Other Parts Discussed in Thread: SYSCONFIG, CC3235SF
器件型号: CC3235MODASF
主题中讨论的其他器件: CC3235SF、 SIMPLELINK-CC32XX-SDK、 UNIFLASH、 SYSCONFIG
描述 :尊敬的 TI 团队:
我的固件更新过程通过基于 Web 的界面 (HTTP Put) 进行处理。

我在 SysConfig 中自定义了 OTA 证书和私钥。 这些证书由我自己的 自定义根 CA 签名。但是、对于证书目录设置、我当前使用默认的 “使用 SDK 的虚拟根证书播放地“。
我的问题:
-
安全评估: 当器件仍在使用 虚拟根证书目录时、使用自定义 OTA 证书(由私有根 CA 签名)是否被视为安全? 攻击者能否使用由公开可用的 TI 虚拟根 CA 签名的证书来绕过我的签名检查?
-
编程错误(–10287): 当我将 MCU 映像的安全签名模式设置为“Advanced“并提供自定义根 CA/私钥时、我在闪存编程过程中会遇到以下错误:
Error: SLImageCreator.exe: fs_programming error: ret: -10287, ex_err: 2694 - FS_ERR_ROOT_CA_IS_UNKOWNNWP 似乎无法识别我的根 CA、因为它不在虚拟目录中。

-
目录定制: 为了解决上述错误并确保完全的生产级安全性、是否必须创建 定制证书目录 并刷写 供应商 OTP? 您能否提供推荐的 CLI 工作流程(使用 SLImageCreator.exe)来
.lst.sgnvendor_otp.inf为 CC3235SF 生产映像生成、和文件?
当前设置摘要:
-
MCU 映像: 安全、失效防护、捆绑包(启用)
-
安全标志模式: 高级(使用–10287 失败)
-
OTA 设置: 提供自定义私钥;证书目录设置为 Dummy Playground。
我希望在从虚拟游乐场过渡到安全、生产就绪型定制目录的正确步骤方面提供任何指导。
此致、
Ryan