This thread has been locked.

If you have a related question, please click the "Ask a related question" button in the top right corner. The newly created question will be automatically linked to this question.

[参考译文] AM625:[HSM 远程签名者][Security][来自 Desay] tiboot3.bin Generation

Guru**** 2905430 points
请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

https://e2e.ti.com/support/processors-group/processors/f/processors-forum/1636229/am625-hsm-remote-signer-security-from-desay-tiboot3-bin-generation

器件型号: AM625

Hi Guanhong

 

在之前的 QA 中,我成功地在 binman pineline 中实现了一次性 HSM 远程签名(在 openssl.py 中将我的 DIY sign() 添加到副本源 oepnss 命令中)。 我的下一个问题是使 tiboot3.bin 生成流程与签署人保持一致。

 

我应该做什么具体的修改:

gen_keywr_cert_helpers.sh   

gen_keywr_cert.sh

 

我发现这两个 shell 脚本中有不止一个签名过程,只是害怕 Ima 错过任何一点。

 

希望得到 Ya 的答复

 

 

 

 

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    嗨、Jibin、
    通常、OTP 密钥编程参考脚本(即 gen_keywr_cert.sh)需要与安全密钥服务器集成、其中 openssl CMD 涉及机密密钥(RSA 密钥,对称密钥等) 在中、需要移植参考脚本以通过安全密钥服务器支持的 I/F(即 PKCS-11 引擎)与安全密钥服务器连接。
    此致、
    - Hong

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    错误... 我的观点是 我知道我应该做修改的脚本,而不是只想知道脚本中的具体行,我应该做修改。  

    现在我只做了一个修改   

    1、修改 Shell 函数“sign_the_hash"[“[介绍 HSM 服务器签名]

    2.插入 HSM 引擎在所谓的最终操作 “
    ##################################################################################
    #从配置文件生成 x509 证书
    ################################################################################## “

    这发生在“populate_config_primary" shell“ shell 函数之后。

    3. 修改名为“gen_pub_key_x509_extension"的“的 Shell 函数[介绍 HSM 服务器签名]

    只是想再次确认我是否错过了任何修改。

  • 请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

    在将脚本与 HSM 进行集成/移植时、密钥保存在 HSM 中、并由脚本通过 PKCS-11 API 引用。
    此致、
    - Hong