NXP SE050安全元件:CC EAL6+认证的IoT加密与安全存储方案

SE050 系统架构与核心功能

NXP SE050 Plug & Trust Secure Element 是一款面向物联网应用的高安全等级安全元件,其核心定位是作为主机控制器(MCU/MPU)的辅助安全协处理器。器件内部集成了 Java Card 操作系统(JCOP)和预置的 IoT Applet,通过硬件级隔离为密钥存储、身份认证和数据加密提供可信执行环境。

SE050 的系统架构围绕“主机-安全元件”的双芯片模型设计。主机控制器通过 I²C 总线与 SE050 通信,其中主机作为 I²C 控制器,SE050 作为 I²C 目标设备。这种架构将安全敏感操作从主处理器中剥离,即使主机系统被攻破,攻击者也无法直接访问存储在 SE050 内部的密钥材料。

SE050 物联网安全元件方案系统框图

SE050 物联网安全元件方案系统框图

SE050 的典型应用场景覆盖智能工业、智能家居、智慧城市和智能供应链四大领域。在智能工业场景中,SE050 可用于保护工业传感器和 actuators 的通信链路;在智能家居场景中,它为智能门锁、恒温器等设备提供设备身份认证;在智慧城市基础设施中,它保障路灯、停车计费器等终端的固件完整性验证;在供应链管理中,它支持产品防伪溯源和物流环节的加密数据交换。

SE050 应用连接示意图

SE050 应用连接示意图

SE050 的产品命名规则采用标准化的格式:SE05yagddd/Zrrff。其中 y 表示 JCOP 版本(当前为 0),a 表示 Applet 配置选项(A 到 F 共六种),ddd 和 rrff 分别代表其他应用特定参数。不同配置选项对应不同的密钥预置方案,开发者可根据安全需求选择预置密钥或现场生成密钥的版本。

变量 含义 描述
y JCOP 版本 0 当前版本
a Applet 配置 A-F 不同密钥预置选项

该命名规则使得选型时只需关注型号后缀即可确定安全元件的功能配置,简化了物料管理流程。

SE050 的内部功能模块由多个安全子系统构成。核心包括:支持 NIST SP800-90B 和 AIS31 标准的真随机数发生器(TRNG)、符合 NIST SP800-90A 和 AIS20 标准的确定性随机数发生器(DRBG)、50 kB 用户可用存储空间(支持高达 1 亿次写入周期/25 年数据保持),以及多协议通信接口。

SE050 内部功能模块架构图

SE050 内部功能模块架构图

多协议通信接口与连接能力

I²C 目标接口与高速模式

SE050 作为 I²C 目标设备时,支持高速模式(High-speed mode),最高通信速率可达 3.4 Mbit/s。这一特性使其能够与主流 MCU 实现低延迟的数据交换,满足实时性要求较高的安全认证场景。

I²C 总线的时序参数有明确定义。数据保持时间(tHD;DAT)在快速模式下,从 SCL 下降沿 50% 到 SDA 变化 50% 的保持时间最小为 8 ns(下降沿)和 24 ns(上升沿);在高速模式下,该参数分别为 8 ns 和 9 ns。这些参数确保了与不同厂商主控芯片的兼容性。

SE050 I2C 通信时序图

SE050 I2C 通信时序图

I²C 控制器接口与传感器直连

除了作为 I²C 目标设备,SE050 还具备 I²C 控制器功能,支持快速模式(400 kbit/s)。这一设计允许 SE050 直接连接传感器节点或其他外设,无需主机介入即可完成安全相关的数据采集和预处理。

在典型应用中,SE050 的 IO2 引脚可配置为 I²C 控制器的 SCL 信号,IO1 引脚可配置为 SDA 信号。这种拓扑结构使得 SE050 能够独立与安全传感器通信,例如在篡改检测场景中,SE050 可直接读取传感器状态并触发安全响应。

ISO 7816 智能卡接口

SE050 保留了完整的 ISO 7816 智能卡接口,包括 RST_N(复位输入,低电平有效)、CLK(时钟输入)和 IO1/IO2(数据线)。该接口的参考电压为 VCC,与智能卡标准完全兼容。

ISO 7816 接口的输入特性经过专门设计。当芯片不在复位状态时,CLK 引脚的输入电流和电压特性满足智能卡规范要求;在复位期间,CLK 引脚的输入特性会切换至另一种状态,确保复位时序的正确性。这种设计使得 SE050 可直接替换传统智能卡模块,或与读卡器芯片无缝对接。

SE050 复位时序示意图

SE050 复位时序示意图

ISO 14443 非接触式接口

SE050 集成了 ISO 14443-A PICC 非接触式接口,通过 LA 和 LB 引脚连接外部天线。这一特性使设备能够与智能手机等 NFC 读写器进行无线通信,实现便捷的配对和配置。

非接触式接口的工作频率为 13.56 MHz,支持标准 Type A 协议。在物联网场景中,该接口可用于设备初始化、密钥注入或现场固件更新,无需物理接触即可完成安全配置。如果不需要非接触功能,LA 和 LB 引脚应连接到 VSS。

电源管理与低功耗模式

双电源域架构

SE050 采用双电源域设计,包含 VIN 和 VCC 两个供电引脚。VIN 为 I²C 焊盘、ISO 7816/14443 接口以及逻辑电路供电,在深度掉电模式下仍保持供电;VCC 为逻辑和 ISO 7816/14443 接口提供电源,在正常工作时由 VOUT 引脚输出供电。

这种架构的巧妙之处在于:当系统进入深度掉电模式时,VIN 保持供电以维持关键状态,而 VCC 可以完全关断以降低功耗。VOUT 引脚作为电源输出,在 PCB 层面与 VCC 引脚相连,形成内部稳压器与外部供电的切换机制。

SE050 电源上电时序图

SE050 电源上电时序图

两种低功耗模式

SE050 提供两种低功耗模式:Power-Down(保持状态)和 Deep Power-Down(不保持状态)。

Power-Down 模式下,器件保留所有内部状态,唤醒后可快速恢复工作,典型功耗低于 500 µA。该模式适用于需要频繁唤醒的场景,如周期性安全认证。

Deep Power-Down 模式下,器件不保留内部状态,功耗降至 5 µA 以下。该模式通过 ENA 引脚使能(高电平有效),适用于电池供电设备的长待机场景。如果不需要深度掉电功能,ENA 引脚应连接到 VCC。

上电与复位时序

SE050 的上电时序要求 VIN 和 VCC 按照特定顺序建立。VIN 必须先于 VCC 达到稳定工作电压,确保内部逻辑正确初始化。复位信号 RST_N 为低电平有效,在电源稳定后至少保持一定时间的低电平才能释放。

复位时序图中展示了从 VCC 建立到 RST_N 释放的完整过程。在 VCC 达到最小工作电压后,RST_N 需要保持低电平至少 tRST 时间,然后释放为高电平,器件开始正常操作。如果 RST_N 引脚未使用,建议连接到 VCC 或 VSS。

安全特性与保护机制

CC EAL6+ 认证等级

SE050 通过了 Common Criteria EAL6+(评估保证等级 6+)认证,这是目前消费级安全元件可获得的最高安全等级之一。EAL6+ 认证意味着器件在安全性方面经过了严格的半形式化验证和渗透测试,能够抵御物理攻击、侧信道攻击和故障注入攻击。

该认证覆盖了 SE050 的整个安全子系统,包括:安全处理器核心、加密协处理器、存储器和通信接口。认证过程中评估了器件对电压/时钟毛刺攻击、激光攻击、电磁分析等高级攻击手段的防护能力。

加密算法与密钥管理

SE050 内部集成了硬件加密加速器,支持 AES、RSA、ECC 等主流公钥和对称密钥算法。真随机数发生器(TRNG)符合 NIST SP800-90B 和 AIS31 标准,确保密钥生成和随机数签名的熵源质量。

密钥管理是 SE050 的核心能力。密钥材料在安全元件内部生成和存储,永远不会以明文形式暴露给外部总线。支持密钥生命周期管理,包括密钥生成、存储、使用、更新和销毁。不同配置版本(A-F)提供不同的密钥预置方案,从完全预置到现场生成,满足不同安全策略需求。

防篡改与主动屏蔽

SE050 的封装内部集成了主动屏蔽层,能够检测到物理侵入尝试。当检测到异常(如芯片开盖、探针接触)时,安全元件会立即触发安全响应,包括擦除敏感数据或锁定器件。

此外,SE050 的工作温度范围分为标准级(-25°C 至 85°C)和扩展级(-40°C 至 105°C)。扩展级版本适用于工业环境,在极端温度下仍能保持安全功能完整。

存储可靠性与寿命

SE050 的用户存储空间为 50 kB,支持高达 1 亿次写入周期,数据保持时间长达 25 年。这一指标远超普通 Flash 存储器,适合需要频繁更新密钥或日志的应用场景。

存储器的可靠性得益于 NXP 的专有技术,包括磨损均衡和错误校正码(ECC)。即使在高温环境下,存储器的数据保持能力仍然满足工业级要求。

封装选项与硬件设计指南

HX2QFN20 封装详解

SE050 采用 HX2QFN20 封装,尺寸为 3 mm × 3 mm × 0.32 mm,引脚间距 0.4 mm。该封装为 20 引脚塑料 QFN,底部带有散热焊盘(中心焊盘未电气连接,但建议接地以改善散热)。

HX2QFN20 (SOT1969-1) 引脚配置图

HX2QFN20 (SOT1969-1) 引脚配置图HX2QFN20 (SOT1969-1) 引脚配置图

HX2QFN20 (SOT1969-1) 引脚配置图

引脚布局采用透明顶视图,引脚 1 标识区域在封装底部有凹口,顶部有印刷点。关键引脚包括:I2C_SDA(引脚 9)、I2C_SCL(引脚 10)、ENA(引脚 11,深度掉电使能)、VIN(引脚 12)、VCC(引脚 18)、VSS(引脚 19)以及 ISO 7816 和 ISO 14443 接口引脚。

符号 引脚 描述
ISO 14443 LB 1 ISO14443 天线连接,未用接 VSS
ISO 7816 IO1 3 ISO7816 IO 或 I2C 控制器 SDA
I2C_SDA 9 I2C 目标数据
I2C_SCL 10 I2C 目标时钟
ENA 11 深度掉电模式使能
VIN 12 I2C 焊盘和接口电源输入
ISO 7816 RST_N 14 ISO7816 复位输入,低有效
VOUT 15 电源输出,连接 VCC
ISO 7816 IO2 16 ISO7816 IO2 或 I2C 控制器 SCL
ISO 14443 LA 17 ISO14443 天线连接
VCC 18 逻辑和接口电源输入
VSS 19

典型应用电路

SE050 的典型应用电路围绕主机 MCU 构建。主机通过 I2C_SDA 和 I2C_SCL 与 SE050 通信,同时提供 CLK 和 RST 信号用于 ISO 7816 接口(如果使用)。VIN 和 VCC 的供电网络需要按照数据手册要求设计,确保上电时序正确。

SE050 典型应用电路连接图

SE050 典型应用电路连接图

对于需要非接触功能的场景,需要在 LA 和 LB 引脚之间连接匹配的天线网络。天线设计需考虑谐振频率和阻抗匹配,通常需要串联电容和并联电阻进行调谐。如果不需要非接触功能,LA 和 LB 应直接接地。

选型指南

SE050 的选型主要考虑三个维度:温度范围、密钥配置和封装。温度范围选择取决于应用环境,消费类产品选择标准级,工业设备选择扩展级。密钥配置选择取决于安全策略,预置密钥版本适合量产一致性要求高的场景,现场生成版本适合需要个性化密钥的场景。

所有 SE050 型号均采用 HX2QFN20 封装,提供 7 英寸卷带包装,每卷 3000 片。标记代码格式为:第一行“S50”,第二行 4 位批号,第三行包含组装中心代码、年份和周次信息。

参考文档

SE050 的完整开发需要参考以下文档:SE05x T=1 Over I2C 规范(UM11225)、SE050 IoT Applet APDU 规范(AN12413)、SE050 配置应用笔记(AN12436)以及 SE050 使用与安全指南(AN12514)。这些文档提供了从硬件设计到应用层开发的完整指导。