
深挖汽車科技 解碼智能安全

隨著 5G、自動駕駛、車聯網技術的深度融合,汽車已從傳統交通工具演進為數據驅動的智能終端。據行業數據統計,2025 年全球智能網聯汽車滲透率將突破 60%,車輛日均產生數據量達 10TB 級,涵蓋動力控制、自動駕駛決策、用戶隱私等敏感信息。這些數據在傳輸、存儲和處理過程中面臨著惡意入侵、密鑰泄露、固件篡改等多重安全威脅,凸顯了車規級安全機制的核心價值。在汽車網絡安全與網聯車輛領域,如何選擇適宜的安全機制始終是行業的核心議題。
硬件安全模塊(HSM)與安全芯片(SE)多年來已廣泛應用于汽車領域,是保障車輛安全的可靠解決方案。然而,隨著我們快速發展,汽車行業正逐步向自動駕駛汽車和互聯汽車設備轉型。毫無疑問,這些前瞻性、創新性的新發展,也催生了新的安全漏洞。
近年來,可信執行環境(Trusted Execution Environment,簡稱TEE)作為一種高效的解決方案逐漸興起,它為應對不斷演變的威脅與新興業務場景,提供了先進的安全能力。雖然其主要目標與 HSM /SE相同,但在架構、功能、性能和成本上有顯著差異。可信執行環境(TEE)與硬件安全模塊(HSM)/安全芯片(SE)作為經過實踐檢驗的關鍵技術,已成為支撐車輛網絡安全的核心方案。
硬件安全模塊(HSM)/安全芯片(SE)與可信執行環境(TEE)作為當前汽車安全領域的兩大核心技術,分別通過硬件物理隔離和軟硬結合定義安全的路徑,為車載系統提供密鑰管理、加密運算、安全存儲等基礎能力。從整車安全架構看,TEE用于保護各主域控制器(SOC)的安全,HSM/SE則用于保護ECU/MCU的安全。
本文將基于ISO 21434、UNECE R155等車規安全標準,從技術本質、應用場景、成本效益等維度,構建TEE與HSM的選型框架,為車企安全架構設計提供實操指南。
01
技術本質:兩種安全范式的核心差異
(一)TEE:基于硬件隔離的軟件定義安全
TEE,全稱為Trusted Execution Environment(可信執行環境),是一種基于硬件隔離的安全技術。它以 ARM TrustZone 等硬件機制為基礎,為敏感數據和關鍵應用創建一個相對隔離的安全執行環境,從而確保數據的機密性與應用的完整性。
TEE是與構建于同一硬件平臺上、但與車載富執行環境(REE,如 Linux、AUTOSAR)嚴格邏輯隔離的安全空間,是具備硬件安全保護機制的OS,其核心機制在于構建一個安全屋——所有安全資產如密鑰、敏感數據、核心算法等均在此隔離域內進行存儲與處理,絕不暴露于開放的REE中。
其技術本質可概括為基于硬件隔離的軟件定義安全。它無需集成獨立的專用安全芯片,主要依托主處理器內建的硬件安全擴展(如 ARM TrustZone)實現隔離,從而在安全性與成本、靈活性間取得優異平衡。
TEE 基本框架介紹
TEE通過集成 RPMB(重放保護內存塊)硬件安全存儲單元,能夠進一步強化其硬件級保護能力,為數據提供防刪除、防篡改和防偽造的安全保障。
TEE 實現硬件安全保護的核心機制主要包括以下五點:
①基于 ARM Trustzone 的硬件安全隔離機制
②基于 RPMB 的安全存儲
③基于 SOC 的安全啟動機制
④支持硬件 TRNG 硬件真隨機值
⑤支持硬件安全時鐘

TEE系統框架圖和功能介紹
除了以上 TEE 的硬件安全保護機制和能力外,TEE 還支持包括防回滾保護、安全應用 TA
(Trusted Application)隔離等安全要求。
關于 TEE 的詳細技術規范,參考全球平臺(Global Platform)TEE 標準委員會編寫的 TEE Protection Profile v1.3
參考鏈接:https://globalplatform.org/specs-library/?filter-committee=tee4
TEE 的核心技術特性包括
高性能算力支持:充分利用SoC性能、多核架構與硬件加速引擎(如ARM CE 硬件加速),顯著提升密碼運算效率,實測數據顯示, 在車載主流芯片平臺,一般TEE的性能是HSM/SE方案的5-10倍;
生態開放性與擴展性:遵循 GlobalPlatform 等國際標準接口,支持國密與國際加密算法,便于跨不同車載芯片平臺與操作系統進行部署與復用,能靈活適配智能座艙、T-BOX、智駕和網關等場景快速演進的安全需求;
多維度安全覆蓋:除基礎加解密服務外,TEE還廣泛支持對業務和代碼的保護。如安全支付、安全生物識別、數字版權管理(DRM)等進階功能,能夠為從數據到應用的完整鏈條提供可定制的安全防護。
(二)HSM/SE:硬件級安全的“物理堡壘”
硬件安全模塊(HSM)與安全元件(SE)是構建硬件級安全的核心技術,二者在本質上高度相似,均屬于專用硬件安全組件,旨在通過物理隔離和防篡改設計為敏感數據與關鍵操作提供高等級的防護。HSM可以作為一個廣義概念,而SE常被視為其一種具體實現形態,例如嵌入式SE或獨立安全芯片。它們通常以獨立芯片或集成于SoC的IP核形式存在,集成了獨立CPU、加密協處理器、真隨機數發生器(TRNG)及防篡改傳感器等核心組件,其技術本質是“硬件固化的安全”。
HSM與SE的核心技術特性包括以下幾個方面:
抗物理攻擊能力:采用金屬屏蔽封裝、電壓/溫度異常監測電路及防側信道攻擊設計,其安全架構旨在滿足FIPS 140-3標準或CC EAL 4+及以上等級的嚴格認證要求。得益于硬件級的物理隔離與主動防護,HSM能有效抵御物理侵入和旁路分析,從根本上杜絕了軟件方案中密鑰易于被提取的風險。
固定安全邊界:二者的硬件資源分配固定,專注于提供可靠的安全服務。HSM在汽車電子架構中常專注于MCU/ECU的安全啟動、整車密鑰管理、固件簽名驗證等核心安全功能。
SE同樣具備這些核心安全功能,并因其形態多樣(如eSE、inSE),除了在車載系統(如數字鑰匙、T-BOX、支付功能)中應用外,還廣泛應用于金融支付、身份認證等對物理安全要求極高的領域。
對比 維度 | TEE | HSM | SE |
實現 方式 | 芯片內部的硬件隔離(軟件定義安全) | ECU內的獨立硬件模塊(硬件固化安全) | 獨立安全芯片/ 集成于 SOC 的安全元件 |
安全 等級 | 基于硬件的邏輯隔離,抗軟件攻擊能力強 | 物理隔離,抗物理攻擊能力強 | 物理隔離,抗物理攻擊、抗側信道攻擊能力強 |
擴展 能力 | 支持動態加載可信應用,密碼庫升級、擴展性強 | 固定功能,擴展受限 | 預定義安全功能,擴展能力有限 |
安全 焦點 | 保護密鑰、證書等核心資產,同時保護業務邏輯、隱私數據和復雜應用的業務安全 | 保護密鑰、證書等核心資產,提供確定性的高性能加密運算 | 保護密鑰、證書等敏感資產,提供身份認證、輕量加密運算 |
啟動 延遲 | 需等待SoC啟動后提供服務 | 上電后即可提供服務 | 上電后快速啟動,可即時提供服務 |
成本 結構 | 無額外硬件成本,易于集成 | 硬件成本高,部署復雜 | 成本高,可獨立部署 |
適用 場景 | 核心密鑰存儲、業務安全、隱私數據保護、DRM、支付應用、硬件外設的安全訪問等 | 核心密鑰存儲、ECU/MCU安全啟動 | 數字車鑰匙、身份認證、輕量密鑰管理 |
合規性 | 滿足UNECE R155/156要求, GB44495, GB/T 32960 | 滿足ISO 21434/UNECE R155 | 滿足ISO 21434/UNECE R155 |
02
應用場景:按需適配的安全部署邏輯
汽車電子系統按安全等級可分為核心控制域(動力、底盤等)、智能域(自動駕駛、智能座艙等)、連接域(T-BOX、V2X等),不同域對安全的需求差異直接決定TEE與HSM的選型方向。
(一)TEE的優勢應用場景
TEE以靈活性和成本優勢,在汽車各主控域實現規模化應用,典型場景包括:
智能座艙安全:TEE可保護密鑰證書、指紋/人臉識別數據、車機支付信息,通過TEE隔離語音交互和多屏互動數據,滿足《汽車數據安全管理規定》對隱私保護的要求;支持DRM數字版權保護,滿足海外播放720P以上高清視頻(如Netflix、迪斯尼、Youtube等視頻)的業務要求;
T-BOX遠程服務安全:為遠程控車、OTA升級提供安全加固,通過TEE驗證升級包完整性,動態加載安全策略,適配頻繁的軟件迭代需求;
充電樁與支付安全:在車載充電系統中支持電子證明,并為未來集成區塊鏈存證等功能提供安全基礎,兼容不同運營商的安全標準;
邊緣計算安全:為自動駕駛域的傳感器數據提供實時加密處理,隔離算法模型與開放環境,防止數據泄露或篡改,在需要處理敏感數據的邊緣計算場景中,TEE可為自動駕駛域的非安全關鍵數據(如采集用于算法優化的場景數據)或智能座艙域的AI應用提供運行時加密與隔離保護。
(二)HSM/SE的核心應用場景
HSM憑借物理隔離的高安全性,在車載信息安全方案中廣泛使用,典型應用包括:
密鑰管理:存儲整車根證書、ECU共享密鑰等最高級別敏感資產,確保密鑰生成、存儲、銷毀全生命周期不泄露。例如采用HSM存儲電池管理系統(BMS)加密密鑰,可以成功抵御針對電池數據的篡改攻擊;
安全啟動與固件保護:通過HSM驗證ECU固件簽名,防止惡意篡改——動力域控制器(VCU)、底盤域控制器等關鍵部件通常通過HSM實現安全啟動,符合ISO 24089標準要求;
應急安全響應:提供硬件單調計數器與簽名機制,為安全日志提供防篡改錨點,為實施諸如UDS(Unified Diagnostic Services,統一診斷服務)中連續三次驗證失敗即鎖定ECU的安全策略提供硬件級信任基礎,防止惡意入侵。
SE作為數字身份的核心載體,其應用非常廣泛,包括:銀行卡/信用卡、數字鑰匙、身份證、物聯網、車聯網等等各個領域,凡是有數字身份需求的地方,都可能用到SE芯片:
車載數字鑰匙與安全訪問:SE為UWB、BLE或NFC數字鑰匙提供安全存儲與加密運算基礎,確保車門、啟動系統的身份認證不可篡改與偽造。私鑰與敏感證書在SE內部生成和保存,有效防止中繼攻擊與密鑰泄露;
安全支付與價值服務:對于車載信息娛樂系統內的在線支付、充電付費等場景,SE可安全存儲支付令牌(如銀聯、第三方支付憑證),并執行交易簽名,保障用戶金融數據的安全;
WLC無線充電/汽車P&C即插即充功能,可以集成SE來滿足ISO15118要求等。
(三)協同防御:基于整車電子架構的分工安全體系
在智能網聯汽車的復雜電子電氣架構中,單一的安全技術難以滿足所有場景的需求。
TEE與HSM的協同防御理念,核心在于依據不同域控制器的硬件資源、安全等級和功能需求,進行精準的安全能力部署,實現安全性與成本、效率的最佳平衡。
TEE:提供SOC側的核心安全中樞,主導全域安全信任體系
在SOC側,TEE作為復雜計算域的安全執行中樞在智能座艙、自動駕駛、T-BOX和網關等需要強大算力的主域控制器中,系統通常基于復雜的操作系統。在此類開放且豐富的執行環境中,TEE的價值得以最大化。它利用SOC內建的硬件安全擴展(如ARM TrustZone),創建一個與主操作系統并行的隔離安全世界。
在此架構下:通過SOC本身的安全啟動,驗證和啟動TEE OS,確保從硬件信任根到豐富操作系統加載鏈的完整性。并且作為主域控制器的信任根,提供算法庫和安全存儲服務,負責保護上層應用如身份認證、OTA、支付、DRM、和敏感數據。其核心優勢在于靈活性,能夠通過加載不同的可信應用來滿足快速演進的安全需求,并支持業務層安全策略的OTA動態更新。
與此同時,TEE可通過軟件方式實現傳統硬件安全模塊(HSM)的核心功能,即提供基于PKCS#11標準接口的 HSM CA/TA,在無需額外專用硬件芯片的情況下,為各類安全服務提供密鑰管理、加解密運算等能力,從而顯著優化物料清單成本。
以Trustonic的TEE TA為例,通過在現有聯網車輛的安全架構上采用TEE,原始設備制造商可以確保盡可能高的保護級別,并與時俱進保持這種能力。通過TEE從物理HSM解決方案轉變為虛擬HSM,汽車制造商不僅可以在發布時獲得廣泛的好處,還可以在車輛的整個生命周期中擴展安全更新。
HSM/SE:MCU/ECU側的終端安全節點,補充實時安全需求
對于車身控制、底盤、動力等由資源受限的MCU/ECU管理的領域,其系統相對簡單固定,但對功能的實時性、確定性和最高等級的防篡改性要求極高。此時,HSM作為獨立的硬件安全模塊,是更優選擇。HSM為這些控制單元提供最高等級的硬件信任根,專門用于守護最核心的密鑰(如整車根密鑰、ECU身份證書)。它通過硬件加速引擎,為安全啟動、安全通信等任務提供高性能、低延遲且確定性響應的密碼運算保障。
TEE與HSM的協同防御方案為汽車制造商帶來雙重收益:
一方面,通過SOTA(Software Over The Air,遠程在線升級)更新有效規避了因軟件缺陷導致的批量召回風險,從而提升了用戶滿意度與品牌信任度;另一方面,大幅降低了傳統線下更新的高昂成本。
此外,集中的SOTA管理機制簡化了應對快速演進的網絡安全法規的合規流程,解決了分布式HSM環境下面臨的復雜管控難題。
綜上,TEE與HSM協同架構不僅是技術組件的簡單疊加,更是一種系統性的防護機制——以HSM奠定靜態的信任基礎,以TEE賦能動態的安全演進,從而為智能網聯汽車構建兼具極致防護與業務彈性的未來安全基石。
若一輛車在不同的域同時具有高等級的安全要求,那么可在SOC側采用TEE方案, MCU側采用HSM方案。在該模式下,HSM提供硬件信任根,SE作為硬件級敏感資產存儲載體掛載于TEE之下,遵循 GlobalPlatform規范的安全訪問機制,所有業務請求均需通過TEE發起,由TEE統一完成權限校驗與訪問調度。
03
選型決策:多維度評估框架
在清晰界定技術特性和應用場景后,車企需要建立一個系統化的多維評估框架,將安全需求轉化為具體的工程選型決策。車企在選擇安全機制時,需綜合考慮安全需求、成本預算、技術成熟度、合規要求四大核心因素,建立系統化選型流程。
(一)安全需求優先級評估
安全等級判定:根據ISO 26262功能安全標準,ASIL-D級(如制動系統、轉向系統)要求中HSM是當前能夠高效、可靠地滿足ASIL-D級硬件安全要求的公認最佳技術和主流實現方式,ASIL-B/C級可選用TEE,QM級(如車載娛樂)可采用簡化安全方案;
攻擊面分析:暴露于車聯網環境中的車載部件面臨更廣泛的外部攻擊風險,需結合HSM的物理防護與TEE的動態防御以增強整體安全性;HSM/SE通過物理防護,提高防攻擊能力;但其通常通過總線與系統芯片(SoC)連接,暴露的通信線路可能成為外部攻擊的切入點。相比之下,TEE 技術在 SoC 內部構建了一個隔離的封閉執行環境,關鍵安全操作均在內部完成,從而顯著減少了因外部接口暴露而引發的攻擊威脅。
數據敏感性分級:TEE和HSM/SE均可用于密鑰、證書等高敏感級數據和業務證書的安全存儲;同時TEE技術可充分利用磁盤存儲空間,安全存儲大容量安全日志、隱私數據等;非敏感數據可在REE中處理。
(二)成本與部署效率平衡
硬件成本控制:HSM/SE的單模塊成本通常達到TEE方案的數倍,大規模部署將顯著增加整車BOM 成本——經濟型轎車可在MCU側采用HSM/SE,其他域或SOC側優先選用TEE,TEE的應用領域包括但不限于中央計算單元、座艙、網關,T-BOX 等;
開發周期適配:HSM/SE作為硬件解決方案,需要進行定制化的硬件集成與底層驅動開發,其開發周期顯著長于以軟件集成為主的TEE方案。這主要是因為HSM/SE的硬件集成及其嚴格的安全認證流程本身耗時較長。相比之下,TEE基于行業標準接口開發,若選用已集成TEE OS的車規級SoC,其開發周期將大幅縮短,能極快地完成部署。TEE方案在開發敏捷性上具有明顯優勢,更適配需要快速迭代的智能網聯車型;
(三)合規性與技術成熟度驗證
標準符合性:為滿足車規要求,車企應確保所選方案通過ASPICE車規認證,應符合UNECE R155(網絡安全法規)、GB44495(汽車整車信息安全技術要求)和GB/T 39276(電動汽車遠程服務與管理系統技術規范)等強制標準,
供應鏈成熟度:優先選擇經過車規認證的供應商,如恩智浦、英飛凌的HSM/SE模塊與通過CC EAL4+的TEE解決方案,避免采用技術不成熟的小眾產品;
可擴展性預判:考慮未來5-10年的技術演進,如自動駕駛 L4/L5級對安全算力的需求、量子計算對加密算法的沖擊,TEE的軟件升級能力和算法兼容性更具優勢。
4
未來趨勢:技術融合與演進方向
軟件定義汽車(SDV)正重構產業邏輯,汽車從硬件堆砌的交通工具升級為軟件驅動的移動智能終端。隨著 5G、AI 大模型、車路協同技術滲透,新應用、新場景持續爆發,海量敏感數據涌現,安全需求從底層硬件防護升級為業務全流程安全賦能。在此背景下,TEE憑借高性能、可擴展、適配海量數據的核心優勢,從可選方案躍升為 SDV 時代的必需安全平臺,HSM/SE則聚焦核心控制域物理防護,形成TEE 主導業務安全、HSM/SE守護底層根基的明確分工。
(一)TEE:SDV 時代的“安全業務運行載體”
SDV的核心價值源于軟件的持續迭代與業務創新,這要求安全平臺不能僅停留在加密、存儲等基礎服務,更要成為能直接承載核心業務的安全運行環境。
業務級安全承載能力:TEE 支持將復雜業務邏輯移植為 TA 應用,在隔離的安全環境中獨立運行,既保護業務代碼不被逆向破解,又確保敏感數據全程不暴露于開放的富執行環境(REE)。
跨平臺與低成本優勢:TEE與SOC硬件解耦,基于TEE開發的TA應用可跨MTK、Renesas、NVDIA等不同SOC平臺復用,車企無需針對單一硬件重構安全業務,大幅降低多車型、多平臺的研發成本。
高性能算力支撐:TEE充分利用SOC多核多線程架構與ARM CE硬件加速,性能達到HSM 的5-10倍,可輕松承載升級包解密驗簽、V2X 場景高頻驗簽等高性能需求,為AI模型推理、海量傳感器數據實時處理等SDV核心業務提供安全與效率的雙重保障。
(二)場景與數據爆發:TEE成為不可替代的安全中樞
SDV時代,應用場景與數據規模呈指數級增長:智能座艙需同時支持生物識別、高清DRM視頻等;自動駕駛需處理PB級傳感器數據并保障AI算法可信執行;車路協同需滿足低延遲通信與高頻安全認證;服務化業務(如按需訂閱、遠程診斷)需通過OTA持續迭代安全策略。這些場景的共性是數據量大、業務迭代快、安全需求定制化,而TEE的技術特性恰好提供了完美解決方案。
多場景全維度適配:TEE的應用場景已覆蓋智能座艙、T-BOX、ADAS、網關安全、充電安全等 SDV 核心域,且支持靈活擴展。支持安全SQL數據庫存儲,適配用戶隱私數據、安全日志等大數據量存儲需求,解決了HSM存儲容量受限、場景適配單一的痛點。
動態擴展與算法升級:通過OTA升級,TEE可靈活新增算法庫、更新TA業務邏輯,無需修改硬件即可適配新場景、新法規。面對新出臺的數據安全法規,TEE 可快速更新數據加密與隱私保護策略,確保合規性。
數據全生命周期安全:TEE支持靈活的安全存儲機制,RPMB分區提供高安全、防刪除、防篡改的安全存儲,Persist和Userdata分區提供大數據量的安全存儲;TEE提供安全應用的保護,將業務邏輯運行、處理和傳輸均在TEE環境中執行,實現全鏈路的數據安全。其通過的EAL等全球權威認證,可滿足 GB44495、GDPR、WP.29 R155等國內外法規對數據安全的嚴苛要求,成為SDV 時代數據安全的核心支撐。
05
選型展望:SDV 時代下的TEE與HSM/SE的安全協同
對于車企而言,SDV 時代下的TEE與HSM/SE并非簡單的對立或替代關系,而是協同構建車載縱深防御體系的互補性技術。其中,HSM/SE憑借其物理隔離與防篡改特性,成為守護根密鑰、保障核心控制域(如動力、底盤)安全的硬件信任根;而TEE則以其軟件定義安全帶來的靈活性,為智能座艙、車聯網等需要快速迭代和復雜業務邏輯的域,提供了高效且可擴展的安全執行環境。
展望未來,SDV 時代下的安全競爭,本質是安全平臺對業務與數據的支撐能力競爭。TEE以其可擴展、高性能、低成本的核心優勢,成為連接安全與業務的關鍵紐帶,不僅是滿足法規的必需選擇,更是車企實現軟件創新、構建長期競爭力的核心基礎設施。未來,TEE將不再是安全選項,而是所有智能網聯汽車的標配安全平臺,驅動車載安全從“被動防護”向“主動賦能業務”演進。
談思-汽車出海安全合規(歐洲)
交流群
談思 AutoSec Europe 峰會旨在搭建一個能融匯全球視野與中國實踐、連接技術前沿與落地應用的國際性專業平臺,以助力中國汽車應對在出海過程中面臨的網絡與數據安全合規痛點。從前沿技術研討、合規要點解析到經驗交流,都將通過本平臺為您提供持續支持。

本社群已超過200人,需群主邀請加入,如需入群,歡迎掃碼添加社群小助手。
談思-SDV&AIDV技術出海
交流群
談思 AutoSec Europe 峰會旨在搭建一個能融匯全球視野與中國實踐、連接技術前沿與落地應用的國際性專業平臺,以助力中國汽車應對在出海過程中面臨的網絡與數據安全合規痛點。從前沿技術研討、合規要點解析到經驗交流,都將通過本平臺為您提供持續支持。

本社群已超過200人,需群主邀請加入,如需入群,歡迎掃碼添加社群小助手。
- THE END -

談思汽車媒體門戶

精品活動推薦



AutoSec 中國行系列沙龍




AES 系列沙龍

專業社群

部分入群專家來自:
新勢力車企:
特斯拉、理想、極氪、小米、賓理汽車、零跑汽車、阿維塔汽車、智己汽車、小鵬、嵐圖、蔚來、吉祥汽車、賽力斯......
外資傳統主流車企代表:
大眾中國、大眾酷翼、奧迪汽車、寶馬、福特、戴姆勒-奔馳、通用、保時捷、沃爾沃、現代汽車、日產汽車、捷豹路虎、斯堪尼亞......
內資傳統主流車企:
吉利汽車、上汽乘用車、長城汽車、上汽大眾、長安汽車、北京汽車、東風汽車、廣汽、比亞迪、一汽集團、一汽解放、東風商用、上汽商用......
全球領先一級供應商:
博世、大陸集團、聯合汽車電子、安波福、采埃孚、科世達、舍弗勒、霍尼韋爾、大疆、日立、哈曼、華為、百度、聯想、聯發科、普瑞均勝、德賽西威、蜂巢轉向、均聯智行、武漢光庭、星紀魅族、中車集團、贏徹科技、濰柴集團、地平線、紫光同芯、字節跳動、......
二級供應商(500+以上):
Upstream、ETAS、BlackDuck、NXP、TUV、上海軟件中心、Deloitte、奇安信、為辰信安、云馳未來、信大捷安、信長城、澤鹿安全、紐創信安、復旦微電子、天融信、奇虎360、中汽中心、中國汽研、上海汽檢、加特蘭微電子、浙江大學......
人員占比

公司類型占比


