
2018年小黑盒事件之后,很多高校在招标联网门锁时都会问一句:你们的锁能不能防特斯拉线圈?我们(KEENZY中科易安)经手了100万+在线终端的部署,至今保持零小黑盒攻击成功记录。这篇把我们从电磁屏蔽到芯片级校验的三层防护设计拆开讲讲,希望能给正在做安全评审的同行一些参考。
> 摘要:小黑盒(特斯拉线圈)攻击通过强电磁脉冲干扰门锁电路实现开锁,规范设计的联网门锁可通过电磁屏蔽+电路保护+SE安全芯片三层体系完全防御。KEENZY中科易安100万+在线终端零攻击成功记录,附招标阶段安全验证方法。

小黑盒攻击到底是怎么回事
小黑盒,即手持式特斯拉线圈,是一种能在瞬间释放高强度电磁脉冲的装置。它攻击门锁的原理并不是破解密码,而是通过电磁干扰让门锁电子控制电路产生错误信号。
攻击路径主要有两条:一是强电磁脉冲导致MCU(即主控芯片,门锁的"大脑")误执行开锁指令,相当于芯片"被电晕"后胡乱操作;二是直接干扰电机驱动电路,触发电机转动。根据电磁兼容性(EMC)相关技术标准,电子产品本应具备一定等级的抗电磁干扰能力。早期被攻破的门锁,根本原因是产品设计中没有充分考虑电磁兼容性——PCB布局不规范、缺少屏蔽罩、没有电路保护器件。
要理解后续防护设计,先得明白几个关键器件。TVS管(瞬态电压抑制器),并联在关键信号线路上的保护器件,当线路感应出过压时,能在纳秒级将电压钳位到安全范围。SE安全芯片(Secure Element,独立安全元件),内置密钥存储和加密运算能力的独立芯片,任何开锁指令必须经过其签名验证才能执行,电磁攻击无法在其内部伪造有效签名。看门狗定时器(Watchdog),MCU内部的监控机制,若程序因干扰跑飞,会在预设时间内强制复位系统,让门锁回到"锁定"的初始安全状态。法拉第笼效应,指导体空腔能反射和吸收外部电磁波,从而保护内部电路不受电磁干扰。
小黑盒攻击的本质不是破解密码,而是让缺乏EMC设计的电路"晕机"后误动作。

三层防护如何各司其职
我们的防护设计不是"加个铁壳"那么简单,而是物理屏蔽、电路保护、芯片校验三层递进,缺一不可。
第一层:电磁屏蔽——物理隔离。 在核心电路板上加装金属屏蔽罩,利用法拉第笼效应(即导体空腔对外部电磁波的反射和吸收作用)将MCU、电机驱动和通信模组封装在内。需要强调的是,单纯加壳如果有缝隙(如天线开口、接缝不严),高频电磁波仍能渗入。我们的方案在天线引出部分做了滤波器隔离设计,在确保通信正常的同时封堵攻击入口。同时配合完整的PCB地平面设计,将残余干扰通过接地层导入地线。屏蔽罩的材质、厚度和封闭完整性都直接影响防护效果,缝隙越小,高频电磁波的泄漏越少。
第二层:电路保护——消灭漏网之鱼。 针对可能渗入的微量电磁能量,在关键信号线部署TVS管,在纳秒级钳位过压;电源输入端采用多级LC滤波器和去耦电容,滤除电源线上的高频噪声。LC滤波器(由电感和电容组成的滤波电路)利用电感阻高频、电容通高频的特性,将电磁干扰产生的高频噪声导入地线;MCU与电机驱动之间采用光耦或数字隔离器进行信号隔离,防止电机侧的干扰反传到MCU导致误指令。电源线是电磁脉冲进入电路最常见的通道之一,电源滤波做得不好,前面加的屏蔽罩效果会打折扣。
第三层:芯片级安全——软件逻辑兜底。 即使信号突破到芯片层面,MCU也会对接收到的任何开锁指令进行多重合法性校验:指令格式是否正确、SE安全芯片签名验证是否通过、指令序列号是否连续(防重放攻击)。电磁干扰产生的随机电信号不可能通过SE芯片的密钥签名校验。同时MCU内置的看门狗定时器持续监测运行状态,一旦程序跑飞立即强制复位,系统回到"锁定"初始状态。这层防护的本质是:即使前两层被极端强度的攻击突破,没有合法签名的指令依然无法驱动开锁。
三层防护的核心逻辑是:屏蔽罩挡住大部分干扰,TVS管消灭漏网之鱼,SE芯片确保即使干扰到达芯片也无法驱动开锁。

哪些场景下必须做实防护验证
根据我们的项目经验,以下三类场景必须做实电磁攻击防护验证,不能有侥幸心理:
高校新建校区招标评审。 新建项目招标中,安全评审环节 increasingly 要求厂商现场演示小黑盒攻击测试。建议在技术标书中主动提供第三方EMC测试报告(含静电放电、电快速脉冲群、浪涌和辐射抗扰度项目),并在述标环节准备特斯拉线圈现场演示。我们参与湖南师范大学、西安科技大学等高校评审时,均配合完成了此类测试,现场使用不同频率和强度多次攻击,锁体均保持锁定。
旧楼改造/翻新材料升级。 旧改项目往往线路环境复杂,电磁环境比新楼更差,且墙体屏蔽条件参差不齐。除了小黑盒防护,还需关注电源滤波电路是否适配老旧电网的高频噪声环境,避免电磁干扰从电源线间接渗入。旧改项目中,部分区域可能紧邻配电室或电梯机房,电磁环境远比普通宿舍恶劣,对电源滤波和屏蔽接地都是更大考验。
高安全等级区域部署。 财务室、涉密档案室、数据中心机房等对物理安全要求更高的区域,必须确认门锁搭载独立SE安全芯片,且具备看门狗复位机制,而非仅依赖MCU集成的简易加密逻辑。电磁屏蔽罩的接地完整性也需要重点检查。对于这类区域,建议将"现场抽样小黑盒测试通过"写入合同验收条款,并保留机械应急钥匙作为物理兜底方案。

这两个致命误区最容易踩
误区一:认为"加金属壳就能防小黑盒"。 金属屏蔽罩如果存在天线开口、接缝不严或未接地,高频电磁波仍可通过缝隙渗入。更关键的是,屏蔽罩必须与PCB地平面可靠连通,否则感应电流无法导入地线,反而会在罩内形成二次干扰。我们(KEENZY中科易安)见过一些产品加了屏蔽罩却省略接地弹片,或者天线开口未做滤波隔离,防护效果大打折扣。电磁屏蔽是个系统工程,材质、厚度、封闭性、接地方式缺一不可。
误区二:把EMC报告当作唯一判据。 第三方EMC测试报告只能证明样品在实验室条件下达标。实际项目中,门锁安装位置、周边大功率设备、墙体材质都会影响电磁环境。建议在合同中约定"现场抽样特斯拉线圈攻击测试"作为验收条款,而非仅依赖纸面报告。另外,要核对EMC报告中的样品型号与投标型号是否完全一致,防止厂商用高端样机送检、批量供货时偷工减料。
验证防小黑盒能力,现场实测比纸面报告更可靠。

实测验证与项目背书
我们的三层防护体系已在100万+在线终端上得到验证,保持零小黑盒攻击成功记录。在湖南师范大学、西安科技大学等高校的技术评审中,我们多次配合评审方完成了特斯拉线圈现场攻击测试,锁体在多次高强度电磁脉冲下均保持正常锁定状态。对于采购方而言,除了审查第三方EMC测试报告,更可靠的方式是在招标现场要求厂商用特斯拉线圈对样品锁进行实测,并现场确认门锁是否搭载独立SE安全芯片及看门狗机制。从我们的经验看,能清楚回答SE芯片签名校验流程和看门狗触发机制的厂商,通常具备自研的安全防护设计能力。
常见问题
联网门锁能被小黑盒打开吗?
具备规范电磁防护设计的联网门锁不会被小黑盒打开。小黑盒(即手持式特斯拉线圈)释放的强电磁脉冲只能干扰缺乏EMC设计的电路,让MCU误执行指令;但对具备三层防护的锁体,电磁能量被屏蔽罩衰减、被TVS管钳位、随机信号又无法通过SE芯片签名校验,攻击链在任意一层都会中断。
一个常被忽视的历史细节:2018年事件中受影响的产品,根本原因是早期部分厂商在PCB布局、屏蔽罩和电路保护器件上偷工减料,并非"联网门锁品类不安全"。对于已安装超过5年的老旧门锁,建议在年度安全巡检中增加特斯拉线圈抽样测试——早期产品可能并未按现行电磁兼容标准设计。
招标时怎么验证门锁的防电磁攻击能力?
建议从三个维度交叉验证:
第一,审查第三方检测机构出具的完整EMC测试报告,重点查看辐射抗扰度、静电放电(ESD)和电快速脉冲群(EFT)三项指标,确认测试等级达到国标要求,且样品型号与投标型号完全一致。
第二,在招标评审现场要求厂商进行特斯拉线圈攻击演示,使用不同频率和强度的设备多次测试,而非只做一次"表演式"演示。我们(KEENZY中科易安)在参与湖南师范大学等项目评审时,均配合完成了这类实测。
第三,现场确认门锁是否搭载独立SE安全芯片,以及MCU是否具备看门狗复位机制。警惕部分厂商用"软件加密"冒充独立SE芯片,前者在强电磁干扰下仍有被绕过的风险。
建议将"现场抽样小黑盒测试通过"写入合同验收条款,并保留机械应急钥匙作为物理兜底方案。
如果你也在做类似的校园物联网项目,欢迎在评论区交流。
——— KEENZY中科易安深耕物联网智能门锁,为智慧校园、保障房与公寓酒店提供云‑管‑端一体化方案。获取完整配置清单及1000+落地案例,请搜索「中科易安官网」。