Security Hardware

kFBL

Garantizando la integridad del dispositivo desde la primera instrucción

Cadena de arranque seguro kFBL: ROM, gestor de arranque, aplicación, actualización

Funciones principales

Cadena de arranque segura

Establece un Root of Trust (RoT) anclado en hardware y verifica la integridad y autenticidad de cada etapa de arranque, evitando la ejecución de software no autorizado.

Autenticación de código

Realiza la verificación criptográfica de firma (p. ej., RSA, ECDSA) de todas las imágenes de firmware antes de su ejecución, garantizando que solo se ejecute código de confianza en el dispositivo.

Protección anti-retroceso

Impide que los atacantes degraden el sistema a versiones de firmware anteriores y potencialmente vulnerables, mediante mecanismos de control de versiones seguro.

Firmware cifrado

Admite el descifrado de imágenes de firmware cifradas durante el proceso de actualización para proteger la propiedad intelectual y evitar la ingeniería inversa.

Integración con hardware

Se integra sin fisuras con funciones de seguridad en chip, módulos de seguridad de hardware (HSM) o elementos seguros (SE) para una protección de claves y operaciones criptográficas reforzadas.

Sobrecarga mínima

Altamente optimizado para sistemas embebidos con recursos limitados, con una huella de flash mínima (normalmente 8-32 KB) y un impacto insignificante en el tiempo de arranque.

kFBL: garantizando la confianza desde el arranque hasta la actualización

El Kayten Flash Bootloader emplea un proceso de varias etapas para establecer una cadena de confianza desde el hardware hasta la aplicación, y garantiza que las actualizaciones de firmware se apliquen de forma segura y fiable.

Proceso de arranque seguro

1

Hardware Root of Trust

El proceso de arranque se inicia a partir de código inmutable (p. ej., ROM, memoria OTP) o de un bootloader de primera etapa verificado por hardware, estableciendo el ancla de confianza inicial.

2

Verificación del bootloader

La integridad y autenticidad de kFBL se verifican mediante firmas criptográficas, a menudo ancladas en hardware (p. ej., fusibles seguros, PUF o un HSM).

3

Autenticación del firmware

El firmware de la aplicación y cualquier etapa de arranque posterior se autentican mediante firmas digitales antes de su ejecución, garantizando que proceden de una fuente de confianza.

4

Ejecución segura

Una vez verificado, el firmware de la aplicación se inicia en un entorno de ejecución seguro, con protección de memoria y otras funciones de seguridad de hardware configuradas por kFBL.

Proceso de actualización seguro

Recepción de la actualización

  • La nueva imagen de firmware se recibe a través de un canal de actualización designado (p. ej., CAN, Ethernet, USB).
  • La imagen se almacena temporalmente en un área de memoria dedicada y aislada (p. ej., banco de flash secundario).
  • Se realizan comprobaciones básicas de integridad (p. ej., checksums, verificación del tamaño) sobre la imagen recibida.

Instalación de la actualización

  • Autenticación criptográfica completa (verificación de firma) del paquete de actualización.
  • Control de versiones y comprobaciones anti-retroceso para evitar la degradación a versiones vulnerables.
  • Proceso de actualización atómico: si la instalación falla, el sistema vuelve de forma segura a la imagen válida anterior (particionado A/B o similar).
  • Verificación posterior a la actualización y transferencia segura a la aplicación recién actualizada.

Especificaciones técnicas de kFBL

El Kayten Flash Bootloader está diseñado para ofrecer una amplia compatibilidad, seguridad robusta y un consumo mínimo de recursos en dispositivos embebidos.

Familias de MCU compatibles

  • Infineon: TRAVEO™ T2G
  • NXP: serie S32Kx, serie i.MX RT, serie LPC, Kinetis
  • STMicroelectronics: familia STM32 (series F, G, H, L, U)
  • Renesas: familia RH850, familia RL78, familia RX
  • Texas Instruments: MCU en tiempo real C2000™, MCU MSP430™
  • Microchip: PIC32, serie SAM D/E/L/C

Funciones de seguridad

  • Algoritmos criptográficos: RSA (2048/3072/4096), ECDSA (P-256/P-384/P-521), AES-GCM (128/256), SHA-2 (256/384/512)
  • Autenticación de la imagen de firmware: firmas digitales (PKCS#1 v1.5, PSS)
  • Cifrado de la imagen de firmware: AES-GCM o AES-CBC con derivación de claves segura
  • Integración de almacenamiento seguro de claves: soporte para HSM, elementos seguros (SE) o memoria segura en chip
  • Soporte de módulo de seguridad de hardware (HSM): p. ej., Kayten kHSM, SHE, TPM

Canales de actualización

  • Automoción: CAN/CAN-FD (UDS - ISO 14229), Ethernet (DoIP - ISO 13400), FlexRay, LIN
  • Industrial/IoT: Ethernet (TCP/IP, UDP), serie (UART, RS-485), inalámbrico (BLE, Wi-Fi, LoRaWAN, mediante aplicación host)
  • Local: USB, SPI, I2C (para desarrollo/fabricación)

Rendimiento y huella

  • Tiempo de arranque típico: < 100 ms (según el MCU)
  • Huella de flash: 8 KB - 32 KB (según la configuración)
  • Requisito de RAM: 2 KB - 8 KB (según la configuración)
  • Velocidad de actualización de firmware: > 100 KB/s (según el bus y la tecnología flash)
  • Distribución de memoria: flash de doble banco para actualizaciones A/B, banco único con partición de recuperación

Aplicaciones de kFBL: protegiendo diversos sistemas embebidos

El Kayten Flash Bootloader es una solución versátil, adaptable a una amplia gama de sectores y sistemas embebidos que requieren una seguridad de arranque robusta y actualizaciones de firmware seguras.

ECU de automoción

Garantiza la integridad y autenticidad de todo tipo de unidades de control electrónico (ECU) en vehículos, desde gateways y controladores de dominio hasta sistemas ADAS e infoentretenimiento.

  • • Módulos gateway y controladores de dominio
  • • ECU de ADAS y conducción autónoma
  • • Sistemas de infoentretenimiento y telemática
  • • Unidades de control de tren motriz y chasis

Controles industriales

Ofrece una seguridad de arranque robusta y capacidades de actualización segura para sistemas de control industrial (ICS), PLC y otros componentes de automatización críticos.

  • • Controladores lógicos programables (PLC)
  • • PC industriales (IPC) y HMI
  • • Controladores robóticos y sistemas de movimiento
  • • Sensores y actuadores inteligentes

Tecnología médica

Ofrece el máximo nivel de seguridad e integridad para dispositivos médicos de importancia vital, garantizando un funcionamiento fiable y un mantenimiento de software seguro.

  • • Sistemas de monitorización de pacientes
  • • Bombas de infusión y sistemas de administración de fármacos
  • • Equipos de diagnóstico por imagen
  • • Dispositivos médicos implantables (IMD)

Defensa y aeroespacial

Cumple normas de seguridad estrictas para sistemas críticos de defensa y aeroespaciales, garantizando la integridad operativa y la resistencia frente a manipulaciones.

  • • Sistemas de comunicación segura
  • • Vehículos aéreos no tripulados (UAV)
  • • Sistemas de radar y sensores
  • • Sistemas de control de vuelo y aviónica

Sistemas energéticos

Protege componentes de infraestructura crítica del sector energético, desde dispositivos de red inteligente hasta controladores de energías renovables.

  • • Contadores inteligentes y dispositivos grid edge
  • • Sistemas de automatización de subestaciones
  • • Controladores de energías renovables (solar, eólica)
  • • Infraestructura de carga de vehículos eléctricos

Dispositivos IoT generales

Proporciona una capa de seguridad fundamental para una amplia gama de dispositivos IoT conectados.

  • • Dispositivos para el hogar inteligente
  • • Tecnología ponible (wearables)
  • • Electrodomésticos conectados
  • • Sistemas de seguimiento de activos

Casos de uso

Automoción

  • Actualizaciones de firmware de ECU
  • Implementación de arranque seguro
  • Protección anti-retroceso
  • Protección antirrobo

Defensa

  • Inicialización segura del sistema
  • Detección de manipulaciones
  • Secuencias de arranque clasificadas
  • Atestación de hardware

Garantice la integridad de sus dispositivos con Kayten Secure Flash Bootloader

Proteja sus sistemas embebidos frente a ataques en el arranque y garantice actualizaciones de firmware fiables. Contacte con nosotros para saber más sobre kFBL e iniciar su evaluación.