【PCIe小知识】PCIe 5.0/6.0里面提到的IDE/DOE/SPDM 分别是什么?
2026-07-23 11:10:25

我们经常在一些产品单页上看到PCIe 5.0或者6.0支持IDE/DOE,或者SPDM之类的,参见下面的SerialTek PCIe 协议分析仪产品单页,以及针对SanBlaze针对PCIe 5.0/6.0 SSD的测试设备的单页截图。

我们今天的文章完全基于公开资料(PCI-SIG / DMTF等文档)的整理,只讲三个概念 SPDM、DOE、IDE 的定义以及 Host 与 Device 初始化和交互流程,并说明它们之间的关系。


一、SPDM 是什么

SPDM = Security Protocol and Data Model(DMTF定义)

SPDM 是一个 设备安全认证和安全会话建立协议,主要用于:

  •  设备身份认证
  •  设备固件完整性验证
  •  安全会话建立
  •  密钥交换

SPDM 可以让 两个硬件组件建立安全通信会话,并支持设备身份信息、测量值和证书的交换。

SPDM 的核心目标:

SPDM 在 PCIe / CXL / NVMe 等体系中通常用于:

  •  Host 验证设备是否可信
  •  设备验证 Host 环境
  •  建立安全通信会话

二、DOE 是什么

DOE = Data Object Exchange

DOE 是 PCIe specification 中的一个 Extended Capability

DOE 提供一个 Mailbox 机制,允许 Host 软件和 PCIe 设备交换结构化数据对象,例如:

  •  SPDM 消息
  •  安全管理消息
  •  设备测量数据

换句话说:

PCI-SIG文档说明:

  •  DOE 允许 Host 与 PCIe 设备之间交换数据对象
  •  SPDM 等安全协议可以通过 DOE 传输

DOE 的特点:

  •  位于 PCIe configuration space
  •  使用 mailbox registers
  •  Host 通过 config read/write 访问

结构示意:

Host 通过该 mailbox 与设备交换安全消息。


三、IDE 是什么

IDE = Integrity and Data Encryption

IDE 是 PCIe 的 链路安全机制

IDE 的作用:

  •  对 PCIe TLP 数据进行加密
  •  提供完整性保护
  •  防止数据篡改
  •  防止重放攻击

IDE 使用 AES-GCM 加密算法对 PCIe 传输的数据包进行保护。

IDE 保护的是:

IDE 在 PCIe / CXL 系统中的目标是:

  •  防止物理链路窃听
  •  防止链路数据被篡改

四、SPDM、DOE、IDE 的关系

这三个技术的关系是:

具体作用:

技术
作用
SPDM
认证与密钥协商
DOE
PCIe上交换SPDM消息
IDE
用协商出的密钥加密PCIe链路

IDE 需要 密钥管理协议(IDE_KM),而这些密钥通常通过 SPDM 会话建立后传输


五、Host 与 Device 的初始化流程

在 PCIe / CXL 安全体系中,Host 与 Device 的交互流程大致如下。


第1阶段:PCIe设备枚举

系统启动时:

如果设备支持安全功能,会在 PCIe capability 中暴露:

第2阶段:SPDM认证流程

Host 与 Device 通过 DOE mailbox 进行 SPDM 通信。

流程示意:

这个阶段完成:

  •  设备身份认证
  •  证书验证
  •  固件测量验证

第3阶段:建立安全会话

认证完成后建立 SPDM secure session:

此时双方生成:

SPDM secure session 支持:

  •  encryption
  •  MAC
  •  replay protection

第4阶段:IDE Key 管理

安全会话建立后,Host 通过 IDE_KM 协议配置 IDE 密钥。

流程示意:

这些消息在:

内部传输。


第5阶段:IDE链路加密启动

IDE启动后:

全部通过 IDE 加密。

IDE保护:

提供:

  •  confidentiality
  •  integrity
  •  replay protection

六、完整安全初始化流程(总结)

整个 Host / Device 初始化流程如下:

架构示意:

七、在哪些场景会用到这些机制

这些机制主要用于 数据中心和安全计算环境

典型场景包括:

1 PCIe设备认证

例如:

  •  NVMe SSD
  •  GPU
  •  SmartNIC

Host需要验证设备是否可信。


2 Confidential Computing

例如:

  •  Intel TDX
  •  AMD SEV
  •  CXL memory device

设备必须通过 SPDM 认证。


3 PCIe链路安全

IDE用于防止:

  •  PCIe链路窃听
  •  数据篡改
  •  replay攻击

八、总结

三个概念的核心区别:

技术
全称
功能
SPDM
Security Protocol and Data Model
设备认证和安全会话
DOE
Data Object Exchange
PCIe上传输安全消息
IDE
Integrity and Data Encryption
PCIe链路加密

关系:

更多PCIe5&6.0, CXL, NVMe SSD, SAS/SATA, NVMe over Fabric (NVMoF), NAND, UFS, 新型存储技术NVM(RRAM/ReRAM, FRAM/FeRAM, MRAM, PCM, 3D-NOR, SRAM/DRAM等) DDR5/LPDDR5以及UFS测试方面的问题想咨询,可以查看Saniffer公司2026.2.24最新更新的测试工具白皮书15.1版本,我们已经整理收录在Saniffer公众号的【白皮书】菜单中。

欢迎关注Saniffer公众号,点击底部菜单栏即可免费获取。如有任何技术问题,也可直接在公众号内留言交流。