This thread has been locked.

If you have a related question, please click the "Ask a related question" button in the top right corner. The newly created question will be automatically linked to this question.

[参考译文] TMDS64EVM:AM64x HS 安全启动:更改 ti-u-boot 签名证书后、引导仍然成功

Guru**** 2914580 points

Other Parts Discussed in Thread: TMDS64EVM

请注意,本文内容源自机器翻译,可能存在语法或其它翻译错误,仅供参考。如需获取准确内容,请参阅链接中的英语原文或自行翻译。

https://e2e.ti.com/support/processors-group/processors/f/processors-forum/1650670/tmds64evm-am64x-hs-secure-boot-boot-still-succeeds-after-changing-ti-u-boot-signing-certificate

器件型号: TMDS64EVM

TI 团队大家好、

我正在调查  使用 TMDS64EVM 和 ti-u-boot 的 AM64x HS 器件上的安全启动行为

我的目标是为 HS 器件构建 ti-u-boot 引导工件、但使用与 TI 最初提供的证书/密钥不同的证书/密钥进行签名。

对于此测试、我使用:

  • TI-u-boot 分支: ti-u-boot-2025.01
  • TI-u-boot 提交/标签: 11.02.11
  • 用于 ti-u-boot 构建流程的 MCU+ SDK: mcu_plus_sdk_am64x_11_00_00_15

为此、我修改了 k3-am64x-binman.dtsi 签名配置并将其更改为使用自定义密钥文件。 相关部分是:

 
sysfw-inner-cert;
keyfile = "<custom_key>";
sw-rev = <1>;

进行此修改后、我重建了以下伪影:

  • tiboot3.bin
  • tispl.bin
  • u-boot.img

根据编译输出和我对生成的二进制文件的检查 tiboot3.bin 、似乎现在已使用自定义密钥签名。

然后、我  在 TMDS64EVM 上使用 DFU 刷写了 eMMC 并启动了电路板。 UART 输出为:

U-Boot SPL 2025.01-00773-gdf1fe2382304-dirty (May 29 2026 - 10:44:10 +0000)
SYSFW ABI: 4.0 (firmware rev 0x000b '11.2.5--v11.02.05 (Fancy Rat)')
Set clock rates for '/a53@0', CPU: 1000MHz at Speed Grade 'S'
Trying to boot from MMC1
Authentication passed
Authentication passed

基于此结果、我想阐述一下我对安全启动流程的理解。

我的问题是:

  1. 在 AM64x HS 器件上、如果我以这种方式更改签名证书/密钥、引导过程是否应该被阻止?
  2. 如果预计引导失败、这是否意味着更改 keyfile 中的 k3-am64x-binman.dtsi 证书不足以改变身份验证链中实际使用的证书?
  3. 是否涉及另一个还必须更新或配置的证书、密钥或信任根元素?
  4. 是否有任何器件配置、保险丝设置或电路板安全状态注意事项可解释为什么即使在进行此更改后引导仍能成功继续?

我期望用不同的签名证书替换签名证书会导致 HS 器件上的身份验证失败、但观察到的日志表明身份验证仍然通过。

感谢您的指导。