Les protections du microcontrôleur : OTP, identifiant unique, verrouillage

Les calculateurs récents ne se contentent pas de vérifier une signature. Le microcontrôleur lui-même embarque des protections matérielles. Voici lesquelles et ce qu'elles impliquent.

DEUX ARCHITECTURES MÉMOIRE MÉMOIRE EXTERNE MCU FLASH séparée + Récupération souvent possible EDC15, EDC16, essence anciennes MÉMOIRE INTERNE MCU flash intégrée PFLASH + DFLASH − Pas de porte de secours EDC17, MED17, MD1, MG1
Flash externe et flash interne : deux niveaux de risque

L'OTP : ce qui ne s'écrit qu'une fois

OTP signifie One Time Programmable : une mémoire programmable une seule fois, jamais effaçable.

Le principe est physique. On grille des micro-fusibles à l'intérieur de la puce : une fois grillés, ils le sont définitivement. Aucune commande logicielle ne peut revenir en arrière.

On y inscrit ce qui doit être immuable :

C'est le socle de confiance sur lequel s'appuie tout le reste : si ces valeurs pouvaient être modifiées, aucune vérification ne vaudrait.

L'identifiant unique de puce

Chaque microcontrôleur porte un numéro qui lui est propre, inscrit en usine et non modifiable.

Son usage en sécurité est astucieux : le logiciel, ou les clés qui le protègent, peuvent être liés à cet identifiant. Le contenu n'est alors valide que sur cette puce précise.

Conséquence directe et très concrète : copier un dump d'une puce vers une autre ne suffit plus. Le contenu recopié ne correspondra pas à l'identifiant de la puce d'accueil, et sera rejeté.

C'est exactement ce qui rend le clonage des générations récentes délicat, là où il se résumait autrefois à transférer une EEPROM. Voir clone et antidémarrage.

La protection en lecture

Un bit de configuration peut interdire la lecture du contenu de la flash. Le microcontrôleur fonctionne normalement, mais refuse de restituer son contenu.

C'est ce qui explique qu'un calculateur puisse tourner parfaitement tout en étant impossible à lire.

Le verrouillage du débogage

Les interfaces de débogage — celles qui donnent l'accès bas niveau — peuvent elles-mêmes être fermées, soit par un mot de passe, soit par désactivation pure et simple.

Sur les microcontrôleurs Infineon des calculateurs modernes, cette configuration vit dans des blocs dédiés du composant. Un détail a son importance : lorsqu'une protection en lecture est active, l'interface de débogage reste verrouillée même sans mot de passe posé. Les deux protections se renforcent l'une l'autre.

Ce que ça change concrètement

Le sens de tout cela

Ces protections ne visent pas les professionnels de la reprogrammation. Elles répondent à des exigences de cybersécurité automobile : empêcher qu'un véhicule connecté soit modifié à distance ou par un tiers malveillant.

Nous en subissons les conséquences de plein fouet, mais le problème qu'elles traitent est réel.

Voir aussi signature et secure boot et MD1CS003 verrouillé.


Sur ANP Engineering — file service de reprogrammation moteur pour professionnels : file service ECU, correction de checksum, calculateurs pris en charge, tarifs.

ANP Wiki
ANPFile Service · reprog en ligne
Chargement…