首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >嵌入式系统中的认证证书(单片机)

嵌入式系统中的认证证书(单片机)
EN

Security用户
提问于 2020-05-06 13:17:32
回答 2查看 772关注 0票数 3

我有多个IoT设备,它们将连接到一个基于云的平台上,以便控制这些设备。

为了具有适当的安全性,我正在考虑使用身份验证证书,以便每个IoT设备都是我系统中的一个受信任的元素。这里的问题是我对这个话题不太了解,我想知道:

  • 何时需要生成此证书?在生产过程中对IoT设备的负载?
  • 我可以使用特定的应用程序生成这些证书吗?这必须由一个认证机构来完成吗?
  • 一旦我确认一个IoT设备被CA正确地签名并建立了一个安全通道,是否还需要这个证书?
  • 如果前面的问题是脆弱的,这些证书是否有到期日?这是否意味着要付出任何代价?
EN

回答 2

Security用户

回答已采纳

发布于 2020-05-06 17:12:27

  • 何时需要生成此证书?在生产过程中对IoT设备的负载?

每个设备在初始安装过程中都应该生成自己的证书,以防止任何其他方面观察私钥。

  • 我可以使用特定的应用程序生成这些证书吗?这必须由一个认证机构来完成吗?

第一部分取决于您的部署目标是什么,但是由于最有可能的目标是某种形式的Linux,所以您将看到OpenSSL。在设备生成证书之后,它希望将所谓的证书签名请求(CSR)发送到您自己的颁发CA --这可以是一个完全自签名的链(并且不涉及外部CA),但是获得中间颁发CA也并不困难(通常用于子域)。

  • 一旦我确认一个IoT设备被CA正确地签名并建立了一个安全通道,是否还需要这个证书?

每次开始身份验证/连接时,您都需要证书,之后(由于TLS的工作方式)它被交换为对称密钥(也就是说,证书本身不再需要)。但是,没有什么可以自动“删除”我所知道的这些证书,特别是因为您通常需要它们,因为服务中断非常类似(这需要您重新连接)。

  • 如果前面的问题是脆弱的,这些证书是否有到期日?这是否意味着要付出任何代价?

证书有一个有效期。有效的策略长度取决于发行者(验证/签署CSR的人),因此如果您正在进行发行,这可以是您想要的任何东西。除了额外的处理时间/带宽,加上对签名服务器的访问之外,没有其他成本。请注意,一些微服务平台可以每周/每天/每小时轮换证书。

您还应该检查云平台上关于IoT设备设置的建议,因为这将是一个非常常见的主题。例如,本主题在Azure物联网文档中至少介绍了其中的一些内容。

票数 3
EN

Security用户

发布于 2020-05-07 11:08:05

除了上面的一个很好的答案:如果您想成为超级安全的,您可以在硬件安全模块(HSM)中生成并存储设备特定的私钥。检查您的微控制器供应商的HSM支持和相关的命令/API支持。

然后可以使用PKCS#11 API从OpenSSL访问生成的私钥。请注意,这是流血边缘:肯定从上面的好答案发条-缪斯。

票数 3
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/231171

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档