在 HDCP 2.2 身份驗(yàn)證過(guò)程 – 簡(jiǎn)介中,我們討論了為什么需要 HDCP,以及 HDCP 身份驗(yàn)證過(guò)程的基本步驟。我們注意到,RSA 的高級(jí)版本是身份驗(yàn)證和密鑰交換期間使用的基礎(chǔ)加密標(biāo)準(zhǔn)。在 HDCP 2.2 身份驗(yàn)證:RSA 加密中,我們討論了 RSA 加密的基礎(chǔ)知識(shí)。在這篇博文中,我們將深入探討身份驗(yàn)證和密鑰交換 (AKE) 的詳細(xì)信息,這是身份驗(yàn)證協(xié)議的第一步。
HDCP 發(fā)射器可以隨時(shí)啟動(dòng),甚至在之前的身份驗(yàn)證完成之前。HDCP 接收器的公鑰證書由 HDCP 發(fā)射器驗(yàn)證,然后設(shè)備共享主密鑰 Km。這個(gè)存儲(chǔ)的主密鑰公里加速了HDCP發(fā)射器和接收器之間的后續(xù)通信。即使發(fā)射器沒(méi)有與 HDCP 接收器對(duì)應(yīng)的存儲(chǔ)主密鑰,也會(huì)進(jìn)行身份驗(yàn)證。這些密鑰信息以消息的形式發(fā)送。如果我們使用HDMI,那么這些消息將以大端格式通過(guò)基于I2C的控制總線。
1024 位寬接收方的公鑰存儲(chǔ)在證書中,證書具有以下內(nèi)容:
下圖顯示了身份驗(yàn)證和密鑰交換的流程:
身份驗(yàn)證和密鑰交換流(未存儲(chǔ) Km)
發(fā)射器將自己的信息發(fā)送給接收器,接收器又在 100ms 時(shí)間范圍內(nèi)發(fā)送包含公鑰的自己的證書。發(fā)射器驗(yàn)證簽名。如下圖所示,簽名驗(yàn)證失敗將導(dǎo)致身份驗(yàn)證中止:
AKE 期間的簽名驗(yàn)證
簽名驗(yàn)證成功后,如果發(fā)射器沒(méi)有存儲(chǔ)的主密鑰 Km 距離上一個(gè)會(huì)話,發(fā)射器將生成一個(gè)隨機(jī)的 128 位主密鑰,使用 RSAES-OAESP 加密和接收器的公鑰對(duì)其進(jìn)行加密,并將其發(fā)送給接收器。
除了簽名驗(yàn)證外,發(fā)送器還會(huì)檢查接收方的接收方 ID 是否不在吊銷列表中。這是一個(gè)確保在身份驗(yàn)證期間跟蹤已泄露和識(shí)別的接收方的過(guò)程。如果在吊銷列表中找到接收方 ID,則 AKE 將中止。
收到加密的 Km,接收方使用接收方私鑰對(duì)其進(jìn)行解密(HDCP2.2 建議使用中文余數(shù)定理來(lái)減少工作量,因?yàn)檫@是整個(gè)認(rèn)證流程中計(jì)算最密集的步驟)。整個(gè)解密和隨后的哈希值計(jì)算的時(shí)間限制為 1s。
接收器成功解密 km 后,會(huì)將主密鑰 Km 的哈希值H_Prime HMAC-SHA-256(有關(guān)詳細(xì)信息,請(qǐng)參閱以下部分)發(fā)送回發(fā)射器。這是為了向發(fā)射器提供確認(rèn),即接收器確實(shí)已成功解密主密鑰 Km。
從接收器接收到哈希值 (H_prime) 后,發(fā)射器會(huì)根據(jù)自己的計(jì)算值進(jìn)行檢查。成功比較H_Prime后,身份驗(yàn)證和密鑰交換完成,否則 AKE 將中止。
HMAC SHA-256
為了提高消息的真實(shí)性,HDCP2.2 使用基于哈希的消息真實(shí)性代碼 (HMAC)。HMAC-SHA256 是一種消息身份驗(yàn)證方法,它使用底層哈希函數(shù)作為 SHA-256。HMAC-SHA256 的輸入是一個(gè)密鑰(可以是消息)。輸出是消息訪問(wèn)代碼,可以發(fā)送回消息的發(fā)起者,該消息的發(fā)起者可以根據(jù)自己的代碼檢查HMAC代碼,并驗(yàn)證消息是否已被接收方正確接收。
配對(duì)
在解釋身份驗(yàn)證流程中的下一步之前,請(qǐng)務(wù)必解釋稱為配對(duì)的過(guò)程。在上面的 AKE 流程中,解釋了如果發(fā)射器沒(méi)有存儲(chǔ)的密鑰 Km,它如何生成主密鑰 Km。現(xiàn)在,發(fā)射器可以存儲(chǔ)接收到的 Km 值供下一個(gè)會(huì)話使用并重復(fù)使用,而不是生成新的 Km,從而加快 AKE 的整個(gè)流程。在接收機(jī)向發(fā)射機(jī)發(fā)送H_Prime信息的AKE流中,它會(huì)將AES加密的主密鑰發(fā)送給發(fā)射機(jī)。發(fā)射器存儲(chǔ)加密的主密鑰和主密鑰本身。對(duì)于后續(xù)會(huì)話,下圖顯示了存儲(chǔ)了 Km 的 AKE 流:
身份驗(yàn)證和密鑰交換(使用存儲(chǔ)的公里)
審核編輯:郭婷
-
接收器
+關(guān)注
關(guān)注
14文章
2468瀏覽量
71871 -
發(fā)射器
+關(guān)注
關(guān)注
6文章
848瀏覽量
53450 -
HDCP
+關(guān)注
關(guān)注
0文章
36瀏覽量
17260
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論