ARM TrustZone 的可信执行环境和线上快速身份验证确保鉴权安全无虞
2015-01-13ARM系统与软件部门安全领域营销总监RobCoombs
ARM系统与软件部门安全领域营销总监 Rob Coombs
ARM TrustZone 的可信执行环境和线上快速身份验证确保鉴权安全无虞
ARM系统与软件部门安全领域营销总监 Rob Coombs
引 言
智能互联的移动设备越来越广泛地应用于商务、金融和娱乐行业。基于远程互联网服务器的用户鉴权是许多应用程序或云服务的第一个环节,传统的用户名与密码身份鉴权方式的效果不太理想,一方面消费者难以记住复杂的密码,另一方面服务提供商(通常称为“依赖方”)可能需要考虑密码泄露风险。为了应对这些状况并且解决其他密码相关问题,线上快速身份验证(Fast Identity Online,FIDO)联盟制定了全新的协议,在用户、设备和依赖方之间实现简单而安全性强大的鉴权机制。在移动设备上,FIDO可以利用生物特征鉴权,通过扫描指纹或者虹膜来启用服务。如此一来,不仅可以大幅改善用户体验,让消费者进行交易时更顺畅无碍,而且这一项技术很有可能被设备制造商快速采用。
为了帮助 FIDO 抵御恶意攻击,加密密钥、敏感进程和鉴权数据采集等资源需要被保护,同时还需维持系统的完整性。本文将介绍 ARM TrustZone 技术如何提供 GlobalPlatform 可信执行环境(Trusted Execution Environment,TEE)所需的硬件隔离,以及为何这一安全层可以适用于保护基于 FIDO 的鉴权。
TrustZone简介
2014年,ARM 的芯片合作伙伴交付了 20 多亿片基于 ARM Cortex-A 处理器的应用芯片,应用于手机、平板电脑、数字电视以及其他智能互联设备。这些设备越来越多地用于访问云服务,以及一些高价值应用(如支付和企业/政府信息处理等)。……
