戰(zhàn):低功耗嵌入式安全固件開發(fā)指南)
寫這篇筆記的起因是我去年做一個工業(yè)傳感器節(jié)點(diǎn)時遇到的局面既要保證長時間電池供電又得在設(shè)備本地保存幾把主密鑰防止固件被讀出來之后密鑰跟著裸奔。原來的方案是MCU外加一顆安全芯片成本壓力大不說PCB面積也捉襟見肘。后來翻ST的選型手冊看到STM32L5系列第一眼倒沒覺得多特別等細(xì)看“TrustZone”這個詞的時候我發(fā)現(xiàn)事情沒那么簡單。這篇筆記就是我把自己從零接觸STM32L5、再把TrustZone跑起來的過程沉淀下來的一份應(yīng)用筆記。我不會去復(fù)述ST官方文檔的大段文字而是用自己折騰過一遍的經(jīng)驗(yàn)把那些文檔里藏得比較深、但實(shí)際又特別關(guān)鍵的門道講清楚。適合已經(jīng)有STM32基礎(chǔ)、想了解TrustZone到底怎么用、以及準(zhǔn)備在低功耗產(chǎn)品里引入安全特性的工程師參考。1. 為什么是STM32L5低功耗與安全的合流1.1 從L4到L5我看到了哪些變化在TrustZone之前ST的低功耗主力是STM32L4系列Cortex-M4內(nèi)核主頻最高80MHz或者120MHz功耗表現(xiàn)確實(shí)好很多電池設(shè)備都在用。而STM32L5系列換成了Cortex-M33內(nèi)核主頻能到110MHz特性上更像是“補(bǔ)齊了L4的短板并且加裝了安全模塊”。M33相比M4多了幾條重要的指令擴(kuò)展和架構(gòu)特性比如TrustZone、浮點(diǎn)單元FPU、DSP指令、低中斷延遲。簡單說L5不是單純把L4的頻率提上去而是在架構(gòu)層面加入了安全隔離能力。從選型角度看L5最明顯的變化是Flash和SRAM容量有明顯提升比如STM32L552系列能夠提供最高512KB Flash和256KB SRAM這給安全固件和用戶應(yīng)用留足了空間。同時L5保持ST一貫的雙Bank Flash特性可以做OTA升級時的安全回滾。對比L4L5新增了HDP硬件秘密保護(hù)這類機(jī)制用來保護(hù)Flash里的敏感數(shù)據(jù)不被調(diào)試接口和DMA隨意讀出這在很多注重防抄板和保護(hù)密鑰的場合非常關(guān)鍵。我剛開始也有個疑問如果只是需要一個帶安全特性的低功耗MCU為什么不用外掛安全芯片實(shí)際對比下來外掛方案的弱點(diǎn)在于一是安全芯片和主控之間的通信鏈路可能被監(jiān)聽或重放二是整體BOM成本高三是維護(hù)兩套固件的復(fù)雜度變高。STM32L5把安全邊界放進(jìn)芯片內(nèi)部固件可以直接在安全世界里處理密鑰、簽名、隨機(jī)數(shù)生成再通過受控的函數(shù)接口給非安全世界的用戶程序調(diào)用鏈路短、信任模型也更干凈。1.2 TrustZone給MCU帶來的不是“魔法”而是架構(gòu)級的隔離很多人聽到TrustZone第一反應(yīng)是“跑個加密算法就安全了”這其實(shí)是個很大的誤解。TrustZone的本質(zhì)是“硬件級訪問控制”它把系統(tǒng)資源和執(zhí)行狀態(tài)分成了兩個世界安全世界Secure和非安全世界Non-Secure。非安全世界的任何代碼包括被攻破的應(yīng)用程序、被篡改的網(wǎng)絡(luò)協(xié)議棧都無法直接訪問安全世界的內(nèi)存和外設(shè)。這個理念可以類比成寫字樓里的公共區(qū)域和機(jī)房重地。任何人都能進(jìn)入大堂和公共辦公區(qū)但核心機(jī)房有獨(dú)立門禁甚至機(jī)房內(nèi)部還會劃分出不同的儲物柜。TrustZone做的事情就是讓“門禁”和“儲物柜”都由硬件來強(qiáng)制管理而不是靠軟件自覺。這樣即使應(yīng)用層代碼被拿到源碼也沒辦法把安全區(qū)里的密鑰讀走。在Cortex-M33上TrustZone的改變比較徹底。以STM32L5為例內(nèi)核每次訪問地址時都會有一個“安全屬性”的檢查過程被訪問的地址以及發(fā)出訪問請求的上下文必須匹配否則就觸發(fā)一個安全異常SecureFault或HardFault。這跟傳統(tǒng)的MPU保護(hù)不一樣MPU管的是“誰能訪問這段地址”而TrustZone管的是“這段地址屬于哪個世界”兩個機(jī)制同時存在又相互補(bǔ)充。當(dāng)然TrustZone并不等于萬能安全。它解決的是隔離問題后續(xù)的密鑰管理、通信協(xié)議、啟動驗(yàn)證仍然需要自己設(shè)計(jì)。但至少架構(gòu)上給了你一個“即使應(yīng)用崩潰了核心資產(chǎn)還在”的底子。1.3 L5適合哪些項(xiàng)目從我自己的實(shí)踐經(jīng)驗(yàn)看L5比較適合這幾類場景。第一類是需要長時間離線運(yùn)行、又需要本地保存敏感數(shù)據(jù)的工業(yè)設(shè)備比如采集終端、邊緣網(wǎng)關(guān)、計(jì)量儀表這類設(shè)備沒辦法頻繁到云端拿密鑰必須能在本地做安全存儲和加解密運(yùn)算。第二類是消費(fèi)物聯(lián)網(wǎng)設(shè)備涉及個人隱私數(shù)據(jù)主控本身就要實(shí)現(xiàn)數(shù)據(jù)保護(hù)外掛安全芯片又太貴L5可以平衡成本和安全性。第三類是做產(chǎn)品防抄板的公司L5的HDP和TrustZone組合能把固件里的核心算法保護(hù)得比單純加殼強(qiáng)很多至少攻擊者不能拿燒錄器直接讀出全部Flash。另外還要注意一點(diǎn)L5不是簡單“加了個TrustZone”它依然保留了STM32家族豐富的低功耗模式比如STOP2模式、待機(jī)模式、關(guān)機(jī)模式配合LPTIM、LPUART等低功耗外設(shè)。這讓我在同一個芯片上既能做安全運(yùn)算又能保持nA級待機(jī)功耗需求確實(shí)比“主控加安全芯片”的方案更有吸引力。2. TrustZone在Cortex-M33上的真實(shí)實(shí)現(xiàn)2.1 核心概念安全世界與非安全世界在Cortex-M33里安全世界與非安全世界不是靠一個GPIO電平來切換的而是由內(nèi)核內(nèi)部的安全狀態(tài)位和內(nèi)存系統(tǒng)共同決定。處理器可以在“安全狀態(tài)”下執(zhí)行安全代碼也可以通過一條特殊指令切換到“非安全狀態(tài)”執(zhí)行普通應(yīng)用程序。常規(guī)中斷和異常在非安全世界處理但安全中斷優(yōu)先級更高可以在非安全世界運(yùn)行時搶占這一點(diǎn)對實(shí)時系統(tǒng)特別有用。這里有個常見困惑安全世界和非安全世界是不是像兩個RTOS任務(wù)那樣切換其實(shí)不太一樣。它們更像是“兩種特權(quán)上下文”。你可以把安全世界看成系統(tǒng)里的“內(nèi)核域”非安全世界看成“用戶域”但這里的域切換是由硬件狀態(tài)和指令共同實(shí)現(xiàn)的不是由操作系統(tǒng)調(diào)度器主動切換的。在STM32L5上啟動時處理器默認(rèn)進(jìn)入安全世界所以復(fù)位向量要在安全Flash里。上電后由安全世界的啟動代碼初始化系統(tǒng)再通過特定方式跳轉(zhuǎn)到非安全世界的復(fù)位向量完成“交權(quán)”。這個“交權(quán)”過程如果沒做好后面的非安全代碼就起不來這也是很多初學(xué)者第一次跑L5工程時最容易遇到的問題。2.2 內(nèi)存分區(qū)SAU、IDAU、GTZCTrustZone的隔離效果最終要落在內(nèi)存地址和外設(shè)上。在Cortex-M33里地址空間的安全屬性由兩級機(jī)制決定IDAU和SAU。IDAU是芯片廠商硬線實(shí)現(xiàn)的屬性單元它給整塊地址空間劃分出“始終安全”和“始終非安全”的默認(rèn)屬性軟件無法修改。SAU是內(nèi)核里的安全屬性單元軟件可以配置它的區(qū)域寄存器在IDAU的基礎(chǔ)上再把某些地址重新標(biāo)記為安全或非安全。最終的地址安全屬性是IDAU和SAU綜合出來的結(jié)果簡單說就是“兩者疊加比較嚴(yán)格的規(guī)則生效”。在STM32L5上外設(shè)和存儲區(qū)域的安全屬性還受到GTZC全局TrustZone控制器的影響。GTZC除了管理外設(shè)安全/非安全劃分還負(fù)責(zé)中斷和安全事件的路由。例如某個定時器可以配置成非安全外設(shè)非安全代碼就能直接操作它某些高安全等級的外設(shè)必須一直留在安全側(cè)非安全代碼訪問就直接觸發(fā)異常。這個配置在CubeMX里通常以圖形化方式勾選但搞清楚背后機(jī)制很重要不然遇到外設(shè)訪問異常時你會非常懵。2.3 從非安全到安全SG指令與NSC非安全世界的代碼不能直接調(diào)用安全世界的普通函數(shù)否則處理器會直接報(bào)告錯誤。TrustZone提供了一種受控的調(diào)用方式非安全世界先跳轉(zhuǎn)到NSC區(qū)域Non-Secure CallableNSC區(qū)域里放著一條特殊的SG指令SG指令執(zhí)行后處理器才被允許切換到安全狀態(tài)并把控制流交給安全函數(shù)入口。這個“網(wǎng)關(guān)”設(shè)計(jì)本質(zhì)上是一個可控的隧道口不是所有安全函數(shù)都能被非安全代碼調(diào)用只有被標(biāo)記成“可非安全調(diào)用”的函數(shù)才會出現(xiàn)在NSC區(qū)域的調(diào)用表里。在代碼層面C編譯器會通過CMSECortex-M Security Extensions支持來處理這些細(xì)節(jié)。你只需要在安全函數(shù)上用__attribute__((cmse_nonsecure_entry))聲明編譯器就會自動生成對應(yīng)的NSC跳轉(zhuǎn)和恢復(fù)機(jī)制。聽起來不難但這里面有個坑NSC區(qū)域必須落在內(nèi)存中被標(biāo)記為“非安全可調(diào)用”的地址上同時函數(shù)入口地址需要4字節(jié)對齊否則SG指令執(zhí)行時會觸發(fā)錯誤。2.4 與Cortex-A上的TrustZone的差異如果你之前接觸過Cortex-A平臺上的TrustZone可能會下意識認(rèn)為L5里也是一套完整的安全世界操作系統(tǒng)。實(shí)際上Cortex-M33上的TrustZone更輕量沒有MMU也沒有大頁表、虛擬地址轉(zhuǎn)換那套東西。Cortex-A的TrustZone經(jīng)常配合正常的Linux/Android系統(tǒng)跑安全世界里通常會跑一個獨(dú)立的TEE OS比如OP-TEE。Cortex-M33更常見的是安全世界運(yùn)行一組精簡安全服務(wù)非安全世界運(yùn)行主應(yīng)用兩邊通過CMSE機(jī)制互相通信。這種差異決定了開發(fā)方式完全不同。在L5上你不需要給安全世界裝一個完整的操作系統(tǒng)一個裸機(jī)安全庫或者一個小型RTOS就夠用。ST官方在推薦方案里經(jīng)常把TF-MTrusted Firmware-M作為安全側(cè)的基礎(chǔ)組件TF-M提供安全存儲、密碼學(xué)、初始認(rèn)證等功能而不是一個完整的“雙系統(tǒng)”方案。這對片內(nèi)資源有限的MCU來說更現(xiàn)實(shí)也更容易上手。3. 開發(fā)環(huán)境與工具鏈選型3.1 硬件準(zhǔn)備板卡與調(diào)試器想入門TrustZone開發(fā)我建議先弄一塊官方的評估板。可選的有STM32L562E-DK板載資源比較多帶屏幕和一些傳感器外設(shè)適合做功能演示。如果只想驗(yàn)證核心邏輯和功耗NUCLEO-L552ZE-Q更實(shí)用性價(jià)比高外圍電路簡單。兩塊板子我都用過NUCLEO板做裸機(jī)試驗(yàn)很順手DK板在跑最終GUI和應(yīng)用時更方便。調(diào)試器方面NUCLEO板自帶ST-LINK直接調(diào)試沒問題。如果自己畫板可以考慮外接ST-LINK V3或者J-Link。需要注意的是TrustZone調(diào)試需要調(diào)試器支持“安全屬性訪問”不是所有調(diào)試器都完美支持尤其是當(dāng)你需要在安全世界里打斷點(diǎn)、讀取安全側(cè)變量時一些老版本調(diào)試固件會有兼容問題。建議優(yōu)先把調(diào)試器和IDE的固件升級到最新版本能少很多折騰。3.2 軟件工具鏈CubeMX、編譯器與調(diào)試器ST官方提供的STM32CubeMX從L5系列發(fā)布以來就支持TrustZone配置在工程生成階段可以勾選“TrustZone enabled”。但有一點(diǎn)要注意勾選之后CubeMX生成的目錄結(jié)構(gòu)就不是傳統(tǒng)單工程了而是會把代碼分成一個“安全工程”和一個“非安全工程”兩個獨(dú)立子工程分別編譯最終再通過特定方式合并燒錄。編譯器方面主流選擇是Keil MDK、IAR EWARM和STM32CubeIDE。這三者對CMSE的支持都已經(jīng)比較成熟。個人建議直接用STM32CubeIDE畢竟它是ST官方維護(hù)的對L5系列的啟動文件、鏈接腳本、調(diào)試配置適配最直接而且免費(fèi)不需要折騰授權(quán)。Keil和IAR在專業(yè)團(tuán)隊(duì)里依然很普遍尤其Keil的老用戶上手快但它對TrustZone工程的管理方式比較依賴工程模板新手容易在“編譯安全工程后又編譯非安全工程、結(jié)果發(fā)現(xiàn)符號沖突”這類問題上浪費(fèi)半天時間。燒錄和調(diào)試階段STM32CubeIDE配合ST-LINK的體驗(yàn)最順。你在調(diào)試器配置里可以分別加載安全側(cè)和非安全側(cè)的ELF文件這樣看變量和調(diào)用棧的時候不會出現(xiàn)“安全側(cè)符號全紅、找不到函數(shù)名”的尷尬。后面我會專門講調(diào)試配置的細(xì)節(jié)。3.3 雙工程還是單工程固件組織方式TrustZone開發(fā)的第一個決策就是固件組織方式。ST推薦的標(biāo)準(zhǔn)做法是安全側(cè)一個工程非安全側(cè)一個工程兩個工程最終生成兩個鏡像。安全工程的輸出二進(jìn)制會先被燒寫到安全Flash區(qū)域非安全工程的鏡像則燒寫到非安全Flash區(qū)域。兩個鏡像有各自獨(dú)立的向量表和堆棧設(shè)置但整個芯片只有一個復(fù)位入口所以安全工程的啟動代碼負(fù)責(zé)完成安全初始化和“非安全跳轉(zhuǎn)”。有的開發(fā)者會問能不能把所有代碼放在一個工程里只在函數(shù)層面做安全/非安全區(qū)分理論上可以手動控制但這樣做會嚴(yán)重犧牲可維護(hù)性鏈接腳本和啟動流程要自己寫很多魔法調(diào)試也很痛苦。我實(shí)際測下來的結(jié)論是不要跟ST的工程模型作對。老老實(shí)實(shí)讓CubeMX生成雙工程結(jié)構(gòu)再往里面填業(yè)務(wù)代碼省下來的時間足夠把TrustZone的調(diào)用模型徹底弄明白。4. 從CubeMX到實(shí)際工程TrustZone項(xiàng)目搭建4.1 用CubeMX創(chuàng)建帶TrustZone的L5工程我以NUCLEO-L552ZE-Q為例走一遍創(chuàng)建步驟。打開STM32CubeMX選擇MCU后在“Project Manager”頁面有一個“Project Settings”里面能看到“TrustZone enabled”選項(xiàng)勾上它。生成代碼時會自動出現(xiàn)兩個子工程通常命名成STM32L5xx_Secure和STM32L5xx_NonSecure。在生成前CubeMX會讓你配置內(nèi)存屬性。比如你可以把部分Flash和SRAM劃分為非安全區(qū)域其他留給安全世界。這里的原則是安全代碼和關(guān)鍵數(shù)據(jù)放安全區(qū)域應(yīng)用代碼和常規(guī)數(shù)據(jù)放非安全區(qū)域。STM32L5的Flash是支持按扇區(qū)設(shè)置安全屬性的也就是說你可以把Flash前面一部分劃給安全區(qū)后面一部分劃給非安全區(qū)。SRAM同理也可以劃分成兩段。我的建議是剛開始不要做太細(xì)的劃分直接用CubeMX默認(rèn)生成的安全/非安全內(nèi)存布局后面再慢慢調(diào)。默認(rèn)布局通常會留出足夠的非安全Flash和SRAM來跑一個簡單的用戶程序等你理解了地址映射再根據(jù)項(xiàng)目需求微調(diào)。4.2 鏈接腳本與NSC區(qū)域的配置很多第一次接觸L5的人會被鏈接腳本嚇到因?yàn)槔锩娑喑隽撕芏喽味x。實(shí)際上每一個TrustZone工程內(nèi)的鏈接腳本至少要定義三類區(qū)域安全執(zhí)行區(qū)域、非安全執(zhí)行區(qū)域、NSC區(qū)域。安全區(qū)域的代碼運(yùn)行在安全世界非安全區(qū)域的代碼運(yùn)行在非安全世界NSC區(qū)域則是一段特殊的內(nèi)存它物理上位于非安全區(qū)但在內(nèi)存屬性標(biāo)記里被設(shè)為“Non-Secure Callable”。NSC區(qū)域的作用我要強(qiáng)調(diào)一下。編譯器在構(gòu)建安全工程時會把所有通過cmse_nonsecure_entry聲明的函數(shù)生成一個特殊的“跳板”跳板放在NSC區(qū)域。非安全代碼調(diào)用安全函數(shù)時實(shí)際上先調(diào)用這個跳板跳板里的SG指令觸發(fā)安全狀態(tài)切換再進(jìn)入真正的安全函數(shù)體。因此NSC區(qū)域的大小直接決定了你能暴露給非安全側(cè)多少個安全函數(shù)。如果鏈接時遇到“NSC區(qū)域溢出”錯誤就得回去擴(kuò)大鏈接腳本里的NSC段大小。在STM32CubeIDE生成的工程里STM32L5xx_Secure工程中的鏈接腳本已經(jīng)定義了NSC段只要按照注釋修改大小就行。我第一次做的時候直接沒看鏈接腳本結(jié)果編譯過了但一跑非安全調(diào)用就進(jìn)HardFault查到最后才發(fā)現(xiàn)是NSC區(qū)域被代碼段覆蓋了。所以鏈接腳本這關(guān)建議認(rèn)真過一遍不要跳。4.3 安全側(cè)服務(wù)非安全側(cè)Secure Gateway與非安全調(diào)用安全函數(shù)在安全工程里創(chuàng)建可被非安全側(cè)調(diào)用的函數(shù)寫法比普通函數(shù)多一個屬性聲明。以一個簡單的加法為例/* 安全側(cè)代碼 */ __attribute__((cmse_nonsecure_entry)) int secure_add(int a, int b) { return a b; }編譯器看到這個屬性后會自動生成兩條信息一是把該函數(shù)地址登記到NSC區(qū)域跳板二是標(biāo)記該函數(shù)為“可被非安全調(diào)用”。在非安全側(cè)你需要聲明一個同樣的函數(shù)指針類型并且用cmse_nonsecure_call屬性來調(diào)用/* 非安全側(cè)代碼 */ typedef int (*funcptr)(int, int) __attribute__((cmse_nonsecure_call)); funcptr secure_add_ptr (funcptr)0x0C000001U; // 示例地址實(shí)際需要查鏈接腳本生成符號 int result secure_add_ptr(2, 3);看到0x0C000001這個地址別慌這是示例。實(shí)際工程里編譯器會生成一個符號你可以在鏈接腳本里找到NSC區(qū)域的基地址。安全側(cè)還需要一個CMSIS頭文件比如core_cm33.h中有一些內(nèi)建函數(shù)用于檢查函數(shù)指針的安全屬性確保你在非安全側(cè)沒有把一個普通非安全函數(shù)地址當(dāng)作安全函數(shù)調(diào)用。這里還有一個重點(diǎn)cmse_nonsecure_call函數(shù)指針的調(diào)用路徑會先驗(yàn)證目標(biāo)地址是否落在NSC區(qū)域再執(zhí)行調(diào)用。如果地址不在NSC區(qū)域處理器會直接進(jìn)入安全錯誤。這種設(shè)計(jì)從根上避免了“偽造地址調(diào)用安全函數(shù)”的攻擊路徑。4.4 非安全側(cè)調(diào)用安全函數(shù)的標(biāo)準(zhǔn)流程實(shí)際項(xiàng)目里我們不會把每個安全函數(shù)都直接暴露給非安全側(cè)這樣既混亂又不安全。更合理的做法是設(shè)計(jì)一組“安全服務(wù)API”非安全側(cè)只通過這幾個API訪問安全世界的能力。典型場景包括安全存儲讀寫、隨機(jī)數(shù)生成、簽名驗(yàn)證、設(shè)備密鑰獲取。標(biāo)準(zhǔn)流程是在安全工程里設(shè)計(jì)并實(shí)現(xiàn)安全服務(wù)函數(shù)用cmse_nonsecure_entry聲明。在安全工程里把需要暴露的API地址通過鏈接腳本符號導(dǎo)出。在非安全工程里通過extern聲明或者一個專門的“非安全調(diào)用頭文件”引入這些函數(shù)指針。在非安全工程里按需調(diào)用調(diào)用時保持函數(shù)參數(shù)和返回值類型一致。如果傳輸?shù)氖蔷彌_區(qū)指針要特別注意緩沖區(qū)所在的內(nèi)存區(qū)域。非安全代碼不能直接把安全內(nèi)存的地址傳給安全函數(shù)安全側(cè)代碼需要對指針做安全屬性檢查和邊界檢查。第5點(diǎn)是最容易埋雷的地方。安全函數(shù)的參數(shù)如果是一個指向非安全內(nèi)存的指針安全側(cè)代碼在解引用前必須確認(rèn)這個地址是非安全的、長度沒有越界否則攻擊者可以通過一個惡意指針讓安全代碼去讀取或篡改任意內(nèi)存。ARM提供了cmse_check_address_range這類安全檢查API在安全側(cè)處理外部輸入時強(qiáng)烈建議使用。4.5 一個最小實(shí)踐的代碼骨架為了讓你更直觀地感受整個工程長什么樣我整理一個最小骨架。假設(shè)我們要在安全側(cè)實(shí)現(xiàn)一個“計(jì)算平方并返回結(jié)果”的服務(wù)同時還要提供一個“向非安全側(cè)輸出日志”的函數(shù)。安全側(cè)代碼/* Secure/main.c 中的核心服務(wù) */ __attribute__((cmse_nonsecure_entry)) uint32_t secure_square(uint32_t x) { return x * x; } __attribute__((cmse_nonsecure_entry)) void secure_log(const char *msg) { /* 這里可以調(diào)用安全側(cè)UART或者其他日志通道 */ /* 注意msg指針很可能指向非安全內(nèi)存需要先用cmse_check_address_range檢查 */ }非安全側(cè)代碼/* NonSecure/main.c 中的調(diào)用 */ typedef uint32_t (*fp_square)(uint32_t) __attribute__((cmse_nonsecure_call)); typedef void (*fp_log)(const char *) __attribute__((cmse_nonsecure_call)); /* 這些地址需要和安全側(cè)鏈接腳本導(dǎo)出的符號一致 */ extern uint32_t secure_square_addr; extern uint32_t secure_log_addr; void app_main(void) { fp_square square (fp_square)(secure_square_addr); fp_log log (fp_log)(secure_log_addr); log(compute square...); uint32_t val square(9); /* val 為 81 */ }這段骨架雖然簡單但已經(jīng)覆蓋了TrustZone調(diào)用的完整鏈路。實(shí)際你需要做的就是把extern符號跟安全工程里導(dǎo)出的地址對上。CubeMX生成的工程模板中通常會在非安全側(cè)提供一個頭文件來聲明這些函數(shù)指針不需要自己手寫地址直接用就能跑通。5. 調(diào)試與問題排查實(shí)錄5.1 如何調(diào)試安全與非安全兩側(cè)代碼帶TrustZone的MCU調(diào)試起來比普通MCU復(fù)雜因?yàn)檎{(diào)試器需要理解兩個世界的上下文。在STM32CubeIDE里調(diào)試配置界面能看到一個“TrustZone”相關(guān)的選項(xiàng)。如果你只是用默認(rèn)的調(diào)試配置連上開發(fā)板通常能停在非安全側(cè)的斷點(diǎn)但安全側(cè)的變量和函數(shù)符號可能加載不出來。解決辦法是在調(diào)試配置里把兩個ELF都加進(jìn)去作為調(diào)試符號文件。安全工程生成的ELF對應(yīng)安全側(cè)符號非安全工程生成的ELF對應(yīng)非安全側(cè)符號。加載后當(dāng)你停在非安全代碼時能看非安全變量停在安全代碼時能看安全變量不會有“No source available”的問題。調(diào)試時還有一個常見的坑調(diào)試器可能默認(rèn)把整個芯片的安全調(diào)試權(quán)限關(guān)閉你需要通過燒錄選項(xiàng)來打開調(diào)試認(rèn)證。在STM32CubeProgrammer里連接L5時如果發(fā)現(xiàn)能讀到芯片ID但無法訪問安全側(cè)的Flash或寄存器多半是TZEN選項(xiàng)字節(jié)的配置和調(diào)試權(quán)限設(shè)置有問題需要手動勾選“Enable TZ debug”或者加上正確的調(diào)試證書。這個概念在Keil和IAR里也有類似選項(xiàng)只不過叫法不同。5.2 常見問題速查表我把這段時間踩過的問題整理成一張表方便你快速對照定位。現(xiàn)象可能原因排查思路與解決方法上電后程序不運(yùn)行板子在復(fù)位循環(huán)安全啟動代碼跳轉(zhuǎn)非安全側(cè)前非安全向量表地址配置錯誤檢查安全側(cè)代碼里的SCB-VTOR設(shè)置和非安全復(fù)位地址是否正確指向非安全Flash起始地址非安全代碼訪問外設(shè)時進(jìn)入HardFault外設(shè)被GTZC配置為安全外設(shè)非安全側(cè)無權(quán)訪問查看CubeMX里該外設(shè)的安全屬性改為Non-Secure或者把訪問邏輯移到安全側(cè)非安全調(diào)用安全函數(shù)時進(jìn)入SecureFaultNSC區(qū)域沒有被正確映射或函數(shù)地址不落在NSC區(qū)域檢查鏈接腳本NSC段是否有效確認(rèn)安全函數(shù)的NSC入口地址對齊到4字節(jié)并確認(rèn)跳板符號已導(dǎo)出編譯安全工程時報(bào)告“NSC區(qū)域溢出”暴露給非安全側(cè)的函數(shù)太多NSC段容量不足增大鏈接腳本中NSC段大小或者精簡暴露函數(shù)數(shù)量浮點(diǎn)運(yùn)算順序不對安全側(cè)和非安全側(cè)恢復(fù)上下文錯亂安全狀態(tài)切換時FPU上下文保護(hù)策略未配置好確認(rèn)安全函數(shù)是否啟用了FPU必要時在切換時執(zhí)行__FPU_Enable或使用CMSIS提供的上下文保存函數(shù)斷點(diǎn)停在安全代碼時變量窗口全紅調(diào)試符號沒有加載安全側(cè)ELF在調(diào)試配置里手動添加安全工程生成的ELF文件燒錄后安全側(cè)代碼被讀出來Debug授權(quán)和安全保護(hù)等級沒有配置在CubeProgrammer里設(shè)置RDP等級配合TrustZone的Debug Authentication機(jī)制開啟讀保護(hù)這些問題的共性在于TrustZone里沒有“差不多能用”的狀態(tài)配置差一點(diǎn)就是異常原因通常集中在地址屬性、狀態(tài)切換和調(diào)試權(quán)限三個方面。遇到異常時建議先看異常類型是SecureFault還是HardFault再看異常發(fā)生時PC停在哪個地址這能省一半定位時間。5.3 我踩過的幾次坑第一個坑是關(guān)于FPU的。我在安全側(cè)寫了一個帶浮點(diǎn)運(yùn)算的簽名校驗(yàn)函數(shù)非安全側(cè)調(diào)用后偶爾出現(xiàn)計(jì)算結(jié)果不對但又不報(bào)錯的情況。排查了很久發(fā)現(xiàn)是安全狀態(tài)切換時我沒有主動保存FPU上下文。Cortex-M33的FPU上下文在TrustZone切換時不會自動完整保存需要在安全函數(shù)入口或出口做必要的上下文處理。ARM CMSIS提供了一些內(nèi)建函數(shù)來簡化這個操作但前提是你得知道要在什么時候調(diào)用。第二個坑是NSC地址對齊。某次我新增一個安全日志函數(shù)后非安全側(cè)只要調(diào)用它就進(jìn)HardFault。用調(diào)試器單步發(fā)現(xiàn)跳板地址沒有4字節(jié)對齊SG指令無法正常執(zhí)行。原因是鏈接器在NSC段里為函數(shù)跳板分配地址時因?yàn)楹瘮?shù)體大小不是4的倍數(shù)導(dǎo)致下一個函數(shù)入口沒對齊。解決方案是在鏈接腳本里的NSC段顯式加上對齊約束或者把所有安全服務(wù)函數(shù)的導(dǎo)出地址統(tǒng)一放在一個對齊的表格里。第三個坑比較陰險(xiǎn)。我把一個外設(shè)中斷設(shè)置成了安全中斷但非安全代碼在初始化時給同一個中斷源注冊了回調(diào)結(jié)果中斷一觸發(fā)就卡死。TrustZone的NVIC也分為安全中斷和非安全中斷安全中斷不能由非安全側(cè)的異常處理來服務(wù)。設(shè)計(jì)中斷路由時一定要想清楚這個中斷歸安全側(cè)管它的回調(diào)就應(yīng)該在安全工程里實(shí)現(xiàn)不能兩邊都操作同一個IRQ。6. 后續(xù)演進(jìn)與個人體會如果你把L5這套流程打通了再去看更高端的STM32U5系列會發(fā)現(xiàn)大部分TrustZone經(jīng)驗(yàn)是通用的。U5在L5的基礎(chǔ)上增加了更豐富的低功耗模式、更強(qiáng)的圖形性能和更高頻率的M33內(nèi)核安全機(jī)制也做了增強(qiáng)。TrustZone本身并不是一個固定不變的知識點(diǎn)而是一種需要刻進(jìn)代碼習(xí)慣里的思維方式。當(dāng)你開始做固件架構(gòu)時第一反應(yīng)不再是“怎么讓功能跑起來”而是“這段代碼放在哪個世界更合理數(shù)據(jù)邊界在哪里”。從我個人的體會來說TrustZone開發(fā)最難的并不是具體寄存器或編譯選項(xiàng)而是思維模型的轉(zhuǎn)變。傳統(tǒng)單片機(jī)開發(fā)只需要關(guān)心“讀寫寄存器、中斷、時序”到了TrustZone里還要關(guān)心“誰在什么上下文下訪問什么資源”。剛開始總想著一口氣把所有外設(shè)都配成安全側(cè)結(jié)果發(fā)現(xiàn)非安全側(cè)的應(yīng)用被捆住手腳后來才明白好的劃分策略應(yīng)該是“安全側(cè)只保留必須保護(hù)的資產(chǎn)其余盡可能開放給非安全側(cè)以減少切換代價(jià)”。最后再分享一個小技巧如果你想把項(xiàng)目里的核心算法保護(hù)起來但暫時不想引入復(fù)雜的RTOS或TF-M可以先從最小TrustZone模型開始——安全側(cè)只有密鑰存儲和算法運(yùn)算函數(shù)非安全側(cè)只管業(yè)務(wù)邏輯和通信。這個模型能跑通之后再逐步擴(kuò)展安全服務(wù)范圍。代碼量不大但足以讓你把TrustZone的調(diào)用機(jī)制、內(nèi)存屬性和調(diào)試方法吃透。有了這個底子后面再上TF-M或者做更細(xì)粒度的安全分區(qū)都會輕松得多。