2026-07-27 19:13:22 中华网
数智化时代,随着算力设备的规模化应用,底层安全挑战也在同步升级。其中,BIOS作为设备启动链路的首个执行单元,是整机安全的底层基石,直接决定终端、服务器等设备的可靠性。然而,传统上层防护机制目前很难覆盖固件层安全盲区。
近年来,LoJax、MoonBounce等UEFI底层持久化攻击频发,固件后门驻留、底层隐性渗透等安全风险持续暴露。在此背景下,BIOS专项安全国家标准开始加速完善落地,固件安全从可选技术能力,升级为设备合规准入的硬性要求。
作为BIOS安全国标参编单位,光合组织核心成员海光依托芯片内生安全与固件防护领域的技术积累,率先推出覆盖启动、更新、运行、管理四位一体的BIOS安全体系,从CPU可信根出发填补固件层安全薄弱环节,助力各类算力设备筑牢全生命周期可信底座。

▍启动安全:以CPU物理可信根为基础,构建全链路国密可信启动链
固件安全的核心问题在于信任根的部署位置。
行业过往二十年普遍采用外置TPM/TCM模块方案,海光BIOS在兼容这一标准方案的同时,提供另一种架构选择——以CPU物理可信根为基础的可信启动方案(TSB)。
TSB将信任根置于CPU内部,实现芯片一体化封装,物理上不可分离,该设计消除了信任根被移除或旁路的可能,相较于外挂可信模块更安全;无需外接可信模块,减少主板元件数量,有效降低硬件成本;验证过程在CPU内部完成,避免了跨芯片总线通信开销,具有更高性能。
基于这颗物理可信根,信任链逐级延伸:CPU可信根 → BIOS固件 → Bootloader → OS Kernel。每一级均采用SM2国密算法进行验证,前一级验证通过后,后一级方可解锁。从硬件到OS加载,全流程运行于国密体系之内。
该方案无需后期适配外挂模块,亦无需为合规进行额外补课。CPU原生信任根与全栈国密体系的组合,从根本上回应了行业对“底层可信、自主可控”的核心诉求。
信任根从主板转移至CPU内部,使信任链的起点不再依赖一颗可被移除的芯片,也不再依赖外部授权。这是一次架构层面的跨越,也是底层安全能力的质变。

▍更新安全:首创"签名密钥与CPU可信根绑定"的固件交付链闭环
启动安全解决首次开机可信问题,更新安全则确保每一次升级过程均可信。
BIOS更新是固件安全中易被忽视但影响严重的攻击面。典型威胁场景包括:供应链投毒,即攻击者伪造合法更新包批量植入后门;固件降级攻击,即缺乏回滚保护的设备被刷入存在已知漏洞的旧版本BIOS;发版权限失控,即固件签名依赖第三方签名密钥,无法自主控制发版权限。
行业现有方案依赖软件级签名验证,其信任根签名公钥及公钥HASH校验值通常存放于BIOS代码中,攻击者获取固件镜像后可通过逆向提取密钥、伪造签名包。
海光首创签名密钥与CPU固化可信根绑定机制。这一机制的核心突破在于,验证锚点的归属权从软件转移至硬件。签名验证的信任锚点置于CPU芯片内部,固件更新包须使用与CPU可信根绑定的私钥签名,验证由芯片内部硬件执行。试图绕过授权、强行刷入或篡改固件的操作,将被芯片硬件直接拦截。
海光BIOS据此构建三层防护:可信签名,写入Flash前即进行验证,伪造固件在落盘前被拒绝;安全传输,固件在供应链流转全程加密,防止中间人篡改;防回滚,版本号记录于固件保护区,即便物理获取Flash也无法降级。

海光同时提供固件签名工具链,厂商集成后可向海光申请自有证书,自主管理发版权限————以自有密钥签名的固件包仅限目标设备刷入。
信任根存放于代码中,存在泄露风险;固化于芯片内部,方可从根源杜绝泄露。
▍运行安全:"BIOS-BMC固件层直接联动"的运行期防御闭环
BIOS出厂时的安全配置无法完全覆盖设备上线后的运行期风险。
在实际攻击场景中,攻击者进入设备后的典型路径包括:关闭安全启动、篡改BIOS运行时配置、刷新非授权固件、植入持久化Rootki。上述操作均在固件层完成,OS层无法感知。
传统方案在BIOS层操作日志缺失或不完整,安全事件发生后,团队仅能在OS层以上溯源,固件层的现场信息已被覆盖。
海光BIOS的应对方案为运行时写保护、BIOS审计日志、BMC联动告警三层防御。运行时写保护可拦截攻击者非法写入BIOS关键区域;BIOS审计日志对固件刷新、配置变更、策略修改、密码鉴权四类操作进行记录,并存储于固件保护区,不可篡改;BIOS层日志实时推送至BMC,高危操作可即时报警。
固件层事件发生后,安全团队可从BIOS底层获取不可篡改的证据,实现有痕可查、有源可溯。

审计日志填补了固件层监控的空白,BMC联动使安全团队首次获得固件层的实时可见性。从启动、更新到运行,海光将信任根贯穿每个环节,固件层首次具备完整的可视与管控能力。当固件层可被看见、可被追溯时,整个系统的可信才算形成闭环。
▍管理安全:让固件安全可视化、可追溯、可管控
当上游组件曝出CVE漏洞时,安全团队常面临“哪些设备受影响”的定位难题。
传统SBOM仅覆盖OS和应用层,BIOS内部的UEFI Driver、SMM模块、PEIM等固件组件缺乏资产台账。某SMM模块漏洞披露后,往往需要数天甚至数周人工排查涉及设备及BIOS版本,而攻击者可能在数小时内即完成漏洞利用。
海光BIOS的解决方案为固件级SBOM出厂即固化。在构建阶段将固件组件物料清单写入BIOS镜像,随ROM出厂。从开发构建、BOM生成、封装、镜像固化、ROM上传、云端解析、资产仓库建立到持续监控,全流程自动化。漏洞爆发时,云端一键检索可秒级定位受影响设备和BIOS版本,将应急响应时间从数周压缩至分钟级。
设备端同时构筑三道防线:双轨认证,指纹加密码双重验证,单一认证被攻破亦无法获取控制权;硬盘加密,兼容ATA/OPAL协议,物理拆卸后数据不可读取;USB管控,BIOS与OS跨层同步,无管控漏洞。

从启动、更新、运行到管理,海光BIOS的四道防线覆盖设备全生命周期的固件安全管控。
行业趋势与实践表明,将安全功能下沉至硬件层面,是应对固件层高级威胁的有效路径之一。海光所实践的,正是这条从硬件底层重新设计信任关系的技术路线。目前,海光BIOS安全体系依托CPU原生硬件安全能力,已通过多项国家级权威资质认证与合规测评,全方位满足了信创、政府终端、服务器等安全准入标准。
安全没有捷径,信任始于底层。让每一台设备的每一次开机,都始于可信。