储的随机数和第二区域验证密钥验证数据信息的更新。在获取待升级应用函数签名、随机数和第二区域验证密钥验证数据信息时还可以获取应用函数的长度信息。
S208、根据随机数和第二区域验证密钥验证数据信息进行密钥验证。
根据升级所需的随机数和第二区域验证密钥验证数据进行密钥解析,确定解析得到的密钥,根据第二区域校验密钥判断解析得到的密钥是否合法,如果合法,确定密钥验证结果为验证通过,可继续执行应用函数的升级;若不合法,确定密钥验证结果为验证失败,结束应用函数的升级,应用函数升级失败。
作为本实施例的一个可选实施例,本可选实施例进一步根据随机数和第二区域验证密钥验证数据信息进行密钥验证优化为:
A1、根据随机数和第二区域验证密钥验证数据信息结合预确定的第三预设算法确定真实密钥。
在本实施例中,第三预设算法为解密算法,例如,AES算法、哈西算法,AES算法和哈西算法既可以进行加密运算,也可以进行解密。本申请中的第三预设算法与第一预设算法和第二预设算法可以采用相同的算法,也可以采用不同的算法。当采用相同的算法时,第一预设算法和第二预设算法对数据进行加密运算,第三预设算法对数据进行解密运算。真实密钥具体可以理解为解密处理得到的第二区域验证密钥验证数据信息对应的密钥。根据第三预设算法对随机数和第二区域验证密钥验证数据信息进行解密,得到真实密钥。
A2、获取硬件加密管理模块存储的第二区域校验密钥。
从硬件加密管理模块相应的存储空间获取第二区域校验密钥。
A3、如果真实密钥与第二区域校验密钥一致,确定密钥验证结果为验证通过。
判断真实密钥与第二区域校验密钥是否一致,如果一致,确定密钥验证结果为验证通过;如果不一致,确定密钥验证结果为验证不通过。
S209、如果验证通过,获取新的应用函数。
如果验证通过,获取新的应用函数,新的应用函数为升级后的应用函数,通常,新的应用函数的功能相比于原有的应用函数的功能更加全面,是对原有的应用函数的优化。新的应用函数可以存储在云端、上位机等。当验证不通过时,结束应用函数的升级,应用函数升级失败。
S210、根据新的应用函数、第二区域验证密钥和待升级应用函数签名控制应用函数的升级。
获取硬件加密管理模块存储的第二区域校验密钥,通过对新的应用函数和第二区域验证密钥进行加密处理,确定签名,通过此签名对待升级应用函数签名进行安全校验,校验通过后确定新的应用函数合法,通过新的应用函数对应用函数进行升级更新。
作为本实施例的一个可选实施例,本可选实施例进一步根据新的应用函数、第二区域验证密钥和待升级应用函数签名控制应用函数的升级,包括:
B1根据预确定的第四预设算法对新的应用函数和第二区域验证密钥进行处理,确定待验证升级函数签名。
在本实施例中,第四预设算法为预先设定的算法,与第一预设算法、第二预设算法、第三预设算法可以相同,也可以不同。待验证升级函数签名具体可以理解为一种签名信息,用于验证新的应用函数的合法性。预先确定第四预设算法,通过第四预设算法对新的应用函数和第二区域验证密钥进行加密处理,生成待验证升级函数签名。新的应用函数同样可以通过代码实现,因此,在确定待验证升级函数签名时,可以通过新的应用函数对应的代码进行加密运算,从而确定待验证升级函数签名。
B2、如果待验证升级函数签名与待升级应用函数签名一致,通过新的应用函数替换应用函数,以实现应用函数的升级。
判断待验证升级函数签名与待升级应用函数签名是否一致,若一致,确定新的应用函数验证通过,新的应用函数合法,通过新的应用函数对应用函数进行更新。在控制器启动时,通过新的应用函数替换应用函数,执行新的应用函数实现相应功能。新的应用函数替换应用函数可以是直接删除原来的应用函数,通过新的应用函数覆盖原来的应用函数,或者,不删掉原来的应用函数,但是在控制器启动时,安全启动函数验证通过后,调用应用函数时,直接调用新的应用函数。
本申请中通过第二分区存储应用函数,由于第二分区并未设置为一次性可编程区域,第二分区中的数据可修改,因此应用函数可进行升级操作。通过设置不可修改的第一分区和可修改的第二分区,在保证安全启动的同时,不影响设备的升级。并且在遇到升级失败、Bootloader或APP运行错误时可以通过回退功能切换到应用函数的上一版本,从而解决了机器无法启动的问题,提高了产品的稳定性和可靠性。本申请分为为第一区域和第二区域的设置区域校验密钥保证区域安全,也可以使用多个区域校验密钥进行加密和解密。
本发明实施例提供了一种控制器安全管理方法,应用于控制系统,控制系统包括控制器和硬件加密管理模块,控制器的存储器包括第一分区和第二分区,第一分区设置为一次性可编程区域,保证安全启动函数的安全,避免安全启动函数被篡改。解决了控制器启动过程中函数安全无法保证的问题,将存储器设置第一分区和第二分区存储不同的数据,将第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块,避免密钥丢失及被篡改。通过安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块,以便后续启动时对安全启动函数进行安全校验。通过安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行验证,根据验证结果对应用函数进行调用,以此实现控制器的安全启动,避免函数被恶意软件侵入、篡改和非法注入等,确保设备正常运行,保证设备安全。第二分区中的数据可修改,在保证安全启动的同时,不影响设备的升级。设备启动、升级过程均需要经过多次验证,保证数据安全。
实施例三
图3为本发明实施例三提供的一种控制器安全管理装置的结构示意图,该装置应用于控制器,控制器的存储器包括第一分区和第二分区,第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,第二分区存储应用函数和应用函数签名,第一分区设置为一次性可编程区域。如图3所示,该装置包括:密钥存储模块31、签名存储模块32和启动模块33。
其中,密钥存储模块31,用于当检测到控制器第一次上电启动时,调用所述安全启动函数将所述第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块;
签名存储模块32,用于根据所述安全启动函数和第一区域校验密钥确定启动函数签名,并存储至所述硬件加密管理模块;
启动模块33,用于根据所述安全启动函数结合第二区域校验密钥和应用函数签名控制所述应用函数启动,以实现控制器安全启动。
本发明实施例提供了一种控制器安全管理装置,解决了控制器启动过程中函数安全无法保证的问题,通过安全启动函数和第一区域校验密钥确定启动函数签名,并存储至硬件加密管理模块,以便后续启动时对安全启动函数进行安全校验。通过安全启动函数结合第二区域校验密钥和应用函数签名对应用函数进行验证,根据验证结果对应用函数进行调用,以此实现控制器的安全启动,避免函数被恶意软件侵入、篡改和非法注入等,确保设备正常运行,保证设备安全。
可选的,签名存储模块32,具体用于根据预确定的第一预设算法对所述安全启动函数和第一区域校验密钥进行处理,确定启动函数签名。
可选的,该装置还包括:
启动签名验证模块,用于当检测到控制器非第一次上电启动时,根据所述安全启动函数和第一区域校验密钥确定待验证启动函数签名,并获取所述硬件加密管理模块存储的启动函数签名;
应用函数调用模块,用于如果所述待验证启动函数签名和启动函数签名一致,根据所述安全启动函数结合第二区域校验密钥和应用函数签名对所述应用函数进行调用,以实现控制器安全启动。
可选的,所述根据所述安全启动函数结合第二区域校验密钥和应用函数签名对所述应用函数进行调用,包括:根据预确定的第二预设算法对所述安全启动函数和第二区域校验密钥进行处理,确定待验证应用函数签名;如果所述待验证应用函数签名和所述应用函数签名一致,调用所述应用函数。
可选的,该装置还包括:
升级信息获取模块,用于当检测到所述应用函数升级时,获取待升级应用函数签名、随机数和第二区域验证密钥验证数据信息;
随机数验证模块,用于根据所述随机数和第二区域验证密钥验证数据信息进行密钥验证;
应用函数获取模块,用于如果验证通过,获取新的应用函数;
应用函数升级模块,用于根据所述新的应用函数、第二区域验证密钥和待升级应用函数签名控制所述应用函数的升级。
可选的,随机数验证模块,包括:
真实密钥确定单元,用于根据所述随机数和第二区域验证密钥验证数据信息结合预确定的第三预设算法确定真实密钥;
密钥获取单元,用于获取所述硬件加密管理模块存储的第二区域校验密钥;
密钥验证单元,用于如果所述真实密钥与所述第二区域校验密钥一致,确定密钥验证结果为验证通过。
可选的,应用函数升级模块包括:
升级签名确定单元,用于根据预确定的第四预设算法对所述新的应用函数和第二区域验证密钥进行处理,确定待验证升级函数签名;
升级验证单元,用于如果所述待验证升级函数签名与所述待升级应用函数签名一致,通过所述新的应用函数替换所述应用函数,以实现所述应用函数的升级。
本发明实施例所提供的控制器安全管理装置可执行本发明任意实施例所提供的控制器安全管理方法,具备执行方法相应的功能模块和有益效果。
实施例四
图4示出了可以用来实施本发明的实施例的车辆的结构示意图。车辆包括控制系统41,所述控制系统包括控制器411和硬件加密管理模块412。本文所示的部件、它们的连接和关系、以及它们的功能仅仅作为示例,并且不意在限制本文中描述的和/或者要求的本发明的实现。
如图4所示,车辆包括至少一个控制器411,以及与至少一个控制器411通信连接的存储器,如只读存储器(ROM)42、随机访问存储器(RAM)43等,其中,存储器存储有可被至少一个控制器执行的计算机程序,控制器411可以根据存储在只读存储器(ROM)42中的计算机程序或者从存储单元48加载到随机访问存储器(RAM)43中的计算机程序,来执行各种适当的动作和处理。在RAM 43中,还可存储车辆操作所需的各种程序和数据。控制器411、ROM 42以及RAM 43通过总线44彼此相连。输入/输出(I/O)接口45也连接至总线44。
车辆中的多个部件连接至I/O接口45,包括:输入单元46,例如键盘、鼠标等;输出单元47,例如各种类型的显示器、扬声器等;存储单元48,例如磁盘、光盘等;以及通信单元49,例如网卡、调制解调器、无线通信收发机等。通信单元49允许车辆通过诸如因特网的计算机网络和/或各种电信网络与其他设备交换信息/数据。
控制器411可以是各种具有处理和计算能力的通用和/或专用处理组件。控制器411的一些示例包括但不限于中央处理单元(CPU)、图形处理单元(GPU)、各种专用的人工智能(AI)计算芯片、各种运行机器学习模型算法的处理器、数字信号处理器(DSP)、以及任何适当的处理器、控制器、微控制器等。控制器411执行上文所描述的各个方法和处理,例如控制器安全管理方法。
在一些实施例中,控制器安全管理方法可被实现为计算机程序,其被有形地包含于计算机可读存储介质,例如存储单元48。在一些实施例中,计算机程序的部分或者全部可以经由ROM 42和/或通信单元49而被载入和/或安装到车辆上。当计算机程序加载到RAM 43并由控制器411执行时,可以执行上文描述的控制器安全管理方法的一个或多个步骤。备选地,在其他实施例中,控制器411可以通过其他任何适当的方式(例如,借助于固件)而被配置为执行控制器安全管理方法。
本文中以上描述的系统和技术的各种实施方式可以在数字电子电路系统、集成电路系统、场可编程门阵列(FPGA)、专用集成电路(ASIC)、专用标准产品(ASSP)、芯片上系统的系统(SOC)、负载可编程逻辑设备(CPLD)、计算机硬件、固件、软件、和/或它们的组合中实现。这些各种实施方式可以包括:实施在一个或者多个计算机程序中,该一个或者多个计算机程序可在包括至少一个可编程处理器的可编程系统上执行和/或解释,该可编程处理器可以是专用或者通用可编程处理器,可以从存储系统、至少一个输入装置、和至少一个输出装置接收数据和指令,并且将数据和指令传输至该存储系统、该至少一个输入装置、和该至少一个输出装置。
用于实施本发明的方法的计算机程序可以采用一个或多个编程语言的任何组合来编写。这些计算机程序可以提供给通用计算机、专用计算机或其他可编程数据处理装置的处理器,使得计算机程序当由处理器执行时使流程图和/或框图中所规定的功能/操作被实施。计算机程序可以完全在机器上执行、部分地在机器上执行,作为独立软件包部分地在机器上执行且部分地在远程机器上执行或完全在远程机器或服务器上执行。
在本发明的上下文中,计算机可读存储介质可以是有形的介质,其可以包含或存储以供指令执行系统、装置或设备使用或与指令执行系统、装置或设备结合地使用的计算机程序。计算机可读存储介质可以包括但不限于电子的、磁性的、光学的、电磁的、红外的、或半导体系统、装置或设备,或者上述内容的任何合适组合。备选地,计算机可读存储介质可以是机器可读信号介质。机器可读存储介质的更具体示例会包括基于一个或多个线的电气连接、便携式计算机盘、硬盘、随机存取存储器(RAM)、只读存储器(ROM)、可擦除可编程只读存储器(EPROM或快闪存储器)、光纤、便捷式紧凑盘只读存储器(CD-ROM)、光学储存设备、磁储存设备、或上述内容的任何合适组合。
为了提供与用户的交互,可以在车辆上实施此处描述的系统和技术,该车辆具有:用于向用户显示信息的显示装置(例如,CRT(阴极射线管)或者LCD(液晶显示器)监视器);以及键盘和指向装置(例如,鼠标或者轨迹球),用户可以通过该键盘和该指向装置来将输入提供给车辆。其它种类的装置还可以用于提供与用户的交互;例如,提供给用户的反馈可以是任何形式的传感反馈(例如,视觉反馈、听觉反馈、或者触觉反馈);并且可以用任何形式(包括声输入、语音输入或者、触觉输入)来接收来自用户的输入。
可以将此处描述的系统和技术实施在包括后台部件的计算系统(例如,作为数据服务器)、或者包括中间件部件的计算系统(例如,应用服务器)、或者包括前端部件的计算系统(例如,具有图形用户界面或者网络浏览器的用户计算机,用户可以通过该图形用户界面或者该网络浏览器来与此处描述的系统和技术的实施方式交互)、或者包括这种后台部件、中间件部件、或者前端部件的任何组合的计算系统中。可以通过任何形式或者介质的数字数据通信(例如,通信网络)来将系统的部件相互连接。通信网络的示例包括:局域网(LAN)、广域网(WAN)、区块链网络和互联网。
计算系统可以包括客户端和服务器。客户端和服务器一般远离彼此并且通常通过通信网络进行交互。通过在相应的计算机上运行并且彼此具有客户端-服务器关系的计算机程序来产生客户端和服务器的关系。服务器可以是云服务器,又称为云计算服务器或云主机,是云计算服务体系中的一项主机产品,以解决了传统物理主机与VPS服务中,存在的管理难度大,业务扩展性弱的缺陷。
应该理解,可以使用上面所示的各种形式的流程,重新排序、增加或删除步骤。例如,本发明中记载的各步骤可以并行地执行也可以顺序地执行也可以不同的次序执行,只要能够实现本发明的技术方案所期望的结果,本文在此不进行限制。
上述具体实施方式,并不构成对本发明保护范围的限制。本领域技术人员应该明白的是,根据设计要求和其他因素,可以进行各种修改、组合、子组合和替代。任何在本发明的精神和原则之内所作的修改、等同替换和改进等,均应包含在本发明保护范围之内。

Claims (10)

1.一种控制器安全管理方法,其特征在于,应用于控制系统,所述控制系统包括控制器和硬件加密管理模块,所述控制器的存储器包括第一分区和第二分区,所述第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,所述第二分区存储应用函数和应用函数签名,所述第一分区设置为一次性可编程区域,所述方法包括:
当检测到控制器第一次上电启动时,调用所述安全启动函数将所述第一区域校验密钥和第二区域校验密钥存储至所述硬件加密管理模块;
根据所述安全启动函数和第一区域校验密钥确定启动函数签名,并存储至所述硬件加密管理模块;
根据所述安全启动函数结合第二区域校验密钥和应用函数签名对所述应用函数进行调用,以实现控制器安全启动。
2.根据权利要求1所述的方法,其特征在于,所述根据所述安全启动函数和第一区域校验密钥确定启动函数签名,包括:
根据预确定的第一预设算法对所述安全启动函数和第一区域校验密钥进行处理,确定启动函数签名。
3.根据权利要求1所述的方法,其特征在于,还包括:
当检测到控制器非第一次上电启动时,根据所述安全启动函数和第一区域校验密钥确定待验证启动函数签名,并获取所述硬件加密管理模块存储的启动函数签名;
如果所述待验证启动函数签名和启动函数签名一致,根据所述安全启动函数结合第二区域校验密钥和应用函数签名对所述应用函数进行调用,以实现控制器安全启动。
4.根据权利要求1-3中任一项所述的方法,其特征在于,所述根据所述安全启动函数结合第二区域校验密钥和应用函数签名对所述应用函数进行调用,包括:
根据预确定的第二预设算法对所述安全启动函数和第二区域校验密钥进行处理,确定待验证应用函数签名;
如果所述待验证应用函数签名和所述应用函数签名一致,调用所述应用函数。
5.根据权利要求1所述的方法,其特征在于,还包括:
当检测到所述应用函数升级时,获取待升级应用函数签名、随机数和第二区域验证密钥验证数据信息;
根据所述随机数和第二区域验证密钥验证数据信息进行密钥验证;
如果验证通过,获取新的应用函数;
根据所述新的应用函数、第二区域验证密钥和待升级应用函数签名控制所述应用函数的升级。
6.根据权利要求5所述的方法,其特征在于,所述根据所述随机数和第二区域验证密钥验证数据信息进行密钥验证,包括:
根据所述随机数和第二区域验证密钥验证数据信息结合预确定的第三预设算法确定真实密钥;
获取所述硬件加密管理模块存储的第二区域校验密钥;
如果所述真实密钥与所述第二区域校验密钥一致,确定密钥验证结果为验证通过。
7.根据权利要求5所述的方法,其特征在于,所述根据所述新的应用函数、第二区域验证密钥和待升级应用函数签名控制所述应用函数的升级,包括:
根据预确定的第四预设算法对所述新的应用函数和第二区域验证密钥进行处理,确定待验证升级函数签名;
如果所述待验证升级函数签名与所述待升级应用函数签名一致,通过所述新的应用函数替换所述应用函数,以实现所述应用函数的升级。
8.一种控制器安全管理装置,其特征在于,应用于控制器,所述控制器的存储器包括第一分区和第二分区,所述第一分区存储安全启动函数、第一区域校验密钥和第二区域校验密钥,所述第二分区存储应用函数和应用函数签名,所述第一分区设置为一次性可编程区域,包括:
密钥存储模块,用于当检测到控制器第一次上电启动时,调用所述安全启动函数将所述第一区域校验密钥和第二区域校验密钥存储至硬件加密管理模块;
签名存储模块,用于根据所述安全启动函数和第一区域校验密钥确定启动函数签名,并存储至所述硬件加密管理模块;
启动模块,用于根据所述安全启动函数结合第二区域校验密钥和应用函数签名控制所述应用函数启动,以实现控制器安全启动。
9.一种车辆,其特征在于,所述车辆包括:控制系统,所述控制系统包括控制器和硬件加密管理模块;
所述存储器,用于存储一个或多个程序;
当所述一个或多个程序被所述控制器执行,使得所述控制器实现如权利要求1-7中任一项所述的控制器安全管理方法。
10.一种计算机可读存储介质,其特征在于,所述计算机可读存储介质存储有计算机指令,所述计算机指令用于使处理器执行时实现权利要求1-7中任一项所述的控制器安全管理方法。
CN202210556446.7A 2022-05-19 2022-05-19 一种控制器安全管理方法、装置、车辆及存储介质 Pending CN115766014A (zh)

Priority Applications (2)

Application Number Priority Date Filing Date Title
CN202210556446.7A CN115766014A (zh) 2022-05-19 2022-05-19 一种控制器安全管理方法、装置、车辆及存储介质
PCT/CN2022/102615 WO2023221251A1 (zh) 2022-05-19 2022-06-30 一种控制器安全管理方法、装置、车辆及存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202210556446.7A CN115766014A (zh) 2022-05-19 2022-05-19 一种控制器安全管理方法、装置、车辆及存储介质

Publications (1)

Publication Number Publication Date
CN115766014A true CN115766014A (zh) 2023-03-07

Family

ID=85349475

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202210556446.7A Pending CN115766014A (zh) 2022-05-19 2022-05-19 一种控制器安全管理方法、装置、车辆及存储介质

Country Status (2)

Country Link
CN (1) CN115766014A (zh)
WO (1) WO2023221251A1 (zh)

Family Cites Families (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN106778283B (zh) * 2016-11-21 2020-04-07 惠州Tcl移动通信有限公司 一种系统分区关键数据的保护方法及系统
CN111095213B (zh) * 2018-08-23 2024-04-30 深圳市汇顶科技股份有限公司 嵌入式程序的安全引导方法、装置、设备及存储介质
CN110990084B (zh) * 2019-12-20 2023-01-24 紫光展讯通信(惠州)有限公司 芯片的安全启动方法、装置、存储介质和终端
CN112711761B (zh) * 2021-01-12 2024-03-19 联合汽车电子有限公司 控制器的安全防护方法、控制器的主芯片及控制器
CN113177201A (zh) * 2021-05-20 2021-07-27 北京奕斯伟计算技术有限公司 程序校验、签名方法及装置、soc芯片

Also Published As

Publication number Publication date
WO2023221251A1 (zh) 2023-11-23

Similar Documents

Publication Publication Date Title
CN106940651B (zh) Pos终端软件升级方法和装置
CN109995523B (zh) 激活码管理方法及装置、激活码生成方法及装置
CN112558946A (zh) 一种生成代码的方法、装置、设备和计算机可读存储介质
US10771462B2 (en) User terminal using cloud service, integrated security management server for user terminal, and integrated security management method for user terminal
CN114048506A (zh) 应用控制方法、装置、设备以及存储介质
US9286459B2 (en) Authorized remote access to an operating system hosted by a virtual machine
CN115062291A (zh) 用于管理容器的方法、系统和计算机可读介质
US10296730B2 (en) Systems and methods for automatic generation and retrieval of an information handling system password
CN111224826B (zh) 基于分布式系统的配置更新方法、设备、系统及介质
CN112835639A (zh) 一种Hook实现方法、装置、设备、介质及产品
US11093260B2 (en) Device provisioning with manufacturer boot environment
WO2020233044A1 (zh) 一种插件校验方法、设备、服务器及计算机可读存储介质
CN115964721A (zh) 一种程序验证方法及电子设备
CN115766014A (zh) 一种控制器安全管理方法、装置、车辆及存储介质
CN113360172B (zh) 应用部署方法、装置、计算机设备及存储介质
CN114020313A (zh) 应用更新方法及相关设备
US20210044589A1 (en) Access control
CN115130114B (zh) 一种网关安全启动方法、装置、电子设备及存储介质
CN112367339A (zh) 一种系统安全登录管理方法及装置
CN111698227A (zh) 信息同步管理方法、装置、计算机系统及可读存储介质
CN115913729A (zh) 主机登录方法、装置、设备和存储介质
US11669618B2 (en) Systems and methods for securing and loading bios drivers and dependencies in a predefined and measured load order
CN113779543A (zh) 软件认证方法和装置
CN117744093A (zh) 一种数字签名方法、装置、设备以及存储介质
CN115794165A (zh) 一种应用升级方法、装置、eps及介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination