随着黑客技术的不断精进,如何避免底层芯片漏洞,甚至硬件木马植入,已经成为更关键的信息安全底线。这一点,在信息安全已成为国家安全重要组成部分的时代大背景下,尤为重要,更需要国内处理器芯片厂商苦练内功。

根据国家计算机病毒应急处理中心最新发布的《网络空间安全态势分析报告(2024)》,近一年来全球共有26个勒索病毒组织向中国71个机构组织发动了攻击并实施勒索,同比增长达到100%。

在CPU等硬件安全领域,尽管高端处理器是现代信息系统设备中的核心部件,在大规模数据处理、复杂任务调度和逻辑运算等方面发挥着不可替代的作用。但随着黑客技术的不断精进,如何避免底层芯片漏洞,甚至硬件木马植入,成为更关键的信息安全底线。这一点,在信息安全已成为国家安全重要组成部分的时代大背景下,尤为重要,更需要国内处理器芯片厂商苦练内功。

双轮驱动,十年深耕

作为国产先进微处理器产业的推动者,自2014年成立以来,海光持续深耕高端处理器、加速器等计算芯片产品和系统的研究、开发,并于2022年在上海证券交易所科创板上市。

考虑到不同应用场景对高端处理器的计算性能、功能、功耗等技术指标有着不同的要求,单一品类的处理器难以满足用户在实际应用过程中的不同需求。海光经过十年来的不断积累和发展,根据应用领域、技术路线和产品特征的不同,又进一步将高端处理器细化为通用处理器CPU和人工智能加速器DCU,并已独立实现多代产品的自主研发和商业化应用。其中:

海光CPU系列兼容x86指令集以及国际主流操作系统和应用软件,性能领先优异,软硬件生态丰富,安全可靠,得到了国内用户的高度认可,已经广泛应用于电信、金融、互联网、教育、交通等重要行业或领域。自2018年来,联想、新华三、同方、中科可控等多家国内知名服务器厂商的产品已经搭载了海光CPU芯片。

海光DCU系列则以GPGPU架构为基础,具有全精度浮点数据和各种常见整型数据计算能力,兼容通用的“类CUDA”环境以及国际主流商业计算软件和人工智能软件,软硬件生态丰富,实现了“训推一体”的AI场景全覆盖。自研的DTK异构软件栈支持自研算子和三方组件,构建起拥有完善层次化软件栈的统一底层硬件驱动平台,实现了Llama、GPT、ChatGLM等大模型的全面应用,以及文心一言、通义千问等大模型的全面适配,达到国内领先水平。

得益于此,2024年上半年,公司实现营业收入37.63亿元,较上年同期增长44.08%;实现归属于母公司所有者的净利润8.5亿元,较上年同期增长25.97%;实现归属于母公司所有者的扣除非经常性损益的净利润8.1亿元,较上年同期增长32.09%。

安全,始终高于一切

根据海光信息安全技术专家何良杰的介绍,为了对C86处理器安全技术进行规范和统一,海光推出了C86处理器安全计算架构CSCA(C86 Security Computing Architecture),其中包含的安全技术有安全密钥、安全处理器、安全启动、安全存储、密钥管理及使用、动态度量保护、内存加密、机密计算、密码计算、可信计算标准支持、芯片安全防护。综合选用这些技术,可以实现从底层固件到上层应用软件的整体安全。

图1:海光C86安全计算架构

尤其值得一提的是,在今年的二期国测名单中,部分CPU产品已达到最高的二级标准。其中,海光C86-4G处理器采用安全技术内置的形式,在密码技术、可信计算、机密计算等领域率先取得突破,为信息安全扣上三道“金刚锁”。

  • 第一道锁:密码技术

密码是维护数据安全的关键要素,数据的安全传输、安全存储、安全使用都离不开密码技术。其功能包括实现信息的保密性、信息来源的真实性、数据的完整性和行为的不可否认性,对于网络空间安全,可以起到重要的基础支撑作用。

在国内芯片市场,海光CPU的密码安全技术极具代表性。不同于传统的软加密或者加密卡、加密机等方案,海光在CPU内部集成了安全处理器(PSP)和密码协处理器(CCP),同时还采用了密码指令集加速、密钥管理和HCT等技术,每一台使用海光CPU的设备都相当于一个没有密码卡的密码机。

密码技术的广泛应用不仅要求系统能提供高性能的密码运算能力,还要求提供安全的密钥管理能力。海光CPU内置可信密钥管理模块利用CPU内置的安全处理器和密码协处理器从硬件层面为上述两种能力提供基础支持,实现应用对密钥的“可用不可见”,可以广泛应用在各种密码相关领域。可以取代各种外置密码卡并提供高效安全密码运算。

在密码加速引擎上,海光CPU自带密码协处理器(CCP),可支持SM2、SM3、SM4国密算法和AES、SHA美密算法,并且内置真随机数发生器,包括海光C86指令集层面,都实现了对密码学指令的广泛支持。

HCT(Hygon Crypto Technology)是基于密码协处理器和密码指令集自主设计和研发的一套密码算法加速技术软件开发套件。HCT利用密码协处理器和密码指令集,以openssl标准接口为系统应用提供标准密码算法接口,极大提升传统密码算法性能。

这种新型技术方案不仅要比软加密安全性更高,性能也比高端商用密码机更好。此外,由于无需额外购置加密卡、加密机等专用设备,该方案成本更低,且更便于灵活扩容。尤其对于云端和大数据加密等场景,有非常独到的应用价值。

根据业内信息,海光CPU通过综合利用密码协处理器和密码指令集,可以有效提升商用密码加解密、签名验签、以及TLCP、IPSec等密码协议的性能,并支持OpenSSL、Tongsuo、Kernel Crypto API和SDF等开源标准接口。

目前,该产品已通过国家密码管理局商用密码检测中心认证,符合《GM/T 0008 安全芯片密码检测准则》第一级要求;海光可信密码模块符合《GM/T 0028密码模块安全技术要求》第二级要求。两项测评均已获得商用密码产品认证证书。

  • 第二道锁:可信计算

可信计算是指通过建立可信环境以确保计算设备和数据的安全性,相当于密码技术的“白名单”。从技术路径来看,可信计算体系最重要的是底层的信任根。目前根据实现的功能和提供的命令接口的不同,可信模块可分为三大技术路线,包括国际标准“可信平台模块TPM”(最新版本2.0),国内标准“可信平台控制模块TPCM”和“可信密码模块TCM”。

传统实现信任根的方式依赖于主板上专门的硬件模块,在成本、安全性及易用性上存在一定的缺陷。随着信息安全需求升级,CPU领域开始更趋向于原生可信支持。海光CPU即采用了这条路线——相较于可信硬件模块外置,海光CPU通过内置可信模块实现原生可信支持,比前者具备更高的安全性、更低的使用成本以及更易用等价值。

具体而言,海光CPU利用内置安全处理器对可信计算做了相关支持与拓展,在CPU内部不仅实现了以上可信功能模块的三大技术路线,同时支持TDM模块(Trusted Dynamic Measuring)和TSB模块(Trusted Secure Boot)两个海光独创的可信功能模块。

海光TPM可信软件架构示意图

公开信息显示,海光不但利用内置安全处理器在CPU内部以固件形式实现了TPM2.0模块,还是国内首家内置TCM2.0可信计算方案的厂商。海光CPU从海光3号开始内置TCM2.0支持,与TPM2.0一样,TCM2.0基于CPU安全处理器以固件的形式实现,海光CPU固件以BIOS PI的形式发布给OEM厂商,因此使用TCM2.0需与OEM厂商确认BIOS已使能该功能支持。

海光CPU支持国内最先进的可信计算3.0 TPCM,和TPM/TCM相比,TPCM增加了对系统主动监视和控制的功能。基于TPCM标准,海光已经帮助很多下游用户获得了等保2.0资质,在主动防御、安全启动、动态度量等方面均可提供相关技术支持。

基于海光内置安全处理器的可信计算支持包括TPM2.0,TPCM,TDM等。这些功能被集成到一块CPU上,成为CPU的一部分。用户可以根据具体的场景及需要进行配置,可以使用所有的功能,也可以选择部分使用,。由于海光可信计算功能使用的易用性,海光CPU可以在很多金融可信终端上帮助用户加固产品。在可信计算认证产品名单中,基于海光CPU的产品占比达到了50%。

  • 第三道锁:机密计算

机密计算是指利用处理器的可信执行环境保护计算机系统最终用户的数据安全,让用户保存于可信执行环境中的数据具有机密性和完整性。简单来讲,传统计算是使用加密技术保护存储和传输中的数据,而机密计算是使用加密、隔离技术保护使用中的数据。

海光CPU的机密计算技术逻辑是,CPU允许以虚拟机为单元对硬件资源隔离,结合运行于处理器上的安全固件,实现基于安全虚拟化的可信执行环境,用以保证用户数据安全。而在此之前,由于虚拟机的全部资源被主机操作系统和虚拟机管理器控制,虚拟机本身存在一定的安全隐患。海光CPU在普通虚拟化基础上升级了安全加密虚拟化,安全保护得到大幅增强,非常适用于云计算和隐私计算等场景。

根据市场反馈,这一技术受到了很多国产厂商追捧。一些代表性案例包括:阿里云上线了基于海光CSV的机密虚拟机实例;在隐私计算影响力TOP10企业中,海光与90%的厂商都有合作,目前已推出十余款基于海光CPU的一体机。

结语

总体而言,快速发展的网络安全环境需要一种强大的安全方案。作为唯一获得X86指令集完整授权的厂商,海光目前已发展出独立的C86架构体系,并在指令层进一步扩充了安全算法指令,实现了对国密SM2/SM3/SM4算法的支持。再叠加公司在密码计算、可信计算、机密计算等领域的技术优势,使得海光处理器产品受到绝大部分信创用户认可,为国产化信息安全提供了更优解。

责编:Lefeng.shao
本文为EET电子工程专辑原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
阅读全文,请先
您可能感兴趣
当地时间上周五(12月20日),美国特拉华州联邦法院的陪审团裁定,高通在与Arm的诉讼中取得胜利。这一裁决对于高通未来的技术发展和市场竞争格局具有重要意义。
面对AI时代带来的差异化趋势、软件应用及开发时间长、软硬件协同难、高复杂度高成本等挑战,国产EDA仍需不断探索和创新。
股东诉讼指控英伟达的首席执行官黄仁勋隐藏了公司记录性收入增长主要由其旗舰产品GeForce GPU的挖矿销售驱动,而非游戏销售,导致投资者对公司的盈利来源和风险敞口产生错误认知。
今年初的GTC上,黄仁勋就说机器人的“ChatGPT时刻”要来了。也就是说这波AI驱动的机器人热潮要来了...最近的ROSCon China 2024大会似乎也能看到这种迹象...
近日,华为终端BG CEO何刚在和紫牛基金创始合伙人张泉灵的对话中表示,华为Mate 70系列每一颗芯片都有国产的能力。此外,日前在深圳宝安中学的一场讲座中,华为终端BG 董事长余承东也自豪地宣布Mate70实现了芯片的100%国产化。
华为Mate 70系列中的Mate 70搭载了麒麟9010芯片,而Mate 70 Pro/Pro+/RS则首发了麒麟9020芯片。近日,百万粉丝的网红博主@杨长顺维修家 对华为Mate 70 RS进行了拆解……
协作机器人是指能够与人类在共同工作空间进行互动和协同作业的机器人,从产品形态来看,由协作机器人本体(多关节机械手或多自由度的机器装置)及控制系统组成……
目前,智能终端NFC功能的使用频率越来越高,面对新场景新需求,ITMA多家成员单位一起联合推动iTAP(智能无感接近式协议)标准化项目,预计25年上半年发布1.0标准,通过功能测试、兼容性测试,确保新技术产业应用。
恩智浦的一体化Matter系统解决方案,赋能geo家庭能源管理系统(HEMS)SeeZero。SeeZero已获得Matter认证,是一个富有创新意义的家庭能源管理系统
无线音频(无线耳塞、头戴式耳机和扬声器)为我们带来了全新的听音便利性和自由度,推动了这一消费细分市场的迅速增长(无线耳塞的年复合增长率为30%,无线头戴式耳机为14%)。目前,进一
随着电子科技的普及。数字化存储开始成为主流方式,包括照片、文件、影音资源等。但近些年来层出不穷的数据泄露等问题,还有越来越多的网盘停止运营,因此,如何更安全的存储这些数据成为我们的难题。搭建一个属于自
2024年电动智能汽车行业报告汇总(点击进入)水泵主要应用在内燃发动机的主冷却系统、涡轮增压器冷却回路及进气中冷系统,还应用于新能源汽车的驱动系统及动力电池热管理系统。电动汽车中水泵一般为电子水泵(又
点击上方蓝字谈思实验室获取更多汽车网络安全资讯当你看到下面一个控制器实物,至少知道有点感觉,会认识其中的一些电子器件,他们用来做什么。01输入相关控制器要实现产品功能,需要一些输入,即通过传感器和通讯
12月23日,MediaTek发布天玑8400 5G全大核智能体AI芯片。天玑8400 承袭了天玑旗舰芯片的诸多先进技术,率先以创新的全大核架构设计赋能高阶智能手机市场,并提供卓越的生成式AI性能,为
技术积累二十载,新兴产业展宏篇。临近2025年,我们不负暖冬好时光,再创 “一个小目标”。 近日,合景智慧建设 (广东) 有限公司中标粤港澳大湾区的某半导体股份公司半导体外延晶片超净厂房建
韩国政府周五表示,计划2025年向先进产业提供25.5万亿韩元(约合176亿美元)的贷款,以促进它们的增长。这比今年增加了近40%,体现了政府对半导体、显示器、电池、生物等尖端产业发展的重视。韩国代理
来源:经济日报群创技转印度8.6代面板厂技术,原本业界期盼今年底会有好消息,带来丰厚授权收益。随着2024年倒数计时,印度面板厂建设仍毫无进展,印度官方也迟迟未拍板相关授权,群创跨国技转恐落空。群创董
点击上方蓝字谈思实验室获取更多汽车网络安全资讯车更聪明了,但更安全吗?让AI接管方向盘,把车辆行驶安全托付给电脑,这样的场景如今不再稀奇。但从安全角度而言,针对车联网平台的网络攻击连年攀升,网络安全、
                                                                                               
图像生成模型 —— 生成式 AI 的常用子集 —— 可以解析并理解书面语言,然后将文字转换为几乎任何风格的图像。Black Forest Labs 的一系列新模型代表了图像生成领域的前沿技术 —— 现