首页 > 开源 > openKylin 3.0安全工具上新:Platform Security Patrol 一键完成CPU安全体检

openKylin 3.0安全工具上新:Platform Security Patrol 一键完成CPU安全体检

OSChina资讯 2026-09-02 21:15 1 阅读 查看原文

近期,OpenAtom openKylin(以下简称“openKylin”)社区Trusted Computing SIG推出了 Platform Security Patrol(平台安全巡检工具),实现 CPU 硬件安全特性的一键检测、分层故障定位和配套修复指引。目前工具已上架 openKylin 3.0 软件仓库,下载openKylin 3.0 用户可直接安装使用!

CPU 普遍原生搭载多重硬件安全能力——CSV 安全虚拟化、TPM/TCM/TKM 可信加密、TDM 可信度量等。但这些能力要真正生效,得 CPU 硬件、固件(BIOS/UEFI)、操作系统三层协同配置,任何一层缺失,安全功能就是摆设。传统的检测工具只能查单点,无法核验全链路——这恰恰是平台底层安全运维长期缺失的一环。

一、三层协同全量体检,整机安全基线一目了然

Platform Security Patrol 实现全平台安全能力全覆盖自动扫描,逐项核验 CSV、TPM、TCM、TKM、TDM 等核心可信模块运行状态,支持表格、JSON 两种标准化输出格式。每项安全能力清晰展示三层运行状态,汇总统计可用、禁用、不支持项数量,运维人员无需逐行排查,直观掌握整机安全基线。

Name       Overall Status  CPU Layer   Firmware Layer  OS Layer     Description-----------------------------------------------------------------------------------csv1       available       supported   supported       available    N/Acsv2       available       supported   supported       available    N/Atpm2.0     disabled        supported   supported       unavailable  Kernel config not enabledtcm2.0     available       supported   supported       available    N/A Total: 4 capabilities  Available: 3, Disabled: 1, Unsupported: 0, Unavailable: 0

二、穿透式分层诊断,秒级锁定故障根源

传统安全检测工具往往只给出"可用/不可用"的笼统结论,无法告诉用户问题出在哪里。本工具引入了三层穿透式检测机制,对每一项安全能力分别从 CPU 硬件层、固件层、操作系统层三个维度独立检测,精准定位故障类型:

  • CPU 硬件不支持 → 当前处理器无对应安全可信特性,需升级硬件平台;

  • 固件层未启用 → 需进入 BIOS/UEFI 界面,手动配置开启对应安全选项;

  • OS 层配置缺失 → 缺失内核配置、驱动模块或配套软件包。

比如上表里 tpm2.0 显示 disabled,OS 层标注 "Kernel config not enabled"——问题在哪、该干什么,原本需要人工逐层排查的流程,压缩到秒级。分层诊断定位能力将人工排查流程压缩至秒级,大幅降低服务器、终端的安全运维人力成本。

三、检测+修复,兼顾指引与安全防误操作

发现问题只是第一步,本工具配套完整落地解决方案,打通 “发现问题 — 解决问题” 全流程:

分级修复指导:针对 BIOS 设置、内核编译等不同场景,分别输出快速临时方案、永久标准化配置方案,分步引导运维完成安全能力启用;

硬件安全防误拦截:对于硬件级安全特性(如仅可通过 BIOS 关闭的能力),disable 命令会明确告知该能力不支持软件层面禁用,起到安全策略拦截作用,防止误操作。

descript

四、多种运维场景灵活适配

Platform Security Patrol 提供了丰富的命令和输出选项,灵活适配不同运维场景。

能力总览: 快速查看整机全部原生安全能力清单,快速摸清平台安全底座;

plat-sec-patrol list

日常巡检:一键检测所有安全模块,表格可视化输出,适配定期基线核查;

plat-sec-patrol check

单项排查:定向检测 TCM、TPM 等单一可信模块,定位特定安全能力深入排查;

plat-sec-patrol check tcm

自动化对接:输出标准结构化数据,可直接对接自动化运维平台、监控大屏和 CI/CD 流水线,实现安全状态的持续监控。

plat-sec-patrol check --format json

五、插件化架构,低成本扩展全系列硬件

各 CPU 厂商硬件安全接口规范尚未统一,传统检测工具需针对不同平台独立开发、维护成本高。Platform Security Patrol 采用引擎与硬件平台解耦的插件化架构:

新增处理器平台:仅需开发配套采集插件 + JSON 能力定义文件,核心检测代码无需修改、无需重新编译;

新增安全检测项:仅更新配置文件即可生效,开发门槛极低。

当前工具已完整适配海光 C86-3G、C86-4G 两代处理器,支持 CSV1/2/3 安全虚拟化、TPM2.0、TCM2.0、TKM 可信密钥、TDM 可信度量等全部主流底层安全特性,服务器、桌面终端全场景适用。

六、下载使用

前置条件

访问官网下载或点击阅读原文安装 openKylin 3.0,下载链接:

https://www.openkylin.top/downloads

安装Platform Security Patrol

  • 打开终端,执行以下命令:

sudo apt install platform-security-patrol

关于 Platform Security Patrol

Platform Security Patrol 是由 openKylin 社区Trusted Computing SIG负责开发及维护,面向国产 CPU 平台打造的底层硬件安全能力检测与使能工具,聚焦国产软硬件适配痛点,一站式解决国产平台安全可信能力核验、故障排查、标准化配置难题,适用于政企办公终端、数据中心服务器等全类型国产设备安全巡检。

Trusted Computing SIG致力于可信计算基础软件开源与优化,并提供可信计算相关的应用规范与接口,探索国内外可信计算技术的应用实践。下一步将持续扩充可信 CPU 适配列表,丰富可信安全能力检测维度,同步研发可视化图形巡检面板、远程批量巡检功能。欢迎广大开发者、运维从业者加入社区共建,共同完善国产底层安全工具链。

项目地址:

https://gitee.com/openkylin/platform-security-patrol

Trusted Computing SIG主页:

https://gitee.com/openkylin/community/tree/master/sig/TrustedComputing