[发明专利]终端设备的安全启动方法及终端设备有效
申请号: | 201310002938.2 | 申请日: | 2013-01-05 |
公开(公告)号: | CN103914658B | 公开(公告)日: | 2017-02-22 |
发明(设计)人: | 虞华伟 | 申请(专利权)人: | 展讯通信(上海)有限公司 |
主分类号: | G06F21/57 | 分类号: | G06F21/57;G06F21/62;G06F21/64 |
代理公司: | 上海一平知识产权代理有限公司31266 | 代理人: | 成春荣,竺云 |
地址: | 201203 上海市浦东新区张*** | 国省代码: | 上海;31 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 终端设备 安全 启动 方法 | ||
技术领域
本发明涉及移动终端领域,特别涉及终端设备的安全启动技术。
背景技术
在移动终端领域几乎所有的入侵都需要更改系统内容,外界对传统的入侵方式主要是通过破坏调换硬件单元或更改系统文件的内容。而通常防入侵的检查方式是基于已知的入侵手段进行检查,这样几乎很难对新的入侵手段进行防范。系统入侵事件完全有可能持续几个星期甚至更长时间而不能被发觉,熟练的入侵者能够清除系统日志和欺骗过通常的入侵检查系统,但是几乎所有的入侵都需要更改关键的系统文件,因此对系统进行完整性和一致性验证非常有必要,这就是安全启动的功能和目的。
图1是移动终端芯片的典型结构示意图,芯片主要由负责控制、运算功能的处理器及其配套片内只读存储器(Read-Only Memory,简称“ROM”)/随机存取存储器(Random Access Memory,简称“RAM”);JTAG接口(Joint Test Action Group,联合测试工作组制订的测试接口标准)和通用输入输出口(General Purpose Input/Out,简称“GPIO”);以及其他功能模块组成。处理器配有相应的片内存储器供程序和数据的存放,由于受到片内存储器容量的限制,移动终端的主要程序(包括操作系统和应用程序)都存放在芯片外部的Flash(闪速存储器)中。外部RAM是芯片运行期间主要的内存单元,负责存放正在运行的程序代码和数据。
系统的正常启动过程如下:
1、从ROM开始启动;
2、将Boot loader(引导程序)从Flash移到处理器的内部RAM中去;
3、运行Boot loader,初始化外部RAM,将代码从Flash拷贝至外部RAM;
4、程序指针指向外部RAM,开始执行外部RAM中的程序。
这个启动过程没有对代码进行校验,用户可以随意对代码进行更改和破解,移动终端的安全无法得到保障,系统厂商的功能,譬如说锁网锁卡,很容易被破解,所以需要一种机制来防范和识别代码的完整性和正确性。
发明内容
本发明的目的在于提供一种终端设备的安全启动方法及终端设备,一方面通过严格的多重认证提高了启动的安全性,另一方面由于只读的存储器中只需要存放基本安全内容的哈希(Hash)摘要和证验用安全代码,对只读的存储器所需的容量较少,所以降低了成本。
为解决上述技术问题,本发明的实施方式公开了一种终端设备的安全启动方法,该设备包括处理器、只读的第一存储器、一次性可编程的第二存储器和可擦写非易失性的第三存储器,该第一存储器中存储有第一安全代码,第二存储器存储有第一哈希摘要,该第三存储器中存储有基本安全内容、引导程序、和操作系统的映像文件;该基本安全内容中包括第一公钥和第二安全代码;该引导程序中包括预先被以第一私钥加密的第二哈希摘要的密文,第一私钥和第一公钥构成一组密钥对;所述方法包括以下步骤:
处理器运行第一安全代码计算基本安全内容的哈希摘要;
如果计算所得的基本安全内容的哈希摘要与第一哈希摘要相同,则该处理器运行第二安全代码,以第一公钥对第二哈希摘要的密文进行解密,得到第二哈希摘要的明文,并且计算引导程序的哈希摘要;
如果计算所得的引导程序的哈希摘要与第二哈希摘要的明文相同,则该处理器运行引导程序加载映像文件。
本发明的实施方式还公开了一种终端设备,包括:
处理器、只读的第一存储器、一次性可编程的第二存储器和可擦写非易失性的第三存储器,该第一存储器中存储有第一安全代码,第二存储器存储有第一哈希摘要,该第三存储器中存储有基本安全内容、引导程序、和操作系统的映像文件;该基本安全内容中包括第一公钥和第二安全代码;该引导程序中包括预先被以第一私钥加密的第二哈希摘要的密文,第一私钥和第一公钥构成一组密钥对;
处理器用于:运行第一安全代码计算基本安全内容的哈希摘要;如果计算所得的基本安全内容的哈希摘要与第一哈希摘要相同,则运行第二安全代码,以第一公钥对第二哈希摘要的密文进行解密得到第二哈希摘要的明文,并且计算引导程序的哈希摘要;如果计算所得的引导程序的哈希摘要与第二哈希摘要的明文相同,则运行引导程序。
本发明实施方式与现有技术相比,主要区别及其效果在于:
一方面通过严格的多重认证提高了启动的安全性,另一方面由于一次性可编程的存储器中只需要存放基本安全内容的哈希摘要,对一次性可编程的存储器所需的容量较少,所以降低了成本。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于展讯通信(上海)有限公司,未经展讯通信(上海)有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201310002938.2/2.html,转载请声明来源钻瓜专利网。
- 上一篇:高压设备接地线用的接地枪
- 下一篇:一种石墨接地极