Silicon Labs 根据所使用的器件型号及应用与生产环境需求,提供一系列分层安全特性。在 OpenThread 应用中,安全性贯穿网络入网(Commissioning)、数据传输加密、密钥存储以及固件完整性保护等各个环节。本节汇总了与 OpenThread 相关的安全文档,并介绍如何将 Silicon Labs 硬件安全特性与 OpenThread 协议栈深度结合。Documentation Index
Fetch the complete documentation index at: https://mintlify.com/dsyx/docs.silabs.com_zh/llms.txt
Use this file to discover all available pages before exploring further.
Thread 网络安全基础
Thread 协议在设计之初便将安全性列为核心要求,其主要安全机制包括:网络密钥(Network Key)
Thread 网络使用 128 位对称网络密钥对所有 MAC 层数据帧进行 AES-128-CCM* 加密和完整性保护,网络内所有节点共享同一网络密钥。
DTLS Commissioning
新设备入网时,Commissioner 与 Joiner 之间使用 DTLS(Datagram Transport Layer Security)协议完成双向身份认证,防止未授权设备接入 Thread 网络。
帧计数器防重放
每个数据帧携带递增的帧计数器(Frame Counter),接收端拒绝重放的旧帧,防止重放攻击。帧计数器值持久化存储于 NVM3 中,重启后仍有效。
密钥轮换(Key Rotation)
Thread 网络支持定期轮换网络密钥,通过密钥序列号(Key Sequence Number)机制实现平滑过渡,降低密钥泄露带来的长期安全风险。
Silicon Labs 安全特性与 OpenThread 的集成
EFR32 Series 2 器件配备 Secure Vault 硬件安全子系统,可与 OpenThread 协议栈深度集成,提供硬件级别的密钥保护、设备身份认证和防篡改能力。
Secure Vault 与 OpenThread(AN1329)
《Using Silicon Labs Secure Vault Features with OpenThread》(AN1329)描述了如何在 OpenThread 应用中利用 Secure Vault 特性。该文档重点介绍了以下内容:PSA Crypto 特性集成
PSA Crypto 特性集成
Secure Vault 通过 PSA Crypto(Platform Security Architecture Cryptography API)向 OpenThread 协议栈暴露硬件加速的加密原语,包括 AES、SHA、ECC 等算法。OpenThread 在编译时可配置为优先使用 PSA Crypto 后端,从而利用 EFR32 的硬件加密加速器提升性能并降低功耗。
安全密钥存储
安全密钥存储
Secure Vault 支持将加密密钥存储为”包装密钥”(wrapped key),即密钥以加密形式存放于非易失性存储中,只有 Secure Engine(SE)才能解封并使用。即使攻击者物理获取 Flash 内容,也无法提取明文密钥。
设备身份认证
设备身份认证
EFR32 Series 2 设备在出厂时由 Silicon Labs 颁发设备证书(Device Certificate),存储于 SE 的安全存储区域。应用程序可使用该证书向外部系统证明设备的真实性,适用于零接触入网(Zero-Touch Provisioning)场景。
安全特性参考文档
- 基础安全
- Secure Vault 特性
- 生产安全
IoT Security Fundamentals (UG103.05)
以 ioXt Alliance 八大安全原则为框架,介绍 IoT 系统实现时必须考虑的安全概念,清晰界定 Silicon Labs 提供的端点安全解决方案范围。
Integrating Crypto with PSA vs. Mbed TLS (AN1311)
描述如何使用 PSA Crypto 与 Mbed TLS 将加密功能集成到应用程序中,包括 OpenThread 场景下的加密后端配置和迁移指南。