
适用范围与依据
以下要点适用于硬钱包涉及密码模块、固件烧录和设备初始化的生产环节,属于通用技术检查思路。FIPS 140-3与RFC 9019均不能单独作为数字人民币硬钱包的专用验收依据;具体产品仍需核对适用的业务规范和验收要求。
NIST的FIPS 140-3针对密码模块,覆盖接口、身份认证、软硬件安全、敏感安全参数、自检及生命周期保障等领域。RFC 9019是信息类固件更新架构文档,强调更新来源认证、完整性保护、失败恢复和长期维护。

模块边界与生产权限
先明确哪些部件负责密码运算、保存敏感参数,哪些接口连接生产设备。检查设计说明、实际硬件和出厂配置是否一致,避免遗漏调试接口或测试功能带来的访问路径。

将烧录、初始化、测试和返修分别审视:操作人员能够执行哪些服务,设备如何验证其权限,测试权限是否在出厂前按设计关闭或限制。检查应包含越权操作能否被拒绝,而不只是正常流程能否完成。
密钥与敏感参数管理
围绕敏感参数的生成、注入、存储、使用和清除建立检查记录。重点确认生产工具、临时文件及日志是否可能暴露敏感内容,异常中断后是否遗留未受控副本。
对于返工、退料和报废设备,应明确敏感参数的处理方式及验证方法。身份标识与初始化记录也应保持可追溯,便于发现配置错配或流程重复执行等问题;具体机制取决于产品设计。
固件烧录与更新风险
检查设备能否验证固件来源及内容完整性,并拒绝未获授权或遭到篡改的镜像。仅对固件加密不能替代这两项验证,RFC 9019将机密性保护视为可选能力。
针对支持更新的产品,还应检查镜像与设备型号、配置的匹配关系,以及断电、传输中断或写入失败后的恢复行为。恢复流程应保持安全验证,避免维护入口成为绕过控制的路径。
物理防护与出厂证据
结合威胁模型评估拆机、探测及非侵入式攻击风险,并核对相应防护和测试证据。外壳完好或普通功能测试通过,不能充分说明密码模块具备所需防护能力。
出厂记录应能关联硬件版本、固件版本、配置和测试结果。对失败样品、返修设备及版本变更保留处理记录,才能判断发现的问题影响哪些批次。
常见问题与维护边界
采用通过验证的密码模块,是否代表整机合格?仍需核对验证覆盖的模块边界、版本和使用条件,整机集成与业务功能需要另行评价。
设备交付后是否可以结束安全管理?对可更新产品,还需明确漏洞修复、更新分发、失败处置及停产后的支持安排。对不可更新产品,应在设计评审时明确缺陷处置方式,不能默认其具备远程修复能力。