Other Parts Discussed in Thread: TMDS64EVM
器件型号: TMDS64EVM
TI 团队大家好、
我正在调查 使用 TMDS64EVM 和 ti-u-boot 的 AM64x HS 器件上的安全启动行为。
我的目标是为 HS 器件构建 ti-u-boot 引导工件、但使用与 TI 最初提供的证书/密钥不同的证书/密钥进行签名。
对于此测试、我使用:
- TI-u-boot 分支:
ti-u-boot-2025.01 - TI-u-boot 提交/标签:
11.02.11 - 用于 ti-u-boot 构建流程的 MCU+ SDK:
mcu_plus_sdk_am64x_11_00_00_15
为此、我修改了 k3-am64x-binman.dtsi 签名配置并将其更改为使用自定义密钥文件。 相关部分是:
sysfw-inner-cert;
keyfile = "<custom_key>";
sw-rev = <1>;
进行此修改后、我重建了以下伪影:
tiboot3.bintispl.binu-boot.img
根据编译输出和我对生成的二进制文件的检查 tiboot3.bin 、似乎现在已使用自定义密钥签名。
然后、我 在 TMDS64EVM 上使用 DFU 刷写了 eMMC 并启动了电路板。 UART 输出为:
U-Boot SPL 2025.01-00773-gdf1fe2382304-dirty (May 29 2026 - 10:44:10 +0000)
SYSFW ABI: 4.0 (firmware rev 0x000b '11.2.5--v11.02.05 (Fancy Rat)')
Set clock rates for '/a53@0', CPU: 1000MHz at Speed Grade 'S'
Trying to boot from MMC1
Authentication passed
Authentication passed
基于此结果、我想阐述一下我对安全启动流程的理解。
我的问题是:
- 在 AM64x HS 器件上、如果我以这种方式更改签名证书/密钥、引导过程是否应该被阻止?
- 如果预计引导失败、这是否意味着更改
keyfile中的k3-am64x-binman.dtsi证书不足以改变身份验证链中实际使用的证书? - 是否涉及另一个还必须更新或配置的证书、密钥或信任根元素?
- 是否有任何器件配置、保险丝设置或电路板安全状态注意事项可解释为什么即使在进行此更改后引导仍能成功继续?
我期望用不同的签名证书替换签名证书会导致 HS 器件上的身份验证失败、但观察到的日志表明身份验证仍然通过。
感谢您的指导。