2408404_ja-JP

cancel
Showing results for 
Show  only  | Search instead for 
Did you mean: 

2408404_ja-JP

2408404_ja-JP

imxrt1024..5A のセキュアブート

i.MX RT1024 EVK にセキュアブートを実装しようとしています。

  1. SPTを使用して秘密鍵と公開鍵のペアを生成しました。
  2. led_blinky.binというファイルがあり、これは既に起動可能なイメージです。これには、オフセット0x00にあるFCFBブロック、 0x1000にあるIVTブロック、およびその他の必要なブートコンポーネントが含まれています。
  3. SPTでは Boot → Authenticated(HAB) を選択し、認証キーを IMG_1+CSF1_1に選びました。署名付きイメージを生成した後、 FCFBブロックが存在しなくなっていることに気づきました。バイナリはIVTから直接開始されるようになりました。
  4. しかし、フラッシュを消した後にwrite_image_win.batで画像をEVKに書き込み、フラッシュから画像を読み返すと、 FCFBブロックが再び存在していることがわかります。私の理解では、write_image_win.bat は FCFB ブロックを作成/追加しています。

これが私の主な疑問点につながります。

もし自分で ブートローダーとアプリケーションのファームウェアを持っていて、どちらも必要な FCFBブロックをすでに含んでいるとします。本番環境では、ファームウェアに署名するだけで十分です。署名プロセスで既存のFCFBブロックを変更したり削除したりすることは望んでいませんし、署名ツールが実際にイメージをフラッシュメモリに書き込むことも望んでいません。

私が懸念しているのは、SPT経由でイメージに署名すると、FCFBブロックが解除されてしまうように見えることです。

SPTの契約手続きについて、私の理解が間違っているのでしょうか?既に起動可能なイメージに、既存のFCFBブロックを保持したまま署名する正しい方法は何ですか?


 
 

i.MXRT 102xRe: Secure boot in imxrt1024..5A

こんにちは、 @Abhay2080 さん。

NXP MIMXRTシリーズにご関心をお寄せいただきありがとうございます!

あなたの観察は正しく、あなたが見ている行動は意図的なものです。

1. FCFBが契約後に消える理由

SPT ( _nopadding.bin ) の署名付き出力は IVT から始まると定義されており、FCFB は決して含まれません。これは公式SPTユーザーガイド(画像を書くセクション)に明確に記載されています:

「バイナリ画像はFCBブロックを含まない『ノーパディング』形式である必要があります。FCBブロックは別のステップで書き込まれるためです。」—

これはツールのバグではありません。BootROMはまずFCFBを読み取ります — HABが呼び出される前に— FlexSPIコントローラを初期化します。HAB認証はIVTから始まる地域のみをカバーします。FCFBは、建築構造上、HABの契約範囲外である。

2. 生産ソリューション:手動マージ

SPTは、符号付きバイナリ出力においてFCFBを自動的に保持しません。Flashloaderを使用せずに、プログラマーがすぐに使用できる完全なイメージを作成するための正しい方法は、手動でマージすることです。

  • SPTとBoot → Authenticated (HAB)を使用してイメージに署名してください。出力: signed_nopadding.bin (IVTから開始、FCFBなし)。
  • 元の起動可能なバイナリからFCFBを抽出してください。
  • 連結: final_image = fcfb_block + signed_nopadding.bin 。
  • ご使用のプロダクションプログラマを使用して、 final_imageをフラッシュしてください。

こちらの投稿をご覧ください:

Tags (1)
No ratings
Version history
Last update:
‎08-27-2026 02:33 AM
Updated by: