随着黑客技术的不断精进,如何避免底层芯片漏洞,甚至硬件木马植入,已经成为更关键的信息安全底线。这一点,在信息安全已成为国家安全重要组成部分的时代大背景下,尤为重要,更需要国内处理器芯片厂商苦练内功。

根据国家计算机病毒应急处理中心最新发布的《网络空间安全态势分析报告(2024)》,近一年来全球共有26个勒索病毒组织向中国71个机构组织发动了攻击并实施勒索,同比增长达到100%。

在CPU等硬件安全领域,尽管高端处理器是现代信息系统设备中的核心部件,在大规模数据处理、复杂任务调度和逻辑运算等方面发挥着不可替代的作用。但随着黑客技术的不断精进,如何避免底层芯片漏洞,甚至硬件木马植入,成为更关键的信息安全底线。这一点,在信息安全已成为国家安全重要组成部分的时代大背景下,尤为重要,更需要国内处理器芯片厂商苦练内功。

双轮驱动,十年深耕

作为国产先进微处理器产业的推动者,自2014年成立以来,海光持续深耕高端处理器、加速器等计算芯片产品和系统的研究、开发,并于2022年在上海证券交易所科创板上市。

考虑到不同应用场景对高端处理器的计算性能、功能、功耗等技术指标有着不同的要求,单一品类的处理器难以满足用户在实际应用过程中的不同需求。海光经过十年来的不断积累和发展,根据应用领域、技术路线和产品特征的不同,又进一步将高端处理器细化为通用处理器CPU和人工智能加速器DCU,并已独立实现多代产品的自主研发和商业化应用。其中:

海光CPU系列兼容x86指令集以及国际主流操作系统和应用软件,性能领先优异,软硬件生态丰富,安全可靠,得到了国内用户的高度认可,已经广泛应用于电信、金融、互联网、教育、交通等重要行业或领域。自2018年来,联想、新华三、同方、中科可控等多家国内知名服务器厂商的产品已经搭载了海光CPU芯片。

海光DCU系列则以GPGPU架构为基础,具有全精度浮点数据和各种常见整型数据计算能力,兼容通用的“类CUDA”环境以及国际主流商业计算软件和人工智能软件,软硬件生态丰富,实现了“训推一体”的AI场景全覆盖。自研的DTK异构软件栈支持自研算子和三方组件,构建起拥有完善层次化软件栈的统一底层硬件驱动平台,实现了Llama、GPT、ChatGLM等大模型的全面应用,以及文心一言、通义千问等大模型的全面适配,达到国内领先水平。

得益于此,2024年上半年,公司实现营业收入37.63亿元,较上年同期增长44.08%;实现归属于母公司所有者的净利润8.5亿元,较上年同期增长25.97%;实现归属于母公司所有者的扣除非经常性损益的净利润8.1亿元,较上年同期增长32.09%。

安全,始终高于一切

根据海光信息安全技术专家何良杰的介绍,为了对C86处理器安全技术进行规范和统一,海光推出了C86处理器安全计算架构CSCA(C86 Security Computing Architecture),其中包含的安全技术有安全密钥、安全处理器、安全启动、安全存储、密钥管理及使用、动态度量保护、内存加密、机密计算、密码计算、可信计算标准支持、芯片安全防护。综合选用这些技术,可以实现从底层固件到上层应用软件的整体安全。

图1:海光C86安全计算架构

尤其值得一提的是,在今年的二期国测名单中,部分CPU产品已达到最高的二级标准。其中,海光C86-4G处理器采用安全技术内置的形式,在密码技术、可信计算、机密计算等领域率先取得突破,为信息安全扣上三道“金刚锁”。

  • 第一道锁:密码技术

密码是维护数据安全的关键要素,数据的安全传输、安全存储、安全使用都离不开密码技术。其功能包括实现信息的保密性、信息来源的真实性、数据的完整性和行为的不可否认性,对于网络空间安全,可以起到重要的基础支撑作用。

在国内芯片市场,海光CPU的密码安全技术极具代表性。不同于传统的软加密或者加密卡、加密机等方案,海光在CPU内部集成了安全处理器(PSP)和密码协处理器(CCP),同时还采用了密码指令集加速、密钥管理和HCT等技术,每一台使用海光CPU的设备都相当于一个没有密码卡的密码机。

密码技术的广泛应用不仅要求系统能提供高性能的密码运算能力,还要求提供安全的密钥管理能力。海光CPU内置可信密钥管理模块利用CPU内置的安全处理器和密码协处理器从硬件层面为上述两种能力提供基础支持,实现应用对密钥的“可用不可见”,可以广泛应用在各种密码相关领域。可以取代各种外置密码卡并提供高效安全密码运算。

在密码加速引擎上,海光CPU自带密码协处理器(CCP),可支持SM2、SM3、SM4国密算法和AES、SHA美密算法,并且内置真随机数发生器,包括海光C86指令集层面,都实现了对密码学指令的广泛支持。

HCT(Hygon Crypto Technology)是基于密码协处理器和密码指令集自主设计和研发的一套密码算法加速技术软件开发套件。HCT利用密码协处理器和密码指令集,以openssl标准接口为系统应用提供标准密码算法接口,极大提升传统密码算法性能。

这种新型技术方案不仅要比软加密安全性更高,性能也比高端商用密码机更好。此外,由于无需额外购置加密卡、加密机等专用设备,该方案成本更低,且更便于灵活扩容。尤其对于云端和大数据加密等场景,有非常独到的应用价值。

根据业内信息,海光CPU通过综合利用密码协处理器和密码指令集,可以有效提升商用密码加解密、签名验签、以及TLCP、IPSec等密码协议的性能,并支持OpenSSL、Tongsuo、Kernel Crypto API和SDF等开源标准接口。

目前,该产品已通过国家密码管理局商用密码检测中心认证,符合《GM/T 0008 安全芯片密码检测准则》第一级要求;海光可信密码模块符合《GM/T 0028密码模块安全技术要求》第二级要求。两项测评均已获得商用密码产品认证证书。

  • 第二道锁:可信计算

可信计算是指通过建立可信环境以确保计算设备和数据的安全性,相当于密码技术的“白名单”。从技术路径来看,可信计算体系最重要的是底层的信任根。目前根据实现的功能和提供的命令接口的不同,可信模块可分为三大技术路线,包括国际标准“可信平台模块TPM”(最新版本2.0),国内标准“可信平台控制模块TPCM”和“可信密码模块TCM”。

传统实现信任根的方式依赖于主板上专门的硬件模块,在成本、安全性及易用性上存在一定的缺陷。随着信息安全需求升级,CPU领域开始更趋向于原生可信支持。海光CPU即采用了这条路线——相较于可信硬件模块外置,海光CPU通过内置可信模块实现原生可信支持,比前者具备更高的安全性、更低的使用成本以及更易用等价值。

具体而言,海光CPU利用内置安全处理器对可信计算做了相关支持与拓展,在CPU内部不仅实现了以上可信功能模块的三大技术路线,同时支持TDM模块(Trusted Dynamic Measuring)和TSB模块(Trusted Secure Boot)两个海光独创的可信功能模块。

海光TPM可信软件架构示意图

公开信息显示,海光不但利用内置安全处理器在CPU内部以固件形式实现了TPM2.0模块,还是国内首家内置TCM2.0可信计算方案的厂商。海光CPU从海光3号开始内置TCM2.0支持,与TPM2.0一样,TCM2.0基于CPU安全处理器以固件的形式实现,海光CPU固件以BIOS PI的形式发布给OEM厂商,因此使用TCM2.0需与OEM厂商确认BIOS已使能该功能支持。

海光CPU支持国内最先进的可信计算3.0 TPCM,和TPM/TCM相比,TPCM增加了对系统主动监视和控制的功能。基于TPCM标准,海光已经帮助很多下游用户获得了等保2.0资质,在主动防御、安全启动、动态度量等方面均可提供相关技术支持。

基于海光内置安全处理器的可信计算支持包括TPM2.0,TPCM,TDM等。这些功能被集成到一块CPU上,成为CPU的一部分。用户可以根据具体的场景及需要进行配置,可以使用所有的功能,也可以选择部分使用,。由于海光可信计算功能使用的易用性,海光CPU可以在很多金融可信终端上帮助用户加固产品。在可信计算认证产品名单中,基于海光CPU的产品占比达到了50%。

  • 第三道锁:机密计算

机密计算是指利用处理器的可信执行环境保护计算机系统最终用户的数据安全,让用户保存于可信执行环境中的数据具有机密性和完整性。简单来讲,传统计算是使用加密技术保护存储和传输中的数据,而机密计算是使用加密、隔离技术保护使用中的数据。

海光CPU的机密计算技术逻辑是,CPU允许以虚拟机为单元对硬件资源隔离,结合运行于处理器上的安全固件,实现基于安全虚拟化的可信执行环境,用以保证用户数据安全。而在此之前,由于虚拟机的全部资源被主机操作系统和虚拟机管理器控制,虚拟机本身存在一定的安全隐患。海光CPU在普通虚拟化基础上升级了安全加密虚拟化,安全保护得到大幅增强,非常适用于云计算和隐私计算等场景。

根据市场反馈,这一技术受到了很多国产厂商追捧。一些代表性案例包括:阿里云上线了基于海光CSV的机密虚拟机实例;在隐私计算影响力TOP10企业中,海光与90%的厂商都有合作,目前已推出十余款基于海光CPU的一体机。

结语

总体而言,快速发展的网络安全环境需要一种强大的安全方案。作为唯一获得X86指令集完整授权的厂商,海光目前已发展出独立的C86架构体系,并在指令层进一步扩充了安全算法指令,实现了对国密SM2/SM3/SM4算法的支持。再叠加公司在密码计算、可信计算、机密计算等领域的技术优势,使得海光处理器产品受到绝大部分信创用户认可,为国产化信息安全提供了更优解。

责编:Lefeng.shao
本文为EET电子工程专辑原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
阅读全文,请先
您可能感兴趣
韩国公平贸易委员会宣布了一项重要决定,对美国半导体巨头博通提起诉讼。博通被指控利用其在有线电视机顶盒SoC市场的垄断地位,迫使韩国机顶盒制造商在采购竞标中排除其他竞争对手的产品方案。通迅速提出一系列纠正方案以规避更严厉的制裁。KFTC虽决定提起诉讼,但倾向于接受博通的提议......
自研AI芯片计划是OpenAI在硬件领域的一次重要战略调整。如果此次试产过程顺利进行,OpenAI将能够量产其首款自研AI芯片,并可能在今年晚些时候测试英伟达AI芯片的替代品。
AMD股价暴跌成为市场关注的焦点,在2月5日盘后交易中一度暴跌超过10%,市值蒸发约200亿美元,创下自2023年以来的最大单日跌幅。在同一时间段内,AMD的主要竞争对手英伟达的股价大幅上涨,涨幅高达160%......
台积电对中国大陆的集成电路实施一系列严格的供应限制,特别是针对16/14nm工艺及以下的产品,不在BIS白名单中的“approved OSAT”进行封装,并且台积电没有收到该封装厂的认证签署副本,这些产品将被暂停发货。这一发货限制,将使得16/14nm及以下工艺的相关产品在出口到中国大陆时,生产和封装环节变得更加透明......
许多人认为这可能是 AI 模型训练领域的一次重大突破,预示着未来 AI 模型的训练和应用将更加平民化。然而,随着更多细节浮出水面,事实似乎并不像最初报道的那样简单。
凭借先进的3nm制程工艺和SoIC-MH封装技术,M5芯片在性能、能效和AI能力上均实现了显著提升。首批搭载M5芯片的设备陆续上市......
全球人形机器人领域上市公司的百强名单将人形机器人产业链区分为大脑、身体以及集成三大核心环节,覆盖全球共计100家上市公司。中国共37家企业上榜(中国大陆32家,台湾5家),其中深圳7家,占中国大陆上榜企业近四分之一,包括比亚迪、腾讯、优必选、速腾聚创、雷赛智能、兆威机电、汇川技术等......
DeepSeek模型虽降低AI训练成本,但AI模型的低成本化可望扩大应用场景,进而增加全球数据中心建置量。光收发模块作为数据中心互连的关键组件,将受惠于高速数据传输的需求。未来AI服务器之间的数据传输,都需要大量的高速光收发模块......
凭借新一代3nm制程工艺与全新架构,骁龙® 8至尊版的单核和GPU 性能提升均超过 40%,使得Find N5在性能上实现质的飞跃……
简化物联网连接:应用就绪型软件构建模块
2月10日晚,比亚迪举办了“天神之眼 开创全民智驾时代”智能化战略发布会,正式发布了全民智驾战略,并推出了首批21款智驾车型,覆盖7万级至20万级价格区间,全部保持原价。           其中,海
据业内人士2月11日透露,三星显示器近期限时推出名为“平衡假期”的特别假期。具体内容是,每周平均工作超过52小时的员工可获得三天带薪休假,每周工作超过60小时的员工可获得六天带薪休假。上个月,三星显示
据业内人士2月11日透露,三星显示器近期限时推出名为“平衡假期”的特别假期。具体内容是,每周平均工作超过52小时的员工可获得三天带薪休假,每周工作超过60小时的员工可获得六天带薪休假。上个月,三星显示
近日,中国证监会官网显示,格兰菲智能科技股份有限公司(简称“格兰菲”)已在上海证监局办理辅导备案登记,正式启动A股上市进程,辅导机构为海通证券。据披露,格兰菲成立于2020年12月,注册资本为1.28
2022年下半年以来,需求下降,芯片价格跳水,芯片行情趋向寒冷,拼价格、拼服务、拼账期成为常态,持续的低迷之下,芯片人都开始靠省钱过日子。同时,我们发现,行情冷淡的时候,订货、配单、PPV(Purch
2月11日,特斯拉上海储能超级工厂投产仪式今日在上海临港举行,这一重要项目的投产标志着特斯拉在华业务的进一步拓展。特斯拉上海储能超级工厂于 2024 年 5 月正式在上海临港新片区开工建设。从开工到产
近日,摩根士丹利发布了题为《The Humanoid 100: Mapping the Humanoid Robot Value Chain》的报告,该报告公布了全球人形机器人产业链百强企业榜单。这一
点击蓝字 关注我们SUBSCRIBE to US想象一下,有一种人工智能(AI)不仅仅遵循你的指令,还能自行决定如何实现你的目标。代理型人工智能(Agentic AI)正是如此:这是人工智能的一个新前
一年一度的新能源汽车“掀桌子”活动又开始了,前两年新能源汽车“价格战”的阴影还没有消散,今年关于智能驾驶只怕又要卷生卷死了。搅动风云的,依旧是那个男人,依旧是那个品牌——比亚迪,又来掀桌子了。昨晚,比
恩智浦 NXP 荷兰当地时间昨日宣布已同边缘 NPU 企业 Kinara 达成最终协议,计划以 3.07 亿美元现金收购后者。这笔交易预计将于 2025 上半年完成,但须满足包括监管部门批准在内的惯例