Intel SGX 与 Gramine 库操作系统中向硬件加速器的计算卸载
密码学与安全
2022-03-04 v1 软件工程
摘要
Intel 软件防护扩展(SGX)技术使应用程序能够在隔离的 SGX 飞地环境中运行,并具有增强的机密性与完整性保证。Gramine 库操作系统仅需一个描述应用程序安全态势与配置的伴随清单文件,便可促进现有未修改应用程序在 SGX 飞地中执行。然而,Intel SGX 仅为 CPU 技术,因此 Gramine 目前仅支持纯 CPU 工作负载。为使更广泛的一类将计算卸载到硬件加速器的应用程序——GPU 卸载、NIC 卸载、FPGA 卸载、TPM 通信——成为可能,Gramine 必须扩充以设备支持的 mmap 支持和通用 ioctl 支持。在本文中,我们描述了这一新添支持的设计与实现、清单文件语法的相应变更以及必需的深拷贝算法。我们在 Intel Media SDK 工作负载上评估了我们的实现,并讨论了遇到的注意事项与限制。最后,我们概述了所呈现的 mmap/ioctl 支持超越单纯设备通信的用例,即把应用程序切分为可信飞地部分(核心应用程序执行处)与不可信共享内存部分(不安全共享库执行处)的机制。
引用
@article{arxiv.2203.01813,
title = {Computation offloading to hardware accelerators in Intel SGX and Gramine Library OS},
author = {Dmitrii Kuvaiskii and Gaurav Kumar and Mona Vij},
journal= {arXiv preprint arXiv:2203.01813},
year = {2022}
}
备注
20 pages