99精品久久精品一区二区-亚洲熟妇无码?v在线播放-日本国产精品无码字幕在线观看-久久久亚洲永夜AV-亚洲一级无码一区二区一-免费国产成高清人在线视频-中文字幕乱码免费观看-国产毛片精品妇女久久久

ARTICLE DETAIL

資訊詳情

深耕商務建站與企業(yè)官網(wǎng)運營的一線實戰(zhàn)洞察。

故障注入攻擊全面解析:從威脅模型到縱深防御實踐

故障注入攻擊全面解析:從威脅模型到縱深防御實踐 1. 故障注入攻擊的威脅模型與攻擊面分析1.1 從一次“意外”談起為什么故障注入值得被認真對待先講個我早期經(jīng)歷的事。那時我在做一款安全支付終端的固件開發(fā)產(chǎn)品已經(jīng)進入量產(chǎn)前最后一輪測試。硬件組同事在實驗室里給主控芯片做電壓波動測試原本只是常規(guī)的信號完整性驗證結(jié)果測試設備在某個特定瞬間產(chǎn)生了一個極窄的電壓毛刺設備竟然跳過了Secure Boot的簽名校驗環(huán)節(jié)直接進入了主系統(tǒng)。當時大家的第一反應是“硬件bug”但做安全審計的同事立刻警覺——這不是普通的電氣干擾而是一類被稱為fault injection attacks的攻擊行為被無意間觸發(fā)了一次。那次之后我對故障注入攻擊的理解發(fā)生了根本轉(zhuǎn)變。它不是發(fā)生在抽象加密算法層面的數(shù)學攻擊而是發(fā)生在物理世界里的真實干擾。攻擊者不需要破解你的算法不需要知道你的密鑰只需要讓芯片在某一瞬間“算錯一次”安全邊界就可能被撕開。這個認知是構(gòu)建一切防御方案的起點。故障注入攻擊的本質(zhì)是在芯片正常執(zhí)行過程中人為引入瞬態(tài)錯誤讓處理器、存儲單元或外設產(chǎn)生違背設計預期的行為。最常見的目標包括跳過認證檢查、繞過安全啟動、降低加密輪次、篡改控制流、提取密鑰材料。這類攻擊的可怕之處在于代碼層面的算法強度再高如果底層硬件在執(zhí)行時被“物理黑客”改寫了狀態(tài)一切防御都可能形同虛設。1.2 攻擊者的目標與攻擊面的分布要把防御做扎實必須先搞清楚攻擊者想打哪里、能打哪里。我在實際項目中會把攻擊面按“數(shù)據(jù)通路”和“控制通路”進行區(qū)分這兩條路徑在故障注入下的表現(xiàn)完全不同。在數(shù)據(jù)通路上攻擊者希望篡改正在處理的數(shù)據(jù)本身。比如在RSA簽名計算中注入故障讓模冪運算的中間結(jié)果出錯就可能通過錯誤簽名反推私鑰。教科書上經(jīng)典的Bellcore攻擊和Boneh-DeMillo-Lipton攻擊核心思路都是讓簽名計算產(chǎn)生錯誤結(jié)果再對比正確與錯誤輸出從數(shù)學上恢復密鑰。這類攻擊最有效的注入目標是存儲運算結(jié)果的寄存器、SRAM、Cache或者代數(shù)協(xié)處理器。在控制通路上攻擊者希望改變程序執(zhí)行的走向。典型效果是“跳過關(guān)鍵跳轉(zhuǎn)指令”讓條件判斷永遠為真或永遠為假。比如固件中有一段“if (verify_signature() FAIL) return;”的邏輯攻擊者如果在verify_signature()返回值寫入寄存器的那條指令附近注入故障就可能讓CPU拿到一個錯誤的“SUCCESS”返回值進而繞過認證。密碼輸入驗證、啟動流程檢查、權(quán)限判斷、許可證校驗這些統(tǒng)統(tǒng)是控制通路上的高危目標。從攻擊者的角度看還有一個更省力的思路是針對芯片生命周期狀態(tài)做手腳。許多安全芯片有OTP一次性可編程存儲區(qū)、efuse陣列、安全狀態(tài)寄存器用來記錄“是否已經(jīng)完成初始化”“是否處于調(diào)試模式”“安全等級是多少”。攻擊者注入故障把這些位翻轉(zhuǎn)就可能把芯片從安全模式拉回調(diào)試模式或者讓OTP寫入校驗失效。這塊在實際產(chǎn)品中最容易被忽略因為硬件狀態(tài)的管理通常由廠商SDK封裝好固件工程師很少會深究其物理實現(xiàn)。1.3 現(xiàn)實攻擊者畫像威脅建模的出發(fā)點做防御設計時不能拍腦袋決定花多大成本必須先對攻擊者做分級畫像。我通常把防護對象分成三類第一類是機會型攻擊者手里只有市場上買得到的通用設備比如稍微改裝過的SMD貼片機探頭、電磁脈沖槍、廉價信號發(fā)生器和簡單的電壓毛刺發(fā)生器。他們的攻擊能力有限通常只會做簡單的外部電壓毛刺或時鐘毛刺不會做復雜的激光定位或芯片開蓋。對這類攻擊者一部分硬件層面的基本防護就能攔住絕大多數(shù)嘗試。第二類是精通硬件攻擊的實驗室級攻擊者具備芯片開蓋、FIB聚焦離子束電路修改、精密激光注入臺、高速示波器和邏輯分析儀等工具。他們能對芯片做反向分析找到安全Metal層走線精確打擊某個Flip-Flop。這類攻擊者的威脅非常大單一防御措施很難完全擋住必須靠縱深防御和實時檢測來對抗。第三類則是國家級機構(gòu)或頂級安全實驗室擁有芯片級全流程分析能力甚至可能直接通過供應鏈植入后門。對絕大多數(shù)普通電子產(chǎn)品而言這類攻擊者的威脅模型超出了合理成本范圍——但如果你在做金融安全芯片、車規(guī)域控制器或者政府級加密模塊那也不得不考慮。在項目啟動時我會把攻擊者畫像寫成文檔同步給硬件、軟件、結(jié)構(gòu)設計三個團隊因為不同等級的威脅直接決定了后續(xù)的防護措施投入。比如只防機會型攻擊者可能加個電壓監(jiān)測芯片就夠了如果考慮實驗室級攻擊者那就必須有冗余計算、運算隨機化、內(nèi)聯(lián)檢測邏輯這些組合拳。2. 故障注入手段詳解攻擊者是怎么“動手”的2.1 電壓毛刺注入最容易上手的大門電壓毛刺Voltage Glitch是故障注入攻擊里門檻最低、也最常見的手段。原理很簡單芯片工作電壓都有個規(guī)定的容差范圍比如3.3V的IO供電允許±10%波動。攻擊者通過一個快速響應的MOSFET開關(guān)電路在精確控制的時刻把供電電壓短暫拉低到2.5V甚至更低寬度在幾納秒到幾百微秒之間就能讓芯片內(nèi)部的邏輯門因為供電不足而產(chǎn)生時序違規(guī)導致某些寄存器采樣到錯誤值。我的經(jīng)驗是電壓毛刺的攻擊參數(shù)里最關(guān)鍵的三個變量分別是毛刺寬度、深度和注入時刻。毛刺寬度決定了影響的時間窗口太窄可能影響不到關(guān)鍵指令太寬容易讓整個芯片直接復位毛刺深度決定了邏輯出錯的程度太淺可能只是讓非關(guān)鍵路徑上的電路工作異常太深會直接造成掉電而注入時刻是真正的難點——攻擊者需要知道目標指令大概在什么時間點執(zhí)行這通常需要通過側(cè)信道分析或者經(jīng)驗試探來確定。防御電壓毛刺最常用的措施是片上電壓監(jiān)測。許多安全MCU內(nèi)置了BODBrown-Out Detector或?qū)S玫碾妷簜鞲衅鳟敊z測到供電電壓跌破閾值時立即產(chǎn)生復位信號。但這里有個關(guān)鍵細節(jié)電壓傳感器本身的響應時間必須夠快如果傳感器需要幾十微秒才觸發(fā)復位而攻擊者的毛刺只有幾納秒很可能毛刺已經(jīng)打完、故障已經(jīng)注入成功復位信號才姍姍來遲。選型時一定要看芯片數(shù)據(jù)手冊里的電壓監(jiān)測響應時間實測時也要用示波器驗證真實行為。2.2 時鐘毛刺注入把“時間”變成武器時鐘毛刺和電壓毛刺思路類似只不過干擾對象從供電變成了時鐘信號。芯片內(nèi)部的時序電路依賴時鐘沿來觸發(fā)寄存器采樣如果某個時鐘沿來得太早寄存器就可能采到還在傳播途中的不穩(wěn)定數(shù)據(jù)產(chǎn)生建立時間Setup Time違規(guī)如果某個時鐘沿被刪掉指令又會重復執(zhí)行或跳過。攻擊者通常會在外部時鐘線或者PLL反饋路徑上注入一個極窄的額外脈沖就能讓CPU在某個特定周期“快進”或“卡頓”一次。時鐘毛刺的高明之處在于它比電壓毛刺更容易精確定位。因為芯片是同步時序系統(tǒng)每條指令的執(zhí)行周期數(shù)是固定的攻擊者只要數(shù)好從復位開始經(jīng)過了多少個時鐘周期就能精準預測敏感指令比如比較指令、跳轉(zhuǎn)指令、密鑰加載指令何時執(zhí)行。這也是為什么很多安全芯片會選擇使用內(nèi)部RC振蕩器而不是外部晶振——內(nèi)部RC振蕩器的頻率會隨工藝偏差變化而且不暴露給外部攻擊者讓精確的時鐘周期預測變得困難。防御時鐘毛刺硬件上通常的做法是使用帶監(jiān)測功能的PLL檢測到參考時鐘異常跳變就自動切換到備份時鐘源軟件上則要盡量減少對外部時間的依賴避免用固定周期數(shù)的循環(huán)去處理安全關(guān)鍵操作。我遇到過一種很有意思的軟件緩解方案把安全認證流程的指令執(zhí)行序列故意加進隨機空轉(zhuǎn)指令NOP 隨機跳轉(zhuǎn)讓每條指令的執(zhí)行周期變得不可預測攻擊者很難對準注入窗口。2.3 電磁故障注入與激光注入無接觸的“外科手術(shù)”電磁故障注入EMFI這幾年在安全研究圈子里越來越火。攻擊者用一個手工繞制的線圈探頭貼在芯片上方通過高壓放電在探頭中產(chǎn)生瞬態(tài)強磁場強磁場在芯片內(nèi)部感應出渦流局部電壓被擾動從而影響附近邏輯電路的正常工作。它的優(yōu)點是完全無接觸不需要對芯片做物理連接所以非常適合針對封裝完好、無法直接探針點測的產(chǎn)品。EMFI的定位精度取決于探頭的尺寸和位置。幾毫米直徑的線圈就能影響到一個功能模塊配合XYZ三軸移動平臺攻擊者可以掃描芯片表面的不同位置來找敏感區(qū)域。我見過一些研究團隊用步進電機加攝像頭做自動化掃描一個晚上就能畫出芯片的“故障注入敏感度熱力圖”哪些位置能跳過Boot代碼哪些位置能讓AES解密出錯一清二楚。激光注入則是精度最高的故障注入方式。激光照射到芯片襯底或金屬層時會產(chǎn)生光生載流子進而改變晶體管節(jié)點的電荷狀態(tài)相當于對特定存儲單元做了一次“精確翻轉(zhuǎn)”。配合高倍顯微鏡和精密位移臺激光可以精確定位到單個晶體管或者單個SRAM單元。但激光注入通常需要芯片開蓋去封裝這讓它的攻擊門檻高了不少主要出現(xiàn)在實驗室級的攻擊場景中。2.4 溫度、頻率與組合攻擊別忽視“非主流”手段有些攻擊者會用極端溫度把芯片推到工作范圍邊緣。低溫會讓芯片時序裕量變小高頻下更容易出錯高溫則可能讓存儲單元的數(shù)據(jù)保持能力下降導致SRAM或Flash內(nèi)容翻轉(zhuǎn)。雖然單靠溫度很難實現(xiàn)精確的故障注入但作為一種輔助手段它能降低其他注入方式的成功率。比如攻擊者先把芯片冷卻到-40℃再配合一個很弱的電壓毛刺可能本來毛刺深度不夠造成故障低溫下就能輕易得手。還有一種容易被忽略的組合攻擊思路先用軟件漏洞或者調(diào)試接口進入一個低權(quán)限狀態(tài)再用故障注入跳過剩余的高權(quán)限檢查。很多防御設計只考慮了系統(tǒng)在正常啟動流程中如何對抗故障注入?yún)s忽略了低權(quán)限狀態(tài)下同樣需要保持故障檢測能力。我建議做威脅建模時把“已進入到Ring 3/非安全態(tài)/用戶態(tài)”之后還能用故障注入提升權(quán)限的場景也一并納入分析——軟件邊界和物理攻擊邊界之間存在大量灰色地帶。3. 防御設計總體架構(gòu)縱深防御與多層級協(xié)同3.1 為什么單點防護永遠不夠我見過不少團隊在早期做防護設計時喜歡押注在“某個特別強的防護點上”。比如用了一顆號稱“抗故障注入”的安全芯片就認為萬事大吉或者寫了一套復雜的狀態(tài)校驗代碼就覺得攻擊者無隙可乘。但實際漏檢案例幾乎永遠來自“沒想到的組合”。根本原因在于攻擊者擁有物理層面的優(yōu)勢。芯片內(nèi)部的每一個電壓域、每個時鐘域、每個存儲單元對攻擊者來說都是潛在的注入點。你的軟件防護可能覆蓋了CPU執(zhí)行的路徑但電源管理單元、DMA控制器、總線仲裁器、DDR控制器這些地方同樣可能被注入故障。單點防護做得再好攻擊者只要換個注入目標就能繞開你的防線??v深防御Defense in Depth的核心思想是讓攻擊者在每一層都要付出代價、承擔不確定性。攻擊者即便繞過第一層檢測第二層獨立的檢測機制還可能讓他的注入結(jié)果無效即便硬件檢測全部失效軟件層面還有一致性校驗在守著。每一層機制不要求100%阻斷攻擊但它們的組合效應會讓攻擊成功率降低到實際不可利用的水平。3.2 縱深防御的四層架構(gòu)參考我習慣把故障注入防御設計分成四個層級從底層到頂層依次是器件級、硬件架構(gòu)級、固件/軟件級、業(yè)務流程級。每一級的防御效果可以獨立評估最終總體安全性由各級防御覆蓋率共同決定。器件級防御主要依賴芯片廠商的內(nèi)建安全特性。包括電壓/時鐘/溫度監(jiān)測器、主動屏蔽層、片內(nèi)傳感器、安全存儲、亂序執(zhí)行、物理不可克隆函數(shù)PUF等。對應用開發(fā)者來說這一層的選擇相對被動——你只能通過選型來獲取更堅實的底層防線無法自行修改硅片實現(xiàn)。硬件架構(gòu)級防御是系統(tǒng)設計者可以掌控的部分。比如外部電路上的電壓監(jiān)控芯片、看門狗、雙片冗余方案、總線寬度校驗ECC、硬件安全模塊HSM隔離、物理防拆保護殼等。這一層需要硬件工程師和安全工程師密切配合要考慮的是“板級電路如何容忍和檢測上層的異常狀態(tài)”。固件/軟件級防御是大多數(shù)安全工程師投入精力最多的地方。包括控制流完整性檢查、關(guān)鍵函數(shù)雙執(zhí)行、關(guān)鍵數(shù)據(jù)冗余存儲、隨機延遲與隨機冗余指令、循環(huán)計數(shù)器、校驗和/CRC、基于時序和功耗的異常檢測等。這層防御的價值在于它不依賴額外硬件可以在現(xiàn)有MCU上直接落地而且可以根據(jù)實際攻擊手段持續(xù)迭代。業(yè)務流程級防御是最容易被忽視的一層。比如在安全關(guān)鍵操作密鑰生成、簽名中加入人工確認機制在多步操作中加入狀態(tài)機推進順序校驗在安全芯片內(nèi)使用一次性隨機數(shù)作為會話標識來隔離重放和注入。這個層面的防護思路是即使攻擊者讓某次操作在錯誤狀態(tài)下執(zhí)行成功業(yè)務層面的狀態(tài)約束也讓它無法真正造成危害。3.3 分層設計中的職責劃分與接口約定在一個實際項目中防御設計最怕的是責任邊界不清。我當時做過一個安全功能模塊“芯片內(nèi)部SRAM錯誤檢測”是器件級的事“外部DDR的數(shù)據(jù)校驗”是硬件架構(gòu)級的事“固件中關(guān)鍵變量的鏡像校驗”是軟件級的事“密鑰輪換策略”是業(yè)務級的事。分工如果不明確就會出現(xiàn)某個安全關(guān)鍵參數(shù)在四個層級之間拷來拷去最后每一層都認為別的層做了校驗結(jié)果是每一層都沒做完整校驗。我建議在項目設計文檔中專門用一張表格列出“安全屬性分配矩陣”逐項標明哪些屬性由哪個層級負責保障。比如安全屬性器件級措施硬件架構(gòu)級措施固件級措施業(yè)務級措施電壓異常檢測內(nèi)建BOD傳感器外部電壓監(jiān)控IC啟動時自檢電壓校準運行日志記錄異常事件時鐘異常檢測PLL失效監(jiān)測外部看門狗時鐘關(guān)鍵循環(huán)耗時評估時間戳連續(xù)性校驗關(guān)鍵數(shù)據(jù)完整性SRAM ECC校驗外部Flash ECC/CRC雙變量冗余定時校驗數(shù)據(jù)重建/重置策略控制流完整性硬件返回地址堆棧保護MPU/TrustZone區(qū)域隔離關(guān)鍵函數(shù)CFI檢查狀態(tài)機推進順序約束這個表格的威力在于每個團隊都能清楚看到自己負責的“安全屬性”避免出現(xiàn)重疊負責但執(zhí)行程度不一樣、或者無人負責的真空區(qū)。表格評審完成后各團隊再圍繞表格中的每項措施討論具體的實施方案和驗收標準反復迭代直到所有安全屬性都有明確的落地路徑。4. 硬件層加固實踐從選型到板級設計4.1 安全MCU選型時的故障注入防護功能怎么挑很多工程師選安全MCU時只關(guān)注CPU主頻、Flash大小、外設豐富度對故障注入相關(guān)的硬件特性關(guān)注不夠。等到做故障注入評估時才發(fā)現(xiàn)芯片內(nèi)置的防護能力遠不夠用這時候只能靠軟件硬補代價非常大。我總結(jié)了選型時需要優(yōu)先確認的幾項關(guān)鍵特性每一項都在實際對抗測試中證明過價值。首先是電壓監(jiān)測器的數(shù)量和響應時間。一片合格的安全MCU至少要有兩路以上獨立的電壓監(jiān)測通道一路監(jiān)測核心供電一路監(jiān)測IO供電而且響應時間要足夠快。不少工業(yè)級MCU的BOD響應時間在幾十微秒級別聽著很快但對于納秒級的毛刺注入其實談不上可靠攔截。真正合格的安全芯片會提供“快速電壓毛刺檢測”引腳或內(nèi)部事件響應時間做到納秒級同時包含可配置的觸發(fā)閾值。選型時直接向FAE要這個參數(shù)很多廠商會支支吾吾支支吾吾本身就說明他們沒做過針對性設計。其次是時鐘監(jiān)測器。安全芯片最好能同時接受外部晶振和內(nèi)部RC振蕩器并且具有自動切換能力。故障注入攻擊者一旦發(fā)現(xiàn)你在用外部晶振最大的概率是直接在晶體附近做時鐘毛刺注入因為引腳裸露在外、信號容易捕捉。如果芯片檢測到時鐘頻率異??梢粤⒓辞袚Q到內(nèi)部RC并發(fā)出報警中斷——這個特性在對抗時鐘毛刺攻擊時幾乎是救命級別的。然后是安全啟動和調(diào)試保護。調(diào)試接口JTAG/SWD是故障注入攻擊的最佳跳板。攻擊者通過物理手段解除調(diào)試保護比如用激光切斷efuse的熔斷檢測電路就能獲得CPU的完全控制權(quán)。選型時要確認芯片是否支持基于密鑰的調(diào)試認證、調(diào)試端口是否可以在量產(chǎn)階段徹底永久關(guān)閉、efuse區(qū)域是否有防篡改檢測。這里要特別提醒關(guān)閉調(diào)試端口的操作一定要在產(chǎn)線上作為最后一道工序執(zhí)行我之前見過有工廠為了方便返修把調(diào)試端口保留到軟件發(fā)布流程的最后一刻結(jié)果留下了大量的攻擊面。4.2 板級防護電路外部器件如何補足芯片的盲區(qū)芯片內(nèi)置的防護再強也不可能覆蓋所有板級場景。我在板級設計中通常會加三類外部電路來增強故障注入抵抗力。外部電壓監(jiān)控IC是必備項。選擇響應速度快納秒級、帶閾值遲滯的監(jiān)控芯片放在主控芯片的供電入口處。它和芯片內(nèi)部BOD的區(qū)別在于它是獨立于主控之外的“另一個裁判”即便攻擊者先讓主控芯片內(nèi)部某個傳感器邏輯失效外部監(jiān)控IC依然能檢測到異常電壓并觸發(fā)復位。復位信號最好直接連到主控的復位引腳同時也要連一個GPIO讓固件能感知到“發(fā)生過電壓異?!?。如果把外部電壓監(jiān)控IC設計成獨立于主控之外的“另一個裁判”它還應該具備獨立的供電來源或者至少獨立的參考源否則攻擊者將整個電源域拉低時監(jiān)控IC自身也會失靈——好的設計會把監(jiān)控IC的供電接到一個不易被同一個毛刺干擾的域比如獨立的LDO輸出。板級看門狗則是另一重保障。現(xiàn)在很多MCU自帶看門狗但都有個共同弱點可以被固件關(guān)閉或喂狗時間可以被預測。我傾向于使用外部獨立看門狗芯片喂狗信號由固件中一個專門的安全任務控制喂狗序列使用偽隨機數(shù)生成這樣攻擊者即使讓主流程序卡死在某個循環(huán)里也沒法輕松模擬出正確的喂狗序列。外部看門狗超時后觸發(fā)的動作不只是復位最好是“復位將安全關(guān)鍵信號拉到安全態(tài)”比如關(guān)閉輸出繼電器、斷開電機驅(qū)動、標記非易失存儲區(qū)中的安全事件。對于物理攻擊防護板級還能做的是“安全圍欄”——用一組PCB走線包裹住敏感信號區(qū)域走線連接到主控的中斷引腳一旦走線被切斷或橋接就觸發(fā)緊急處理。做這種圍欄走線時寬度、間距、過孔位置都要仔細規(guī)劃避免圍欄本身成為天線把毛刺引入內(nèi)部信號。我見過一個產(chǎn)品把圍欄走線布得又長又寬結(jié)果攻擊者直接在圍欄上方用EMFI探頭打了一個強脈沖圍欄沒報警倒是內(nèi)部信號被感應電壓干擾了——這就很諷刺。4.3 電源網(wǎng)絡設計中的“抗毛刺”細節(jié)電源網(wǎng)絡設計對故障注入防御的影響常常被很多團隊當成“信號完整性”問題而非“安全問題”來處理但實際攻擊已驗證過不合理的電源設計會讓本來很弱的毛刺攻擊也奏效。我在低噪聲LDO或DC-DC的輸出端會特別關(guān)注大容量去耦電容的布局。常規(guī)經(jīng)驗是每顆IC旁邊放0.1uF高頻去耦電容主電源輸入端放10uF~100uF的儲能電容。但這只能平滑普通紋波對幾十納秒的毛刺效果有限。想要真正抗毛刺需要在主控芯片的電源引腳附近組合使用多種容值的電容比如0.1uF、1nF、100pF各一只形成寬頻段的低阻抗路徑。高頻小電容離芯片電源引腳越近越好最好壓在PCB的背面正對電源腳的位置這樣毛刺能量在進入芯片之前就被旁路掉了。還有一個小細節(jié)電源走線寬度。有些人為了省空間把電源走線畫得很細導致路徑電感偏大。電感大的后果是毛刺電流通過時瞬間電壓下降得更劇烈相當于攻擊者用同樣的毛刺槍在你家地板上打出更深的坑。我習慣把安全關(guān)鍵芯片的電源走線做到能通過3倍以上額定電流的寬度并避免在走線中間打過孔或者細頸盡量保持完整平面供電。4.4 封裝與物理防護要不要做開蓋防護設計對于那些有物理攻擊威脅的產(chǎn)品封裝層面的防護值得納入設計考慮。最高防護等級需要采用帶主動屏蔽層的安全芯片它在芯片頂層金屬覆蓋一層蛇形走線網(wǎng)格任何試圖用FIB或激光切斷這條走線的行為都會導致安全邏輯觸發(fā)數(shù)據(jù)擦除。帶主動屏蔽層的芯片成本不低但對金融終端、汽車T-Box這類產(chǎn)品來說是值得的。如果芯片本身沒有主動屏蔽層退而求其次的做法是在PCB上覆蓋一層防拆網(wǎng)格或防拆膠。防拆膠通常是環(huán)氧樹脂能讓開蓋難度大增攻擊者需要用熱風槍長時間加熱才能軟化膠水但這個過程中芯片溫度異常、功耗特征變化明顯恰好能被電壓/溫度監(jiān)測器捕捉到。網(wǎng)格設計則是在關(guān)鍵走線上方鋪一層細密的地網(wǎng)絡任何物理侵入都會破壞這層網(wǎng)絡觸發(fā)報警。不過要注意網(wǎng)格只能防“開蓋”防不了“不接觸的EMFI攻擊”所以它不能替代加密算法層面的抗注入設計。5. 軟件層防御在固件內(nèi)部構(gòu)筑多道防線5.1 關(guān)鍵數(shù)據(jù)冗余讓“翻轉(zhuǎn)一位”失效軟件層面的故障注入防御核心思路之一就是讓單點故障注入的“性價比”降到最低。最簡單有效的手段就是關(guān)鍵數(shù)據(jù)冗余存儲。這里的“冗余”不只是存兩份一樣的值而是要把原始值和校驗備份放在不同的存儲位置、用不同的編碼方式。我通常會把安全關(guān)鍵變量比如認證狀態(tài)、密鑰索引、權(quán)限等級按照“原值反碼鏡像CRC校驗”的格式存儲。每次讀取時將三份數(shù)據(jù)分別讀出驗證原值與反碼鏡像是否互補、CRC是否匹配。任何一份數(shù)據(jù)被翻轉(zhuǎn)都能被檢測出來。更嚴格的設計是每隔一段時間由RTOS的tick驅(qū)動或?qū)iT的安全任務驅(qū)動主動執(zhí)行一次全量校驗而不是等到使用時才檢查——因為有些故障注入不直接改變當前行為而是改變后續(xù)某條分支的判斷條件主動校驗能及時發(fā)現(xiàn)潛伏的修改。存儲位置也有講究。如果原值放在SRAM的固定地址鏡像就放在距離較遠、甚至不同總線域的位置如果原值在寄存器里鏡像就放在SRAM里。必須避免攻擊者用一個寬范圍激光脈沖把原值和鏡像一并翻轉(zhuǎn)。這個思路同樣適用于Flash中的關(guān)鍵配置項可以存儲兩份不同編碼的副本啟動時做交叉校驗。做這些校驗的代碼本身也需要提高抗注入能力——我見過有人辛辛苦苦存了三份冗余結(jié)果校驗代碼只有一條if語句攻擊者把if語句跳過就前功盡棄了。5.2 控制流完整性讓跳轉(zhuǎn)命令不可被隨意跳過故障注入攻擊最經(jīng)典的戰(zhàn)果就是“跳過一條關(guān)鍵跳轉(zhuǎn)指令”所以控制流完整性CFI檢查在防御設計里位置極高。最簡單的CFI實現(xiàn)是在關(guān)鍵分支之后立即放置校驗變量。假設你有這樣的代碼if (authenticate_user(input) AUTH_OK) { enter_privileged_mode(); }攻擊者只要在authenticate_user()返回后的比較指令上注入一個故障讓比較結(jié)果錯誤地判定為相等就能直接進入特權(quán)模式。改進后的寫法是uint32_t auth_result authenticate_user(input); uint32_t auth_mirror ~auth_result; if (auth_result AUTH_OK) { if (auth_mirror ! ~AUTH_OK) { fault_recovery(); } enter_privileged_mode(); }多了一次校驗攻擊者需要同時保證兩處比較都出錯成功率立刻下降一個數(shù)量級。但這種方法要想再進一步加固就得采用獨立校驗函數(shù)——讓校驗邏輯放在另一個編譯單元、甚至不同的代碼段中避免攻擊者通過分析二進制找到所有比較點一次性全部繞過。我之前做過一個項目把CFI校驗拆成了三個獨立的函數(shù)分布在不同的Flash頁每個函數(shù)之間插入隨機延遲實測下來想精準定位并繞過全部校驗點的時間成本翻了好幾倍。再進一步還可以使用硬件輔助的CFI。ARM的TrustZone-M和最新的Cortex-M55系列提供了可編程的異常事件監(jiān)測可以在非法跳轉(zhuǎn)發(fā)生時捕獲異常。有些高端MCU甚至帶硬件返回地址棧Hardware Return Address Stack防止攻擊者通過故障注入改寫返回地址。選型階段如果確認需要應對高等級物理攻擊這些特性會是重要的加分項。5.3 雙重執(zhí)行與結(jié)果比較用算兩遍來對抗“算錯一次”雙重執(zhí)行Dual Execution的防御邏輯非常樸素對關(guān)鍵計算算兩遍比較兩次的結(jié)果是否一致不一致就報錯。這個思路實現(xiàn)起來不復雜但有幾個地方需要特別注意。首先是兩次執(zhí)行之間要有“隨機隔離”。如果攻擊者的故障注入窗口覆蓋了兩步操作比如一個毛刺寬度很大兩次計算都被影響那雙重執(zhí)行就失效了。所以我在兩次執(zhí)行之間會插入隨機長度的延遲或者隨機次數(shù)的空轉(zhuǎn)操作讓攻擊者很難用單一毛刺同時污染兩次計算。有些芯片支持在兩次計算之間切換時鐘源或電壓域這種硬件級別的隔離更可靠。其次是結(jié)果比較本身的抗注入能力。如果比較邏輯只有一句“if (result1 ! result2)”攻擊者把這個判斷跳過后雙重執(zhí)行就形同虛設。我的做法是把比較結(jié)果作為后續(xù)安全操作的狀態(tài)來源而不是僅僅打印一條錯誤日志。比如在簽名流程中兩次簽名結(jié)果不一致時不僅返回失敗還要讓密鑰寄存器立即進行自毀清零。這樣攻擊者即使繞過了比較后續(xù)仍然會因為沒有合法簽名而卡住。這里還要提一下“比較次數(shù)”的問題。有些設計只比較結(jié)果但攻擊者可以注入故障讓兩次計算產(chǎn)生相同錯誤結(jié)果。為了防止這種情況雙重執(zhí)行比較的不僅是數(shù)值還可以把中間狀態(tài)也納入比較——比如記錄中間輪次的狀態(tài)哈希。對于計算量允許的場景可以把整個計算過程做成可驗證的增量哈希鏈任何一步被擾動都會導致最終校驗失敗。代價是性能開銷收益是非??捎^的抗注入強度。5.4 隨機化與時間混淆讓攻擊者抓不準時機故障注入攻擊對時序有極強的依賴——攻擊者需要知道“在哪一條指令執(zhí)行的哪個時鐘周期”觸發(fā)毛刺。因此在軟件執(zhí)行流程中引入不可預測的時間和順序擾動是成本低但效果顯著的防御手段。我常用的技術(shù)包括在安全關(guān)鍵函數(shù)入口插入隨機數(shù)量的NOP指令順序由真隨機數(shù)發(fā)生器TRNG驅(qū)動將安全關(guān)鍵操作的執(zhí)行順序在多條等價路徑之間隨機切換比如AES的S盒查表和位切片兩種實現(xiàn)方式隨機選擇在循環(huán)計算里加入隨機的迭代順序或隨機的分塊大小。這些手段的根本目的是提高攻擊者的“瞄準難度”當攻擊者無法預知目標指令何時執(zhí)行、在哪條路徑上執(zhí)行時即便毛刺注入成功故障落在安全關(guān)鍵指令上的概率也大幅下降。時間混淆還有一個容易被忽視的價值它破壞了攻擊者對芯片行為的“可預測性建模”。很多自動化故障注入工具會先做一輪掃參掃描毛刺寬度、深度、注入時間找到最容易成功的參數(shù)組合然后再批量精確打擊。如果關(guān)鍵路徑的執(zhí)行時間每次都不一樣工具掃出的“敏感窗口”就無法穩(wěn)定復現(xiàn)攻擊者需要反復重試才能偶爾命中一次成功率大幅下降從而更可能被檢測機制發(fā)現(xiàn)。5.5 安全啟動流程中的故障注入防護細節(jié)Secure Boot是所有安全固件的信任根也是故障注入攻擊的重點目標。攻擊者的理想目標是讓Bootloader跳過簽名校驗、跳到非授權(quán)代碼或者加載錯誤版本固件。我在設計安全啟動流程時除了常規(guī)的逐級哈希鏈校驗還會疊加幾層故障注入專用的防御措施啟動時對Boot ROM的哈希值和啟動狀態(tài)寄存器做多次讀取和交叉驗證。Boot ROM是只讀的正常狀況下每次讀到的內(nèi)容一致但受到物理干擾時可能讀到不一致的值。這里的做法是連續(xù)讀取3次每次中間插入一個隨機延遲3次結(jié)果必須完全一致才通過。如果有一個字節(jié)對不上直接進入死亡循環(huán)或強制進入Bootloader升級模式而不是繼續(xù)往下執(zhí)行。啟動流程中的安全狀態(tài)寄存器也要特殊對待。安全狀態(tài)寄存器記錄“當前是否已完成安全啟動”這類信息攻擊者如果翻轉(zhuǎn)它可能在未完成校驗時就獲得高權(quán)限。我會把這些寄存器所有位都冗余存儲一份鏡像每次狀態(tài)遷移前先做一致性檢查。狀態(tài)遷移本身也要用狀態(tài)機固化——不允許從“未驗證”狀態(tài)直接跳到“系統(tǒng)運行”狀態(tài)必須經(jīng)過“校驗中”和“校驗完成”兩個中間狀態(tài)。另外Secure Boot中每一步的執(zhí)行順序不能是固定的。我在Bootloader中把幾個獨立校驗模塊的執(zhí)行順序隨機打亂依賴關(guān)系通過狀態(tài)字而非物理順序來管理。這樣攻擊者無法假定“第幾個模塊是簽名校驗”大幅增加了定時瞄準的難度。6. 密碼算法實現(xiàn)的抗故障注入設計6.1 為什么算法實現(xiàn)比算法本身更重要在很多人的理解里AES、RSA、ECC這類標準算法只要密鑰長度夠長就安全。但故障注入攻擊正好打在這個認知的盲區(qū)上——算法本身的數(shù)學強度只解決了計算邏輯問題而物理實現(xiàn)過程中出現(xiàn)的瞬時錯誤則完全繞開了數(shù)學強度。以AES為例標準AES-128執(zhí)行10輪運算如果某次故障注入剛好讓第9輪之后的MixColumns變換被跳過攻擊者拿一個正確密文和一個錯誤密文做差分分析就能在極短時間內(nèi)恢復出密鑰。算法本身沒有任何問題問題出在“第9輪的計算結(jié)果被物理手段篡改”上。也就是說密碼算法實現(xiàn)必須在邏輯正確之外額外建立一組錯誤檢測、結(jié)果驗證機制保證“即便算錯也算不出有用的錯誤結(jié)果”。6.2 AES實現(xiàn)中的冗余與校驗方案我在物聯(lián)網(wǎng)設備中最常落地的是AES-GCM它自帶認證標簽天然能發(fā)現(xiàn)密文被篡改。但認證標簽在解密末尾才校驗如果攻擊者在解密過程中注入故障可能得到部分錯誤明文的同時標簽校驗還沒來得及生效。所以更穩(wěn)妥的做法是AES解密完成后再用獨立密鑰做一次加密對比——如果解密結(jié)果正確用同一密鑰重新加密后應該得到原始密文。這個方案的性能開銷是兩倍的AES計算但對于安全關(guān)鍵操作比如固件解包、通信握手來說完全值得。還有一點要注意用于對比的計算路徑要和主路徑保持隔離。如果兩次運算用同一份S盒、同一段代碼攻擊者既可以對主路徑注入故障也可以對驗證路徑注入故障。我見過一個實現(xiàn)驗證路徑和主路徑共用同一個S盒查找表結(jié)果是攻擊者把SRAM中的S盒表內(nèi)容翻轉(zhuǎn)了一個字節(jié)兩條路徑同時出錯最終錯誤數(shù)據(jù)反而通過了校驗。更進一步的AES加固是拆分為獨立的字節(jié)代換和列混淆階段在每個階段之間插入CRC校驗或奇偶校驗。這類檢測粒度更細能更快發(fā)現(xiàn)故障發(fā)生的位置但實現(xiàn)復雜度也更高。對于一般物聯(lián)網(wǎng)產(chǎn)品我會在“解密后回算加密”和“S盒表CRC校驗”這兩項中至少做一項。6.3 RSA/ECC實現(xiàn)中的抗故障注入特殊手段RSA和ECC這類公鑰算法對故障注入特別敏感。RSA使用CRT加速計算時如果模指數(shù)運算中任何一步出錯攻擊者通過錯誤的簽名結(jié)果可以直接分解N從而恢復私鑰。這個攻擊Bellcore攻擊在1997年提出至今依然是RSA-CRT實現(xiàn)里最致命的威脅。防御RSA-CRT的標準做法是計算完成后驗簽用公鑰驗證簽名結(jié)果是否合法不合法就拒絕輸出。驗簽的代價比簽名小得多而且公鑰是公開信息不存在密鑰泄露風險。我的建議是驗簽邏輯不可省略而且驗簽用的公鑰必須來自安全的非易失存儲區(qū)域不能存在可被故障注入篡改的動態(tài)內(nèi)存里——否則攻擊者把公鑰也改了驗簽就成了擺設。ECC方面故障注入的主要目標是讓標量乘法[k]P產(chǎn)生錯誤的中間點尤其是讓計算中某些坐標值變?yōu)闊o窮遠點零點攻擊者可通過錯誤點反推標量k。防御手段是在標量乘法過程中對每個中間點做曲線方程校驗驗證點是否還在曲線上如果在曲線外立即中止。具體實現(xiàn)時坐標的x、y、z三個值都要單獨校驗不能只驗x。另外還可以在計算結(jié)束后做一次“隨機點伴隨”驗證——在計算前生成一個隨機數(shù)r計算出[r]P在計算完成后用[r]P校驗結(jié)果的一致性。這類方法需要消耗一定的額外計算時間但對抗標量乘法故障注入非常有效。6.4 密鑰存儲與使用時的故障注入邊界防護密鑰的生命周期管理往往是故障注入防護里最薄弱的環(huán)節(jié)。許多產(chǎn)品的密鑰由外部安全芯片管理但如果主控在向安全芯片發(fā)送密鑰使用指令時被注入了故障可能把“使用密鑰A簽名”篡改成“使用密鑰B導出”或者“擦除全部密鑰”。我的建議是主控與安全芯片之間的通信必須使用帶消息認證碼MAC的協(xié)議確保指令在執(zhí)行前經(jīng)過完整性和來源校驗每次使用密鑰的請求必須包含隨機數(shù)nonce和遞增計數(shù)器安全芯片只有在nonce有效且計數(shù)器單調(diào)遞增時才執(zhí)行這樣即便攻擊者重放指令也無法重復使用舊請求。密鑰本身的使用過程也要有故障容忍設計。比如密鑰加載到寄存器后先校驗整個寄存器組的數(shù)據(jù)完整性CRC/奇偶校驗再執(zhí)行密碼運算。運算結(jié)束后立即清除寄存器中的密鑰材料避免密鑰殘留時間過長而擴大故障注入的攻擊窗口。清除動作也建議執(zhí)行兩次并在兩次清除之間插入隨機延遲——攻擊者可能瞄準“判斷清除是否完成的分支”來阻止清除動作。7. 檢測、響應與故障恢復機制7.1 異常事件檢測從單一告警到關(guān)聯(lián)分析故障注入攻擊留下的痕跡不會像軟件入侵那樣有明確的日志記錄但物理層、時序?qū)印?shù)據(jù)完整性層往往會出現(xiàn)多個“小異?!?。我在設計檢測體系時會把各類異常事件匯集到一個統(tǒng)一的安全事件處理器再做關(guān)聯(lián)分析。一個典型的攻擊過程中可能出現(xiàn)的異常序列是電磁毛刺引起供電短暫波動電壓監(jiān)測器觸發(fā)→ 某個關(guān)鍵變量校驗失敗軟件冗余檢查觸發(fā)→ 密碼協(xié)處理器報告了一個罕見錯誤算法引擎狀態(tài)異常。單獨看每一類事件都可能被當成偶發(fā)干擾忽略但放在一起看它們的關(guān)聯(lián)性就是一次明確的攻擊信號。設計檢測系統(tǒng)時我會定義三檔安全響應等級。第一檔是“觀察級”單個低風險異常只記錄日志不中斷系統(tǒng)運行第二檔是“警示級”兩個及以上低風險異常在短時間內(nèi)相繼出現(xiàn)時主動觸發(fā)一次完整的安全狀態(tài)自檢第三檔是“應急級”檢測到高置信度的攻擊特征比如電壓監(jiān)測和CRC校驗同時失敗時立即執(zhí)行擦除密鑰、鎖定設備、進入安全故障狀態(tài)等動作。不同等級響應之間應該配置獨立的閾值和超時機制避免攻擊者通過頻繁觸發(fā)低等級事件讓系統(tǒng)疲于應對而錯過真正的攻擊。7.2 故障響應策略擦除、鎖定、還是靜默降級面對一次疑似故障注入攻擊系統(tǒng)應該做出什么響應這個決策非常關(guān)鍵。我在這部分反復跟產(chǎn)品經(jīng)理、運維團隊爭論過最后形成了三個原則。第一原則是“安全關(guān)鍵信息必須立即失效”。一旦檢測到攻擊先將所有活躍的關(guān)鍵密鑰材料清零、將安全狀態(tài)機強制置為“未認證”狀態(tài)。這樣即便攻擊者后續(xù)成功突破了其他檢查它也無法在這個狀態(tài)下獲得任何敏感訪問權(quán)限。第二原則是“盡量做到非破壞性”。如果一個安全事件只是因為環(huán)境干擾導致的偶發(fā)抖動直接把設備變磚會造成巨大的維護成本。所以高置信度攻擊事件觸發(fā)的動作是“鎖定”而不是“擦除”——鎖定后設備仍然能啟動到受限恢復模式但所有安全功能關(guān)閉必須通過授權(quán)流程解鎖。只有檢測到等級極高且反復出現(xiàn)比如連續(xù)3次的攻擊信號時才執(zhí)行徹底的密鑰自毀。第三原則是“有攻擊痕跡的失敗要刻意失敗”。防止攻擊者把自己注入的故障偽裝成普通的隨機錯誤。檢測到異常時返回的錯誤碼要特意設計成與普通隨機錯誤不同的值同時要在日志中寫入帶時間戳和事件ID的記錄甚至通過帶外通道比如加密的運維上報通道把異常事件通知到后臺。那些試圖用概率來掩蓋攻擊痕跡的攻擊者最忌諱的就是系統(tǒng)明確知道自己被打過。7.3 故障恢復流程從安全狀態(tài)回到正常運行設定恢復流程時我踩過的坑是“恢復流程本身成為攻擊面”。曾經(jīng)有一個設備檢測到故障注入后重啟重啟后一切正??雌饋戆踩珶o虞。后來做紅隊測試時發(fā)現(xiàn)攻擊者可以在“故障處理例程準備好但還沒重啟”的窗口內(nèi)注入第二個毛刺阻止重啟動作同時跳過之前的錯誤處理邏輯讓系統(tǒng)帶著攻擊者的目標狀態(tài)繼續(xù)運行。最終的解決辦法是故障響應和恢復動作盡量在硬件層面完成而不是依賴軟件例程。比如由外部看門狗負責強制斷電重啟軟件側(cè)只負責設置安全狀態(tài)標志和保存日志不負責“決定何時恢復”?;謴椭笙到y(tǒng)必須先運行一個“健康檢查例程”確認所有傳感器的自檢結(jié)果、關(guān)鍵數(shù)據(jù)區(qū)的完整性、安全狀態(tài)機所處位置都符合預期才能重新進入正常工作流程。健康檢查如果發(fā)現(xiàn)還有任何殘留異常就直接進入更嚴格的故障處理等級不能自行無限循環(huán)重試。8. 驗證與評估怎么證明防御真的有效8.1 自建故障注入測試平臺的基本構(gòu)成防御方案做完了怎么驗證有效性最靠譜的方法是自己先當一回攻擊者。我建議安全研發(fā)團隊盡早搭建一套基礎的故障注入測試平臺不需要一開始就采購幾十萬的激光臺有幾個關(guān)鍵組件就可以做初步驗證。平臺通常由四部分組成待測設備DUT、注入裝置、觸發(fā)控制、結(jié)果觀測。注入裝置最入門的是“電壓毛刺發(fā)生器”用一個大功率MOSFET、電容和精密延時電路就能搭出來成本幾百到幾千元不等。如果預算允許再上一臺電磁注入探頭和配套脈沖源就能覆蓋大多數(shù)攻擊手法。觸發(fā)控制部分需要和DUT的某個活動信號比如串口輸出、GPIO翻轉(zhuǎn)、電流波形做同步精確定位注入時刻。結(jié)果觀測則是最重要的部分。不能只觀測“設備最終是否正常工作”而要把安全關(guān)鍵狀態(tài)比如認證狀態(tài)寄存器、密鑰完好標志、安全日志條目在每次測試前后的變化記錄下來。一套好的測試平臺應該能自動遍歷毛刺寬度、深度、注入時刻三個參數(shù)空間記錄每組參數(shù)下的成功失敗結(jié)果最終輸出一張“故障注入成功率熱力圖”。8.2 怎么判斷一個防御方案“通過”了評估防御方案的時候一個常見的誤區(qū)是只看“攻擊是否成功”。這里要引入兩個更細致的指標故障注入成功率和檢測覆蓋率。故障注入成功率指 “在N次注入中有M次讓安全關(guān)鍵狀態(tài)跳出預期并且沒有被檢測到”。檢測覆蓋率指“所有實際造成的異常狀態(tài)中有多少比例被防御機制發(fā)現(xiàn)并進入了錯誤處理流程”。一個設計優(yōu)良的系統(tǒng)哪怕無法把攻擊成功率降到0至少要把檢測覆蓋率拉到95%以上——因為檢測到并且失敗得安全意味著攻擊者獲得了無用的輸出只有既影響安全狀態(tài)又沒被檢測到才算真正有效攻擊。在測試過程中我會額外關(guān)注“半成功”狀態(tài)設備沒有完全崩潰但也沒有按預期走向安全失敗而是進入了某個不確定狀態(tài)。這類狀態(tài)是最危險的因為它可能讓系統(tǒng)既無法正常服務也沒有觸發(fā)安全報警攻擊者反而可以利用這種“中間態(tài)”繼續(xù)推進攻擊。我在代碼審計時會專門審查所有錯誤處理路徑確保每個“失敗”分支都會導致系統(tǒng)進入明確的、經(jīng)過設計的安全狀態(tài)。實踐中還有一個經(jīng)驗防御方案測完“攻擊不成功”還不夠還要測“攻擊不成功時系統(tǒng)是否能正常恢復”。理想的情況是設備在攻擊后能自動重啟并進入正常狀態(tài)對于機會型攻擊者最常見的場景而不是動不動就鎖死。8.3 紅隊測試中的真實案例分析分享一個我們做過的一次紅隊測試結(jié)果。被測設備是一臺TEE安全芯片驅(qū)動的支付終端團隊在固件中實現(xiàn)了CFI、雙重執(zhí)行、關(guān)鍵變量冗余存儲等多重軟件防護。我們用EMFI探頭對主控芯片做了全自動掃描在約2萬次注入中發(fā)現(xiàn)了3個“敏感窗口”其中1個窗口能讓設備跳過一個非關(guān)鍵的日志記錄步驟但沒有造成安全越權(quán)另外2個窗口會導致設備看門狗復位屬于無效故障。不過這并非說明系統(tǒng)絕對安全。紅隊把掃描結(jié)果和固件反匯編結(jié)果對比后發(fā)現(xiàn)有一個安全關(guān)鍵函數(shù)雖然做了雙重執(zhí)行但編譯器在優(yōu)化時把兩次調(diào)用的指令重排到了一起導致一個寬毛刺可能同時影響兩次計算。雖然最終測試沒有利用成功但這個隱患足以讓我們在后續(xù)構(gòu)建選項中顯式關(guān)閉這個函數(shù)的優(yōu)化并加入?yún)R編級指令屏障保證隔離。這個案例說明軟件層面的防御和編譯器的交互非常微妙。“紙面上設計合理的防護”可能因為編譯器優(yōu)化、鏈接順序、代碼對齊等問題在實際上打了折扣。所以我強烈建議安全關(guān)鍵函數(shù)在發(fā)布前要檢查反匯編代碼確認加固邏輯沒有在優(yōu)化級別-O2/-O3下被意外簡化。9. 常見問題與排查技巧實錄9.1 為什么設備在攻擊測試中經(jīng)?!澳涿钪貑ⅰ痹诠收献⑷霚y試中最常見的結(jié)果不是“安全繞過成功”而是“設備莫名重啟”。許多團隊會把重啟當成“攻擊失敗”的記錄但我的建議是認真統(tǒng)計重啟頻率。重啟本身就是系統(tǒng)對異常的一種反應——如果系統(tǒng)在注入測試中頻繁重啟說明系統(tǒng)的供電監(jiān)測、看門狗等機制在真正起作用攻擊者想單靠毛刺就繞過安全邏輯難度很高。但如果重啟頻率過高以至于影響到正常體驗那說明電壓監(jiān)測的閾值設置得太敏感了。我在調(diào)試中遇到過一個案例設的電壓閾值接近正常工作電壓波動范圍的上限結(jié)果設備在上電瞬間、大電流負載切換時偶發(fā)重啟巡檢日志全是Brown-Out事件。排查方法是把測試設備接上示波器記錄啟動和運行不同階段的實際電壓波形觀察電壓最低點與閾值的余量再留出至少100mV的遲滯帶。9.2 安全檢測代碼報錯但找不到攻擊源系統(tǒng)偶爾觸發(fā)“安全事件報警”但現(xiàn)場排查又找不到任何故障注入設備這是很讓人頭疼的問題。常見的可能性有三類一是電源質(zhì)量差市電接入的毛刺通過電源路徑傳導到芯片讓BOD誤觸發(fā)二是強射頻干擾旁邊的大功率無線設備或變頻器產(chǎn)生窄帶干擾三是軟件自身存在bug例如某個校驗函數(shù)的校驗值計算有誤導致正常情況下的誤報。排查這類問題不能只盯安全模塊本身。我會先從系統(tǒng)的供電環(huán)境入手用一個高帶寬示波器和差分探頭長時間記錄供電波形用電網(wǎng)質(zhì)量分析儀做幾天的連續(xù)監(jiān)測同時把安全事件處理器的日志級別調(diào)高記錄觸發(fā)時刻的系統(tǒng)上下文正在執(zhí)行哪個任務、外設狀態(tài)、系統(tǒng)負載。如果確認無外部攻擊就要考慮代碼邏輯層面重點檢查是否有數(shù)據(jù)競爭或者中斷嵌套導出的校驗值被破壞。最有效的工具是做一個“攻擊特征指紋庫”把不同原因?qū)е碌膱缶瘹w類存放積累一段時間后就能按概率排序快速定位。9.3 編譯器優(yōu)化“吃掉”防御代碼的排查方法編譯器優(yōu)化導致安全防御邏輯失效是特別隱蔽的問題。之前討論過雙重執(zhí)行被重排、CFI校驗被合并這類案例這里補充一個排查方法和一個規(guī)避手段。排查方法是在編譯完成后檢查安全關(guān)鍵函數(shù)的匯編代碼。關(guān)注幾個點校驗變量是否被優(yōu)化掉明明做了冗余賦值匯編里卻找不到對鏡像變量的寫操作、兩次驗證之間是否插入了編譯器自動的指令重排序、安全分支是否被合并成單一比較。如果發(fā)現(xiàn)可疑點直接看編譯器的優(yōu)化報告-fopt-info或者用objdump反匯編核對。規(guī)避手段則包括在安全關(guān)鍵函數(shù)上使用__attribute__((optimize(O0)))或者__attribute__((noinline))把關(guān)鍵變量聲明為volatile防止被優(yōu)化在驗證邏輯之間插入?yún)R編級的內(nèi)存屏障barrier或者用編譯器提供的atomic/fence原語。這里要注意的是這些手段雖然可靠但會犧牲一定的性能和代碼密度所以只建議用在安全關(guān)鍵路徑上不要一股腦都用上。9.4 安全事件處理函數(shù)本身被注入攻擊怎么辦最后一個經(jīng)典問題如果攻擊者的目標不是主流程而是安全事件處理函數(shù)本身呢檢測機制再好如果處理函數(shù)被繞過這些機制就形同虛設。我的實踐心得是安全事件處理邏輯必須和設備主應用隔離。在硬件上使用MPU/TrustZone把安全處理代碼放在獨立的受保護區(qū)域在軟件上安全處理函數(shù)不依賴主應用程序提供任何服務包括內(nèi)存分配、日志寫入、網(wǎng)絡上報都不依賴主應用。同時檢測到攻擊后觸發(fā)的第一動作應該盡量是“硬件動作”——例如拉高某個復位引腳、關(guān)閉外設電源、觸發(fā)DMA擦除——不能只停在軟件變量上。我曾經(jīng)把“三重觸發(fā)機制”寫進設計文檔第一重是軟件中斷第二重是外部看門狗第三重是安全芯片的獨立GPIO輸出。任何一重視乎失效其他兩重都能兜底整體攻擊成功率會被壓得非常低。10. 從項目實踐出發(fā)的一些個人體會寫了這么多技術(shù)細節(jié)最后分享幾段真實的操作體會。第一點故障注入防御不是一次性工程而是一個持續(xù)對抗的過程。攻擊設備越來越便宜、攻擊手法越來越自動化的今天固件升級、甚至現(xiàn)場部署的設備都可能成為新的攻擊目標。防御設計必須跟著威脅演進不斷迭代不能有一勞永逸的心態(tài)。第二點故障注入攻擊的防御本質(zhì)上是“成本和不確定性的游戲”。能把攻擊者的成功率降到一個不可接受的區(qū)間防御就算成功追求百分之百的絕對防護在工程上既不現(xiàn)實也沒有必要——更重要的是設計出“即使攻擊成功也不會造成不可控損失”的系統(tǒng)結(jié)構(gòu)。第三點防止被攻擊的一個隱含前提是“開發(fā)團隊自己先理解攻擊”。我見過太多防御方案是照著安全清單逐條打勾做出來的沒有真正理解每條防御在對抗何種攻擊手段反而在遇到組合攻擊時徹底失效。安全設計和攻擊理解是一體兩面只有先把自己放在攻擊者的位置上思考才能把防御做扎實。最后如果你正準備為自己的產(chǎn)品加入故障注入防護我的建議是從最簡單的“冗余存儲 控制流校驗 獨立電壓監(jiān)控”起步先用基礎防線攔住絕大多數(shù)機會型攻擊者再用紅隊測試實際檢驗防線強度然后針對暴露出的弱點逐步加固。防線可以慢慢加厚但方向和思路一定要在一開始就擺正。這套方法在我經(jīng)歷的項目中反復驗證過穩(wěn)定、務實也希望對你的設計有所幫助。
返回列表
PREV
查看更多資訊
NEXT
返回資訊列表
操操操操操操婷婷五月天| 五月丁香六月色婷| 成人中文网| 人草人人| 五月婷婷就去色| 激情五月婷婷她| 性爱综合网| 天天干天天操天天拍| 色9999日韩国产| avh片在线观看| 99九九热在线观看| 丁香五月综合| 99色综合| 婷婷综合成人| 色色亚洲| 91se在线观看| 丁香六月激情国产| 四月婷婷丁香| 色婷婷色婷婷五月| 丁香伊人五月色婷婷五十路| 99国产精品久久久久久久久久久| 九九婷婷网五月天| 午夜免费试看| 婷婷综合激情| 婷婷五月天伊人| 99精品无码| 五月天基地| www.粉嫩av.com| 9999热在线免费观看| 蜜乳久AV| 婷婷99视频全集高清| 成人AV在线电影| 九九99热| 激情五月天色色网| 97天堂| 色五月婷婷91| 国产成人网| 狠狠色大香蕉| 五月丁香欧美综合| 九九热AV| 五月天自拍视频| 丁香五月性爱| 亚洲精品乱码久久久久99| 99男人天堂| 人操人人| 亚洲最大在线| 狠狠五月天婷婷| 欧美99| 久久久香| 丁香五月视频在线观看| 啪啪六月婷婷| AV在线免费网站| 天天爱天天做天天操| 色婷视频| 五月婷婷综合激情网| 丁香五月色色| 国产69久久久欧美黑人A片| 久久久久这里只有精品| av一级棒av| 中文字幕 中文字幕明步| 亚洲五月婷婷| 狠狠久久婷五月综合色| 九九精品热播| 丁香婷婷天堂| 综合九九日本| 91狠狠综合久久| 99热人人| 99精品无码网站| 久久久精品人妻录| 999热在线视频| 激情五月天影院| 欧美日韩aaa| 欧洲色区| 超碰人人99| 五月激情网站| 国产精品久久久久久五月天加勒比| 激情丁香网| 色综合网综合| 91九色在线视频| 99热婷婷| 在线免费观看激情视频| 九九热这里只有精品556| 99色看这里只有精品| 五月丁香在线偷拍视频| 婷婷综合欧美| 黄色激情五月天| 日本爆乳片手机在线播放| 五月婷婷五月丁香| 久久精品99国产精品日本| 五月天丁香婷婷久久九| 色婷婷五月影视| 色五月综合婷婷| 六月丁香激情| 成人 在线观看国产| 西西4r午夜剧场| 高清国产AV| www.av视频xx999.com| 性色99| 激情丁香六月| 激情网色五月| 五月丁香天天| 九九婷婷网五月天| 一起草无码| 国产VA播放| 久久九九视频| 99操视频| 亚洲日本韩国| 婷婷在线中文字幕| 免费黄色AV| 婷婷五六日| 国产精品色一哟哟| 人妻丰满精品一区二区A片| 婷婷丁香红五月91C| 葵花AV在线| 久久久ww| 精品视频二级九九| …亚洲黄色在线播放日韩、av中文a…| 91色综合| 在线成人视频免费| 亚洲影院婷婷色| 99热精品在线| 婷婷情色五月天| 另类婷婷丁香| 久久久免费图片视频| 色丁香五月天| 欧美黑人巨大性生话| 色婷婷在线视频观看| 婷婷深爱五月| 99啪99| 中文字幕永久免费| 久久久久久久综合狠狠综合| 91在线就要啪| 婷婷大乡焦噜噜| 激情五月天综合图片小说网站| 激情6月| 日本九九网| 九色视频这里只有精品| www.久操| 日本 @ va 免费| 日韩色色视频| 人妻第九页| 久9久成人精品视频| 婷婷五月天精品| 这里只有精品96| 99热久只有| 久综合| 亚洲AV成人精品网站在线播放| 99热这里只有精品最新网址| 色黑鬼导航| 丁香五月www| 99精品无码| 色婷婷五月综合| 国产精品久久久丁香五月八戒视频| 九九干视频| 在线看的免费网站| 久久小说| 久综合色| 五月天婷婷丁香基地在线观看| 激情文学综合婷婷五月天丁香花| 色狠狠五月天| 五月深爱婷婷| 色射影院| 色五月激情网| 久久人人看| 久久婷婷五月综合激情国产| 五月天婷婷久久视频| 天天干天天玩天天夜天天射天天操天天日蜜臀少妇 | 丁香五月婷婷激情中文| 九九这里只有精品在线视频| 99色色热| 性av| 这里只有精品99视频| 婷婷色丁香五月| 色一情一乱一乱一区91Av| 午夜理论片最新午夜理论剧 | 五月天伊人久久久久| 亚洲天堂爱爱| site:xmssd.com| 九九热这里只有精品6| 五月婷婷色| 五月天色图| www.99在线| 五月婷婷精品视频| 人人干天天舔| 99这里只有精品在线观看| 久久99热这里只有精品23| 色99综合视频| 玖玖五月丁香| 日本人妻伦在线中文字幕 | 日韩在线视频中文字幕| 色婷婷免费观看| www.色五月| 丁香六月天婷婷开心综合| 色久九| 亚州操人在线视频| 中文无码婷婷| 激情五月影院| 久热a| 丁香五月天综合| 91九色视频在线观看| 风流少妇A片一区二区蜜桃| 综合久久综合久久| 亚洲丁香花五月丁香花| 丁香青青五月天| 婷婷五月色花丁香社区| 欧美色五月| 久久HD| 91精品又长又大又粗又爽又猛| 5月婷婷视频网站综合| 开心深爱激情网| 青青草成人网| 激情综合99| 琪琪色网在线| www一起操| 久久182| 五月天激情国产综合婷婷婷| 日日夜夜狠狠婷婷色| 综合久久高清| av人人干| 91色吧网| 成人午夜免费电影| 色五月综合婷婷久久综合婷婷久久综合婷婷久久综合婷婷久久 | 日本欧美在线| 久久婷中文字幕| 变态 另类 在线| 就爱日五月天| 婷婷六月中文字幕| www.yw尤物| 大香蕉视频婷| 五月丁香六月综合激情无码软件亮点| 成人丁香五月| 五月天天天操天天爽夜夜操| 人妻人人操| 六月欧美综合色情| 夜夜操天天干| 丁香婷婷色九月| 一起草Av| 亚洲成人色五月天| 丁香六月啪啪| 婷婷97碰碰| 日本V在线观看不卡视频网站| 深爱激情网噜噜色| 免费看无码视频A级| 超碰在线视屏| 日日日日日| 色五月婷婷激情综合网| 久热这里只有精品6| 精品视频这里只有精品| 五月伊人91| 开心色五月天久久久久久久| 亚洲成人高清在线| 三级三久久线久久99久目本WW| 婷婷五月综合婷婷| 一本到不卡高清DVD| 色五月av| 五月丁香亚洲综合网| 超碰av在| 天天精品视频免费观看| 第四色色六月色综合| www.久久爱.c n| 无码少妇高潮喷水A片免费| 精品九九视频在线观看| 亚洲午夜一区二区| 图片区 小说区 区 亚洲五月| 丁香五月之久操视频| 99re这里只有精品99| 免费视频无码| 99视频只有这里精品| 九月婷婷| 婷婷久久五月天中文字幕在线观看| 婷婷激情图片| 涩涩网五月天| 国産精品| 亚洲色婷婷五月天| 五月丁香激情综合网| 久热只有这里精品| 99热精品在线| 第四色色六月色综合| 亚洲欧美国产高清vA在线播放| 99久久婷婷| 天天操五月天| 丁香五月aV| 丁香六月婷婷综合在线| 97在线精品| 婷婷综合久久综合| 丁香婷婷免费| 六月婷婷激情图片| 免费无码毛片一区二区A片| 激情5月婷婷| 色五月首页| 婷婷久久五月| 婷婷激情丁香五月婷婷激情丁香五月婷婷| 91超级碰在线视频| 婷婷色五月开心五月| 以及AA大片看看| 五月开心播播网| 婷婷五月天天| AA片在线观看视频在线播放| 日本激情综合| 五月丁香趴趴| 色婷婷丁香五月| 伊人无码高清| 欧美久热| 人人干av| 偷偷操99| 婷婷涩涩五月天| 婷婷色欧美激情| 99ri精品| 森林影视大全,最好看的2019年视频 | 五月色导航| 成人色五月天婷婷| 色婷婷狠狠干| 欧美成人A片AAA片在线播放| 99无码视频| 亚洲婷婷基地| 人人播| 欧美精品狠狠色丁香婷婷| 色婷婷四色| 五月婷婷伦理| 婷香五月激情视频| 日日肏夜夜干| 丁香五月23111| 播五月丁香六月| 欧美综合婷婷网| 六月丁香激情综合网| 婷婷五月天综合久久日美女| 激情综合无码| 色综合色色| 色婷婷AV久久| 狠狠88综合久久久久噜噜噜| 欧美婷婷五月天| 91viP在线看| 99久久9| 9l视频自拍九色9l黑人| 中文字幕在线日亚州9| 噜噜噜久久| 九热视频| 爆乳熟女一区二区三区爆乳| 九色视频这里只有精品| 97色色色| 九九99免费视频| 五月丁香狠狠| 深爱激情五月天| 99九九在线| 色综合久久88色综合天天99| 激情五月天婷婷丁香| WW婷婷五月天com| 少妇性按摩无码中文A片| 狠狠久久婷五月| 日韩超碰在线| 狠狠舔| 色色色欧美色色| 九九精品系列| 九九热只有精品| 《亚洲操B久久免费在线观看,亚洲操B久久在线播放》在线播放 - 高清资源 - 97 | 久9草在线观看视频| www.日韩艹| 99国产精品白浆在线观看免费| 五月天大香蕉| 五月激情六月丁香| va中文资源在线观看| 可以免费观看的AV| 婷婷舔| 成人午夜天| 天天成人五月天| 精品无码久久久久久久久| 日本美女天天日天天爽| 久久久婷婷五月天| 日日天天干| avv在线| 99精品无码| 91九色精品| 久久视频婷婷视频| 激情播丁香| 亚洲V国产V欧美V久久久久久| 五月天激情国产综合AV| 成人短视频免费| 六月婷婷视频| 思思视频这里是精品| 偷偷与邻居做爰完整视频| 婷婷色播综合五月| 97人妻碰碰碰久久| 另类视频五月天| 伊人综合网站| 五月情色天| 超碰男人色| 久久五月天综合| 久久成人综合五月天| 久久五月婷天天干| 97操碰视频| 亚洲激情亚洲激情 | 国产熟妇的荡欲午夜视频| 婷婷五月天伊人网在线观看视频| 激情婷婷丁香色五月| 中文成人在线| 天天插夜夜爽| 熟女网站久久| 黄色三级毛片中字| 狠狠综合久久| 婷婷丁香五月综合激情视频| 99色综合| 久久五月天丁香花| 超碰人人色| 99综合色| www.日日日.com| 黄色99热| 亚洲春色奇米影视| 久久99久久99精品免视看婷| 婷婷五月天成人小说| 婷婷久久五月| 久久婷婷激情四射五月天| 天天干天天干天天操| 淫荡综合网| 丁香大香蕉| 桃色五月婷婷| 另类小说五月天| 国产激情综合五月久久| 99热10在线高清播放| 丁香五月区| 激情黄色小说五月天| 色天堂在线| 国产熟妇乱子伦hd| 久久婷婷六月综合| 另类天堂| 99综合自拍| 丁香五月天啪啪激情综和网| 怕怕av| 97干在线看| 人妻丰满精品一区二区A片| 久9无码视频| 亚洲久久婷婷| 狠狠干2007| 色情五月丁香| Www99热| 伊人大香蕉爱聚| 丁香五月天激情视频| 亚洲色色香蕉| 丁香五月欧美色综合| 9.1综合网| 啪啪色区| 婷婷情色五月天| 激情色视频| 五月激情视频网| 九九热AV| 久色网址| 另类亚洲2| www.com在线操视频免费观看| 欧美黑人巨大性生话| 色情五月婷婷| 亚洲综合激情五月久久| 五月婷婷影院| 色九月婷婷综合| 五月天婷婷乱论小说| 久久网思思| 欧洲婷婷五月天| WWW.99热| 久久这里只有国产| 色久在| 五月天综合网| 久久这里只有精品5| 99热国产精品| 欧美在线干| 五月丁香久久网| 婷婷五月天丁香社区| 成人网页在线观看| 婷婷五月网图片区| 超碰免费人妻| 丁香五月电影| 五月天婷婷午夜丁香| 九九视频在线观看视频6| www.色99| 天天草女人| 热热色色五月天婷婷| 久久小说| 久久丁香婷婷色情综合| 狠狠色色综合| aaaaa不卡| Av性爱网站| 五月婷色丁香| 噜噜狠狠色综无码久久合欧美| 亚洲情欲| 天天干夜夜想| 桃色五月婷婷| 精品久久婷婷| 99视频地址| 色婷五月| 九九99热| 五月婷婷六月天| 2025神马午夜福利| 中文字幕成| 国产激情久久| 五月草影视| 操逼巨乳91| 婷婷天堂综合| 丁香五月天AV在线 | 综合久久丁香婷婷,五月婷婷六月丁香,开心激情综合网,六月丁香在线观看,婷婷丁 | 激情五月天视频| 丁香九月激情| 青青草Avb在线| 丁香六月婷婷综合激情欧美| 激情婷婷丁香五月| 婷婷刺激综合| 少妇人妻人伦A片| 99在线小视频| 综合久色五月| 日本高清久| 黑人糟蹋人妻HD中文字幕| 天堂呦 呦百度搜索-百度搜索| 性爱网六月丁香| 色婷婷五月天在线观看| av超碰在线| 超碰成人免费| 永久精品| 亚洲爆乳无码精品AAA片蜜桃| 婷婷WWW久久| 五月六月播婷婷| 五月婷婷丁香色播网| 九九re精品视频在线观看| 极品人妻VIDEOSSS人妻| 丁香婷婷五月综合影院| 五月综合影院| 丁香五月综合| 一逼色综合| 丁香五月天激情网| 精品人妻伦一二三区久久| 午夜福利8055| 五月天婷婷成人资源站| 婷婷激情综合| 狼人婷婷综合| 99er热精品视频| 久久小视频| 日韩 中文 欧美| 久色五月| 色婷婷性爱网| 婷婷丁香五月天综合网| 欧美内射AA| 丁香五月婷婷色偷偷| 日韩五月天婷婷| 综合色五月| 在线视频激情网站| 色五月婷婷色五月| 天天色中文字幕女优AV| 伊人六月无码视频| 五月天综合网| ri电影在线| 亚洲操逼片| 色婷久| 无码色色| 91fuliwang| www.操逼comm| 9热网站| 五月婷婷视频啪啪美女| 婷婷色色网| 色一情一乱一乱一区91Av| 天天综合网站| 99爱爱网| 99九九精品视频| se99热久久一本| 99久久玖玖| 高清免费在线视频| 婷婷五月丁香伊人| 色一情一乱一乱一区9| 五月丁香六月婷婷亚洲综合| 超碰五月婷婷五月天| Www.婷婷五月| 伊人久久大香线蕉亚洲五月天,| 中文字幕 久久9999| 97色干在线观看| 涩涩涩婷婷| 影音先锋91在线资源站| 久8色色| 色色色com| 五月丁香花开综合网| 91九色PORNY大屁股| 日韩人妻操逼视频| 激情碰碰碰| 国产在这里只有精品| 涩 五月 婷婷 狠狠| 六月丁香网| 91超级碰在线视频| 九月婷婷久久| 久久九九大香蕉电院| 性色九九| 无码髙清| 五月婷婷色播视频| 熟惀91九色在线| 色色色色网色色网色色| 正宗黄色毛片| 丁香五月在线播放| 丁香婷婷五月综合影院| 91丁香婷婷综合资源| 日本高清久| 色热久资源| 中文成人在线| 丁香五月成人| 天天操夜夜啊 | 精品自拍97| 国产精品爽爽久久久久久| 热久国产| 97精品人人A片免费看| 丁香五月婷在线观看| 色五月大| 亚洲中文字幕在线观看| 另类激情综合| 久久小视频免费| 色吧网综合| 久久五月网| tingting五月天亚洲| 色9999综合久久| www.婷婷五月天.com| AV五月丁香| www.综合久久| 69精品人人人人| 丁香婷婷月| 思思热在线视频观看精品| www.99操| 婷婷色导航| 五月丁香啪啪网| 综合激情啪啪| 伊人婷婷91| 丰满老熟妇BBBBB搡BBB| 激情婷婷久久| 丁香五月婷婷在线视频| 日韩免费乱轮网站| 久久久欧美精品sm网站| 亚洲愉拍99热成人精品| 亚洲色久| 夜夜操狠狠操| 色综合久久久久久久久五月| 丁香蜜臀黄色婷婷五月天| 色婷婷五月综合色婷婷| 国产精产国品一二三在观看| www.婷婷亚洲基地| 26uuu最新地址| 色插综合网| 99re免费精品视频| 婷婷丁香视频| 一区操| 极品少妇高潮啪啪AV无码| 五月天丁香成人| 嫩草AV久久伊人妇女超级a| 婷婷色播婷婷| 欧美啪啪9| 51精品国内探花| 久久精品一区二区三区四区| 久久久免费精彩视频| 久久精品人妻| 激情综合色播| 深爱五月最新网址| 激情黄色小说五月天| 亚洲免费看片| 婷香五月| 成人片在线播放| 天天干天天曰天天射| 九色在线五月婷婷网址| 久久99久久99精品,久国产,久久精品免费,99久在线,久久久久国产精品免费网站,9 | 五月婷婷婷婷婷婷艺术| 亚洲五月天天| 99热 精品在线| 婷婷爱五月| 狠狠干夜夜干| 色色com| 日韩中文欧美| 亚洲最大视频| 天天肏夜夜肏| 国产肥白大熟妇BBBB视频| WWW,五月| 九九激情网| 国产成人片| 一本道在线电影| 少妇AB又爽又紧无码网站| 色婷婷五月综合| 99色在线| 五月天婷婷狂暴白浆| 狠狠干.com| 婷婷五月丁香色色| 欧美亚洲成人在线| 色狠狠色综合久久久绯色AⅤ影视| 五月婷久久草| 伊九九三级区| 日本五月婷婷久久久六月丁香| 开心 五月 综合| 99 频99热国里只有精品| 婷婷丁香五月天在线视频| 婷婷综合成人五月天| 久久午夜理论| 婷婷五月花西瓜| 婷婷成人五月天成人文学| 免费播放片大片| 另类专区在线观看| 99国产精品久久久久久久久久久| 中文字幕视频色婷婷| 永久天堂日本| 青青草色在线视频观看| 青草视频在线观看视频| 色五月丁香五| 亚洲午夜Av| 9999久久久久| 五月天色婷婷基地| 婷婷丁香花五月天| 成人午夜天| 国产免费av网站| 久99综合婷婷| 天天插夜夜爽| 99狠狠| 五月丁香婷婷色| www.婷婷五月.com| 午夜天堂啪啪| 99热精品9| 天天综合色丁香| 婷婷五月天社区| 亚洲精品第一国产综合亚AV| 91色噜噜狠狠狠狠色综合| 六月丁香激情综合网| 亭亭五月激情亚洲在线| 影音先锋一区| 男女啪啪视频久 9| 婷婷久久网| 天天综合网亚洲综合网| 五月天大香蕉| 五月天婷婷激情四射综合| 色吧五月| 九九这里都是精品| h在线看免费版在线看| 五月婷婷97| 五月天婷a在线| 99综合| 中文字幕网伦射乱中文| 综合激情肏逼网| 五月激情另类| 99九九在线| 99久久欧美| 99久热这里只有精品视频删减版| 99精品亚洲| 精品人妻伦一二三区久久| 高清国产AV| 久久久婷婷五月天| www.99视频| AV性爱在线| 免费无码毛片一区二区A片| 黄网网站在线播放| 五月天成人网在线观看| 婷婷五月天六月| 思思久久99热只有频精品66| 婷婷久久五月| 国产亚洲色婷婷久久99精品9j| 色色色在线免费视频| 婷婷香五月天| 日韩无码AV电影网站| 九九碰九九爱97| 久久久精品色| 色涩视频久久| 亚洲瑟瑟精品在线| 九九av| 色99自拍| 五月天婷婷基地| 九 九九九AV| 亚洲XX日本| 成人做爰A片免费看视频| 亚洲黄色影视| 久久作爱| 99黄色在线视频精品熟女| 欧美黄色AA片哗啦啦啦| 99热伊人综合| SESE无码AV| 久久99人人| 人人操A| 无码成人AAAAA毛片AI换脸| 俺也去在线久久精品23欧美综合视频网站,丰满人妻一区二区三区在线视频53,丰满 | 小色小蛇伊人婷婷色香五月| 亚洲激情五月| 一区三区视频有限公司| 高清无码入口| 射区导航| 色色色婷婷五月天| 大香蕉五月丁香| 97碰在线视频| 五月综合亚洲色| 婷婷丁香成人| 天天噜天天爱| 综合av在线| 午夜婷婷五月天在线| 婷婷综合性爱网| 99久久久国产精品免费蜜乳tv| 日本久久激情| 综合色五月| 9久久精品视频| 久久激情天堂| 99热在线播放| 欧美激情性做爰免费视频| 五月婷无码| 超碰婷婷五月| 天天天天操| 五月综合丁香婷婷| 九月婷婷| 激情五月综亚网| 成人精品免费在线观看| 噜噜噜噜综合在线| 丁香花五月天激情| 婷婷五月色| 婷婷五月综合啪| 碰碰碰91| 99热手机在线精品| 国熟女视频| 91超级碰人人操| 91avse| 插插插丁香五月婷婷| 日本操B视频| 五月人妻婷婷视频| 97色在线| 婷婷狠狠综合网入口| 天天摸天天舔| se99高清无码| 成人国产网| 久久电影4399| 五月激情综合激情五月| 超碰成人在线免费观看| 久九色| 天天综合色综合| 久久 无毛。| 日本欧美成人片AAAA| 思思久久青草热| 超碰在线免费| 五月婷婷六月激情| 91超级碰在线视频| 日日鲁鲁夜夜爽爽| 日本人人草草| 天天干肏夜夜| 久久久久久9| 97干干干丁香| 99这里有精品视频| 五月丁香黄色| 婷婷大香蕉| 影音先锋AV男人站| 五月婷婷丁香五月| 人人干人人看| 六月丁香五月激情网| 91久久综合亚洲噜噜成人在线| 99精品视频在线观看| 色五月激情五月开心五月| 婷婷五月天国产手机在线视频观看| 99资源人人| 九九视频在线观看视频6 | 亚洲另类视频| 天天干,噜噜色,狠狠色| 丁香五月情| 一本久久婷婷| 欧美成人精品A片免费一区99| 婷婷五月花| 婷婷五月综合啪| 99久久丝| 影音先锋毛片网站| 丁香五月很很肏| 国产午夜精品AV一区二区麻豆| 色五月综合在线| 深爱激清网| 手机看片日日做夜夜| www.色综合| 亚洲Av成人在线观看| 婷婷在线中文字幕| 99精品在线| 二色av| 婷婷丁香五月婷婷| 五月丁香六月婷婷开心网| 婷婷色播综合五月| 开心五月天私房婷婷| 欧美精品99| 色婷婷女优有码五月亭| 久久婷婷五月天丁香| 99网| 久热99| 日韩aaa| 四虎成人精品永久免费AV九九| 色色色色网| 激情五月四色| 巴基斯坦粉嫩无码视频| 五月丁花色综合网| 狠狠草婷婷| 六月亚洲婷婷6月中文字幕| 五月婷婷影院| 日韩在线视频中文字幕| www.夜夜操| 婷婷激情图片| 色色AV色色色东莞| 亚洲人人操BD| 开心五月综合| 天天色,天天日,天天做| 天天做天天爱综合| 狠狠色噜噜狠狠| 久久久五月四色| 婷婷香五月| 五月丁香色婷婷基地| oVV4WIB3vFi8D| 久久av电影| 天天做天天爱天天爽在| 天天爽,天天操。| 色五月天成人在线| 丁香六月婷婷色XXXX| 婷婷五月天六月综合| 丁香 婷婷五月| 青草视频在线蜜臀| 久久人妻情侣| 婷婷综合色五月天| 色色性爱视频| 99九九综合久久九九| 丁香五月婷婷亚洲综合精品| 91色在线/日韩| 99热老网站| 另类小说五月天| 欧美性猛交99久久久久99按摩 | 96精品久久久久久久久| 婷婷综合色色| 色亚洲视频| 99亚洲色| 色婷婷精品视频| 五月天丁香网| 香蕉久久国产AV一区二区| 婷婷在线播放| 日韩一级| 成人资源在线| 热九九在线| 亚洲精品色色色| 99热这里只有精品8| 色色婷婷丁香| 97在线观看| 爱狠射| 生活片五区| 熟女人妻一区二区三区免费看| 在线中文AV| 色情激情五月婷婷| 激情综合99| 精品无码av丁香五月激情| 视色综合| 色五月综合激情| 亚洲欧洲中文日韩久久AV乱码| 涩涩激情五月婷婷| 久热 91| 人妻五月天激情开心网| 99精品网| 五月婷婷影院| 人妻激情视频| 色五月天综合| 丁香婷婷九月| 七七婷婷综合| 中文资源在线a | 丁香婷婷色五月激情综合| www.91五月| 丁香婷婷五月激情| 操操操操操电影网| 婷婷五月激情图片| 五月婷婷很很色| 91婷婷在线| 五月丁香激情在线| 中文字幕 码精品视频网站| 色欲久久99精品久久久久久| 日韩99视频| 美女激情婷婷| 九久9精品| txt五月激情四射网综合俺也来了| 亚洲成人在线播放| 欧美黄色AA片哗啦啦啦| h在线看免费版在线看| 在线99精品| 天天综合.com| 亚洲欧美综合7777色婷婷| 色婷婷小视频| 再次出发二| 99久久玖玖| 91色五月在线观看| 九九免费视频在线| 成人在线视频网| 96色婷婷| 婷婷丁香五月欧美人| 无码色| 九九久久99精品免费观看www| 天天搞天天色综合| 97av在线视频| 99欧州偷拍视频| 99re这里| 热日韩欧美| 天干干夜夜操| 五月香婷婷| 色情五月天丁香社区| 婷婷五月婷| 99久久欧美| 激情亚洲五月| 国产成人综合网| 激情六月婷婷| 久热91精品| 大香蕉久久婷婷精品综合| 噜噜色com| 99天天操夜夜操| 99精彩视频在线观看| 亚洲无码99| 丁香六月婷婷综合激情欧美 | 丁香色五月天| 国产 亚洲 在线| 婷婷综合97| 丁香五月色网| 色噜噜狠狠色综无码久久合欧美| 丁香五月很很肏| 婷婷色情六月| Av在线不卡一区| 99久久.www| 日日操日日撸| 97干在线看| 播五月,色五月,开心五月播放器| 婷婷丁香五月天大香蕉| 色五月天电影| 97碰碰在线观看视频| 97色操| 国产精品视频免费看| 欧美色色色色色色色| 日韩 中文 欧美| 成人 在线 日韩| 91中文在线| 激情五月综合网| 99激| 国产av天天插天天操天天爽| 99热这里只有精品官网| 999精品久久久久久久| 婷婷丁香五月天激情| 91人人澡人人爽人人看| 大香蕉久艹| www。五月天激情| 婷婷在线视频| 秋霞影音91人妻久久| 大香蕉在线观看9| 久久99大全| 大香蕉啪啪啪| 婷婷啪啪| 亚洲丁香五月在线观看| 婷婷久久在线| 99视频久久| 天天日综合网射| 99热传媒| 色色色在线观看| aaaaa黄色| 丁香五月激情久久麻豆| 97 A I色色| 中文字幕人妻在线| 五月婷在线| 狠狠狠狠狠狠狠狠| 91婷色| 99精品偷自拍| 婷婷五月激情丁香| 色婷婷丁香五月天| 婷婷五月天综合亚洲| 丁香久久久| 天天做综合| 91九色超碰| 思思热久久艹| www.色婷婷。com| 丁香花操逼| 九九热精品| www.五月天社区| 91精品婷婷国产综合久久| 免费无码毛片一区二区A片 | 六月丁花香啪啪激情欧美| 五月婷婷丁香六月| 国产五月丁香在线| 4399在线观看免费高清毛片| 97AV在线视频| 丁香婷婷五月天色播| 国产99久9在线| 色色色网站| 久久怡红院| 九九爱激情| 亚洲视频操| 巴基斯坦粉嫰无码视频| 91久久综合| 综合色五月亭亭| 色婷婷久久综合| 久久深爱激情网| 99re这里只有精品99| 五月天丁香啪啪啪啪| 人妻内射视频| 99无码黄色视频| 99超在线| 免费婷婷| 天天透天天干| 国产69久久久欧美黑人A片| 亚洲免费观看高清完整版AV线| 婷婷丁香五另类网站| 日韩AV片| 超级碰碰视频无码| 亚洲第一成人无码A片| 五月大香蕉| 激情开心五月天| 精品色色网| 亚洲日本激情| 8区视频在线| 狠狠 久久| 国产成人综合亚洲| 99热免费| 丁香五月首页| 亚洲婷婷欧美婷婷| 色色色国产| 99re这里只有精品免费| 99色综合网| 国产AV不卡福利| 五月婷性爱| www.9操| 色色五月天婷婷| 91碰碰碰| 97婷婷狠狠| 天天综合色| 99精品视频免费| 丁香5月婷婷| xxx综合在线| 99re思思在线视频| 五月丁香综合啪啪| 婷婷五月综合在线| 亚洲成人av在线| 日韩精品一品二区三区的使用体验| 无码AV大香线蕉伊人| WWW嗯嗯啊啊啊啊| 国产成人AV| 狠狠精品干练久久久无码中文字幕| 五月丁香六月天| 色综合天天综合成人网| 99热这里是精品| 亚洲综合九九| 91超级碰碰| 色婷婷www| 九九热精品| 天天艹夜夜艹| 久久这里只精品| 亚洲精品99| 久久性爱视频| 免费视频WWW在线观看网站| 思思99热| 99免费超碰在线| 激情 久久 婷婷| 99婷婷综合| 啪啪五月综合| 六月激情婷婷综合| 国产精品成人AV在线| 六月婷婷av| 99热只有精品综合| 丁香五月日本| 五月天久久色| 色狠狠婷婷| www.韩日视频| 五月伊人婷婷999| 草榴视频网| 日日噜噜夜夜狠狠久久丁香六月| www久久久久久久97| 操一区| 久久五月天精品视频| 五月婷婷香蕉| 天天综合影院| 久久综合影院| 婷婷另类小说| 国产精品久久久久9999小说| 亚洲丁香五冃97色| 欧美日韩成人在线免费| 成人av中文字幕| 九九热九九| 99热777| 爱婷婷都市激情| 亚洲99热| 欧洲MV日韩MV国产| 大香蕉丁香| 五月天婷婷av| 激情五月天之五月婷婷| 丁香五月色欲| 五月天堂婷婷| 人妻体体内射精一区二区| 精品五月花| 天天肏在线观看| 婷婷色5月天在线。| 色五月丁香五月天| AV大香蕉| 99色在线观看视频者| 婷婷五月大香蕉| 中文字幕丁香五月| 五月天激情国产综合婷婷| 日韩视频99| 亚洲无码影片| 狠狠综合久久| 九九久久视频| 国产在线中文字幕| 淫五月停停| 另类激情五月| 激情 婷婷 丁香五月天| 91大神操美女| 91久久久久久久久久18| 综合狠狠干| 99精彩视频在线观看| 99爱视频| 国产精品久久久久9999小说| 久re热视频| se99在线| 日本精品99| 国产九月婷婷| 色视频2025| 亚洲久久激情| A片试看50分钟做受视频| 五月狠狠| 丁香五月婷婷成人网| 91ncom.色| 丁香花五月天社区| 婷婷六月丁香久| 六月婷婷av| 在线一起草av| 五月婷婷亚洲综合网| 亚洲无码成人| 国产综合A片| ...婷婷国产成人亚洲日韩| 婷婷激情在线| 亚洲影院婷婷色| 日本精品。999| 伊人碰碰碰| 激情性爱网站| 婷婷丁香激情| 99无码视频| 久色网址| 五月花婷婷| 99久久天堂婷婷| 久久香蕉婷婷五月天| 这里只有精品免费视频| 色色色97| 婷婷五月另类网站| 亚洲春色奇米影视| www.天天干.com| 婷婷伊人中文字幕| 五月丁香色综合| 婷婷金品综合视频| 热99视频精品在线| 成人五月天在线视频在线观看| 亚洲精品视频在线播放| 夜色综合网| 婷婷五月天免费视频| 久久婷婷免费| sewuyuejiqingwang| 成AV人片一区二区三区久久| 99精品在线观看| 日本不卡中文字幕| 无码动漫av| 天天插天天日| 婷婷成人在线| 激情五月丁香亭亭| 欧美激情 日韩无码 婷婷 五月天| 思思精品久久艹| 色婷婷丁香花五月天| 五月天婷婷在看| 激情开心五月天| Av性爱网| 亚洲亚洲人成综合网络| 七七九九色色| 激情综合五月| 噜噜噜噜噜日本视频| 久久人妻视频| 五月色丁香成人| 伊人综合网站| 99久久思思| 狠狠色色色| 五月激情婷婷六月| 97碰碰人人视频| 五月天天天天天天天天天天天婷婷婷| 中文字幕五月久久婷婷| 51国精产品自偷自偷综合| 色色五月婷婷久久| 久99热| 国产精品久久久99视频|