设备接入凭据是设备用于向平台证明自身身份的材料。它可以是 IoT 三元组 里的 DeviceSecret,也可以是预共享密钥、一次性 bootstrap token、私钥数字证书,或安全芯片里不可导出的密钥句柄。

一句话区分:SN 与 Device ID 负责“标识这台设备是谁”,设备接入凭据负责“证明它真的是这台设备”。

常见类型

类型典型形态工程特点
预共享密钥DeviceSecret、PSK实现简单,但服务端和设备端都持有同一秘密
证书凭据设备证书 + 私钥适合双向 TLS、证书吊销和分级 CA 管理
一次性令牌bootstrap token、claim token常用于首次注册或临时领取正式凭据
安全芯片密钥Secure Element / TPM key handle私钥不可导出,抗复制能力更强
派生凭据从主密钥和设备身份派生便于批量管理,但主密钥保护要求很高

核心机制

设备接入平台时,凭据通常不会直接作为明文提交,而是参与签名、挑战响应或 TLS 握手:

device_identity + proof_of_possession(credential) -> authenticated_device

proof_of_possession 的意思是:设备证明自己持有某个秘密或私钥,但不把秘密本身暴露给网络和日志。平台验证通过后,才把连接映射到对应 Device ID。

与设备置备的关系

设备置备 流程中,设备接入凭据需要同时完成三件事:

  1. 生成或签发:由产线系统、IoT 平台、证书服务或密钥管理系统创建。
  2. 安全写入:写入安全存储、factory data、加密分区、安全芯片或受保护配置。
  3. 平台登记:让平台能按 Device ID 找到验证该凭据所需的公开材料、哈希或证书链。

如果凭据只写入设备但平台没有登记,设备无法认证;如果平台登记了但设备写入失败,会形成不可用账号;如果凭据被导出或日志泄露,攻击者可能冒充设备。

边界与常见坑

  • 凭据不是设备标识:Device ID 可以公开参与路由,凭据必须按秘密材料保护。
  • 证书不是私钥:证书通常可公开分发,私钥 必须留在设备或安全模块中。
  • 凭据不是授权策略:凭据证明设备身份,能做什么还要由 认证与授权 和生命周期状态决定。
  • 不要把长期凭据用于领取流程:首次领取、调试和维修最好使用短期或一次性凭据,避免永久秘密在人工流程中扩散。
  • 吊销和轮换要先设计:设备丢失、返修、换主板、泄露和退役时,凭据必须能被禁用或替换。
  • 产测工具是高风险入口:烧录机、测试台、导出 CSV 和操作员电脑都可能接触批量凭据。

相关术语