1.一种可信台区智能终端的可信保护方法,其特征在于,包括以下步骤:1)当终端设备中不存在可信计算模块或者可信计算模块非正常时,则阻止终端设备的系统启动,当终端设备中存在可信计算模块且可信计算模块正常时,则转至步骤2);2)利用可信计算模块对终端设备的启动控制器、启动配置文件、操作系统内核文件以及根文件系统进行可信度量,得可信度量结果;3)读取可信计算模块NV存储器中的可信策略及可信基准值信息,并将读取的可信基准值信息与步骤2)得到的可信度量结果进行可信验证,当可信验证结果合格,则启动系统,当可信验证结果不合格,则根据可信策略阻止系统启动,完成可信台区智能终端的可信保护;步骤1)中,终端设备的启动控制器调用trust_tpm2_exist函数判断终端设备中是否存在可信计算模块以及可信计算模块是否正常;步骤2)中可信计算模块调用trust_measure_bootloader函数对终端设备的启动控制器进行可信度量,可信计算模块调用trust_measure_boot_config函数对启动配置文件进行可信度量,可信计算模块调用trust_measure_kernel_image函数对操作系统内核文件进行可信度量,可信计算模块调用trust_measure_rootfs函数对根文件系统进行可信度量;步骤1)之前,将可信计算模块接入到终端设备主板上的SPI总线上;还包括:将步骤2)得到的可信度量结果及步骤3)得到的可信验证结果存储到可信计算模块定义的存储区中,以形成可信度量的审计记录及可信验证的审计记录;步骤3)中还包括:根据可信策略阻止系统启动后,生成提示信息。
2.一种可信台区智能终端的可信保护系统,其特征在于,包括:判断模块,用于判断终端设备中是否存在可信计算模块以及可信计算模块是否正常,当终端设备中不存在可信计算模块或者可信计算模块非正常时,则阻止系统的启动,当终端设备中存在可信计算模块时,则产生触发信号;可信度量模块,与判断模块相连接,用于当接收到所述触发信号时,利用可信计算模块对终端设备的启动控制器、启动配置文件、操作系统内核文件以及根文件系统进行可信度量,得可信度量结果;可信验证模块,与可信度量模块相连接,用于读取可信计算模块NV存储器中的可信策略及可信基准值信息,并将读取的可信基准值信息与步骤2)得到的可信度量结果进行可信验证,当可信验证结果合格,则启动系统,当可信验证结果不合格,则根据可信策略阻止系统启动;步骤1)中,终端设备的启动控制器调用trust_tpm2_exist函数判断终端设备中是否存在可信计算模块以及可信计算模块是否正常;步骤2)中可信计算模块调用trust_measure_bootloader函数对终端设备的启动控制器进行可信度量,可信计算模块调用trust_measure_boot_config函数对启动配置文件进行可信度量,可信计算模块调用trust_measure_kernel_image函数对操作系统内核文件进行可信度量,可信计算模块调用trust_measure_rootfs函数对根文件系统进行可信度量;步骤1)之前,将可信计算模块接入到终端设备主板上的SPI总线上;还包括:将步骤2)得到的可信度量结果及步骤3)得到的可信验证结果存储到可信计算模块定义的存储区中,以形成可信度量的审计记录及可信验证的审计记录;步骤3)中还包括:根据可信策略阻止系统启动后,生成提示信息。
3.一种计算机设备,包括存储器、处理器以及存储在所述存储器中并可在所述处理器上运行的计算机程序,其特征在于,所述处理器执行所述计算机程序时实现如权利要求1所述可信台区智能终端的可信保护方法的步骤。
4.一种计算机可读存储介质,所述计算机可读存储介质存储有计算机程序,其特征在于,所述计算机程序被处理器执行时实现如权利要求1项所述可信台区智能终端的可信保护方法的步骤。