防变砖、A/B分区、签名验证、安全访问、上车清单都写了。这里有一个逼近量产的问题——Bootloader 用签名验证 Application,那 Bootloader 自己呢?它也存在 Flash 里,如果刷写时 Bootloader 区域被意外破坏了(比如擦写瞬间断电、地址越界),或者攻击者尝试篡改 Bootloader 本体绕过验签,有什么保护机制?(硬件 lockdown、双 Bootloader、还是出厂后不可改写?)
这是一个极具工程深度且直观逼常量产阶段的核心痛点。在汽车电子和安全芯片设计中,保护 Bootloader(以下简称 Boot)自身的完整性与不可篡改性,是整个信任链(Chain of Trust, CoT)的起点。如果信任链的根基被破坏,上层的签名验证和 A/B 分区都将形同虚设。