Skip to main content

Documentation Index

Fetch the complete documentation index at: https://mintlify.com/dsyx/docs.silabs.com_zh/llms.txt

Use this file to discover all available pages before exploring further.

Silicon Labs 根据所使用的器件型号及应用与生产环境需求,提供一系列分层安全特性。在 OpenThread 应用中,安全性贯穿网络入网(Commissioning)、数据传输加密、密钥存储以及固件完整性保护等各个环节。本节汇总了与 OpenThread 相关的安全文档,并介绍如何将 Silicon Labs 硬件安全特性与 OpenThread 协议栈深度结合。

Thread 网络安全基础

Thread 协议在设计之初便将安全性列为核心要求,其主要安全机制包括:

网络密钥(Network Key)

Thread 网络使用 128 位对称网络密钥对所有 MAC 层数据帧进行 AES-128-CCM* 加密和完整性保护,网络内所有节点共享同一网络密钥。

DTLS Commissioning

新设备入网时,Commissioner 与 Joiner 之间使用 DTLS(Datagram Transport Layer Security)协议完成双向身份认证,防止未授权设备接入 Thread 网络。

帧计数器防重放

每个数据帧携带递增的帧计数器(Frame Counter),接收端拒绝重放的旧帧,防止重放攻击。帧计数器值持久化存储于 NVM3 中,重启后仍有效。

密钥轮换(Key Rotation)

Thread 网络支持定期轮换网络密钥,通过密钥序列号(Key Sequence Number)机制实现平滑过渡,降低密钥泄露带来的长期安全风险。

Silicon Labs 安全特性与 OpenThread 的集成

EFR32 Series 2 器件配备 Secure Vault 硬件安全子系统,可与 OpenThread 协议栈深度集成,提供硬件级别的密钥保护、设备身份认证和防篡改能力。

Secure Vault 与 OpenThread(AN1329)

《Using Silicon Labs Secure Vault Features with OpenThread》(AN1329)描述了如何在 OpenThread 应用中利用 Secure Vault 特性。该文档重点介绍了以下内容:
Secure Vault 通过 PSA Crypto(Platform Security Architecture Cryptography API)向 OpenThread 协议栈暴露硬件加速的加密原语,包括 AES、SHA、ECC 等算法。OpenThread 在编译时可配置为优先使用 PSA Crypto 后端,从而利用 EFR32 的硬件加密加速器提升性能并降低功耗。
Secure Vault 支持将加密密钥存储为”包装密钥”(wrapped key),即密钥以加密形式存放于非易失性存储中,只有 Secure Engine(SE)才能解封并使用。即使攻击者物理获取 Flash 内容,也无法提取明文密钥。
EFR32 Series 2 设备在出厂时由 Silicon Labs 颁发设备证书(Device Certificate),存储于 SE 的安全存储区域。应用程序可使用该证书向外部系统证明设备的真实性,适用于零接触入网(Zero-Touch Provisioning)场景。

安全特性参考文档

IoT Security Fundamentals (UG103.05)

以 ioXt Alliance 八大安全原则为框架,介绍 IoT 系统实现时必须考虑的安全概念,清晰界定 Silicon Labs 提供的端点安全解决方案范围。

Integrating Crypto with PSA vs. Mbed TLS (AN1311)

描述如何使用 PSA Crypto 与 Mbed TLS 将加密功能集成到应用程序中,包括 OpenThread 场景下的加密后端配置和迁移指南。
在产品量产前,请确保已完成以下安全加固措施:禁用或锁定调试接口(参考 AN1190);使用安全启动(Secure Boot)功能防止运行未授权固件(参考 AN1218);将网络密钥和设备私钥存储于 Secure Vault(参考 AN1271)。
对于 EFR32 Series 2 器件(如 EFR32MG21/MG22/MG24),Secure Vault 中的硬件加速 AES 可显著降低 Thread 数据帧加密/解密的 CPU 占用和功耗。建议在 OpenThread 组件配置中启用 PSA Crypto 加速后端。

Build docs developers (and LLMs) love