Mục lục bài viết
TEE (Trusted Execution Environment) là một vùng xử lý biệt lập nằm ngay trong chip xử lý chính của điện thoại Android, tách rời khỏi hệ điều hành thông thường để xử lý các tác vụ nhạy cảm như xác thực vân tay, khuôn mặt và lưu khoá mã hoá.
Cơ chế hoạt động
Khác với các ứng dụng thông thường chạy trên “Rich Execution Environment” (môi trường Android bình thường, nơi mã độc có thể can thiệp nếu máy bị root hoặc dính lỗ hổng), TEE hoạt động trên một nhân xử lý và vùng bộ nhớ được phần cứng khoá riêng, hệ điều hành chính không thể đọc trực tiếp dữ liệu bên trong. Dữ liệu sinh trắc học như mẫu vân tay không lưu dưới dạng ảnh mà được chuyển thành dữ liệu mã hoá chỉ xử lý được trong vùng TEE này.
Ứng dụng thực tế
TEE là nền tảng phần cứng cho nhiều tính năng bảo mật trên Android như Android Keystore (lưu khoá mã hoá ứng dụng ngân hàng), xác thực sinh trắc học qua BiometricPrompt, và một phần cơ chế kiểm tra tính toàn vẹn thiết bị trong Play Integrity API. Mức độ an toàn của TEE phụ thuộc vào nhà sản xuất chip (Qualcomm, MediaTek, Samsung Exynos đều có triển khai TEE riêng dựa trên chuẩn ARM TrustZone).
Hiểu nhầm thường gặp
“TEE và Secure Enclave của Apple là hai công nghệ hoàn toàn khác nhau.” Về mục đích và nguyên lý cách ly phần cứng, TEE trên Android và Secure Enclave trên chip Apple giải quyết cùng một vấn đề bảo mật sinh trắc học, chỉ khác ở tên gọi và cách từng hãng triển khai cụ thể — TEE là khái niệm chung theo chuẩn ARM TrustZone mà nhiều hãng chip Android cùng dùng, còn Secure Enclave là triển khai riêng của Apple.
Thuật ngữ liên quan
Xem thêm Secure Enclave là gì.
