设备身份怎么发:一机一密、动态注册与出厂烧录

设备凭据的发放方式决定了产线复杂度和被批量破解的风险。本文对比一机一密与一型一密,说明动态注册的适用边界,以及密钥存在哪里才算安全。

要点速览
  • 一型一密下任何一台设备被拆解,整个型号的凭据都暴露,应尽量避免。
  • 动态注册能在简化产线的同时接近一机一密,但必须有设备标识白名单。
  • 每个设备标识只允许注册一次,重复注册应直接拒绝并告警。
  • 密钥最好存在不可读出的安全存储区,绝不能编译进固件常量区。
  • 凭据总有需要更换的一天,设计时就要留出更换路径。

设备怎么证明自己是自己,是物联网平台最早要定的事之一。它牵涉的不只是安全,还有产线:每台设备烧录不同的密钥,意味着产线需要一套能联网取号、能记录对应关系、能在失败时重来的流程。很多项目在这一步做了妥协,而妥协的代价通常在上线一两年后才显现。

一机一密与一型一密

一机一密是每台设备有独立凭据,泄露一台只影响一台。一型一密是同型号设备共用一套凭据,产线简单,但任何一台设备被拆解提取出密钥,整个型号的设备都暴露 —— 而嵌入式固件被提取并不是什么高难度操作。

结论上没有太多争议:能做一机一密就做。一型一密只在设备本身没有联网价值、且数据不敏感的场景下才勉强可接受,而这类场景通常也不需要平台。

动态注册:把发密钥推迟到首次联网

动态注册的思路是产线只烧录一个型号级的注册凭据,设备首次上电联网时用它向平台换取一套属于自己的、长期使用的设备凭据,之后注册凭据作废。这样产线不必逐台取号,又能达到接近一机一密的效果。

它的边界在于:注册这一步本身必须受控。至少要做到三点 —— 注册请求携带设备唯一标识(如芯片 ID 或 MAC),平台侧校验该标识在预先导入的白名单内;每个标识只允许注册一次,重复请求直接拒绝并告警;注册通道强制加密,不能明文下发凭据。缺了白名单这一条,任何拿到注册凭据的人都可以凭空造出任意多台「合法设备」。

密钥存在哪里

  • 最好:芯片自带的安全存储区或独立安全元件,密钥不可读出,签名运算在芯片内完成;
  • 可接受:加密后存放在非易失存储中,解密密钥由芯片唯一 ID 派生;
  • 不可接受:明文写在普通 Flash 分区里,或者更糟 —— 编译进固件常量区。后者意味着一份固件镜像就泄露了全部设备。

NIST 在面向制造商的物联网网络安全基线文档中,把「设备身份可被唯一标识且凭据可更新」列为基础能力之一,理由正是凭据总有需要更换的一天:算法过期、厂商变更、或者确认泄露。设计时留出更换路径,比事后补救容易得多。

产线上的现实约束

产线环境通常网络条件有限、节拍以秒计、操作员不处理异常。所以取号接口要能批量预分配、支持离线导入,并且失败时有明确的返工流程。把「这台设备烧录失败了怎么办」写进产线作业指导书,比在平台侧做更多校验更有效。

设备标识与客户资产编号的对应关系也要在这一步建立。等到设备装到现场再补录,基本就补不回来了 —— 这是我们在制造业类项目里反复见到的情况。凭据发放牵涉产线作业,建议在合作流程的实施阶段与产线一起确认返工路径。

常见问题

一机一密和一型一密有什么区别?

一机一密是每台设备有各自独立的凭据,泄露一台只影响一台;一型一密是同型号共用一套凭据,产线更简单,但一台设备被拆解提取密钥后整个型号都暴露。嵌入式固件的提取门槛并不高,因此在有条件的情况下应当选择一机一密,或用动态注册达到等效效果。

动态注册安全吗?

取决于注册环节是否受控。需要同时满足:注册请求携带芯片唯一标识并与预先导入的白名单比对、每个标识只能成功注册一次、注册通道加密。三条缺一,拿到型号级注册凭据的人就能批量伪造设备。

设备密钥需要定期更换吗?

不必机械地定期更换,但必须具备更换能力。确认泄露、算法弃用或供应链变更时需要立即轮换,而没有预留轮换路径的设备只能召回或报废。

参考资料

  1. NISTIR 8259: Foundational Cybersecurity Activities for IoT Device Manufacturers · NIST
  2. 物联网平台产品文档 · 阿里云
  3. 物联网通信 IoT Hub 产品文档 · 腾讯云
# 设备接入# 物联网安全# 设备认证# 产线
免费咨询

聊聊你的项目

留下联系方式,我们一个工作日内联系你。先沟通需求和现状,再给方案;报价当面沟通。

  • 一个工作日内回复
  • 需求沟通免费,不强推方案
  • 交付管理后台与文档,可自行维护
仅用于本次咨询联系,不会用于其他用途。