预共享密钥、数字证书、PUF:三条认证路线怎么选 给物联网设备做身份认证绕不开三条主流技术路线预共享密钥PSK、数字证书PKI、PUF硬件身份。三条路线没有绝对的好坏但选错了后期会非常难受。这篇按实际工程维度做个梳理。预共享密钥简单但秘密要落地思路很直接生产时给设备烧一个密钥认证时用对称算法如AES、SM4完成挑战-响应。优点运算量小对称算法对MCU性能要求低认证一次耗时和功耗都很低适合电池供电的低功耗节点。短板平台侧要保存所有设备的密钥密钥库本身就是攻击目标设备端密钥写在存储器里存在被提取的风险。适合设备规模不大、平台可控、单品安全要求中等的场景。数字证书标准化但体系重基于PKI体系每台设备持有私钥和CA签发的证书通过签名验证完成认证天然支持双向认证可以和TLS/DTLS无缝衔接也是主流云平台支持最完善的方案。优点平台只存公钥证书私钥不出设备跨厂商、跨云互认有成熟标准。短板证书签发、更新、吊销是一套完整的基础设施运维成本高设备端要能解析X.509、跑非对称算法对资源有一定要求。适合设备规模大、需要跨平台互认、合规要求高的场景。PUF秘密不落地但依赖专用芯片PUF从芯片硅片的物理差异中即时生成身份和密钥设备里从头到尾不存秘密。克隆一台设备等于要复制一片硅的微观结构基本不可行。优点抗克隆能力天花板级别免密钥预置量产环节不需要处理敏感数据芯片通常自带真随机数和抗侧信道设计。短板需要增加一颗安全芯片占用少量BOM成本和板卡面积。以珈港科技JC100为例这类芯片同时兼容SM2/SM3/SM4国密算法与RSA/ECC/SHA国际算法前面两条路线所需的密码能力它都具备等于把密钥认证证书认证PUF身份三个选项收进了同一颗芯片2.0V~3.6V电压和SOT23-6这类小封装也方便塞进各种终端。一句话选型建议预算紧、威胁模型温和用PSK要接公有云、要合规用证书怕被克隆、怕密钥泄露或者做配件防伪类业务直接上PUF。如果拿不准选一颗三路都通吃的安全芯片把路线之争留给软件配置。