返回博客列表
Matter

Matter 设备量产时,DAC 到底该提前备好,还是现做现发?

Matter 设备进入量产后,DAC 可以提前批量生成,也可以在产线根据实际生产需求实时签发。两种方式的区别不只是签发时间,而在于设备身份库存、私钥保护、生产授权和多工厂管理方式的不同。

产品线
IoT 安全 
专题
Matter 生态
发布时间
2026-09-24
阅读时间
15
分钟阅读

Matter 产品从研发、认证走到量产阶段,工程团队会遇到这些问题:每台设备的 DAC(Device Attestation Certificate,设备认证证书) 和对应私钥,到底从哪来?怎么安全地进设备?目前行业里基本分两派做法。

一派是“提前备货”:量产前在受控环境里批量生成密钥对,让 PAI(Product Attestation Intermediate) 签发好 DAC,把这些数据存到服务器或者工程师电脑上,等到工厂开工时,再一套一套往 MCU 里灌。

另一派是“随产随签”:设备到了烧录工位,自己在芯片的安全环境里生成密钥对和 CSR(Certificate Signing Request,证书签名请求),烧录站把 CSR 发给工厂加密机或云端 PKI 服务器,实时签出 DAC 再写回去。

这两种方式看起来只是“先准备后注入”和“边生产边签发”的技术差异,实际上背后是完全不同的管理思路。

预生成:设备身份也要当“库存”来管

提前批量生成、预签发,这种方式很直观,也容易理解。企业先在一个安全的环境里把 DAC 对应的密钥对造出来,PAI 签完字,再把 DAC、私钥和分配关系作为一套完整的“设备身份凭据”管起来,最后安全下发到工厂,产线上一台一台往里写。

简单说就是:先把身份证印好,再一张一张发给设备。但这里会冒出很多产线里真实的问题。

比如一款 Matter 开关面板,原计划做 10 万台,你提前备了 10 万套设备身份。结果客户临时砍单到 8 万,剩下 2 万套身份数据怎么办?

还有更常见的:设备已经注入身份了,但后续测试发现这批主板有缺陷,整批报废。那已经写进去的身份呢?是跟着主板一起扔掉,还是想办法擦出来回收?擦得干净吗?

这种方式对工厂的实时签发能力要求不高,产线改造也小。但只要设备身份提前产生,在真正进设备之前,它就得经历保存、分配、交付、使用和核销一整套流程。从生产管理的角度看,这些提前造出来的身份,本质上就是一种特殊的“数字库存”——有数量、有状态、有归属,还会积压。而且这里有个绕不开的安全问题:私钥是在设备外面生成的。

这意味着从生成那一刻起,到最终注入设备为止,私钥要在你的服务器、工程师电脑、下发通道、工厂系统里转好几手。每一环都需要严格的访问控制和加密保护,哪一环泄露了,对应 PAI 下的所有设备都可能被牵连,证书被吊销,已经出货的设备连网都配不上。

随产随签:从“分库存”变成“管权限”

随产随签换了一个完全不同的思路:不再提前准备一堆待分配的身份,而是根据实际生产需求,在烧录过程中按需生成、实时签发。

典型的流程是这样的:设备到了烧录工位后,主控芯片的 Trust Zone、HSM 或者独立 Secure Element 自己生成密钥对,私钥始终锁在芯片的安全边界里,绝不外出。然后设备内部生成 CSR,烧录站把 CSR 转发给工厂加密机或云端的 DAC 签发服务,签好的 DAC 再写回设备。整个过程可以概括为:设备生成密钥 → 生成 CSR → 烧录站转发 → 签发 DAC → 写回设备 → 记录结果。

这样做有几个直接的好处。

第一,私钥始终保留在设备内,不需要在后台系统和工厂之间传来传去,泄露风险大幅降低,符合业内设备安全证书配置的最佳实践。

第二,不需要再为“数字身份库存”头疼。不用按预估产量提前准备身份,不用处理剩余、拆分、回收、核销。产线烧多少,签多少,订单变了也不影响。

第三,在多客户、多产品、多工厂的场景下,优势尤其明显。你不需要给每个工厂分别准备一批身份库存,也不需要担心不同工厂之间的分配和防重注入问题。产线该干嘛干嘛,身份签发在后台自动完成。

两种方式怎么选?

这两种方案并不是简单的“旧办法”和“新办法”,也不能一概而论说哪个一定更安全。它们只是把安全和管理压力,放在了不同的位置。

对比 预生成、预签发 设备侧生成、随产随签
典型方式 提前生成密钥对 / CSR,签发 DAC 烧录过程中设备内生成密钥对 / CSR,实时签发
库存管理 需要按 VID / PID 提前管理 DAC 身份库存
私钥流转 生成、存储、分配、传递全程需额外安全机制 私钥始终不出芯片安全环境
订单变化 需处理剩余身份或紧急补签 无影响
多工厂 / 多烧录站 需管理身份分配、下发和防重复注入 无额外管理负担

预生成的压力在前端:你需要一套完整的数字身份库存管理体系,以及贯穿全流程的私钥安全保护机制。随产随签的压力在产线:你需要设备具备合适的硬件安全能力,需要烧录站和签发服务之间的实时通信和授权校验,需要产线网络稳定。

如果设备本身有 Trust Zone 或 Secure Element,工厂网络条件也支持,随产随签通常是更合适的选择。如果设备侧安全能力有限,或者工厂环境特别封闭,预生成配合严格的密钥管理流程,也是一种务实的路径。

量产的安全和效率,其实可以兼顾

在雪球数智 OnBoard™ IoT Security(OBIS)的实践中,随产随签的方案已经跑通了完整的工厂 Matter 设备实时签发流程。OBIS 云端负责设备资料配置和生产授权,工厂侧部署基于本地加密机的 DAC 签发服务,烧录站端完成全套烧录适配。设备私钥在芯片内部生成,全程不离开设备;产线不需要为 DAC 管理额外的“数字库存”;对现有产线流程零侵入,烧录过程实时签发,产线工人完全无感。

这不仅保证了私钥安全,也让整个管理和生产流程的效率提升了一大截。对于正在规划 Matter 量产的企业来说,与其在“提前备多少身份”和“私钥怎么保安全”之间反复纠结,不如先评估一下设备侧的安全能力和产线条件,再决定把管理重心放在库存上,还是放在权限上。

Snowball 团队
团队成员
LinkedIn
Snowball Technology 成立于 2013 年,致力于通过可信、面向未来的安全基础设施,推动行业实现可扩展且可持续的发展。公司的核心团队来自 NXP 安全服务部门,在设备安全领域拥有十余年的深厚经验。目前,Snowball Technology 拥有超过 100 名员工,其中三分之二以上为研发人员。公司已通过 ISO 9001、ISO 14001 和 ISO 27001 等国际标准认证。