基于可信执行环境的时钟同步方法及系统

文档序号:85529 发布日期:2021-10-08 浏览:16次 >En<

阅读说明:本技术 基于可信执行环境的时钟同步方法及系统 (Clock synchronization method and system based on trusted execution environment ) 是由 梁凉 赵旭棹 于 2021-07-12 设计创作,主要内容包括:本发明提供了一种基于可信执行环境的时钟同步方法及系统,涉及工业互联网技术领域,该方法包括:可信设备端计时步骤:将设备端的时钟源驱动程序迁移至可信执行环境中,并在可信执行环境中实现可信时钟服务,可信时间由时钟源读数与可信时钟服务维护的可信时钟偏差值相加得到;设备端时钟数据与云端同步步骤:设备定期或主动同步云端时钟源的时钟数据;设备以随机化的周期持久化时钟数据步骤:以随机化的周期存储可信时钟数据,在对设备性能影响较小的情况下,减小设备断电对计时造成的影响。本发明能够提高通过软件攻击以及掉电等低成本硬件攻击非法篡改时钟数据的难度,安全有效地同步云端时间。(The invention provides a clock synchronization method and a system based on a trusted execution environment, which relate to the technical field of industrial internet, and the method comprises the following steps: timing by the trusted device side: migrating a clock source driving program of an equipment end to a trusted execution environment, and realizing trusted clock service in the trusted execution environment, wherein trusted time is obtained by adding clock source reading and a trusted clock deviation value maintained by the trusted clock service; synchronizing device end clock data and a cloud end: the device periodically or actively synchronizes clock data of a cloud clock source; the device persists the clock data with randomized periods: the trusted clock data is stored in a randomized period, and the influence of power-off of the equipment on timing is reduced under the condition that the influence on the performance of the equipment is small. The invention can improve the difficulty of illegally tampering clock data through low-cost hardware attacks such as software attack, power failure and the like, and safely and effectively synchronize the cloud time.)

基于可信执行环境的时钟同步方法及系统

技术领域

本发明涉及工业互联网

技术领域

,具体地,涉及一种基于可信执行环境的时钟同步方法及系统。

背景技术

可信执行环境(Trusted Execution Environment),是一个独立于常规操作系统的执行环境,通常用于运行高安全需求操作、保护敏感数据、保护高价值数据等。富执行环境指的是Rich Execution Environment。一般指位于可信执行环境之外的所有软件或硬件,通常认为REE内的组件不应该用于处理敏感业务。

同步的时间在软件业务中十分重要。现有的系统可以依赖第三方的网络时钟机制降低不同节点上的时间偏差,该机制会定期协助各节点进行时间校准。计算机系统的计时机制通常需要依赖结合多种不同的硬件时钟源实现,而硬件时钟源的选择需要综合考虑精度以及持久化的问题。

移动设备由于一般没有稳定的外部供能,需要一个拥有独立供能的持久化时钟源负责在设备关闭或休眠时维护时钟。因此,移动设备的计时一般由一个CPU核心内部集成的高精度时钟源与一个核外独立供能的RTC时钟(实时时钟,Real-Time Clock)共同完成,移动设备的系统时间通常由两者的值进行综合运算后得到。当移动设备进行网络校时时,系统通过校时协议获得网络时间,并根据预定义的规则更新不同硬件时钟源的值。上述过程一般由系统中的时钟服务和操作系统内核中的多个时钟源驱动程序共同负责。

在该过程中,若其中任一组件的运行被干扰、攻陷,或组件运行条件无法满足(如无网络,RTC断电重置)时,系统维护的时间就是不准确或不稳定的。在某些场景中,攻击者通常可以以较低的成本实施上述攻击(如主动修改设备时间、手机的越狱或Root,断网或者拆除RTC电池)。而此时,对于时间敏感的应用不应该将操作系统维护的时间作为其执行业务逻辑的根据。

公开号为CN109600186B的发明专利,公开了一种时钟同步方法及装置,包括:基于从端口获取与第一时钟源的第一时钟差,基于至少一个备选接口分别获取与至少一个第二时钟源的第二时钟差,得到至少一个所述第二时钟差,基于所述第一时钟差和至少一个所述第二时钟差,确定可信时钟差,基于所述可信时钟差对系统时钟进行同步。该发明中提供了一个精确的时钟数据,但未能提供一个具有参考意义的、单调递增的时钟数据。

发明内容

针对现有技术中的缺陷,本发明提供一种基于可信执行环境的时钟同步方法及系统。

根据本发明提供的一种基于可信执行环境的时钟同步方法及系统,所述方案如下:

第一方面,提供了一种基于可信执行环境的时钟同步方法,所述方法包括:

可信设备端计时步骤:将设备端的时钟源驱动程序迁移至可信执行环境中,并在可信执行环境中实现可信时钟服务,可信时间由时钟源读数与可信时钟服务维护的可信时钟偏差值相加得到;

设备端时钟数据与云端同步步骤:设备定期或主动同步云端时钟源的时钟数据;

设备以随机化的周期持久化时钟数据步骤:以随机化的周期存储可信时钟数据,在对设备性能影响较小的情况下,减小设备断电对计时造成的影响。

优选的,所述可信设备端计时步骤是指使用可信执行环境外设保护技术禁用非可信执行环境对时钟源的配置,在可信执行环境中实现驱动程序管理时钟源;

可信执行环境向富执行环境开放时钟源数据的读取接口,用于读取时钟源的值,富执行环境改为通过调用可信执行环境开放的时钟源数据读取接口的方式来读取时钟源的值;

可信执行环境向富执行环境开放时钟源数据的更新接口,用于更新时钟源的值,富执行环境改为通过调用可信执行环境开放的时钟源数据更新接口的方式来更新时钟源的值;

维护可信时间偏移量用于表示可信时间与时钟源值的差值,在时钟源数据更新接口被调用时,同步更新;

根据可信时间偏移量与时钟源的值,计算当前的安全时间。

优选的,所述的时钟源数据的读取接口,整个执行过程中无需进行存储操作,直接返回时钟源数据的原始值,以降低富执行环境会出现的频繁读取时钟源值对系统性能操作的影响。

优选的,所述可信时间偏移量的维护具体包括:

定义相关状态:

定义时钟源的值为T0

定义可信时间为Ts

定义可信时间偏移量为Ts_offset

可信时间偏移量的计算为可信时间与时钟源值的差,即Ts-T0,初始状态下,Ts_offset的值为0;

时钟源数据更新接口被调用时,可信时间偏移量的同步更新方法如下:

步骤S1.1.1:读取时钟源的值T0

步骤S1.1.2:设富执行环境调动更新接口试图将时钟源的值设置为T0',具体包括:

A:计算新的可信时间偏移量为Ts_offset'=T0+Ts_offset-T0';

B:将T0的值更新为T0';

C:将Ts_offset的值更新为Ts_offset';

D:将Ts_offset的值写入安全存储中,若失败,则直接退出操作;

E:更新安全内存中Ts_offset的值;

F:将T0'的值写入计时硬件RTC内。

优选的,所述安全时间的计算方法如下:

a:读取时钟源的值T0

b:读取安全内存中Ts_offset的值;

c:返回可信时间Ts=T0+Ts_offset

优选的,所述设备端时钟数据与云端同步步骤具体包括:

步骤S2.1:可信时钟服务通过特定安全通信从云端获取最新的可信时间Tn

步骤S2.2:读取时钟源的值T0

步骤S2.3:计算新的可信时间偏移量为Ts_offset'=Tn-T0

步骤S2.4:将Ts_offset'的值写入安全存储中,若失败,则直接退出操作;

步骤S2.5:更新安全内存中Ts_offset'的值。

优选的,所述随机化周期的时钟数据持久化步骤具体包括:

系统启动后或每次完成时钟数据存储后,生成一个指定范围内的随机数,并在该随机数长度的秒数后,读取时钟源的值并将其持久化存储在安全存储中;

在设备启动的可信时间服务初始化阶段,根据时钟源值以及安全存储中存储的可信时间数据重新计算可信时间偏移量,以实现可信时间的单调递增。

优选的,所述重新计算时间偏移量具体包括:

设设备启动时的时钟源值为T1

安全存储中上次写入时的时钟源值为T0

可信时间偏移量为Ts_offset

如果T1<T0,则认为设备时钟源发生回退,为实现可信时间的单调递增,此时更新可信时间偏移量Ts_offset'=(T0+Ts_offset)-T1,并以此值更新安全存储和安全内存中的可信时间偏移量的值。

第二方面,提供了一种基于可信执行环境的时钟同步系统,所述系统包括:

可信设备端计时模块:将设备端的时钟源驱动程序迁移至可信执行环境中,并在可信执行环境中实现可信时钟服务,可信时间由时钟源读数与可信时钟服务维护的可信时钟偏差值相加得到;

设备端时钟数据与云端同步模块:设备定期或主动同步云端时钟源的时钟数据;

设备以随机化的周期持久化时钟数据模块:以随机化的周期存储可信时钟数据,在对设备性能影响较小的情况下,减小设备断电对计时造成的影响。

优选的,所述可信设备端计时模块是指使用可信执行环境外设保护技术禁用非可信执行环境对时钟源的配置,在可信执行环境中实现驱动程序管理时钟源;

可信执行环境向富执行环境开放时钟源数据的读取接口,用于读取时钟源的值,富执行环境改为通过调用可信执行环境开放的时钟源数据读取接口的方式来读取时钟源的值;

可信执行环境向富执行环境开放时钟源数据的更新接口,用于更新时钟源的值,富执行环境改为通过调用可信执行环境开放的时钟源数据更新接口的方式来更新时钟源的值;

维护可信时间偏移量用于表示可信时间与时钟源值的差值,在时钟源数据更新接口被调用时,同步更新;

根据可信时间偏移量与时钟源的值,计算当前的安全时间。

与现有技术相比,本发明具有如下的有益效果:

1、本发明使用可信计时方式,在操作系统和时钟服务被攻陷后仍然能准确计时,在可信执行环境中运行时钟驱动程序,能够防止可信时钟数据被非法篡改;

2、本发明中设备端与云端使用安全链路传输同步时间,以此能够保证通讯数据的隐私性和完整性,可以安全有效地同步云端时间;

3、本发明采用随机的设备时钟持久化机制,将时钟数据定期保存在安全存储中,可以避免RTC断电导致的时钟数据丢失;设备掉电后可以获取到一个比较接近当前时间的时间值,尽可能地减小设备掉电的影响。

附图说明

通过阅读参照以下附图对非限制性实施例所作的详细描述,本发明的其它特征、目的和优点将会变得更明显:

图1为更新时钟源值的流程示意图;

图2为读取安全时间的流程示意图;

图3为同步安全时间的流程示意图;

图4为以随机的周期储存时钟数据示意图;

图5为开机后更新可信时间偏移量示意图。

具体实施方式

下面结合具体实施例对本发明进行详细说明。以下实施例将有助于本领域的技术人员进一步理解本发明,但不以任何形式限制本发明。应当指出的是,对本领域的普通技术人员来说,在不脱离本发明构思的前提下,还可以做出若干变化和改进。这些都属于本发明的保护范围。

本发明实施例提供了一种基于可信执行环境的时钟同步方法,参照图1所示,该方法中设备端的可信时钟的工作由可信计时步骤、云端同步步骤、随机化存储步骤共同完成。可信计时方式提供了安全、稳定的计时时钟;设备与云端同步是为了减小可信时钟的误差;随机化存储可以保证设备在关机、断电后依然能够提供一个具有参考意义的时钟数据。

可信计时的实现依赖于可信执行环境中的安全存储和安全内存。安全存储是在特殊存储介质的基础上搭建的存储服务,结合存储介质的硬件特性以及加解密算法,该存储服务能够保证其中的内容仅可被授权的应用读取,且无法被任意篡改;在支持相关特性的设备中,安全内存是物理内存中的一个或多个区域,通过恰当的配置可以防止区域内的数据被未授权的应用读写。

具体地,可信计时步骤包括:

可信计时机制需要实现一个可信时钟的同时,还需要保证系统原有的逻辑不受影响。本发明选择的方式是在整体系统原有时间之外,额外维持一个可信时间。系统原有时间的行为不变,可信时间与云端时间保持同步。

为实现上述目标,本发明将系统原有的时钟源驱动程序迁移至可信执行环境中,并在可信执行环境中实现了一个了独立的时钟服务。

可信执行环境为时钟服务和时钟源程序提供了一个可以稳定执行的空间,其执行所涉及的处理器状态、内存以及存储空间均无法被可信执行环境外部的软件影响。这主要是通过TEE的安全内存、安全外设的方式实现的。

在采取这种设计后,计时硬件与原来的操作系统工作在了相互隔离的可信执行环境中,原有操作系统软件将无法通过调用函数或者直接操作硬件的方式使用计时硬件,相应地,其需要调用可信执行环境中提供的一系列接口来实现原有功能。

为了实现可信计时,我们需要定义一些计时相关的状态:

定义时钟源的值为T0

定义可信时间为Ts

定义可信时间偏移量为Ts_offset

可信时间偏移量的计算为可信时间与时钟源值的差,即Ts-T0,初始状态下,Ts_offset的值为0;

时钟源驱动程序提供的接口如图1所示,实现步骤如下:

1、读取时钟源的值T0

2、设富执行环境调动更新接口试图将时钟源的值设置为T0',具体包括:

A:计算新的可信时间偏移量为Ts_offset'=T0+Ts_offset-T0';

B:将T0的值更新为T0';

C:将Ts_offset的值更新为Ts_offset';

D:将Ts_offset的值写入安全存储中,若失败,则直接退出操作;

E:更新安全内存中Ts_offset的值;

F:将T0'的值写入计时硬件RTC内。

可信时钟服务需要提供的接口即实现步骤如下:

(1)、获得可信时间Ts,如图2所示:

a:读取时钟源的值T0

b:读取安全内存中Ts_offset的值;

c:返回可信时间Ts=T0+Ts_offset

(2)、设置可信时间Ts,向云端同步最新的时钟数据,并通过随机化存储将数据保存在安全存储和安全内存中。

设备端与云端的时间同步协议:

设备端与云端时间同步的流程如图3所示,具体包括:

一、可信时钟服务通过特定安全通信从云端获取最新的可信时间Tn

二、读取时钟源的值T0

三、计算新的可信时间偏移量为Ts_offset'=Tn-T0

四、将Ts_offset'的值写入安全存储中,若失败,则直接退出操作;

五、更新安全内存中Ts_offset'的值。

设备时钟持久化机制:

为了防止RTC断电可能带来的时钟丢失问题,本发明方案会定期将设计中维护的状态存储在可信执行环境的安全存储中,过程如图4所示,具体包括:

一、系统启动后或每次完成时钟数据存储后,生成一个指定范围内的随机数,并在该随机数长度的秒数后,读取时钟源的值并将其持久化存储在安全存储中;

二、在设备启动的可信时间服务初始化阶段,根据时钟源值以及安全存储中存储的可信时间数据重新计算可信时间偏移量,以实现可信时间的单调递增。

在设备端开机时,本发明方案会对比计时硬件RTC与安全存储的时间差异,并选取较大的值重新计算时间偏移量Ts_offset,如图5所示,具体包括:

一、设设备启动时的时钟源值为T1

二、安全存储中上次写入时的时钟源值为T0

三、可信时间偏移量为Ts_offset

时钟持久化是相对耗时的操作,其时间消耗主要取决于设备安全存储介质的性能,其范围通常在500ms以内。因此,该操作通常不宜以较高的频率执行。如果过分降低执行设备时钟持久化操作的频率,则可能出现持久化时钟源断电时,时钟状态未保存的情况。因此本发明以随机化的间隔进行设备时钟的持久化操作,间隔的随机范围可以根据具体的场景指定。

本发明实施例提供了一种基于可信执行环境的时钟同步方法,本发明使用可信计时方式,在操作系统和时钟服务被攻陷后仍然能准确计时,在可信执行环境中运行时钟驱动程序,能够防止可信时钟数据被非法篡改;设备端与云端使用安全链路传输同步时间,以此能够保证通讯数据的隐私性和完整性,可以安全有效地同步云端时间;采用随机的设备时钟持久化机制,将时钟数据定期保存在安全存储中,可以避免RTC断电导致的时钟数据丢失;设备掉电后可以获取到一个比较接近当前时间的时间值,尽可能地减小设备掉电的影响。

本领域技术人员知道,除了以纯计算机可读程序代码方式实现本发明提供的系统及其各个装置、模块、单元以外,完全可以通过将方法步骤进行逻辑编程来使得本发明提供的系统及其各个装置、模块、单元以逻辑门、开关、专用集成电路、可编程逻辑控制器以及嵌入式微控制器等的形式来实现相同功能。所以,本发明提供的系统及其各项装置、模块、单元可以被认为是一种硬件部件,而对其内包括的用于实现各种功能的装置、模块、单元也可以视为硬件部件内的结构;也可以将用于实现各种功能的装置、模块、单元视为既可以是实现方法的软件模块又可以是硬件部件内的结构。

以上对本发明的具体实施例进行了描述。需要理解的是,本发明并不局限于上述特定实施方式,本领域技术人员可以在权利要求的范围内做出各种变化或修改,这并不影响本发明的实质内容。在不冲突的情况下,本申请的实施例和实施例中的特征可以任意相互组合。

15页详细技术资料下载
上一篇:一种医用注射器针头装配设备
下一篇:手机和平板电脑防辐射伤害的防护屏及其放大镜功能

网友询问留言

已有0条留言

还没有人留言评论。精彩留言会获得点赞!

精彩留言,会给你点赞!