戰(zhàn):低功耗嵌入式安全固件開(kāi)發(fā)指南)
寫這篇筆記的起因是我去年做一個(gè)工業(yè)傳感器節(jié)點(diǎn)時(shí)遇到的局面既要保證長(zhǎng)時(shí)間電池供電又得在設(shè)備本地保存幾把主密鑰防止固件被讀出來(lái)之后密鑰跟著裸奔。原來(lái)的方案是MCU外加一顆安全芯片成本壓力大不說(shuō)PCB面積也捉襟見(jiàn)肘。后來(lái)翻ST的選型手冊(cè)看到STM32L5系列第一眼倒沒(méi)覺(jué)得多特別等細(xì)看“TrustZone”這個(gè)詞的時(shí)候我發(fā)現(xiàn)事情沒(méi)那么簡(jiǎn)單。這篇筆記就是我把自己從零接觸STM32L5、再把TrustZone跑起來(lái)的過(guò)程沉淀下來(lái)的一份應(yīng)用筆記。我不會(huì)去復(fù)述ST官方文檔的大段文字而是用自己折騰過(guò)一遍的經(jīng)驗(yàn)把那些文檔里藏得比較深、但實(shí)際又特別關(guān)鍵的門道講清楚。適合已經(jīng)有STM32基礎(chǔ)、想了解TrustZone到底怎么用、以及準(zhǔn)備在低功耗產(chǎn)品里引入安全特性的工程師參考。1. 為什么是STM32L5低功耗與安全的合流1.1 從L4到L5我看到了哪些變化在TrustZone之前ST的低功耗主力是STM32L4系列Cortex-M4內(nèi)核主頻最高80MHz或者120MHz功耗表現(xiàn)確實(shí)好很多電池設(shè)備都在用。而STM32L5系列換成了Cortex-M33內(nèi)核主頻能到110MHz特性上更像是“補(bǔ)齊了L4的短板并且加裝了安全模塊”。M33相比M4多了幾條重要的指令擴(kuò)展和架構(gòu)特性比如TrustZone、浮點(diǎn)單元FPU、DSP指令、低中斷延遲。簡(jiǎn)單說(shuō)L5不是單純把L4的頻率提上去而是在架構(gòu)層面加入了安全隔離能力。從選型角度看L5最明顯的變化是Flash和SRAM容量有明顯提升比如STM32L552系列能夠提供最高512KB Flash和256KB SRAM這給安全固件和用戶應(yīng)用留足了空間。同時(shí)L5保持ST一貫的雙Bank Flash特性可以做OTA升級(jí)時(shí)的安全回滾。對(duì)比L4L5新增了HDP硬件秘密保護(hù)這類機(jī)制用來(lái)保護(hù)Flash里的敏感數(shù)據(jù)不被調(diào)試接口和DMA隨意讀出這在很多注重防抄板和保護(hù)密鑰的場(chǎng)合非常關(guān)鍵。我剛開(kāi)始也有個(gè)疑問(wèn)如果只是需要一個(gè)帶安全特性的低功耗MCU為什么不用外掛安全芯片實(shí)際對(duì)比下來(lái)外掛方案的弱點(diǎn)在于一是安全芯片和主控之間的通信鏈路可能被監(jiān)聽(tīng)或重放二是整體BOM成本高三是維護(hù)兩套固件的復(fù)雜度變高。STM32L5把安全邊界放進(jìn)芯片內(nèi)部固件可以直接在安全世界里處理密鑰、簽名、隨機(jī)數(shù)生成再通過(guò)受控的函數(shù)接口給非安全世界的用戶程序調(diào)用鏈路短、信任模型也更干凈。1.2 TrustZone給MCU帶來(lái)的不是“魔法”而是架構(gòu)級(jí)的隔離很多人聽(tīng)到TrustZone第一反應(yīng)是“跑個(gè)加密算法就安全了”這其實(shí)是個(gè)很大的誤解。TrustZone的本質(zhì)是“硬件級(jí)訪問(wèn)控制”它把系統(tǒng)資源和執(zhí)行狀態(tài)分成了兩個(gè)世界安全世界Secure和非安全世界Non-Secure。非安全世界的任何代碼包括被攻破的應(yīng)用程序、被篡改的網(wǎng)絡(luò)協(xié)議棧都無(wú)法直接訪問(wèn)安全世界的內(nèi)存和外設(shè)。這個(gè)理念可以類比成寫字樓里的公共區(qū)域和機(jī)房重地。任何人都能進(jìn)入大堂和公共辦公區(qū)但核心機(jī)房有獨(dú)立門禁甚至機(jī)房?jī)?nèi)部還會(huì)劃分出不同的儲(chǔ)物柜。TrustZone做的事情就是讓“門禁”和“儲(chǔ)物柜”都由硬件來(lái)強(qiáng)制管理而不是靠軟件自覺(jué)。這樣即使應(yīng)用層代碼被拿到源碼也沒(méi)辦法把安全區(qū)里的密鑰讀走。在Cortex-M33上TrustZone的改變比較徹底。以STM32L5為例內(nèi)核每次訪問(wèn)地址時(shí)都會(huì)有一個(gè)“安全屬性”的檢查過(guò)程被訪問(wèn)的地址以及發(fā)出訪問(wèn)請(qǐng)求的上下文必須匹配否則就觸發(fā)一個(gè)安全異常SecureFault或HardFault。這跟傳統(tǒng)的MPU保護(hù)不一樣MPU管的是“誰(shuí)能訪問(wèn)這段地址”而TrustZone管的是“這段地址屬于哪個(gè)世界”兩個(gè)機(jī)制同時(shí)存在又相互補(bǔ)充。當(dāng)然TrustZone并不等于萬(wàn)能安全。它解決的是隔離問(wèn)題后續(xù)的密鑰管理、通信協(xié)議、啟動(dòng)驗(yàn)證仍然需要自己設(shè)計(jì)。但至少架構(gòu)上給了你一個(gè)“即使應(yīng)用崩潰了核心資產(chǎn)還在”的底子。1.3 L5適合哪些項(xiàng)目從我自己的實(shí)踐經(jīng)驗(yàn)看L5比較適合這幾類場(chǎng)景。第一類是需要長(zhǎng)時(shí)間離線運(yùn)行、又需要本地保存敏感數(shù)據(jù)的工業(yè)設(shè)備比如采集終端、邊緣網(wǎng)關(guān)、計(jì)量?jī)x表這類設(shè)備沒(méi)辦法頻繁到云端拿密鑰必須能在本地做安全存儲(chǔ)和加解密運(yùn)算。第二類是消費(fèi)物聯(lián)網(wǎng)設(shè)備涉及個(gè)人隱私數(shù)據(jù)主控本身就要實(shí)現(xiàn)數(shù)據(jù)保護(hù)外掛安全芯片又太貴L5可以平衡成本和安全性。第三類是做產(chǎn)品防抄板的公司L5的HDP和TrustZone組合能把固件里的核心算法保護(hù)得比單純加殼強(qiáng)很多至少攻擊者不能拿燒錄器直接讀出全部Flash。另外還要注意一點(diǎn)L5不是簡(jiǎn)單“加了個(gè)TrustZone”它依然保留了STM32家族豐富的低功耗模式比如STOP2模式、待機(jī)模式、關(guān)機(jī)模式配合LPTIM、LPUART等低功耗外設(shè)。這讓我在同一個(gè)芯片上既能做安全運(yùn)算又能保持nA級(jí)待機(jī)功耗需求確實(shí)比“主控加安全芯片”的方案更有吸引力。2. TrustZone在Cortex-M33上的真實(shí)實(shí)現(xiàn)2.1 核心概念安全世界與非安全世界在Cortex-M33里安全世界與非安全世界不是靠一個(gè)GPIO電平來(lái)切換的而是由內(nèi)核內(nèi)部的安全狀態(tài)位和內(nèi)存系統(tǒng)共同決定。處理器可以在“安全狀態(tài)”下執(zhí)行安全代碼也可以通過(guò)一條特殊指令切換到“非安全狀態(tài)”執(zhí)行普通應(yīng)用程序。常規(guī)中斷和異常在非安全世界處理但安全中斷優(yōu)先級(jí)更高可以在非安全世界運(yùn)行時(shí)搶占這一點(diǎn)對(duì)實(shí)時(shí)系統(tǒng)特別有用。這里有個(gè)常見(jiàn)困惑安全世界和非安全世界是不是像兩個(gè)RTOS任務(wù)那樣切換其實(shí)不太一樣。它們更像是“兩種特權(quán)上下文”。你可以把安全世界看成系統(tǒng)里的“內(nèi)核域”非安全世界看成“用戶域”但這里的域切換是由硬件狀態(tài)和指令共同實(shí)現(xiàn)的不是由操作系統(tǒng)調(diào)度器主動(dòng)切換的。在STM32L5上啟動(dòng)時(shí)處理器默認(rèn)進(jìn)入安全世界所以復(fù)位向量要在安全Flash里。上電后由安全世界的啟動(dòng)代碼初始化系統(tǒng)再通過(guò)特定方式跳轉(zhuǎn)到非安全世界的復(fù)位向量完成“交權(quán)”。這個(gè)“交權(quán)”過(guò)程如果沒(méi)做好后面的非安全代碼就起不來(lái)這也是很多初學(xué)者第一次跑L5工程時(shí)最容易遇到的問(wèn)題。2.2 內(nèi)存分區(qū)SAU、IDAU、GTZCTrustZone的隔離效果最終要落在內(nèi)存地址和外設(shè)上。在Cortex-M33里地址空間的安全屬性由兩級(jí)機(jī)制決定IDAU和SAU。IDAU是芯片廠商硬線實(shí)現(xiàn)的屬性單元它給整塊地址空間劃分出“始終安全”和“始終非安全”的默認(rèn)屬性軟件無(wú)法修改。SAU是內(nèi)核里的安全屬性單元軟件可以配置它的區(qū)域寄存器在IDAU的基礎(chǔ)上再把某些地址重新標(biāo)記為安全或非安全。最終的地址安全屬性是IDAU和SAU綜合出來(lái)的結(jié)果簡(jiǎn)單說(shuō)就是“兩者疊加比較嚴(yán)格的規(guī)則生效”。在STM32L5上外設(shè)和存儲(chǔ)區(qū)域的安全屬性還受到GTZC全局TrustZone控制器的影響。GTZC除了管理外設(shè)安全/非安全劃分還負(fù)責(zé)中斷和安全事件的路由。例如某個(gè)定時(shí)器可以配置成非安全外設(shè)非安全代碼就能直接操作它某些高安全等級(jí)的外設(shè)必須一直留在安全側(cè)非安全代碼訪問(wèn)就直接觸發(fā)異常。這個(gè)配置在CubeMX里通常以圖形化方式勾選但搞清楚背后機(jī)制很重要不然遇到外設(shè)訪問(wèn)異常時(shí)你會(huì)非常懵。2.3 從非安全到安全SG指令與NSC非安全世界的代碼不能直接調(diào)用安全世界的普通函數(shù)否則處理器會(huì)直接報(bào)告錯(cuò)誤。TrustZone提供了一種受控的調(diào)用方式非安全世界先跳轉(zhuǎn)到NSC區(qū)域Non-Secure CallableNSC區(qū)域里放著一條特殊的SG指令SG指令執(zhí)行后處理器才被允許切換到安全狀態(tài)并把控制流交給安全函數(shù)入口。這個(gè)“網(wǎng)關(guān)”設(shè)計(jì)本質(zhì)上是一個(gè)可控的隧道口不是所有安全函數(shù)都能被非安全代碼調(diào)用只有被標(biāo)記成“可非安全調(diào)用”的函數(shù)才會(huì)出現(xiàn)在NSC區(qū)域的調(diào)用表里。在代碼層面C編譯器會(huì)通過(guò)CMSECortex-M Security Extensions支持來(lái)處理這些細(xì)節(jié)。你只需要在安全函數(shù)上用__attribute__((cmse_nonsecure_entry))聲明編譯器就會(huì)自動(dòng)生成對(duì)應(yīng)的NSC跳轉(zhuǎn)和恢復(fù)機(jī)制。聽(tīng)起來(lái)不難但這里面有個(gè)坑NSC區(qū)域必須落在內(nèi)存中被標(biāo)記為“非安全可調(diào)用”的地址上同時(shí)函數(shù)入口地址需要4字節(jié)對(duì)齊否則SG指令執(zhí)行時(shí)會(huì)觸發(fā)錯(cuò)誤。2.4 與Cortex-A上的TrustZone的差異如果你之前接觸過(guò)Cortex-A平臺(tái)上的TrustZone可能會(huì)下意識(shí)認(rèn)為L(zhǎng)5里也是一套完整的安全世界操作系統(tǒng)。實(shí)際上Cortex-M33上的TrustZone更輕量沒(méi)有MMU也沒(méi)有大頁(yè)表、虛擬地址轉(zhuǎn)換那套東西。Cortex-A的TrustZone經(jīng)常配合正常的Linux/Android系統(tǒng)跑安全世界里通常會(huì)跑一個(gè)獨(dú)立的TEE OS比如OP-TEE。Cortex-M33更常見(jiàn)的是安全世界運(yùn)行一組精簡(jiǎn)安全服務(wù)非安全世界運(yùn)行主應(yīng)用兩邊通過(guò)CMSE機(jī)制互相通信。這種差異決定了開(kāi)發(fā)方式完全不同。在L5上你不需要給安全世界裝一個(gè)完整的操作系統(tǒng)一個(gè)裸機(jī)安全庫(kù)或者一個(gè)小型RTOS就夠用。ST官方在推薦方案里經(jīng)常把TF-MTrusted Firmware-M作為安全側(cè)的基礎(chǔ)組件TF-M提供安全存儲(chǔ)、密碼學(xué)、初始認(rèn)證等功能而不是一個(gè)完整的“雙系統(tǒng)”方案。這對(duì)片內(nèi)資源有限的MCU來(lái)說(shuō)更現(xiàn)實(shí)也更容易上手。3. 開(kāi)發(fā)環(huán)境與工具鏈選型3.1 硬件準(zhǔn)備板卡與調(diào)試器想入門TrustZone開(kāi)發(fā)我建議先弄一塊官方的評(píng)估板??蛇x的有STM32L562E-DK板載資源比較多帶屏幕和一些傳感器外設(shè)適合做功能演示。如果只想驗(yàn)證核心邏輯和功耗NUCLEO-L552ZE-Q更實(shí)用性價(jià)比高外圍電路簡(jiǎn)單。兩塊板子我都用過(guò)NUCLEO板做裸機(jī)試驗(yàn)很順手DK板在跑最終GUI和應(yīng)用時(shí)更方便。調(diào)試器方面NUCLEO板自帶ST-LINK直接調(diào)試沒(méi)問(wèn)題。如果自己畫(huà)板可以考慮外接ST-LINK V3或者J-Link。需要注意的是TrustZone調(diào)試需要調(diào)試器支持“安全屬性訪問(wèn)”不是所有調(diào)試器都完美支持尤其是當(dāng)你需要在安全世界里打斷點(diǎn)、讀取安全側(cè)變量時(shí)一些老版本調(diào)試固件會(huì)有兼容問(wèn)題。建議優(yōu)先把調(diào)試器和IDE的固件升級(jí)到最新版本能少很多折騰。3.2 軟件工具鏈CubeMX、編譯器與調(diào)試器ST官方提供的STM32CubeMX從L5系列發(fā)布以來(lái)就支持TrustZone配置在工程生成階段可以勾選“TrustZone enabled”。但有一點(diǎn)要注意勾選之后CubeMX生成的目錄結(jié)構(gòu)就不是傳統(tǒng)單工程了而是會(huì)把代碼分成一個(gè)“安全工程”和一個(gè)“非安全工程”兩個(gè)獨(dú)立子工程分別編譯最終再通過(guò)特定方式合并燒錄。編譯器方面主流選擇是Keil MDK、IAR EWARM和STM32CubeIDE。這三者對(duì)CMSE的支持都已經(jīng)比較成熟。個(gè)人建議直接用STM32CubeIDE畢竟它是ST官方維護(hù)的對(duì)L5系列的啟動(dòng)文件、鏈接腳本、調(diào)試配置適配最直接而且免費(fèi)不需要折騰授權(quán)。Keil和IAR在專業(yè)團(tuán)隊(duì)里依然很普遍尤其Keil的老用戶上手快但它對(duì)TrustZone工程的管理方式比較依賴工程模板新手容易在“編譯安全工程后又編譯非安全工程、結(jié)果發(fā)現(xiàn)符號(hào)沖突”這類問(wèn)題上浪費(fèi)半天時(shí)間。燒錄和調(diào)試階段STM32CubeIDE配合ST-LINK的體驗(yàn)最順。你在調(diào)試器配置里可以分別加載安全側(cè)和非安全側(cè)的ELF文件這樣看變量和調(diào)用棧的時(shí)候不會(huì)出現(xiàn)“安全側(cè)符號(hào)全紅、找不到函數(shù)名”的尷尬。后面我會(huì)專門講調(diào)試配置的細(xì)節(jié)。3.3 雙工程還是單工程固件組織方式TrustZone開(kāi)發(fā)的第一個(gè)決策就是固件組織方式。ST推薦的標(biāo)準(zhǔn)做法是安全側(cè)一個(gè)工程非安全側(cè)一個(gè)工程兩個(gè)工程最終生成兩個(gè)鏡像。安全工程的輸出二進(jìn)制會(huì)先被燒寫到安全Flash區(qū)域非安全工程的鏡像則燒寫到非安全Flash區(qū)域。兩個(gè)鏡像有各自獨(dú)立的向量表和堆棧設(shè)置但整個(gè)芯片只有一個(gè)復(fù)位入口所以安全工程的啟動(dòng)代碼負(fù)責(zé)完成安全初始化和“非安全跳轉(zhuǎn)”。有的開(kāi)發(fā)者會(huì)問(wèn)能不能把所有代碼放在一個(gè)工程里只在函數(shù)層面做安全/非安全區(qū)分理論上可以手動(dòng)控制但這樣做會(huì)嚴(yán)重犧牲可維護(hù)性鏈接腳本和啟動(dòng)流程要自己寫很多魔法調(diào)試也很痛苦。我實(shí)際測(cè)下來(lái)的結(jié)論是不要跟ST的工程模型作對(duì)。老老實(shí)實(shí)讓CubeMX生成雙工程結(jié)構(gòu)再往里面填業(yè)務(wù)代碼省下來(lái)的時(shí)間足夠把TrustZone的調(diào)用模型徹底弄明白。4. 從CubeMX到實(shí)際工程TrustZone項(xiàng)目搭建4.1 用CubeMX創(chuàng)建帶TrustZone的L5工程我以NUCLEO-L552ZE-Q為例走一遍創(chuàng)建步驟。打開(kāi)STM32CubeMX選擇MCU后在“Project Manager”頁(yè)面有一個(gè)“Project Settings”里面能看到“TrustZone enabled”選項(xiàng)勾上它。生成代碼時(shí)會(huì)自動(dòng)出現(xiàn)兩個(gè)子工程通常命名成STM32L5xx_Secure和STM32L5xx_NonSecure。在生成前CubeMX會(huì)讓你配置內(nèi)存屬性。比如你可以把部分Flash和SRAM劃分為非安全區(qū)域其他留給安全世界。這里的原則是安全代碼和關(guān)鍵數(shù)據(jù)放安全區(qū)域應(yīng)用代碼和常規(guī)數(shù)據(jù)放非安全區(qū)域。STM32L5的Flash是支持按扇區(qū)設(shè)置安全屬性的也就是說(shuō)你可以把Flash前面一部分劃給安全區(qū)后面一部分劃給非安全區(qū)。SRAM同理也可以劃分成兩段。我的建議是剛開(kāi)始不要做太細(xì)的劃分直接用CubeMX默認(rèn)生成的安全/非安全內(nèi)存布局后面再慢慢調(diào)。默認(rèn)布局通常會(huì)留出足夠的非安全Flash和SRAM來(lái)跑一個(gè)簡(jiǎn)單的用戶程序等你理解了地址映射再根據(jù)項(xiàng)目需求微調(diào)。4.2 鏈接腳本與NSC區(qū)域的配置很多第一次接觸L5的人會(huì)被鏈接腳本嚇到因?yàn)槔锩娑喑隽撕芏喽味x。實(shí)際上每一個(gè)TrustZone工程內(nèi)的鏈接腳本至少要定義三類區(qū)域安全執(zhí)行區(qū)域、非安全執(zhí)行區(qū)域、NSC區(qū)域。安全區(qū)域的代碼運(yùn)行在安全世界非安全區(qū)域的代碼運(yùn)行在非安全世界NSC區(qū)域則是一段特殊的內(nèi)存它物理上位于非安全區(qū)但在內(nèi)存屬性標(biāo)記里被設(shè)為“Non-Secure Callable”。NSC區(qū)域的作用我要強(qiáng)調(diào)一下。編譯器在構(gòu)建安全工程時(shí)會(huì)把所有通過(guò)cmse_nonsecure_entry聲明的函數(shù)生成一個(gè)特殊的“跳板”跳板放在NSC區(qū)域。非安全代碼調(diào)用安全函數(shù)時(shí)實(shí)際上先調(diào)用這個(gè)跳板跳板里的SG指令觸發(fā)安全狀態(tài)切換再進(jìn)入真正的安全函數(shù)體。因此NSC區(qū)域的大小直接決定了你能暴露給非安全側(cè)多少個(gè)安全函數(shù)。如果鏈接時(shí)遇到“NSC區(qū)域溢出”錯(cuò)誤就得回去擴(kuò)大鏈接腳本里的NSC段大小。在STM32CubeIDE生成的工程里STM32L5xx_Secure工程中的鏈接腳本已經(jīng)定義了NSC段只要按照注釋修改大小就行。我第一次做的時(shí)候直接沒(méi)看鏈接腳本結(jié)果編譯過(guò)了但一跑非安全調(diào)用就進(jìn)HardFault查到最后才發(fā)現(xiàn)是NSC區(qū)域被代碼段覆蓋了。所以鏈接腳本這關(guān)建議認(rèn)真過(guò)一遍不要跳。4.3 安全側(cè)服務(wù)非安全側(cè)Secure Gateway與非安全調(diào)用安全函數(shù)在安全工程里創(chuàng)建可被非安全側(cè)調(diào)用的函數(shù)寫法比普通函數(shù)多一個(gè)屬性聲明。以一個(gè)簡(jiǎn)單的加法為例/* 安全側(cè)代碼 */ __attribute__((cmse_nonsecure_entry)) int secure_add(int a, int b) { return a b; }編譯器看到這個(gè)屬性后會(huì)自動(dòng)生成兩條信息一是把該函數(shù)地址登記到NSC區(qū)域跳板二是標(biāo)記該函數(shù)為“可被非安全調(diào)用”。在非安全側(cè)你需要聲明一個(gè)同樣的函數(shù)指針類型并且用cmse_nonsecure_call屬性來(lái)調(diào)用/* 非安全側(cè)代碼 */ typedef int (*funcptr)(int, int) __attribute__((cmse_nonsecure_call)); funcptr secure_add_ptr (funcptr)0x0C000001U; // 示例地址實(shí)際需要查鏈接腳本生成符號(hào) int result secure_add_ptr(2, 3);看到0x0C000001這個(gè)地址別慌這是示例。實(shí)際工程里編譯器會(huì)生成一個(gè)符號(hào)你可以在鏈接腳本里找到NSC區(qū)域的基地址。安全側(cè)還需要一個(gè)CMSIS頭文件比如core_cm33.h中有一些內(nèi)建函數(shù)用于檢查函數(shù)指針的安全屬性確保你在非安全側(cè)沒(méi)有把一個(gè)普通非安全函數(shù)地址當(dāng)作安全函數(shù)調(diào)用。這里還有一個(gè)重點(diǎn)cmse_nonsecure_call函數(shù)指針的調(diào)用路徑會(huì)先驗(yàn)證目標(biāo)地址是否落在NSC區(qū)域再執(zhí)行調(diào)用。如果地址不在NSC區(qū)域處理器會(huì)直接進(jìn)入安全錯(cuò)誤。這種設(shè)計(jì)從根上避免了“偽造地址調(diào)用安全函數(shù)”的攻擊路徑。4.4 非安全側(cè)調(diào)用安全函數(shù)的標(biāo)準(zhǔn)流程實(shí)際項(xiàng)目里我們不會(huì)把每個(gè)安全函數(shù)都直接暴露給非安全側(cè)這樣既混亂又不安全。更合理的做法是設(shè)計(jì)一組“安全服務(wù)API”非安全側(cè)只通過(guò)這幾個(gè)API訪問(wèn)安全世界的能力。典型場(chǎng)景包括安全存儲(chǔ)讀寫、隨機(jī)數(shù)生成、簽名驗(yàn)證、設(shè)備密鑰獲取。標(biāo)準(zhǔn)流程是在安全工程里設(shè)計(jì)并實(shí)現(xiàn)安全服務(wù)函數(shù)用cmse_nonsecure_entry聲明。在安全工程里把需要暴露的API地址通過(guò)鏈接腳本符號(hào)導(dǎo)出。在非安全工程里通過(guò)extern聲明或者一個(gè)專門的“非安全調(diào)用頭文件”引入這些函數(shù)指針。在非安全工程里按需調(diào)用調(diào)用時(shí)保持函數(shù)參數(shù)和返回值類型一致。如果傳輸?shù)氖蔷彌_區(qū)指針要特別注意緩沖區(qū)所在的內(nèi)存區(qū)域。非安全代碼不能直接把安全內(nèi)存的地址傳給安全函數(shù)安全側(cè)代碼需要對(duì)指針做安全屬性檢查和邊界檢查。第5點(diǎn)是最容易埋雷的地方。安全函數(shù)的參數(shù)如果是一個(gè)指向非安全內(nèi)存的指針安全側(cè)代碼在解引用前必須確認(rèn)這個(gè)地址是非安全的、長(zhǎng)度沒(méi)有越界否則攻擊者可以通過(guò)一個(gè)惡意指針讓安全代碼去讀取或篡改任意內(nèi)存。ARM提供了cmse_check_address_range這類安全檢查API在安全側(cè)處理外部輸入時(shí)強(qiáng)烈建議使用。4.5 一個(gè)最小實(shí)踐的代碼骨架為了讓你更直觀地感受整個(gè)工程長(zhǎng)什么樣我整理一個(gè)最小骨架。假設(shè)我們要在安全側(cè)實(shí)現(xiàn)一個(gè)“計(jì)算平方并返回結(jié)果”的服務(wù)同時(shí)還要提供一個(gè)“向非安全側(cè)輸出日志”的函數(shù)。安全側(cè)代碼/* Secure/main.c 中的核心服務(wù) */ __attribute__((cmse_nonsecure_entry)) uint32_t secure_square(uint32_t x) { return x * x; } __attribute__((cmse_nonsecure_entry)) void secure_log(const char *msg) { /* 這里可以調(diào)用安全側(cè)UART或者其他日志通道 */ /* 注意msg指針很可能指向非安全內(nèi)存需要先用cmse_check_address_range檢查 */ }非安全側(cè)代碼/* NonSecure/main.c 中的調(diào)用 */ typedef uint32_t (*fp_square)(uint32_t) __attribute__((cmse_nonsecure_call)); typedef void (*fp_log)(const char *) __attribute__((cmse_nonsecure_call)); /* 這些地址需要和安全側(cè)鏈接腳本導(dǎo)出的符號(hào)一致 */ extern uint32_t secure_square_addr; extern uint32_t secure_log_addr; void app_main(void) { fp_square square (fp_square)(secure_square_addr); fp_log log (fp_log)(secure_log_addr); log(compute square...); uint32_t val square(9); /* val 為 81 */ }這段骨架雖然簡(jiǎn)單但已經(jīng)覆蓋了TrustZone調(diào)用的完整鏈路。實(shí)際你需要做的就是把extern符號(hào)跟安全工程里導(dǎo)出的地址對(duì)上。CubeMX生成的工程模板中通常會(huì)在非安全側(cè)提供一個(gè)頭文件來(lái)聲明這些函數(shù)指針不需要自己手寫地址直接用就能跑通。5. 調(diào)試與問(wèn)題排查實(shí)錄5.1 如何調(diào)試安全與非安全兩側(cè)代碼帶TrustZone的MCU調(diào)試起來(lái)比普通MCU復(fù)雜因?yàn)檎{(diào)試器需要理解兩個(gè)世界的上下文。在STM32CubeIDE里調(diào)試配置界面能看到一個(gè)“TrustZone”相關(guān)的選項(xiàng)。如果你只是用默認(rèn)的調(diào)試配置連上開(kāi)發(fā)板通常能停在非安全側(cè)的斷點(diǎn)但安全側(cè)的變量和函數(shù)符號(hào)可能加載不出來(lái)。解決辦法是在調(diào)試配置里把兩個(gè)ELF都加進(jìn)去作為調(diào)試符號(hào)文件。安全工程生成的ELF對(duì)應(yīng)安全側(cè)符號(hào)非安全工程生成的ELF對(duì)應(yīng)非安全側(cè)符號(hào)。加載后當(dāng)你停在非安全代碼時(shí)能看非安全變量停在安全代碼時(shí)能看安全變量不會(huì)有“No source available”的問(wèn)題。調(diào)試時(shí)還有一個(gè)常見(jiàn)的坑調(diào)試器可能默認(rèn)把整個(gè)芯片的安全調(diào)試權(quán)限關(guān)閉你需要通過(guò)燒錄選項(xiàng)來(lái)打開(kāi)調(diào)試認(rèn)證。在STM32CubeProgrammer里連接L5時(shí)如果發(fā)現(xiàn)能讀到芯片ID但無(wú)法訪問(wèn)安全側(cè)的Flash或寄存器多半是TZEN選項(xiàng)字節(jié)的配置和調(diào)試權(quán)限設(shè)置有問(wèn)題需要手動(dòng)勾選“Enable TZ debug”或者加上正確的調(diào)試證書(shū)。這個(gè)概念在Keil和IAR里也有類似選項(xiàng)只不過(guò)叫法不同。5.2 常見(jiàn)問(wèn)題速查表我把這段時(shí)間踩過(guò)的問(wèn)題整理成一張表方便你快速對(duì)照定位?,F(xiàn)象可能原因排查思路與解決方法上電后程序不運(yùn)行板子在復(fù)位循環(huán)安全啟動(dòng)代碼跳轉(zhuǎn)非安全側(cè)前非安全向量表地址配置錯(cuò)誤檢查安全側(cè)代碼里的SCB-VTOR設(shè)置和非安全復(fù)位地址是否正確指向非安全Flash起始地址非安全代碼訪問(wèn)外設(shè)時(shí)進(jìn)入HardFault外設(shè)被GTZC配置為安全外設(shè)非安全側(cè)無(wú)權(quán)訪問(wèn)查看CubeMX里該外設(shè)的安全屬性改為Non-Secure或者把訪問(wèn)邏輯移到安全側(cè)非安全調(diào)用安全函數(shù)時(shí)進(jìn)入SecureFaultNSC區(qū)域沒(méi)有被正確映射或函數(shù)地址不落在NSC區(qū)域檢查鏈接腳本NSC段是否有效確認(rèn)安全函數(shù)的NSC入口地址對(duì)齊到4字節(jié)并確認(rèn)跳板符號(hào)已導(dǎo)出編譯安全工程時(shí)報(bào)告“NSC區(qū)域溢出”暴露給非安全側(cè)的函數(shù)太多NSC段容量不足增大鏈接腳本中NSC段大小或者精簡(jiǎn)暴露函數(shù)數(shù)量浮點(diǎn)運(yùn)算順序不對(duì)安全側(cè)和非安全側(cè)恢復(fù)上下文錯(cuò)亂安全狀態(tài)切換時(shí)FPU上下文保護(hù)策略未配置好確認(rèn)安全函數(shù)是否啟用了FPU必要時(shí)在切換時(shí)執(zhí)行__FPU_Enable或使用CMSIS提供的上下文保存函數(shù)斷點(diǎn)停在安全代碼時(shí)變量窗口全紅調(diào)試符號(hào)沒(méi)有加載安全側(cè)ELF在調(diào)試配置里手動(dòng)添加安全工程生成的ELF文件燒錄后安全側(cè)代碼被讀出來(lái)Debug授權(quán)和安全保護(hù)等級(jí)沒(méi)有配置在CubeProgrammer里設(shè)置RDP等級(jí)配合TrustZone的Debug Authentication機(jī)制開(kāi)啟讀保護(hù)這些問(wèn)題的共性在于TrustZone里沒(méi)有“差不多能用”的狀態(tài)配置差一點(diǎn)就是異常原因通常集中在地址屬性、狀態(tài)切換和調(diào)試權(quán)限三個(gè)方面。遇到異常時(shí)建議先看異常類型是SecureFault還是HardFault再看異常發(fā)生時(shí)PC停在哪個(gè)地址這能省一半定位時(shí)間。5.3 我踩過(guò)的幾次坑第一個(gè)坑是關(guān)于FPU的。我在安全側(cè)寫了一個(gè)帶浮點(diǎn)運(yùn)算的簽名校驗(yàn)函數(shù)非安全側(cè)調(diào)用后偶爾出現(xiàn)計(jì)算結(jié)果不對(duì)但又不報(bào)錯(cuò)的情況。排查了很久發(fā)現(xiàn)是安全狀態(tài)切換時(shí)我沒(méi)有主動(dòng)保存FPU上下文。Cortex-M33的FPU上下文在TrustZone切換時(shí)不會(huì)自動(dòng)完整保存需要在安全函數(shù)入口或出口做必要的上下文處理。ARM CMSIS提供了一些內(nèi)建函數(shù)來(lái)簡(jiǎn)化這個(gè)操作但前提是你得知道要在什么時(shí)候調(diào)用。第二個(gè)坑是NSC地址對(duì)齊。某次我新增一個(gè)安全日志函數(shù)后非安全側(cè)只要調(diào)用它就進(jìn)HardFault。用調(diào)試器單步發(fā)現(xiàn)跳板地址沒(méi)有4字節(jié)對(duì)齊SG指令無(wú)法正常執(zhí)行。原因是鏈接器在NSC段里為函數(shù)跳板分配地址時(shí)因?yàn)楹瘮?shù)體大小不是4的倍數(shù)導(dǎo)致下一個(gè)函數(shù)入口沒(méi)對(duì)齊。解決方案是在鏈接腳本里的NSC段顯式加上對(duì)齊約束或者把所有安全服務(wù)函數(shù)的導(dǎo)出地址統(tǒng)一放在一個(gè)對(duì)齊的表格里。第三個(gè)坑比較陰險(xiǎn)。我把一個(gè)外設(shè)中斷設(shè)置成了安全中斷但非安全代碼在初始化時(shí)給同一個(gè)中斷源注冊(cè)了回調(diào)結(jié)果中斷一觸發(fā)就卡死。TrustZone的NVIC也分為安全中斷和非安全中斷安全中斷不能由非安全側(cè)的異常處理來(lái)服務(wù)。設(shè)計(jì)中斷路由時(shí)一定要想清楚這個(gè)中斷歸安全側(cè)管它的回調(diào)就應(yīng)該在安全工程里實(shí)現(xiàn)不能兩邊都操作同一個(gè)IRQ。6. 后續(xù)演進(jìn)與個(gè)人體會(huì)如果你把L5這套流程打通了再去看更高端的STM32U5系列會(huì)發(fā)現(xiàn)大部分TrustZone經(jīng)驗(yàn)是通用的。U5在L5的基礎(chǔ)上增加了更豐富的低功耗模式、更強(qiáng)的圖形性能和更高頻率的M33內(nèi)核安全機(jī)制也做了增強(qiáng)。TrustZone本身并不是一個(gè)固定不變的知識(shí)點(diǎn)而是一種需要刻進(jìn)代碼習(xí)慣里的思維方式。當(dāng)你開(kāi)始做固件架構(gòu)時(shí)第一反應(yīng)不再是“怎么讓功能跑起來(lái)”而是“這段代碼放在哪個(gè)世界更合理數(shù)據(jù)邊界在哪里”。從我個(gè)人的體會(huì)來(lái)說(shuō)TrustZone開(kāi)發(fā)最難的并不是具體寄存器或編譯選項(xiàng)而是思維模型的轉(zhuǎn)變。傳統(tǒng)單片機(jī)開(kāi)發(fā)只需要關(guān)心“讀寫寄存器、中斷、時(shí)序”到了TrustZone里還要關(guān)心“誰(shuí)在什么上下文下訪問(wèn)什么資源”。剛開(kāi)始總想著一口氣把所有外設(shè)都配成安全側(cè)結(jié)果發(fā)現(xiàn)非安全側(cè)的應(yīng)用被捆住手腳后來(lái)才明白好的劃分策略應(yīng)該是“安全側(cè)只保留必須保護(hù)的資產(chǎn)其余盡可能開(kāi)放給非安全側(cè)以減少切換代價(jià)”。最后再分享一個(gè)小技巧如果你想把項(xiàng)目里的核心算法保護(hù)起來(lái)但暫時(shí)不想引入復(fù)雜的RTOS或TF-M可以先從最小TrustZone模型開(kāi)始——安全側(cè)只有密鑰存儲(chǔ)和算法運(yùn)算函數(shù)非安全側(cè)只管業(yè)務(wù)邏輯和通信。這個(gè)模型能跑通之后再逐步擴(kuò)展安全服務(wù)范圍。代碼量不大但足以讓你把TrustZone的調(diào)用機(jī)制、內(nèi)存屬性和調(diào)試方法吃透。有了這個(gè)底子后面再上TF-M或者做更細(xì)粒度的安全分區(qū)都會(huì)輕松得多。