中文

Capstone:一种用于无信任安全内存访问的基于能力的基元(扩展版)

密码学与安全 2023-03-10 v2 硬件体系结构 操作系统

摘要

基于能力的内存隔离是一种有前景的新架构基元。软件只能通过能力句柄而非原始指针访问底层内存,这提供了一种实施安全限制的自然接口。现有的架构能力设计如 CHERI 提供了空间安全性,但未能扩展到安全敏感型软件设计可能期望的其他内存模型。本文中,我们提出 Capstone,一种更具表达力的架构能力设计,可在无信任设置(即不依赖可信软件组件)下支持多种现有内存隔离模型。我们展示了 Capstone 如何适用于特权边界流动(动态可扩展)、需要在时间与空间上共享/委托内存、且此类需求需与可用性考量相平衡的环境。Capstone 也可高效实现。我们给出了实现草图,并通过评估表明其在常见用例中的开销低于 50%。我们还原型化了一个 Capstone 功能模拟器,并用其演示了六种真实内存模型在无可信软件组件下的可运行实现:三类基于 enclave 的 TEE、一个线程调度器、一个内存分配器,以及 Rust 风格的内存安全——均位于 Capstone 的接口之内。

关键词

引用

@article{arxiv.2302.13863,
  title  = {Capstone: A Capability-based Foundation for Trustless Secure Memory Access (Extended Version)},
  author = {Jason Zhijingcheng Yu and Conrad Watt and Aditya Badole and Trevor E. Carlson and Prateek Saxena},
  journal= {arXiv preprint arXiv:2302.13863},
  year   = {2023}
}

备注

31 pages, 10 figures. This is an extended version of a paper to appear at 32nd USENIX Security Symposium, August 2023; acknowledgments updated