分布式软总线认证方式分析
一、进入认证的入口判断在DeviceAuthStateEnter中根据以下标志决定认证路径auth_session_fsm.c:L1290-L1299if (info-normalizedType NORMALIZED_SUPPORT || info-isSupportFastAuth || info-isSupportDmDeviceKey) { ret TryRecoveryKey(authFsm); // 走快速认证 } else { // 走完整HiChain PAKE认证 if (!info-isServer) { ret ProcessClientAuthState(authFsm); } }大分支有两种一种走快速认证一种走haichain完整认证二、四种认证方式详解认证方式优先级DmDeviceKey Normalized Auth Fast Auth HiChain PAKE三、各认证方式触发条件方式1️⃣DmDeviceKey设备密钥认证-优先级最高项目说明触发条件isSupportDmDeviceKey true密钥来源预共享的设备级密钥(DM Device Key)适用场景设备管理器(DM)已建立过信任关系代码位置auth_session_fsm.c:L1234-L1240if (authFsm-info.isSupportDmDeviceKey) { AUTH_LOGI(AUTH_FSM, reuse device key); return ReuseDeviceKey(authFsm); // 直接复用跳过PAKE协商 }何时设置当收到包含有效DM_DEVICE_KEY_ID的设备ID消息时设置auth_session_json.c:L918-L925方式2️⃣Normalized Auth标准化认证项目说明触发条件normalizedType NORMALIZED_SUPPORT密钥来源之前PAKE协商保存的normalizedKey适用场景双方都支持标准化链路且有可用的标准化密钥代码位置auth_session_fsm.c:L1243-L1249if (authFsm-info.normalizedType NORMALIZED_SUPPORT) { AUTH_LOGI(AUTH_FSM, normalized auth succ); return RecoveryNormalizedDeviceKey(authFsm); }何时设置- auth_session_json.c:L661-L675双方都支持BIT_SUPPORT_NORMALIZED_LINK特性能够找到对应的normalizedKey进行解密验证何时不设置对端版本过旧或不支持标准化NORMALIZED_NOT_SUPPORT密钥查找失败或解密失败NORMALIZED_KEY_ERROR方式3️⃣Fast Auth快速认证项目说明触发条件isSupportFastAuth true密钥来源之前认证保存的会话密钥设备Key适用场景设备曾在过去成功认证过可以快速恢复密钥代码位置auth_session_fsm.c:L1251-L1257if (authFsm-info.isSupportFastAuth) { AUTH_LOGI(AUTH_FSM, fast auth succ); return RecoveryFastAuthKey(authFsm); }何时设置- auth_session_json.c:L720-L757设备发送了FAST_AUTH加密标签能够找到对应的设备密钥 (GetFastAuthKey)解密验证标签内容为SOFTBUS_FAST_AUTH成功设备是潜在可信设备 (IsPotentialTrustedDevice)何时不设置对端版本过旧不发送fastAuth标签找不到设备密钥解密验证失败设备不在可信关系中方式4️⃣HiChain PAKE完整认证项目说明触发条件上述三种快速认证都不支持密钥来源PAKE协议实时协商生成适用场景首次认证、密钥过期、快速认证失败代码位置auth_session_fsm.c:L1261-L1273static int32_t ProcessClientAuthState(AuthFsm *authFsm) { return HichainStartAuth( authFsm-authSeq, authFsm-info.udid, authFsm-info.connInfo.peerUid, authFsm-info.userId ); }四、触发条件汇总表认证方式条件标志必需前提失败回退DmDeviceKeyisSupportDmDeviceKeytrueDM已预共享密钥→ HiChain PAKENormalizednormalizedTypeSUPPORT 有可用密钥双方支持标准化链路→ HiChain PAKEFast AuthisSupportFastAuthtrue曾成功认证过有缓存密钥→ HiChain PAKEHiChain PAKE上述都不满足无最终认证方式场景1: 两设备首次配对无任何历史密钥 ├── normalizedType NORMALIZED_NOT_SUPPORT不支持标准化 ├── isSupportFastAuth false没有历史密钥 ├── isSupportDmDeviceKey false没有DM密钥 └── 进入: HiChain PAKE 完整认证 场景2: 设备曾认证过恢复通信 ├── normalizedType NORMALIZED_SUPPORT支持且有密钥 ├── 进入: Normalized Auth跳过PAKE协商 场景3: DM预共享密钥场景 ├── isSupportDmDeviceKey trueDM提供了设备密钥 ├── 进入: DmDeviceKey最高优先级 场景4: 历史密钥残留场景 ├── normalizedType NORMALIZED_KEY_ERROR密钥有问题 ├── isSupportFastAuth true快速认证密钥可用 └── 进入: Fast Auth六、快速认证 vs 完整认证的本质区别对比项快速认证 (RecoveryKey)完整认证 (HiChain PAKE)是否需要PIN码❌ 不需要✅ 需要PAKE协议密钥协商从本地缓存恢复实时ECDH类密钥交换安全性依赖历史密钥安全存储基于PAKE协议更安全认证速度⚡ 快毫秒级 慢涉及网络往返适用场景曾配对过的设备首次配对/密钥过期