设备接入凭据是设备用于向平台证明自身身份的材料。它可以是 IoT 三元组 里的 DeviceSecret,也可以是预共享密钥、一次性 bootstrap token、私钥 加 数字证书,或安全芯片里不可导出的密钥句柄。
一句话区分:SN 与 Device ID 负责“标识这台设备是谁”,设备接入凭据负责“证明它真的是这台设备”。
常见类型
| 类型 | 典型形态 | 工程特点 |
|---|---|---|
| 预共享密钥 | DeviceSecret、PSK | 实现简单,但服务端和设备端都持有同一秘密 |
| 证书凭据 | 设备证书 + 私钥 | 适合双向 TLS、证书吊销和分级 CA 管理 |
| 一次性令牌 | bootstrap token、claim token | 常用于首次注册或临时领取正式凭据 |
| 安全芯片密钥 | Secure Element / TPM key handle | 私钥不可导出,抗复制能力更强 |
| 派生凭据 | 从主密钥和设备身份派生 | 便于批量管理,但主密钥保护要求很高 |
核心机制
设备接入平台时,凭据通常不会直接作为明文提交,而是参与签名、挑战响应或 TLS 握手:
device_identity + proof_of_possession(credential) -> authenticated_deviceproof_of_possession 的意思是:设备证明自己持有某个秘密或私钥,但不把秘密本身暴露给网络和日志。平台验证通过后,才把连接映射到对应 Device ID。
与设备置备的关系
在 设备置备 流程中,设备接入凭据需要同时完成三件事:
- 生成或签发:由产线系统、IoT 平台、证书服务或密钥管理系统创建。
- 安全写入:写入安全存储、factory data、加密分区、安全芯片或受保护配置。
- 平台登记:让平台能按 Device ID 找到验证该凭据所需的公开材料、哈希或证书链。
如果凭据只写入设备但平台没有登记,设备无法认证;如果平台登记了但设备写入失败,会形成不可用账号;如果凭据被导出或日志泄露,攻击者可能冒充设备。
边界与常见坑
- 凭据不是设备标识:Device ID 可以公开参与路由,凭据必须按秘密材料保护。
- 证书不是私钥:证书通常可公开分发,私钥 必须留在设备或安全模块中。
- 凭据不是授权策略:凭据证明设备身份,能做什么还要由 认证与授权 和生命周期状态决定。
- 不要把长期凭据用于领取流程:首次领取、调试和维修最好使用短期或一次性凭据,避免永久秘密在人工流程中扩散。
- 吊销和轮换要先设计:设备丢失、返修、换主板、泄露和退役时,凭据必须能被禁用或替换。
- 产测工具是高风险入口:烧录机、测试台、导出 CSV 和操作员电脑都可能接触批量凭据。