同上
攻击者可以进行物理攻击,比如把 flash chip 从电路板拿下来,放在另一个电路板直接读取,这样就暴露了 ROTPK。然后攻击者可以再利用已知的 ROTPK 来在你的电路板上绕过你的 TEE。