摘要
安全启动是一种加密机制,可在设备启动时验证每个软件组件的完整性,确保仅允许经过数字签名且经过授权的固件和代码运行。这是IoT 和嵌入式设备的基础安全控制措施,特别是在医疗保健、交通运输和工业自动化等行业,因为固件遭到篡改可能会危及生命安全或引发合规问题。 Digi 通过 TrustFence、ConnectCore 系统级模块以及基于云的安全服务来实现安全启动,这些解决方案将可信设备管理从初始设计阶段延伸至整个产品生命周期。
- 安全启动会在启动时验证每个软件组件的加密签名,从而防止未经授权或被篡改的固件运行。
- 它利用制造过程中烧录到设备中的密钥建立硬件信任根,从而构建了一个不可篡改的基础,软件层面的攻击无法对其造成破坏。
- 随着《欧盟网络弹性法案》和美国国家标准与技术研究院(NIST)的IoT 网络安全框架等法规的出台,启用安全启动的要求日益严格。
- 这在医疗保健、交通运输、工业以及智慧城市等领域的部署中尤为关键,因为固件遭到入侵可能会危及生命或破坏关键基础设施。
- 安全启动只是一个起点,而非完整的策略——它必须与加密存储、安全的OTA更新以及贯穿设备整个生命周期的持续监控相结合。
- Digi 通过 TrustFence、内置硬件信任根的 ConnectCore 模块,以及用于持续 CVE 监控和 SBOM 分析的 ConnectCore 安全服务,支持安全启动。
什么是安全启动,它为何对IoT 的安全至关重要?
如果您在设计联网设备时遵循最新的安全最佳实践,您可能会有这样的疑问:什么是安全启动?在这篇博客文章中,我们将探讨它的定义、工作原理、重要性,以及它对您的部署意味着什么。
那么,什么是安全启动?它如何融入嵌入式设计的架构中,以在连接设备的整个生命周期内保护其免受篡改? 本质上,安全启动在每次启动时都充当“守门人”,仅允许经过验证的软件在设备上运行。这一关键流程确保产品每次上线时,只有经过身份验证且带有数字签名的固件、操作系统和软件才能被加载,从而帮助系统抵御启动套件(bootkits)和操作系统前恶意软件等低级威胁。

IoT 安全性在任何应用程序运行之前就已经开始。它始于您的初始设计。如今,在规划、原型设计和构建联网产品时,必须将安全启动纳入设计之中——这不仅是为了确保您的解决方案在实际应用中的安全性,也是确保您的产品符合《欧盟网络安全法案》(CRA)等安全法规的战略组成部分。
请继续阅读,深入了解安全启动的相关内容,包括其与相关控制措施的对比、常见的实施挑战,以及Digi的解决方案如何从芯片到云端全面支持可信设备设计。
了解 Digi TrustFence——Digi 的集成式IoT 安全框架 →
设备启动时日益加剧的安全风险
设备启动是IoT 设备安全中被利用最频繁的攻击面之一。在操作系统加载之前以及任何监控代理激活之前,启动序列是在几乎毫无防护的状态下运行的,这使其成为首要攻击目标。根据SonicWall的《2025年网络威胁报告》,2024年IoT 攻击增加了124%。据IoT 安全基金会称,未打补丁的固件占IoT 安全事件的60%。 在大规模或远程部署环境中,设备可能数年无人触碰,此时启动序列一旦遭到破坏,便会悄无声息地削弱设备的可信度、可靠性和运行安全性,而负责团队却无法察觉任何明显迹象。
什么是安全启动?
安全启动是一种安全机制,它会在设备启动时,对每个即将执行的软件组件的完整性和真实性进行验证,确认无误后才允许其运行。安全启动并不直接假设固件或引导加载程序是可信的,而是要求提供加密证明:每个组件都必须带有来自可信权威机构的有效数字签名。如果无法验证该签名,代码将不会执行。 这使得安全启动成为IoT 设备安全体系中最基础的一层,确保只有经过授权且未被篡改的软件才能使设备上线。
安全启动与IoT 的相关安全概念
与相关控制措施相比,安全启动究竟是什么?这些区别对于构建一套完整的防御体系至关重要。
- 安全启动与安全固件更新:安全启动在系统启动时验证代码;安全固件更新则在安装前验证通过 OTA 推送的代码。两者均采用签名验证机制,但应用于生命周期的不同阶段。这两者都不可或缺。
- 安全启动与静态数据加密:静态数据加密可防止存储的数据被读取;安全启动则可防止未经授权的代码被执行。这两者面临的威胁各不相同,因此需要采取不同的控制措施。
- 安全启动与设备认证:设备认证向网络证明设备的身份;安全启动则证明该设备上运行的软件是可信的。这两者都是IoT 完整安全体系不可或缺的支柱。
了解设备设计者在开发联网设备时应评估的10个关键安全因素
安全启动的作用是什么?
安全启动在设备启动过程中发挥什么作用?它会对加载的每个组件(从最低层的引导加载程序到操作系统)进行加密验证。当验证失败时,安全启动会如何处理?它会完全中止执行。每个验证步骤都基于前一个步骤,从而形成一条连续的信任链,防止未经授权的代码运行。以下各节将逐一介绍各个组件。
硬件信任根
每种安全启动实现都以硬件信任根为基础,即在制造过程中永久烧录到设备硬件中的加密密钥或哈希值,通常存储在一次性可编程熔丝中。由于这些值存储在硬件而非软件中,因此即使攻击者能够访问闪存,也无法对其进行篡改。正是这一不可变的锚点,为安全启动提供了基础可信度。
加密签名验证
安全启动利用公钥加密技术,在执行前对每个组件的数字签名进行验证。固件使用制造商持有的私钥进行签名;相应的公钥则存储在硬件中。如果签名不匹配(无论是因为代码被修改还是被替换),验证就会失败,执行随即停止,从而阻止被篡改或恶意的固件运行。
从引导加载程序到操作系统的信任链
安全启动建立了一条完整的信任链:硬件信任根验证第一阶段引导加载程序,该引导加载程序验证第二阶段引导加载程序,后者再验证内核,以此类推。每个阶段都会对下一阶段进行身份验证。如果任何环节验证失败,整个过程将停止;安全启动序列中的任何安全漏洞都无法向后传播。
验证失败时会发生什么
当安全启动检测到无法验证的软件痕迹时,设备将拒绝完成启动。根据具体配置,设备可能会进入恢复模式、触发警报,或者完全停止运行。这是有意为之:即使会导致暂时性的运行中断,无法启动的设备也远比运行受损固件的设备安全得多。
了解IoT 最新网络安全趋势,这些趋势正在塑造联网设备的设计与防护方式
为什么安全启动对IoT 和嵌入式系统至关重要
安全启动对于IoT 和嵌入式系统尤为关键,因为这些设备在无人值守、大规模运行且难以进行物理安全监控的远程环境中工作。 变电站或交通控制柜中的IoT 设备可能连续运行数年而无人物理接触。启用安全启动可确保:即使攻击者获得了物理访问权限,或通过被入侵的更新通道注入代码,设备仍会拒绝执行未经授权的软件。除了降低风险外,安全启动还有助于符合新兴法规的要求,包括《欧盟网络弹性法案》和美国国家标准与技术研究院(NIST)的IoT 网络安全框架。
启用安全启动时常见的挑战
在实际的嵌入式产品中启用安全启动并非易事。尽早了解其中的陷阱,可以避免代价高昂的重新设计。
- 硬件限制:并非所有系统级芯片(SoC)都支持构建硬件信任根所需的加密硬件。在设计阶段就评估芯片安全性,而非事后补救,这一点至关重要。Digi ConnectCore 等平台默认就提供了此类支持。
- 密钥管理:要正确设置安全启动,需要为整个产品生命周期生成并保护加密签名密钥。一旦密钥丢失或泄露,将导致未来无法进行固件更新。
- 生命周期复杂性:那些将安全启动视为事后考虑的团队会发现,在已部署的设备群中进行补救性部署的复杂程度高得令人望而却步。应在架构阶段就进行规划,而不是等到交付时才考虑。
请按照分步指南操作,了解如何在Digi ConnectCore 模块上启用安全启动
何时安全启动最为关键
虽然安全启动是任何联网设备的最佳实践,但在某些环境中,它更是必不可少的。在那些设备遭到入侵可能危及生命、破坏关键基础设施或引发监管责任的行业中,安全启动是一项不可妥协的设计要求。
公共基础设施与智慧城市
交通管理系统、公用事业控制系统和智慧城市基础设施持续运行,并直接影响公共安全。交通信号网络或电网控制器中的设备一旦遭到篡改,可能会导致现实世界中出现危险状况。安全启动可确保智慧城市设备仅运行经过验证和授权的代码,从而既保障系统正常运行时间,又维护公共安全。
探索Digi的智慧城市解决方案
交通系统
从车队远程信息处理到铁路通信,互联交通都依赖于性能绝对稳定的设备。交通控制系统中未经授权的软件更改可能会引发安全风险,或导致数千名乘客的出行受阻。安全启动是IoT 设备在任何交通部署中的核心安全要求。
了解Digi的交通解决方案
工业控制与自动化
工业环境利用联网设备来管理包括机械、电机、阀门和传感器在内的物理过程,而启动软件一旦遭到破坏,可能会引发危险的故障或导致生产停机。PLC 或工业网关上的固件遭到篡改所造成的后果,不仅限于经济损失,更会危及运营安全。
探索Digi的工业解决方案
医疗和受监管的环境
医疗器械在软件完整性方面面临严格的监管要求,包括美国食品药品监督管理局(FDA)的网络安全指南。如果设备在启动时无法验证其软件,就无法保证患者安全或符合监管要求。安全启动可在每个阶段满足医疗IoT 设备安全方面的验证和可审计性要求。
了解Digi的医疗解决方案
安全启动作为全面设备安全策略的一部分
安全启动只是起点,而非终点。要全面保护联网设备,需要从设计到部署、OTA 更新以及产品生命周期结束的整个过程中实施安全控制措施。Digi 提供了一套集成解决方案,使安全启动与加密存储、经过身份验证的固件更新以及持续的远程监控得以切实落地。

Digi TrustFence
Digi TrustFence是 Digi 推出的集成式“可信安全围栏”(IoT )安全框架,将安全启动、加密存储、设备身份识别和访问控制整合到一个统一的平台中。TrustFence 内置于Digi ConnectCore 模块中,免去了从头构建安全基础设施的麻烦,简化了在生产硬件中启用安全启动的过程。
Digi ConnectCore
Digi ConnectCore 系统级模块(SoM)集成了完整的Digi TrustFence,提供硬件信任根、加密熔丝和安全元件支持,并搭配开源Linux工具,帮助用户从产品开发的最初阶段就开始配置安全启动。
Digi ConnectCore 云服务
Digi ConnectCore 云服务在设备整个生命周期内对安全启动功能进行补充,支持对数千台已部署在现场的设备进行安全的 OTA 固件更新、配置监控、自动化合规性检查以及安全警报,从而持续维护在安全启动阶段建立的信任。

Digi ConnectCore 安保服务
Digi ConnectCore 安全服务通过将持续的SBOM分析、CVE扫描以及经过精心筛选的漏洞报告集成到Digi Embedded Yocto构建环境中,将保护范围扩展至启动序列之外,使团队能够持续掌握系统中正在运行的组件,并确认其部署后是否仍保持安全。
安全启动常见问题解答
安全启动对IoT 设备有何作用?
安全启动会在启动时允许各组件执行之前,验证每个组件(包括引导加载程序、内核和软件)的加密签名。如果任何组件遭到篡改,安全启动将阻止设备完成启动过程,从而通过阻止攻击者运行未经授权的代码来维护软件完整性——即使攻击者已获得物理访问权限也是如此。
在IoT 和嵌入式设备上是否应启用安全启动?
是的。对于部署在联网、关键任务或受监管环境中的任何IoT 设备而言,启用安全启动是一项基础性的最佳实践。诸如《欧盟网络弹性法案》以及美国国家标准与技术研究院(NIST)的《网络安全与基础设施安全指南》(IoT )等法规,越来越将其视为一项基本要求。对于医疗、工业和交通运输领域的部署而言,启用安全启动是一项必须满足的要求,而非可选项。
分步操作指南可在 docs.digi.com 上查阅
如何检查安全启动是否已启用?
要检查Digi ConnectCore 设备上是否启用了安全启动,请在U-Boot控制台中运行TrustFence status命令。该命令会报告OTP密钥熔丝是否已编程并锁定,以及设备处于开放状态还是封闭(强制)状态。在其他平台上,检查安全启动是否启用的方法各不相同。请参阅您的SoC供应商的文档。
安全启动与安全开机有什么区别?
与“安全启动”相比,“安全引导”是什么?“安全启动”广义上涵盖设备初始化过程中的所有保护措施,例如上电自检、硬件检查和配置验证。“安全引导”则是其中涉及加密技术的子集:即在软件执行前验证其数字签名。它是任何安全启动策略中最关键的组成部分,但完整的方案还应包含硬件信任根和篡改检测机制。