完善资料让更多小伙伴认识你,还能领取20积分哦, 立即完善>
对于目标 LS1043AE,我可以使用 NXP CST 工具对 ATF 和 U-Boot 进行签名,以获得安全的引导信任链。
这个工具 CST 依赖于 ATF 源代码树根目录下的 srk.pri 和 srk.pub 本地文件来签署二进制文件。 我想使用由 PKCS#11 访问的我公司的 HSM,以避免公开这些文件(并在其中生成它们)。 这可能吗 ? 我可以使用实现 PKCS#11 的引擎并使用 CST 标志 OPENSSL_INC_PATH 和 OPENSSL_LIB_PATH 构建一个特殊版本的 OpenSSL,但是如何告诉 CST 使用 PKCS#11 而不是本地文件 srk.pri ? |
|
相关推荐
1个回答
|
|
实际上,您可以使用 CST 的 -key和-cert标志来使用通过 PKCS#11 访问的 HSM。这些标志允许您指定要使用的密钥和证书,这些密钥和证书可以在 HSM 中存储,并且不需要本地的 srk.pri 和 srk.pub 文件。
下面是使用 HSM 进行签名的一个例子: cst --no-caam-keys --key pkcs11 engine:pkcs11:id= 在这个例子中,--key 和 --cert 标志指定了要在 HSM 中使用的密钥和证书的 ID,并将其作为 PKCS#11 引擎加载。 请注意,使用 PKCS#11 引擎需要构建特殊版本的 OpenSSL,以便 CST 能够使用它。您可以通过设置 OPENSSL_INC_PATH 和 OPENSSL_LIB_PATH 来将编译器路径设置为 PKCS#11 引擎所需的路径,然后使用从 OpenSSL 源代码编译的 CST 来进行签名。 希望这可以帮助您实现使用 HSM 进行 CST 签名。 |
|
|
|
只有小组成员才能发言,加入小组>>
1906个成员聚集在这个小组
加入小组我的项目我做主,使用GN+Ninja来完成构建系统(VSCode开发RT106X)
36358 浏览 0 评论
NXP IMX8应用处理器快速入门必备:技巧、使用、设计指南
4395 浏览 0 评论
6050 浏览 1 评论
6763 浏览 0 评论
NXP i.MX6UL开发板(linux系统烧录+规格+硬件+模块移植)使用手册
4212 浏览 0 评论
619浏览 2评论
求助,S32G上Core M启动后如何让Core A在Flash指定位置加载uboot?
614浏览 2评论
ESP32-WROVER-IE + LAN8720以太网,GPIO0电压只有1.6v,无法正常进入spi flash boot模式如何解决?
605浏览 2评论
求分享适用于PN7160 Android的NFC工厂测试应用程序
694浏览 2评论
796浏览 2评论
小黑屋| 手机版| Archiver| 电子发烧友 ( 湘ICP备2023018690号 )
GMT+8, 2024-11-22 02:20 , Processed in 1.152880 second(s), Total 80, Slave 63 queries .
Powered by 电子发烧友网
© 2015 bbs.elecfans.com
关注我们的微信
下载发烧友APP
电子发烧友观察
版权所有 © 湖南华秋数字科技有限公司
电子发烧友 (电路图) 湘公网安备 43011202000918 号 电信与信息服务业务经营许可证:合字B2-20210191 工商网监 湘ICP备2023018690号