基于TEE的移动终端数据安全研究与实现
2017-04-13
电信科学 2017年3期
(中国电信股份有限公司广州研究院,广东 广州 510630)
基于TEE的移动终端数据安全研究与实现
陈淑珍,杨敏维,何峣
(中国电信股份有限公司广州研究院,广东 广州 510630)
分析对比了移动终端数据安全的3种实现方式,提出了基于TEE的移动终端数据安全框架,并探讨了典型TEE移动支付方案。在典型方案基础上,创新性地提出了基于TEE的指纹动态调整支付额度的业务方案,最后给出了核心代码实现。
移动终端;数据安全;移动支付;TEE
1 引言
随着移动互联网及移动支付的普及,移动终端数据安全日益重要。由全球平台组织(Global Plantform,GP)制定并推进的可信执行环境 (trusted execution environment,TEE)标准,是面向移动终端,由硬件实现,通过开辟移动终端主处理器内部的安全区域,提供一个隔离的可信执行环境。 终端通过分离 TEE和 REE (rich execution environment,富执行环境)的软硬件资源,实现对敏感数据的存储与保护,确保TEE内代码和数据的安全性、机密性以及完整性。TEE的安全级别比REE安全级别更高,能够满足大多数应用的安全需求。
特别在移动支付、移动办公等对安全需求较高的领域,将指纹识别+TEE等技术引入移动终端,是一种更安全的数据安全保护机制,也成为产业链众多终端厂商的选择。
2 移动终端数据安全实现方式
目前,产业链实现移动终端数据安全的方式主要有如下3种,如图1所示。
(1)单域应用级

图1 移动终端数据安全3种实现方式
单域应用级的安全机制就是permission机制。应用访问系统敏感数据或者特权资源,必须在 AndroidManifest. xml配置文件中进行权限申请,并在安装时由用户决定是否赋予相应的权限。……
登录APP查看全文
