
汽车实用技术 ›› 2026, Vol. 51 ›› Issue (16): 39-47.DOI: 10.16638/j.cnki.1671-7988.2026.016.008
• 智能网联汽车 • 上一篇
严捷丰 1,2,高正东 1,2*
YAN Jiefeng1,2, GAO Zhengdong1,2*
摘要: 随着《车载信息交互系统信息安全技术要求及试验方法》(GB/T 40856-2021)、《关于 车辆网络安全和网络安全管理体系认证的统一规定》(UN R155)和《道路车辆网络安全工程》 (ISO/SAE 21434:2021)等法规将固件完整性从可选功能提升为强制性要求,成本敏感型车 用微控制单元(MCU)在片内硬件安全引擎(HSE)密码能力受限的条件下如何构建符合标 准的安全启动方案,成为工程中亟待解决的问题。文章提出一种以 AES-128-CMAC 为唯一密 码学原语的安全启动设计方法,系统性地整合了三级 CMAC 信任链传递、密钥槽四域可信计 算基(TCB)隔离、基于密钥派生函数(KDF)的一机一密派生和 A/B 双分区原子回滚四种 机制。方法以固化 BootROM 为根信任,各级仅持有下一级验证密钥,TCB 收敛于只读存储 器(ROM);启动策略与固件镜像解耦,以镜像向量表(IVT)头部承载并经一次性可编程 (OTP)锁定;升级采用原地保护策略,校验通过方切换分区,失败时原子回滚。在 RH850/R7F701581 平台上的实验结果表明,Bootloader 128 KB+APP 512 KB 配置下启动延时 约 106 ms,安全启动额外存储开销约 192 KB(占总 Flash 的 9.4%),篡改固件通过验证的概 率不超过 2 -128 。方案满足 GB/T 40856-2021 第 7.2 条及 ISO/SAE 21434:2021 Clause 9-13 的 核心合规要求,为成本敏感型车载 MCU 的安全启动设计提供了可复用的工程方法。