Matter 设备进入量产后,DAC 可以提前批量生成,也可以在产线根据实际生产需求实时签发。两种方式的区别不只是签发时间,而在于设备身份库存、私钥保护、生产授权和多工厂管理方式的不同。
Matter 产品从研发、认证走到量产阶段,工程团队会遇到这些问题:每台设备的 DAC(Device Attestation Certificate,设备认证证书) 和对应私钥,到底从哪来?怎么安全地进设备?目前行业里基本分两派做法。
一派是“提前备货”:量产前在受控环境里批量生成密钥对,让 PAI(Product Attestation Intermediate) 签发好 DAC,把这些数据存到服务器或者工程师电脑上,等到工厂开工时,再一套一套往 MCU 里灌。
另一派是“随产随签”:设备到了烧录工位,自己在芯片的安全环境里生成密钥对和 CSR(Certificate Signing Request,证书签名请求),烧录站把 CSR 发给工厂加密机或云端 PKI 服务器,实时签出 DAC 再写回去。
这两种方式看起来只是“先准备后注入”和“边生产边签发”的技术差异,实际上背后是完全不同的管理思路。
提前批量生成、预签发,这种方式很直观,也容易理解。企业先在一个安全的环境里把 DAC 对应的密钥对造出来,PAI 签完字,再把 DAC、私钥和分配关系作为一套完整的“设备身份凭据”管起来,最后安全下发到工厂,产线上一台一台往里写。
简单说就是:先把身份证印好,再一张一张发给设备。但这里会冒出很多产线里真实的问题。
比如一款 Matter 开关面板,原计划做 10 万台,你提前备了 10 万套设备身份。结果客户临时砍单到 8 万,剩下 2 万套身份数据怎么办?
还有更常见的:设备已经注入身份了,但后续测试发现这批主板有缺陷,整批报废。那已经写进去的身份呢?是跟着主板一起扔掉,还是想办法擦出来回收?擦得干净吗?
%20(1).avif)
这种方式对工厂的实时签发能力要求不高,产线改造也小。但只要设备身份提前产生,在真正进设备之前,它就得经历保存、分配、交付、使用和核销一整套流程。从生产管理的角度看,这些提前造出来的身份,本质上就是一种特殊的“数字库存”——有数量、有状态、有归属,还会积压。而且这里有个绕不开的安全问题:私钥是在设备外面生成的。
这意味着从生成那一刻起,到最终注入设备为止,私钥要在你的服务器、工程师电脑、下发通道、工厂系统里转好几手。每一环都需要严格的访问控制和加密保护,哪一环泄露了,对应 PAI 下的所有设备都可能被牵连,证书被吊销,已经出货的设备连网都配不上。
%20(1).avif)
随产随签换了一个完全不同的思路:不再提前准备一堆待分配的身份,而是根据实际生产需求,在烧录过程中按需生成、实时签发。
典型的流程是这样的:设备到了烧录工位后,主控芯片的 Trust Zone、HSM 或者独立 Secure Element 自己生成密钥对,私钥始终锁在芯片的安全边界里,绝不外出。然后设备内部生成 CSR,烧录站把 CSR 转发给工厂加密机或云端的 DAC 签发服务,签好的 DAC 再写回设备。整个过程可以概括为:设备生成密钥 → 生成 CSR → 烧录站转发 → 签发 DAC → 写回设备 → 记录结果。
这样做有几个直接的好处。
第一,私钥始终保留在设备内,不需要在后台系统和工厂之间传来传去,泄露风险大幅降低,符合业内设备安全证书配置的最佳实践。
第二,不需要再为“数字身份库存”头疼。不用按预估产量提前准备身份,不用处理剩余、拆分、回收、核销。产线烧多少,签多少,订单变了也不影响。
第三,在多客户、多产品、多工厂的场景下,优势尤其明显。你不需要给每个工厂分别准备一批身份库存,也不需要担心不同工厂之间的分配和防重注入问题。产线该干嘛干嘛,身份签发在后台自动完成。
这两种方案并不是简单的“旧办法”和“新办法”,也不能一概而论说哪个一定更安全。它们只是把安全和管理压力,放在了不同的位置。
%20(1).avif)
预生成的压力在前端:你需要一套完整的数字身份库存管理体系,以及贯穿全流程的私钥安全保护机制。随产随签的压力在产线:你需要设备具备合适的硬件安全能力,需要烧录站和签发服务之间的实时通信和授权校验,需要产线网络稳定。
如果设备本身有 Trust Zone 或 Secure Element,工厂网络条件也支持,随产随签通常是更合适的选择。如果设备侧安全能力有限,或者工厂环境特别封闭,预生成配合严格的密钥管理流程,也是一种务实的路径。
在雪球数智 OnBoard™ IoT Security(OBIS)的实践中,随产随签的方案已经跑通了完整的工厂 Matter 设备实时签发流程。OBIS 云端负责设备资料配置和生产授权,工厂侧部署基于本地加密机的 DAC 签发服务,烧录站端完成全套烧录适配。设备私钥在芯片内部生成,全程不离开设备;产线不需要为 DAC 管理额外的“数字库存”;对现有产线流程零侵入,烧录过程实时签发,产线工人完全无感。
这不仅保证了私钥安全,也让整个管理和生产流程的效率提升了一大截。对于正在规划 Matter 量产的企业来说,与其在“提前备多少身份”和“私钥怎么保安全”之间反复纠结,不如先评估一下设备侧的安全能力和产线条件,再决定把管理重心放在库存上,还是放在权限上。
