近期,OpenAtom openKylin(以下简称“openKylin”)社区Trusted Computing SIG推出了 Platform Security Patrol(平台安全巡检工具),实现 CPU 硬件安全特性的一键检测、分层故障定位和配套修复指引。目前工具已上架 openKylin 3.0 软件仓库,下载openKylin 3.0 用户可直接安装使用!
CPU 普遍原生搭载多重硬件安全能力——CSV 安全虚拟化、TPM/TCM/TKM 可信加密、TDM 可信度量等。但这些能力要真正生效,得 CPU 硬件、固件(BIOS/UEFI)、操作系统三层协同配置,任何一层缺失,安全功能就是摆设。传统的检测工具只能查单点,无法核验全链路——这恰恰是平台底层安全运维长期缺失的一环。
一、三层协同全量体检,整机安全基线一目了然
Platform Security Patrol 实现全平台安全能力全覆盖自动扫描,逐项核验 CSV、TPM、TCM、TKM、TDM 等核心可信模块运行状态,支持表格、JSON 两种标准化输出格式。每项安全能力清晰展示三层运行状态,汇总统计可用、禁用、不支持项数量,运维人员无需逐行排查,直观掌握整机安全基线。
Name Overall Status CPU Layer Firmware Layer OS Layer Description-----------------------------------------------------------------------------------csv1 available supported supported available N/Acsv2 available supported supported available N/Atpm2.0 disabled supported supported unavailable Kernel config not enabledtcm2.0 available supported supported available N/A Total: 4 capabilities Available: 3, Disabled: 1, Unsupported: 0, Unavailable: 0
二、穿透式分层诊断,秒级锁定故障根源
传统安全检测工具往往只给出"可用/不可用"的笼统结论,无法告诉用户问题出在哪里。本工具引入了三层穿透式检测机制,对每一项安全能力分别从 CPU 硬件层、固件层、操作系统层三个维度独立检测,精准定位故障类型:
-
CPU 硬件不支持 → 当前处理器无对应安全可信特性,需升级硬件平台;
-
固件层未启用 → 需进入 BIOS/UEFI 界面,手动配置开启对应安全选项;
-
OS 层配置缺失 → 缺失内核配置、驱动模块或配套软件包。
比如上表里 tpm2.0 显示 disabled,OS 层标注 "Kernel config not enabled"——问题在哪、该干什么,原本需要人工逐层排查的流程,压缩到秒级。分层诊断定位能力将人工排查流程压缩至秒级,大幅降低服务器、终端的安全运维人力成本。
三、检测+修复,兼顾指引与安全防误操作
发现问题只是第一步,本工具配套完整落地解决方案,打通 “发现问题 — 解决问题” 全流程:
分级修复指导:针对 BIOS 设置、内核编译等不同场景,分别输出快速临时方案、永久标准化配置方案,分步引导运维完成安全能力启用;
硬件安全防误拦截:对于硬件级安全特性(如仅可通过 BIOS 关闭的能力),disable 命令会明确告知该能力不支持软件层面禁用,起到安全策略拦截作用,防止误操作。
四、多种运维场景灵活适配
Platform Security Patrol 提供了丰富的命令和输出选项,灵活适配不同运维场景。
能力总览: 快速查看整机全部原生安全能力清单,快速摸清平台安全底座;
plat-sec-patrol list
日常巡检:一键检测所有安全模块,表格可视化输出,适配定期基线核查;
plat-sec-patrol check
单项排查:定向检测 TCM、TPM 等单一可信模块,定位特定安全能力深入排查;
plat-sec-patrol check tcm
自动化对接:输出标准结构化数据,可直接对接自动化运维平台、监控大屏和 CI/CD 流水线,实现安全状态的持续监控。
plat-sec-patrol check --format json
五、插件化架构,低成本扩展全系列硬件
各 CPU 厂商硬件安全接口规范尚未统一,传统检测工具需针对不同平台独立开发、维护成本高。Platform Security Patrol 采用引擎与硬件平台解耦的插件化架构:
新增处理器平台:仅需开发配套采集插件 + JSON 能力定义文件,核心检测代码无需修改、无需重新编译;
新增安全检测项:仅更新配置文件即可生效,开发门槛极低。
当前工具已完整适配海光 C86-3G、C86-4G 两代处理器,支持 CSV1/2/3 安全虚拟化、TPM2.0、TCM2.0、TKM 可信密钥、TDM 可信度量等全部主流底层安全特性,服务器、桌面终端全场景适用。
六、下载使用
前置条件
访问官网下载或点击阅读原文安装 openKylin 3.0,下载链接:
https://www.openkylin.top/downloads
安装Platform Security Patrol
-
打开终端,执行以下命令:
sudo apt install platform-security-patrol
关于 Platform Security Patrol
Platform Security Patrol 是由 openKylin 社区Trusted Computing SIG负责开发及维护,面向国产 CPU 平台打造的底层硬件安全能力检测与使能工具,聚焦国产软硬件适配痛点,一站式解决国产平台安全可信能力核验、故障排查、标准化配置难题,适用于政企办公终端、数据中心服务器等全类型国产设备安全巡检。
Trusted Computing SIG致力于可信计算基础软件开源与优化,并提供可信计算相关的应用规范与接口,探索国内外可信计算技术的应用实践。下一步将持续扩充可信 CPU 适配列表,丰富可信安全能力检测维度,同步研发可视化图形巡检面板、远程批量巡检功能。欢迎广大开发者、运维从业者加入社区共建,共同完善国产底层安全工具链。
项目地址:
https://gitee.com/openkylin/platform-security-patrol
Trusted Computing SIG主页:
https://gitee.com/openkylin/community/tree/master/sig/TrustedComputing