2405146_ja-JP

cancel
Showing results for 
Show  only  | Search instead for 
Did you mean: 

2405146_ja-JP

2405146_ja-JP

i.MX95: EdgeLock Enclaveキーインポートエラー - SAB CMD [0x47] Resp [0x1829] (無効な署名)
チームの皆さん、こんにちは。
現在、アプリケーションノート AN14898 のガイドラインに従い、 i.MX95 デバイスへの秘密鍵のインポート作業を進めています。
環境と参考文献:
これまでに完了した活動:
  1. Python、pip、およびSPSDKツールセットをインストールしました。
  2. ホストとデバイスの両方のアプリケーションを無事に構築しました。
  3. device/bin/ele_key_import と device/scripts/run_test_on_board.sh をターゲットのi.MX95ハードウェアにコピーしました。
  4. デバイス側のフローを実行して、nxp_prod_ka_puk.bin を生成しました。
  5. nxp_prod_ka_puk.binをホスト環境に転送しました。
  6. 最終的な生産キーがまだ手に入っていないため、SPSDKドキュメントによるとSPSDKユーティリティを使ってSRKキー(secp384r1)を生成しました。
  7. ホスト側で標準キーインポートテンプレート(-kパラメータをsecp384r1に設定)を使用してsigned_msg.binを生成しました。
  8. 生成されたsigned_msg.binファイルをi.MX95ハードウェアに転送しました。
    署名付きメッセージを生成するために使用したコマンド:
    nxpimage signed-msg export -c key_exchange_temp.yaml -w assets
    参考資料として、key_exchange_temp.yaml ファイルを添付します。

  9. i.MX95ターゲットデバイスでrun_test_on_board.shを実行すると、すべてのファイルは見つかりますが、EdgeLock Enclaveが署名済みメッセージブロックの署名を拒否します。以下はターゲット端末のログです。

    nxp_prod_ka_puk.bin が存在します。
    oem_public_key.pem が存在します。
    signed_msg.bin が存在します。
    こんにちは、世界! 2026年7月16日 06:54:40 9547bbd
    署名付きメッセージ:728バイト
    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

    OEMインポートPUK:65バイト
    0451c46d24d30864c5275c634a3a339949654b34c0a4f294a8c107c504360ff4b 55044918b71b16109a7bbfba8fbcf49b91720ad8e9c0109e6b2eed8f6a504ab64

    hsm_open_session 成功
    hsm_open_key_store_service 成功
    hsm_open_key_management_service 成功

    SAB エラー: SAB CMD [0x47] Resp [0x1829] - SIGNED メッセージの署名が無効です。

    hsm_key_exchange が失敗しました エラー:0xfe
    鍵交換に失敗しました: 254

    i.MX95の署名検証問題の解決方法について何かご存知でしたら、ぜひご教示ください。

    ありがとう、
    アンキット・アグラワル
Re: i.MX95: EdgeLock Enclave Key Import Error - SAB CMD [0x47] Resp [0x1829] (Invalid Signature)

こんにちは、 @Ankit_Agrawal さん。

SRK生成後にSRKHを焼却するのかどうか疑問に思っています。必要なsign.yamlファイルについては、添付ファイルをご確認ください。


以下のコマンドをお試しください(前提条件としてflash.binファイルが必要です)。システムのブートローダー)を使用してSRKHを生成します。


nxpimage ahab sign -c sign.yaml -b flash.bin -o flash_directsign.bin -fs 出力
出力は以下のようになります。

Jessie_Lee_0-1786699088609.png

そしてOuputsフォルダからはbcfファイル(ahab_oem0_srk0_hash_nxpele.bcf)が見えます。

下のフューズコマンド(インデックス128~143)に従って、SRKHでフューズする必要があると説明できます。


# nxpele AHAB SRKH がプログラミングスクリプトを融合
# SPSDK 3.4.0 によって生成されました
# ファミリ: mimx9596, Revision: latest

# 値: 0xCCC0605919B6400771CF88A002FB6BF27DFA9CE09BAD94516DD7E4D399369A8FF5A6A1A671809DF4A71A7CB208B4EDC009CDF3FF25EC074DECBBEE8300D5D44C
# 説明: 4 つの SRK キーのハッシュの SHA512 ハッシュダイジェスト
# グループ化されたレジスタ名: SRKH

# OTP ID: OEM_SRKH0、値: 0x5960C0CC
write-fuse --index 128 --data 0x5960C0CC
# OTP ID: OEM_SRKH1、値: 0x0740B619
write-fuse --index 129 --data 0x740B619
# OTP ID: OEM_SRKH2、値: 0xA088CF71
write-fuse --index 130 --data 0xA088CF71
# OTP ID: OEM_SRKH3、値: 0xF26BFB02
write-fuse --index 131 --data 0xF26BFB02
# OTP ID: OEM_SRKH4、値: 0xE09CFA7D
write-fuse --index 132 --data 0xE09CFA7D
# OTP ID: OEM_SRKH5、値: 0x5194AD9B
write-fuse --index 133 --data 0x5194AD9B
# OTP ID: OEM_SRKH6、値: 0xD3E4D76D
write-fuse --index 134 --data 0xD3E4D76D
# OTP ID: OEM_SRKH7、値: 0x8F9A3699
write-fuse --index 135 --data 0x8F9A3699
# OTP ID: OEM_SRKH8、値: 0xA6A1A6F5
write-fuse --index 136 --data 0xA6A1A6F5
# OTP ID: OEM_SRKH9、値: 0xF49D8071
write-fuse --index 137 --data 0xF49D8071
# OTP ID: OEM_SRKH10、値: 0xB27C1AA7
write-fuse --index 138 --data 0xB27C1AA7
# OTP ID: OEM_SRKH11、値: 0xC0EDB408
write-fuse --index 139 --data 0xC0EDB408
# OTP ID: OEM_SRKH12、値: 0xFFF3CD09
write-fuse --index 140 --data 0xFFF3CD09
# OTP ID: OEM_SRKH13、値: 0x4D07EC25
write-fuse --index 141 --data 0x4D07EC25
# OTP ID: OEM_SRKH14、値: 0x83EEBBEC
write-fuse --index 142 --data 0x83EEBBEC
# OTP ID: OEM_SRKH15、値: 0x4CD4D500
write-fuse --index 143 --data 0x4CD4D500

Below Commandを使ってSRKHを焼くこともできます

nxpele -f mimx9596 バッチ出力\ahab_oem0_srk0_hash_nxpele.bcf


既にSRKHを書き込んだものの、下記の無効な署名エラーで失敗した場合は、singed_message.binとSRKH(srkの出力すべてを含む)を弊社までお送りください。


Re: i.MX95: EdgeLock Enclave Key Import Error - SAB CMD [0x47] Resp [0x1829] (Invalid Signature)

こんにちは、 @Ankit_Agrawal さん

社内チームがお客様の問題を調査しており、進捗状況については追ってご連絡いたします。
その間に、あなたが直面している問題と似た以下のケースをぜひご覧ください。

推奨される解決策は、 fuse_versionが正しく一致していることを確認することです。

https://community.nxp.com/t5/i-MX-Processors/hsm-import-key-returns-with-0xF0-Bad-Signature/td-p/216...


よろしくお願いします。


よろしくお願いいたします。

リチャード

Tags (1)
No ratings
Version history
Last update:
19 hours ago
Updated by: