使用 SPDM 保护免受未授权设备连接的 UEFI 系统
密码学与安全
2026-05-11 v1
摘要
企图破坏计算系统的攻击者可以使用恶意外设作为攻击向量,威胁无法验证硬件真实性的用户。为了解决这个问题,我们的工作使用 Security Protocol and Data Model 提出了一种 UEFI 系统,能够对尝试与其连接的 PCIe 和 USB 设备进行身份验证。我们还开发了一个使用仿真的开源概念验证,以评估和说明我们的提案,该方案能够将设备连接限制为仅允许的设备,从而保护系统免受恶意外设的侵害。然后,使用内核虚拟化功能评估仿真,我们收集了启动期间的指令数和 CPU 周期数。我们的实验表明,在固件执行期间,指令数和 CPU 周期数平均分别增加了 13% 和 8%。鉴于安全性的增强,这种处理开销是可以接受的。需要高安全级别的机构可以利用我们的概念验证,根据自身需求定制其系统。
引用
@article{arxiv.2605.06744,
title = {A UEFI System with SPDM to Protect Against Unauthorized Device Connections},
author = {Ágatha de Freitas and Marcos A. Simplicio and Bruno C. Albertini and Renan C. A. Alves},
journal= {arXiv preprint arXiv:2605.06744},
year = {2026}
}
备注
11 pages, 4 figures