# HSM (Hardware Security Module)

> Ein HSM (Hardware Security Module) in einem Automotive-Mikrocontroller ist ein eigener, geschützter Kern mit eigenem Speicher, der kryptografische Schlüssel ablegt und Krypto-Operationen ausführt, die der Applikationskern nicht direkt erreicht. Es trägt SecOC-Nachrichtenauthentifizierung, Secure Boot, sichere Diagnose und Schlüsselablage. Auf AURIX ist das der HSM-Kern, und EVITA full, medium und light beschreiben drei Leistungsstufen. Ein Prüfstandstest sieht nicht hinein, kann aber das diagnostische und busseitige Verhalten testen, das davon abhängt.

Ein HSM ist ein geschützter Kern im Mikrocontroller, der Schlüssel speichert und Krypto für SecOC, Secure Boot und Diagnose ausführt. Was ein Bustest davon sieht.

Source: https://auto-st.com/de/glossar/hsm · Updated: 2026-10-07

## Was ist ein HSM?

Ein HSM ist ein geschütztes Subsystem in einem modernen Automotive-Mikrocontroller: ein eigener CPU-Kern, eigenes RAM und Flash und eine Grenze, die der Hauptkern der Applikation nicht überschreiten kann. Es hält kryptografische Schlüssel und führt Operationen damit aus, sodass die Schlüssel selbst nie im Speicher der Applikationssoftware auftauchen. Die Applikation bittet das HSM zu signieren, zu verifizieren, zu verschlüsseln oder abzuleiten, und bekommt nur das Ergebnis zurück.

Auf Infineon AURIX ist das HSM zum Beispiel ein eigener Kern neben den TriCore-Applikationskernen. Das EVITA-Projekt definierte drei Referenzstufen: full (asymmetrische Krypto für V2X), medium (symmetrische Krypto für die Fahrzeugkommunikation) und light (minimal, nah an SHE).

## Wo ist es definiert?

Es gibt keinen einzelnen HSM-Standard. Die Leistungsstufen stammen aus dem EVITA-Projekt, der Verwandte mit fester Funktion, SHE, aus einer HIS-Spezifikation. AUTOSAR beschreibt, wie Software diese Funktionen über den Crypto Service Manager und den Crypto Driver erreicht. ISO/SAE 21434 schreibt kein HSM vor, behandelt Schlüsselschutz und hardwarebasierte Sicherheit aber als Teil der Engineering-Entscheidungen in einem Security-Konzept.

## Was es in der Praxis bedeutet

Das HSM ist der Vertrauensanker, auf dem SecOC, Secure Boot und sichere Diagnose aufbauen. Ist es vorhanden und gut konfiguriert, sind Schlüssel schwer zu extrahieren, und Nachrichtenauthentifizierung und Boot-Verifikation haben eine vertrauenswürdige Basis. Fehlt es, ist es falsch konfiguriert oder umgehbar, dann ruhen diese Funktionen auf Software, die leichter anzugreifen ist.

Von außen sieht ein Tester das HSM nie direkt. Was ein Tester sieht, ist das Verhalten, das davon abhängt: ob SecurityAccess einen Schlüssel nutzt, der hardwaregestützt und zufällig wirkt, ob Diagnose, die einen sicheren Kanal braucht, ihn durchsetzt, ob authentifizierte Nachrichten wirklich abgelehnt werden, wenn der MAC falsch ist. Schlüssel im HSM zu extrahieren oder anzugreifen ist Firmware-Reverse-Engineering und Chip-Arbeit, also Sache eines Penetrationstests, nicht eines automatisierten Prüfstandsscans.

## Wie AutoST es testet

AutoST testet die diagnostischen und busseitigen Funktionen, die ein HSM stützt, nicht das Modul selbst. Es prüft SecurityAccess (`0x27`) auf schwache oder konstante Seeds und berechenbare Keys, prüft, ob Services, die eine sichere oder authentifizierte Session brauchen, das durchsetzen, und protokolliert, was das Steuergerät preisgibt. Schlüssel liest AutoST nicht, das HSM greift es nicht an, und seine interne Konfiguration verifiziert es nicht; das ist Reverse-Engineering- und Penetrationstest-Arbeit.

## Häufige Missverständnisse

Ein HSM zu haben heißt nicht, es gut zu nutzen. Schlüssel können schlecht eingebracht sein, Funktionen können abgeschaltet bleiben, und ein Seed/Key-Schema kann auch auf starker Hardware schwach sein. Die Hardware ist ein Fundament, keine Garantie.

## FAQ

**Was ist der Unterschied zwischen HSM und SHE?**

SHE (Secure Hardware Extension) ist ein kleinerer Security-Block mit fester Funktion aus einer HIS-Spezifikation, mit einer festen Zahl an Schlüsselslots und AES. Ein HSM ist ein vollerer, programmierbarer Security-Kern, oft über die EVITA-Stufen light, medium und full beschrieben, mit mehr Speicher, asymmetrischer Krypto und Platz für eigene Firmware.

**Kann ein Security-Test die Schlüssel im HSM lesen?**

Nein, und genau das ist der Sinn des HSM. Schlüssel sollen es nie verlassen. Ein Prüfstandstest arbeitet von außen: Er prüft, ob die Funktionen, die auf dem HSM aufsetzen, etwa SecurityAccess oder sichere Diagnose, korrekt reagieren, nicht was darin gespeichert ist.

**Hat jedes Steuergerät ein HSM?**

Nein. Kosten und Funktion entscheiden. Safety- und security-relevante Steuergeräte und Gateways haben oft eines, einfache Karosseriesteuergeräte oft nicht. Ein vorhandenes HSM heißt für sich genommen nicht, dass die Security-Funktionen richtig konfiguriert oder genutzt sind.

## Sources

- [ISO/SAE 21434:2021 Straßenfahrzeuge, Cybersecurity Engineering](https://www.iso.org/standard/70918.html)
- [AUTOSAR Classic Platform, Specification of Crypto Service Manager and Crypto Driver](https://www.autosar.org/standards)

## Related

- [SecOC (Secure Onboard Communication)](https://auto-st.com/de/glossar/secoc)
- [Secure Boot](https://auto-st.com/de/glossar/secure-boot)
- [Steuergerät (ECU, Electronic Control Unit)](https://auto-st.com/de/glossar/steuergeraet)
- [Hält dein Seed/Key wirklich?](https://auto-st.com/de/security-access-test)

---
AutoST by Zyberum. Canonical page: https://auto-st.com/de/glossar/hsm
