你手機的這個核心功能 可能從來沒留意過

2022-01-26 11:28:57 來源:鳳凰網
        【每日科技網】

    雖然大家都知道硬件安全很重要,但它從來都沒有獲得過與其重要度匹配的關注度。而榮耀在1月10日發布的Magic V,除了新一代骁龍8移動平台和折疊屏,還重點宣傳了很久沒有進入公衆視野的安全功能。

    榮耀Magic V的官方宣傳是“一個保險櫃和兩把鎖”,搭載榮耀獨立安全存儲芯片,擁有獨立于安卓操作系統之外的雙TEE(可信執行環境)安全系統。其有隐私維修模式并能随時切換,可以遠程鎖定SIM卡,遭到惡意刷機後也會要求賬号密碼,即便物理破解存儲芯片也無法讀取個人數據等衆多安全特性。

    毫無疑問,智能手機就是普通民衆能接觸到,科技安全級别的産品。在智能手機就能提供極高安全性的今天,我們以最有代表性的高通為例,一起回顧一下Android陣營的安全架構曆史。

ARM陣營的安全硬件演進

    提到Android,自然離不開ARM指令集和高通。前者是移動世界的基石,後者是Android陣營SoC的代名詞。從高通第一代骁龍S1問世至今,骁龍品牌走過了十四年,無論是骁龍S1到S4時期,還是“骁龍8XX”時期,高通骁龍一直都是Android旗艦的禦用移動平台。高通骁龍平台持續強化的安全能力,是Android生态最重要的安全和隐私基礎。

    無論是桌面平台的TPM可信平台模塊,還是移動端的安全芯片,一直追求的都是安全三要素:Confidenciality機密性、Integrity完整性、Availability可用性。而ARM陣營安全硬件近10年的演變,本身就是一部新功能高速發展和普及的曆史。

    “史前”的ARM v7指令集就引入了Security Extension概念,即CPU能夠在“普通世界和安全世界”間切換,兩個模式有獨立的MMU内存管理單元,有用于隔離内存TZASC、用于隔離外設TZP和CCI總線,可以在不增加硬件成本的情況下為提供可信執行環境。

在ARM v8.x時代,又先後引進了一系列的安全特性:

●PAN和UAO(Privileged Execute Never和User Access Only),一定程度把内核态程序和用戶資源分隔開;

● PA(Pointer Authentication)和CFI(Control Flow Integrity),防止跳轉指針被修改,保證控制流完整性,防止ROP攻擊;

●而下一個裡程碑,是ARM v8.4在安全世界引入的hypervisor,軟件層面支持多個TEEOS,安全級别高的支付業務可以跑在獨立的TEEOS并于通用TEEOS隔離;

● ARM v8.5引入BTI(Branch Target Identifiers)和MT(Memory Tagging),前者限制間接轉跳,防JOP攻擊,後者能标記内存區域,防止溢出和UAF漏洞;

● Arm v9(骁龍8 Gen 1這一代)提出了Arm CCA的概念,引入全新的“Realm機密領域”,生成對OS或虛拟機管理程序完全不透明的安全容器化的執行環境,保護正在使用的數據與代碼,并縮短信任鍊。

高通骁龍的安全能力演進

當年骁龍845的元件示意圖↑

從指令集往上,到達SoC這一層,高通幾乎每代骁龍旗艦都會率先引入的安全功能,用戶安全和隐私的保護措施在以軍事競賽式的速度升級:

●2015年的骁龍810引入SafeSwitch功能。在丢失手機後,可以遠程鎖機并輕松抹掉手機上的用戶數據,而且SafeSwitch先于操作系統啟動,讓“簡單刷機破賬号”成為曆史;

● 2016年的骁龍820引入了Smart Protect,後者是利用高通Zeroth技術的産品,具備機器學習功能。其基于簽名的反惡意軟件服務,能自動阻止已知惡意軟件的運行,能實時監測手機的後台并做異常警告,最終達到零時差(Zero-Day)偵測病毒、惡意軟件的效果,且能離線運行;

● 2017年骁龍835内置了Qualcomm Haven安全平台,包括内容保護、惡意軟件檢測、防盜、身份驗證等4大方面。此時的Android旗艦已經可以讓虹膜、人臉等敏感信息存放在SoC的TrustZone并與系統隔離。而與FIDO聯盟、騰訊等廠商的合作,也為指紋和虹膜移動支付鋪平了道路;

● 骁龍845則帶來了獨立安全處理單元,高通稱之為“安全島”。這個爆改過的Arm SC300,有自己的CPU内核、獨立的電源供應和閃存,能将圖像、指紋識别等用戶生物信息、銀行卡等金融信息獨立存儲,自帶加密引擎,能防止篡改和重放攻擊;

● 骁龍855是達到智能卡級别安全性的移動SoC,通過了Common Criteria EAL-4 +全球安全認證,可以省卻OEM廠商外挂安全芯片的麻煩。其更強的SPU,能用于Android StrongBox和Gatekeeper等系統,可以支持離線支付、TPM、電子身份證、加密錢包等功能,并開始支持iSIM應用。

● 骁龍865支持當時Android系統的安全憑證API,并對ISP、DSP、存儲分别做了安全優化,即使安裝了惡意軟件,數據也不會被複制到安全區以外。而新的高通傳感器中樞,也能以極低的功耗提供安全防護。

●骁龍888則為移動端帶來了全新的Type-1 Hypervisor支持,讓手機可以啟用同一個系統的多個實例,在進行數據的保護和隔離的同時,能在不同應用和多個操作系統間即時切換,,還能讓Hypervisor應用數據完全與主要操作系統内的其他應用隔離。另外,其也支持Adobe的CAI數字驗證标準,能為照片制作加密印記,用于驗證數字内容的真實性。

全新一代骁龍8,全新的移動安全架構

    全新一代骁龍8在2021骁龍技術峰會發布。發布會開頭就緊貼熱點,是元宇宙。5G、計算機視覺、頭部/眼球/姿勢追蹤以及工具、3D重建、感知算法、情境語言理解/音頻增強和創作支持,應有盡有。

    而此時的骁龍,已經是包含50多個芯片組的完整平台,一切都要建立在安全的基礎上。今年發布會,開場緻辭之後第一個說的就是安全,從其排位比影像、AI、遊戲都要靠前,就知道高通對安全特性的重視程度。

    首先,上一代引入的深度保護層,現在面向合作夥伴和客戶開源了,宣稱将允許應用程序和服務與SoC的更多部件進行交流,從而在虛拟化環境提供更多特性。

    高通也繼續貫徹深度防禦(Defense-In-Depth)策略,在Hypervisor之上再加了一個安全層——全新的信任管理引擎(Trust Management Engine)。其運行在Android系統和其他安全服務的管理程序層之下,即使别的軟件堆棧受損,也能保護低級别數據的安全,并為應用和服務提供額外信任根(Root of Trust)。這個信任管理引擎甚至可以和雲端等其他安全技術協同工作,通過雲端的網站與應用信用評估,改變本地策略,對新風險第一時間做出反應,實現從芯片到雲端的信任防護。

    在高通宣稱是保險庫級别的安全配置下,新一代骁龍8成為全球符合Android Ready SE标準的移動平台。而後者是Google在2021年3月發起,用于SE安全芯片标準的研發和推廣的聯盟,目标上是通過開源的SE安全接口和程序,讓手機、平闆、汽車等智能設備可以用作住房鑰匙、車鑰匙、數字錢包/貨币、電子駕照、護照使用,讓更多的實體物品數字化。

    全新一代骁龍8也是能讓創作者直接在手機上鑄造NFT“非同質化代币”的移動平台,可以為數字内容“蓋印”并保存在區塊鍊賬簿。高通還與各國政府、通訊服務商建立連接安全場景,實現Stingray僞基站防護,提供惡意蜂窩網絡識别,阻斷其數據連接等功能。新骁龍8的安全處理單元SPU同樣集成iSIM,隻要應用廠商願意,随時都可以代替物理SIM卡和卡槽來節省寶貴的機身空間。

    另外,骁龍8可以在不錄像和錄音的情況下,完成全天候的視覺感知,它甚至可以檢測到旁邊的人偷看屏幕并自動鎖屏。而加密性能的提升,也讓骁龍8打破以前骁龍平台800MB/s的持續寫入速度限制。

總結

    雖然元宇宙還是當紅概念,但每天數十億台移動設備、數百億次的應用調用、數千億次的服務請求,手機對現代生活的重塑,其實早就讓我們身處數字“元宇宙”當中。

移動支付、電子駕照、電子身份證的普及,上至VR/AR的未來,下至車鑰匙、錢包、貨币的數字化,數碼生活還會繼續下沉滲透。移動設備,特别是智能手機的安全功能,其重要性再怎麼強調都不為過。

    下遊應用領域往前狂奔的基礎,是高通這些上遊供應商提前做好的安全硬件支撐。現代智能手機誕生的第12年,生物識别大規模應用的第8年,高通骁龍為代表的移動SoC,其軟硬件安全功能已經在一輪輪的攻防戰中得到了前所未有的增強。而全新一代骁龍8,也從TrustZone到Hypervisor,再到信任管理引擎、Android Ready SE标準和NFT的支持,讓移動安全進入了新的階段。

    科技在被展望時是那麼聲勢浩大,在實現時又是那麼悄無聲息。現在反過來看,智能設備底層的安全性問題,從來都沒有獲得過與其重要度匹配的關注度,這或許是件好事。無比低調,甚至很難被感知到,就是對衆多強大安全特性最完美注腳。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

1個月前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

1個月前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

1個月前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

2個月前