แนวคิด — ลำดับขั้นตอน Protected Update
(1) OPTIGA สร้างคู่กุญแจในชิป (ที่ 0xE0F1) → (2) สร้าง CSR ลงนามด้วยกุญแจนั้น
(3) ต่อ MQTT ด้วย Factory cert → ส่ง CSR ขึ้นแพลตฟอร์ม → (4) รับ manifest ที่ลงนามแล้วกลับมา
(5) OPTIGA ตรวจลายเซ็น manifest กับ trust anchor (0xE0E3) ก่อน แล้วจึงเขียนใบรับรองใหม่ลง 0xE0E1
private key ไม่เคยออกจากชิปตลอดกระบวนการ — มีแต่ CSR (public key) และใบรับรองที่เดินทาง