تصدیق

دستگاه‌های دارای گواهینامه دستگاه‌هایی هستند که Connectivity Standards Alliance (Alliance) Matter فرایند گواهینامه را گذرانده‌اند.

درطول فرایند راه‌اندازی، «دستگاه گواهینامه‌دار» باید خود را تأیید کند. به‌عبارت دیگر، باید ثابت کند که همان چیزی است که ادعا می‌کند و محصولی اصیل است. بنابراین همه «دستگاه‌های Matter» اطلاعات اعتباری دارند که شامل جفت کلید «گواهی» و زنجیره گواهینامه مرتبط است. گواهینامه گواهی دستگاه (DAC) بخشی از این زنجیره است. وقتی «دستگاه تحت مأموریت» «گواهینامه دستگاه ارتباطی» را به «مأمور» خود ارائه می‌دهد، «مأمور» تأیید می‌کند که:

  • توسط سازنده دارای گواهینامه ساخته شده باشد.
  • دستگاه اصیل باشد.
  • Matter آزمایش استانداردها را باموفقیت گذرانده است.

در مرحله توسعه، سازنده می‌تواند «دستگاه‌هایش» را بدون فرایند کامل «گواهی» آزمایش کند. آزمایش‌گران باید به‌طور صریح مطلع شوند که «دستگاه» درحال آزمایش است و هنوز گواهینامه دریافت نکرده و راه‌اندازی نشده است. وقتی تولیدکننده‌ای وارد مرحله تولید می‌شود، بوم‌سازگان آماده‌ساز باید همه الزامات «گواهی» را اعمال کند.

«گواهی» از زیرساخت کلید عمومی (PKI) استفاده می‌کند که از «مراجع گواهینامه ریشه» و «گواهینامه‌های واسطه» به روشی مشابه با گواهینامه‌های درستی‌سنجی سرور که به‌طور گسترده برای SSL/TLS استفاده می‌شوند، بهره می‌برد. این فرایند «زنجیره گواهینامه گواهی دستگاه» نامیده می‌شود.

زیرساخت کلید عمومی گواهی دستگاه

«گواهینامه دسترسی به دستگاه» گواهینامه X.509 v3 است. اولین نسخه X.509 در سال ۱۹۸۸ توسط ITU-T منتشر شد. ‫X.509 v3 با «گواهینامه زیرساخت کلید عمومی» و «فهرست ابطال گواهینامه» (CRL) که Matter استفاده می‌کند در RFC5280 مشخص شده است. شامل موارد زیر است:

  • کلید عمومی
  • صادرکننده
  • موضوع
  • شماره سریال گواهینامه
  • اعتبار، جایی که انقضا می‌تواند نامشخص باشد
  • امضا

«شناسه ارائه‌دهنده» و «شناسه محصول» مشخصه‌های MatterDACName در موضوع DAC است.

‫DAC برای هر دستگاه منحصربه‌فرد است و با جفت کلید گواهی منحصربه‌فرد در محصول مرتبط است. توسط یک CA مرتبط با سازنده دستگاه صادر شده باشد.

امضای DAC دربرابر گواهینامه واسطه گواهی محصول (PAI) که آن هم توسط PAA صادر می‌شود، اعتبارسنجی می‌شود. بااین‌حال، فروشنده ممکن است انتخاب کند که برای هر محصول (مشخصه محصول-محور)، گروه محصول، یا برای همه محصولاتش یک PAI ایجاد کند.

در ریشه زنجیره اعتماد، کلید عمومی مرجع گواهی محصول (PAA) مرجع گواهی (CA) امضاهای PAI را درستی‌سنجی می‌کند. توجه داشته باشید که فروشگاه اعتماد Matter فدرال است و مجموعه گواهینامه‌های PAA مورد اعتماد کمیسیونرها در پایگاه داده مرکزی مورد اعتماد (دفتر کل انطباق توزیع‌شده) نگهداری می‌شود. ورود PAA در مجموعه مورداعتماد مستلزم رعایت خط‌مشی گواهینامه‌ای است که توسط Alliance مدیریت می‌شود.

زیرساخت کلید عمومی گواهی Matter
شکل ۱: زیرساخت کلید عمومی تصدیق Matter

PAI همچنین گواهینامه X.509 v3 است که شامل موارد زیر می‌شود:

  • کلید عمومی
  • صادرکننده
  • موضوع
  • شماره سریال گواهینامه
  • اعتبار، جایی که انقضا می‌تواند نامشخص باشد
  • امضا

«شناسه فروشنده» و «شناسه محصول» (اختیاری) مشخصه‌های MatterDACName در موضوع DAC هستند.

در نهایت، PAA گواهینامه ریشه در زنجیره است و خودامضا است. شامل موارد زیر است:

  • امضا
  • کلید عمومی
  • صادرکننده
  • موضوع
  • شماره سریال گواهینامه
  • اعتبار

اسناد و پیام‌های گواهی اضافی

فرایند گواهی دارای چندین سند و پیام است. موارد زیر نمای کلی مختصری از عملکرد و ترکیب آن‌ها است. تصویر زیر به درک سلسله مراتب آن‌ها کمک می‌کند.

سلسله‌مراتب سند گواهی
شکل ۲: سلسله مراتب سند گواهی
سند شرح
اعلامیه گواهینامه (CD) CD به دستگاه Matter اجازه می‌دهد مطابقت خود با پروتکل Matter را ثابت کند. هرگاه Matter فرایندهای گواهینامه تکمیل شود، Alliance یک CD برای نوع دستگاه ایجاد می‌کند تا «فروشنده» بتواند آن را در میان‌افزار بگنجاند. این CD شامل موارد زیر است:
  • VID
  • PID (یک یا چند)
  • شناسه دسته سرور
  • شناسه دسته کارخواه
  • سطح امنیتی
  • اطلاعات امنیتی
  • نوع گواهینامه (توسعه، موقت، یا رسمی)
  • امضا
اطلاعات سفت‌افزار (اختیاری) اطلاعات میان‌افزار شامل «شماره نسخه CD» و یک یا چند خلاصه از عناصر موجود در میان‌افزار، مانند سیستم‌عامل، سیستم فایل، و بارکننده است. خلاصه‌ها ممکن است دربرگیرنده درهم‌سازی عناصر نرم‌افزار یا دربرگیرنده درهم‌سازی مانیفست‌های امضاشده عناصر نرم‌افزار باشد.

فروشنده همچنین می‌تواند انتخاب کند که فقط «درهم‌سازی درهم‌سازی‌ها» را از عناصر خود در «اطلاعات میان‌افزار» بگنجاند، به‌جای آرایه‌ای از درهم‌سازی‌های جداگانه.

«اطلاعات میان‌افزار» عنصری اختیاری در «فرایند گواهی» است و زمانی کاربرد دارد که فروشنده محیط راه‌اندازی امنی داشته باشد که جفت کلید «گواهی» را مدیریت کند.
اطلاعات گواهی پیام از «کمیسیون‌دار» به «کمیسر» ارسال شد. «اطلاعات گواهی» ترکیبی از TLV حاوی عناصر گواهی و امضای گواهی است.
عناصر گواهی این یک TLV حاوی موارد زیر است:

  • گواهینامه اظهارنامه
  • مُهر زمان
  • تصدیق نانس
  • اطلاعات سفت‌افزار (اختیاری)
  • اطلاعات خاص فروشنده (اختیاری)
چالش گواهی چالش خارج از باند درطول Passcode Authenticated Session Establishment (PASE)/ Certificate Authenticated Session Establishment (CASE) جلسه ایجاد شد و برای ایمن‌تر کردن فرایند و جلوگیری از امضاهای بازپخش‌شده استفاده شد. از جلسه CASE، جلسه PASE، یا جلسه CASE ازسرگرفته‌شده می‌آید.
تصدیق TBS (باید امضا شود) پیام حاوی «عناصر گواهی» و «چالش گواهی».
امضای گواهی امضای «مشخصات امنیتی پلاتفرم» (TBS) گواهی، امضاشده بااستفاده از «کلید خصوصی گواهی دستگاه».

رویه گواهی

«کمیسر» مسئول تأیید «کمیسیون‌گیرنده» است. مراحل زیر را اجرا می‌کند:

  1. کمیسر یک عدد تصادفی ۳۲ بایتی گواهی غیرتکراری تولید می‌کند. در اصطلاحات تخصصی رمزنگاری، نانس (عددی که یک‌بار استفاده می‌شود) عددی تصادفی است که در فرایند رمزنگاری تولید می‌شود و قرار است یک‌بار استفاده شود.
  2. «کمیسر» مقدار یک‌بارمصرف را به DUT ارسال می‌کند و «اطلاعات گواهی» را درخواست می‌کند.
  3. «دستگاه تحت آزمایش» «اطلاعات گواهی» را تولید می‌کند و آن را با «کلید خصوصی گواهی» امضا می‌کند.
  4. «مأمور» گواهینامه DAC و PAI را از «دستگاه» بازیابی می‌کند و گواهینامه PAA را در فروشگاه اعتماد Matter خود جستجو می‌کند.
  5. کمیسر «اطلاعات گواهی» را تأیید می‌کند. این‌ها شرایط اعتبارسنجی هستند:
    • زنجیره گواهینامه DAC باید اعتبارسنجی شود، ازجمله بررسی‌های ابطال در PAI و PAA.
    • ‫VID در DAC با VID در PAI مطابقت داشته باشد.
    • «امضای گواهی» معتبر است.
    • «تک‌منظوره» در «عناصر گواهی دستگاه» با «تک‌منظوره» ارائه‌شده توسط کمیسر مطابقت دارد.
    • «امضای بیانیه گواهی» بااستفاده از یکی از کلیدهای امضای «بیانیه گواهی» شناخته‌شده Alliance معتبر است.
    • «اطلاعات سفت‌افزار» (درصورت وجود و پشتیبانی «کمیسر») با ورودی در «دفتر کل انطباق توزیع‌شده» مطابقت داشته باشد.
    • اعتبارسنجی‌های VID/PID اضافی نیز بین «خوشه اطلاعات پایه دستگاه»، «اظهارنامه گواهینامه»، و DAC انجام می‌شود.