分布式软总线认证方式分析

发布时间:2026/9/19 9:31:26
分布式软总线认证方式分析 一、进入认证的入口判断在DeviceAuthStateEnter中根据以下标志决定认证路径auth_session_fsm.c:L1290-L1299if (info-normalizedType NORMALIZED_SUPPORT || info-isSupportFastAuth || info-isSupportDmDeviceKey) { ret TryRecoveryKey(authFsm); // 走快速认证 } else { // 走完整HiChain PAKE认证 if (!info-isServer) { ret ProcessClientAuthState(authFsm); } }大分支有两种一种走快速认证一种走haichain完整认证二、四种认证方式详解认证方式优先级DmDeviceKey Normalized Auth Fast Auth HiChain PAKE三、各认证方式触发条件方式1️⃣DmDeviceKey设备密钥认证-优先级最高项目说明触发条件isSupportDmDeviceKey true密钥来源预共享的设备级密钥(DM Device Key)适用场景设备管理器(DM)已建立过信任关系代码位置auth_session_fsm.c:L1234-L1240if (authFsm-info.isSupportDmDeviceKey) { AUTH_LOGI(AUTH_FSM, reuse device key); return ReuseDeviceKey(authFsm); // 直接复用跳过PAKE协商 }何时设置当收到包含有效DM_DEVICE_KEY_ID的设备ID消息时设置auth_session_json.c:L918-L925方式2️⃣Normalized Auth标准化认证项目说明触发条件normalizedType NORMALIZED_SUPPORT密钥来源之前PAKE协商保存的normalizedKey适用场景双方都支持标准化链路且有可用的标准化密钥代码位置auth_session_fsm.c:L1243-L1249if (authFsm-info.normalizedType NORMALIZED_SUPPORT) { AUTH_LOGI(AUTH_FSM, normalized auth succ); return RecoveryNormalizedDeviceKey(authFsm); }何时设置- auth_session_json.c:L661-L675双方都支持BIT_SUPPORT_NORMALIZED_LINK特性能够找到对应的normalizedKey进行解密验证何时不设置对端版本过旧或不支持标准化NORMALIZED_NOT_SUPPORT密钥查找失败或解密失败NORMALIZED_KEY_ERROR方式3️⃣Fast Auth快速认证项目说明触发条件isSupportFastAuth true密钥来源之前认证保存的会话密钥设备Key适用场景设备曾在过去成功认证过可以快速恢复密钥代码位置auth_session_fsm.c:L1251-L1257if (authFsm-info.isSupportFastAuth) { AUTH_LOGI(AUTH_FSM, fast auth succ); return RecoveryFastAuthKey(authFsm); }何时设置- auth_session_json.c:L720-L757设备发送了FAST_AUTH加密标签能够找到对应的设备密钥 (GetFastAuthKey)解密验证标签内容为SOFTBUS_FAST_AUTH成功设备是潜在可信设备 (IsPotentialTrustedDevice)何时不设置对端版本过旧不发送fastAuth标签找不到设备密钥解密验证失败设备不在可信关系中方式4️⃣HiChain PAKE完整认证项目说明触发条件上述三种快速认证都不支持密钥来源PAKE协议实时协商生成适用场景首次认证、密钥过期、快速认证失败代码位置auth_session_fsm.c:L1261-L1273static int32_t ProcessClientAuthState(AuthFsm *authFsm) { return HichainStartAuth( authFsm-authSeq, authFsm-info.udid, authFsm-info.connInfo.peerUid, authFsm-info.userId ); }四、触发条件汇总表认证方式条件标志必需前提失败回退DmDeviceKeyisSupportDmDeviceKeytrueDM已预共享密钥→ HiChain PAKENormalizednormalizedTypeSUPPORT 有可用密钥双方支持标准化链路→ HiChain PAKEFast AuthisSupportFastAuthtrue曾成功认证过有缓存密钥→ HiChain PAKEHiChain PAKE上述都不满足无最终认证方式场景1: 两设备首次配对无任何历史密钥 ├── normalizedType NORMALIZED_NOT_SUPPORT不支持标准化 ├── isSupportFastAuth false没有历史密钥 ├── isSupportDmDeviceKey false没有DM密钥 └── 进入: HiChain PAKE 完整认证 场景2: 设备曾认证过恢复通信 ├── normalizedType NORMALIZED_SUPPORT支持且有密钥 ├── 进入: Normalized Auth跳过PAKE协商 场景3: DM预共享密钥场景 ├── isSupportDmDeviceKey trueDM提供了设备密钥 ├── 进入: DmDeviceKey最高优先级 场景4: 历史密钥残留场景 ├── normalizedType NORMALIZED_KEY_ERROR密钥有问题 ├── isSupportFastAuth true快速认证密钥可用 └── 进入: Fast Auth六、快速认证 vs 完整认证的本质区别对比项快速认证 (RecoveryKey)完整认证 (HiChain PAKE)是否需要PIN码❌ 不需要✅ 需要PAKE协议密钥协商从本地缓存恢复实时ECDH类密钥交换安全性依赖历史密钥安全存储基于PAKE协议更安全认证速度⚡ 快毫秒级 慢涉及网络往返适用场景曾配对过的设备首次配对/密钥过期

关于本文作者

来自尧图内容编辑团队

尧图内容编辑团队 内容团队

尧图内容编辑团队

本文由尧图网络内容编辑团队执笔。团队由资深项目经理、前端工程师与设计师组成,所有内容均来自亲手交付的真实项目,先讲清问题、再给出可落地的解法。尧图深耕北京网站建设十年,服务过京华建材集团、智造科技等各行业客户,把一线经验沉淀为可复用的行业观察。

  • 十年建站经验,覆盖建材、制造、服务、文创等
  • 项目经理把关选题与事实准确性
  • 工程师与设计师联合撰写专业细节
  • 统一编辑规范,保证文风与排版一致
  • 每月复盘转化数据,迭代选题方向

延伸阅读

相关资讯与近期热门内容

深度阅读推荐

建站决策前值得细读的三篇

网站改版的5个关键决策
2024-08-12

网站改版的5个关键决策

什么时候该改版、改到什么程度、如何避免流量掉光,京华建材集团改版复盘给出答案。

获取专属建站方案

看完文章,把您的行业与预算告诉我们,免费获取一份量身定制的官网建设方案与报价。

立即免费咨询