中文

Aster:通过 Arm CCA 修复 Android 可信执行环境生态系统

密码学与安全 2024-07-24 v1

摘要

Android 生态系统依赖 TrustZone(如 OP-TEE、QTEE、Trusty)或受信任超visor(pKVM、Gunyah)来隔离来自恶意应用和 Android 漏洞的安全敏感服务。TrustZone 允许任何安全世界代码访问运行 Android 的普通世界。同样,受信任的超visor对运行在一个 VM 中的 Android 以及其他 VM 中的安全服务拥有完全访问权限。在本文中,我们阐明了实现相互隔离——即 Android、hypervisor 和安全世界相互隔离——的必要性。随后,我们提出了一种沙箱化服务抽象,使得沙箱化执行无法访问任何其他沙箱、Android、hypervisor 或安全世界内存。我们 presented Aster 以实现上述目标,同时确保沙箱化执行仍能安全地与 Android 通信以获取输入并提供输出。我们的主要思想是利用 Arm 机密计算架构 (CCA) 提供的硬件隔离。然而,由于 CCA 不满足我们的沙箱化和相互隔离要求,Aster 将其硬件强制机制重新用于实现目标,同时解决诸如安全接口、virtio 以及中断防护等挑战。我们实现了 Aster 以演示其可行性并评估其兼容性。我们采用了三个案例研究,其中一个当前部署在 Android 手机上且使用受信任 hypervisior 加固不足的情况,用于证明它们可以被 Aster 保护。

关键词

引用

@article{arxiv.2407.16694,
  title  = {Aster: Fixing the Android TEE Ecosystem with Arm CCA},
  author = {Mark Kuhne and Supraja Sridhara and Andrin Bertschi and Nicolas Dutly and Srdjan Capkun and Shweta Shinde},
  journal= {arXiv preprint arXiv:2407.16694},
  year   = {2024}
}