量子计算机还没来,FPGA的安全已经倒计时

来源:半导纵横发布时间:2026-09-18 10:47
FPGA
量子
生成海报
日益严峻的安全威胁、量子计算以及严苛的监管要求,正推动FPGA架构必须内置硬件安全与加密敏捷性,以满足长期合规要求。

FPGA 已成为电子行业中一些对安全最为敏感的领域的核心部件。从军事和航空航天平台,到 5G 无线与有线基础设施、汽车系统、数据中心、工业自动化,以及连接云服务的边缘设备,FPGA 深度嵌入这些应用之中。

在这些场景下,设备被攻破绝非“不便”二字可以概括,而是对人身安全、国家安全与经济稳定的直接威胁。FPGA 的通用性与可重编程性是其公认的优势,但正是这种互联性与可编程性,也让它在日益敌对的威胁环境中成为极具吸引力的攻击目标。

面向含有 FPGA 的系统的攻击向量数量众多且不断演进:

  • 比特流篡改——攻击者截获、逆向或替换 FPGA 配置数据——仍是最直接的威胁之一,能够植入恶意逻辑或窃取敏感的设计知识产权。嵌入式处理器的软件同样面临被攻破的风险,需要复杂的机制来确保软件源自可信的启动源头。
  • 侧信道攻击——利用功耗、时序行为、电磁辐射等物理泄漏来提取加密密钥,彻底绕过软件层防护。
  • 供应链威胁——以掺入“特洛伊木马”的假冒元件替换真品,以及设计阶段集成被攻破的 IP 模块,已从理论隐患演变为有据可查的现实。
  • 故障注入攻击——操纵电压、时钟或激光信号,迫使器件进入可被利用的状态。

悬在这一切之上的,是量子计算威胁:“先收割、后解密”策略的攻击者如今已经在收集加密数据,押注未来的量子计算能力将破解保护这些数据的密码体系。

两大监管框架

不断演进的威胁矩阵,正迫使全球各地的组织与政府机构,对包含可编程逻辑的系统提出更严格的安全特性与防护措施要求。其中两项监管框架尤其关键,正在推高紧迫性并确立硬性的合规时间表:

CNSA 2.0(商用国家安全算法套件 2.0)于 2022 年发布,CNSA 2.0 规定了所有美国国家安全系统所需的抗量子密码算法。过渡时间表相当激进:到 2027 年,所有新增的 NSS 采购必须符合 CNSA 2.0 要求;到 2030 年,软件与固件签名必须使用抗量子算法;到 2030 年底,无法支持 PQC 的存量网络设备必须淘汰;到 2031—2033 年,目标是对所有 NSS 密码实现全面强制执行。获批的算法包括用于密钥封装的 ML-KEM(CRYSTALS-Kyber)、用于数字签名的 ML-DSA(CRYSTALS-Dilithium),以及用于固件签名的基于哈希的方案 LMS/XMSS——这标志着对 RSA 与 ECC 的根本性转变,其影响将波及国防供应链中的每一个硬件平台。

欧盟网络弹性法案(CRA)于 2024 年生效,CRA 为在欧洲市场销售的所有含数字元素的产品确立了强制性网络安全要求。向欧盟网络安全局(ENISA)强制报告漏洞与事件的义务将于 2026 年 9 月启动,到 2027 年 12 月则须实现全面合规,包括“安全设计”开发、全生命周期漏洞管理与符合性评估。CRA 广泛适用于硬件与软件,不合规将面临经济处罚。对于 FPGA 厂商以及集成这些器件的系统制造商而言,CRA 实际上把安全确立为一项设计需求,而非事后补救。

当下的问题,而非未来的问题

这些并非遥远的里程碑。对于今天正在设计基于 FPGA 系统的组织而言(即那些可能在 2027 年出货、并将在现网运行十年以上的系统),合规倒计时已经开始。半导体供应商被要求将生产制造与支持周期延伸至 2040 年之后。

这种超长的服役周期凸显了加密敏捷性的至关重要性——即能够新增、更新或撤销密钥,和/或在面对新兴漏洞或量子解密突破时迁移到新算法,并向已部署产品推送现场升级的能力。FPGA 天然契合这一需求,因为其可重编程架构允许密码实现在原地演进,而无需承担固定功能器件所要求的那种昂贵且往往不切实际的硬件替换周期。

此外,FPGA 还提供了一种独特能力:将安全功能分布到一个异构的格局之中,涵盖专用硬 IP 模块、基于可编程逻辑结构的硬件实现,以及运行在嵌入式硬核与软核处理器上的软件。这种多样化的防御,远比特种标准产品(ASSP)的固定实现更难被对手分析、攻击或攻破。

FPGA 安全的多层架构

保障一个基于 FPGA 的系统,需要处理两个根本不同却又相互关联的领域。其一,是保护 FPGA 器件本身——确保只加载可信、真实的配置映像,密钥被安全地供给与存储,并且器件能够从首次上电起就建立起可验证的信任链。其二,是利用 FPGA 独特的架构特性,在用户设计的系统内实现健壮的安全功能。这两个领域互为补充:一个安全的平台基础,使可信的用户态安全操作成为可能;而 FPGA 逻辑结构的灵活性,则让两个领域都能随威胁变化而演进。

保护平台:硬件信任根与比特流保护

任何基于 FPGA 的系统的安全,都始于第一行用户逻辑执行之前。上电时,基于 SRAM 的 FPGA 是一块“空白”器件——它不含任何配置与应用逻辑,也不具备固有身份。它必须从外部信源(通常是闪存或主机处理器)加载其全部功能定义。这便制造出一个关键的脆弱窗口:若在此过程中配置比特流被截获、篡改或替换,整个系统便被从底层攻破。

建立硬件信任根(HRoT)是基础性的防护措施。HRoT 是一个不可变或高度受保护的锚点,后续所有可信性判断均由它衍生而来。FPGA 必须能够从零信任状态启动,并通过一条加密的验证链,逐步建立对其配置映像真实性与完整性的信心。这一过程涉及若干关键能力:

比特流加密与认证。 配置比特流必须被加密(通常采用 AES-256),以保护知识产权并防止逆向工程;同时用数字签名(RSA、ECDSA,或越来越多的基于 PQC 的方案)进行认证,以验证映像未被篡改且来自可信信源。FPGA 的片上解密引擎在加载过程中处理加密比特流,而认证引擎则在允许配置完成之前验证签名。若认证失败,器件应进入安全锁定状态并拒绝运行。

密钥的安全供给与存储。 支撑比特流加密与认证的加密密钥,其本身也必须得到保护。现代 FPGA 通常提供多种密钥存储机制:一次性可编程的 eFUSE 阵列,将密钥永久熔入硅片;电池备份 RAM(BBRAM),提供易失但可重编程的密钥存储;以及日益普及的物理不可克隆函数(PUF),从硅片本身的固有制造差异中派生出器件独有密钥。每种机制在永久性、可重编程性与抗物理提取性之间呈现不同的权衡,机制的选择对现场可维护性与密钥生命周期管理有着直接影响。

密钥撤销与更新。 一个安全的系统不仅要保护密钥,还必须具备撤销已泄露密钥、并供给替代密钥的能力。这一点对于长生命周期部署尤为关键——在产品服役数年之后密钥遭到泄露时,必须能够在不更换物理硬件的前提下完成恢复。支持多密钥槽、安全密钥轮换协议与防回滚机制的 FPGA 器件,为应对不断演进的威胁提供了关键的韧性。

安全调试与访问控制。 JTAG 等调试接口在开发阶段不可或缺,但在已部署系统中却构成显著的攻击面。一套完善的安全架构必须能够在上量生产后禁用、锁定或对这些接口的访问进行认证,防止对手利用调试端口提取密钥、回读配置数据或注入恶意逻辑。从实操角度看同样重要的是,经由制造商退货授权(RMA)流程退回的器件的安全姿态。退回的器件中可能包含敏感加密密钥、嵌入比特流的专有设计 IP,或是在故障分析或器件处置过程中绝不可暴露的应用专属数据。健壮的 FPGA 安全架构必须支持安全的 RMA 工作流,使器件厂商或系统集成商能够在不泄露所存机密的前提下执行诊断,并确保在器件离开受控环境之前,密钥与敏感配置数据可被清零(zeroize)。

当这些能力被恰当地实现后,它们便建立起一条信任链,从不可变的启动 ROM 一路延伸,经认证的比特流,直至运行中的应用,确保 FPGA 的运行状态在每一阶段都能被验证为真实可信。

用户态安全:利用 FPGA 的异构架构

一旦建立起可信的平台基础,FPGA 的架构多样性便成为实现系统级安全功能的强大资产。与只提供固定密码能力集合的 ASSP 或分立安全控制器不同,FPGA 允许系统设计者将安全操作分布到三个截然不同的执行域:专用硬 IP 模块、在可编程逻辑结构中实现的自定义逻辑,以及运行在嵌入式处理器核上的软件例程。这种异构方式带来了任何单域实现都无法企及的性能与安全双重优势。

硬 IP 加速。 FPGA 内置了针对常用密码原语的专用硅块,直接在器件中集成 AES 加密引擎、SHA 哈希加速器与真随机数发生器(TRNG)。这些硬 IP 模块在其支持的操作上提供最高的吞吐与最低的时延,因为它们是硅片上的专用构建,拥有在晶体管层面优化过的固定数据通路。对于线速网络流量加密、数据流实时完整性校验这类高带宽应用,硬 IP 加速器不可或缺。

可编程逻辑结构实现。 FPGA 的可重构逻辑结构允许设计者将密码函数实现为契合其特定需求的自定义硬件加速器。这一点对 PQC 算法尤为关键——在这些算法的实际部署中,专用硬件加速至关重要。ML-KEM 与 ML-DSA 等基于格的算法严重依赖多项式运算,而硬件并行能为其带来巨大收益。这些算法的 FPGA 逻辑结构实现,可以达到嵌入式处理器上软件实现往往难以企及的性能水平。更广泛而言,基于逻辑结构的 AES-GCM 实现已被证明可实现每流数十 Gbps 以上的吞吐。

嵌入式处理器上的软件。 RISC-V 或 Arm 等嵌入式处理器核,既可以构建为硬 IP,也可以在 FPGA 逻辑结构中综合出来,从而为在软件中运行密码操作提供灵活性。这对于协议管理、证书处理、密钥协商,以及那些对更新算法(通过固件补丁、无需重新设计硬件)能力有最高加密敏捷性要求的、性能不太关键的操作而言极具价值。

混合优势

FPGA 真正的威力,不在于上述任一单一领域,而在于将三者融合为统一安全架构的能力。一个示例实现可能用硬 IP 模块完成高速 AES 加密,用基于逻辑结构的加速器完成密钥交换与签名验证,再用嵌入式处理器上的软件完成传输层安全(TLS)握手管理与证书校验。

对明文数据的线内哈希与加密,可以通过硬 IP 加速器实现最大化吞吐,通过自定义逻辑结构实现针对特定算法的优化,或通过软件实现灵活性。一个设计良好的基于 FPGA 的系统,可以在不同数据通路或安全层级上同时采用这三种方式,并对潜在攻击者混淆设计中的安全层级。

将安全功能分布到多个执行域,会形成一个与纯硬件或纯软件方案截然不同的攻击面。对手无法只针对单一处理器的指令流或单一硬件模块的侧信道信号下手;相反,他们必须应对多种实现风格的异构组合,而每一种风格都有不同的物理特性、时序特征与脆弱面。

结果是,一种在本质上更难被分析、探测与攻破的安全姿态。在攻击者日益老练、资源愈发充足的 PQC 时代,FPGA 中的混合安全方案提供了显著的优势。

本文转自媒体报道或网络平台,系作者个人立场或观点。我方转载仅为分享,不代表我方赞成或认同。若来源标注错误或侵犯了您的合法权益,请及时联系客服,我们作为中立的平台服务者将及时更正、删除或依法处理。

评论
暂无用户评论