中文

面向分布式代码部署的硬件强制完整性与溯源

密码学与安全 2021-06-21 v1

摘要

已部署的微服务必须遵守由互不信任的应用主体——软件开发人员、云提供商甚至数据所有者——施加的大量应用级安全要求和监管约束。尽管这些主体希望强制执行其各自的安全要求,但目前它们还没有一种通用的方法来在部署时轻松识别、表达并自动强制执行这些要求。CDI(代码部署完整性,Code Deployment Integrity)是一个安全策略框架,使分布式应用主体能够通过高完整性溯源信息建立对已部署代码的信任。我们观察到,主体期望软件供应链在创建可执行包的过程中保留某些代码安全属性,即使代码经过各种工具(例如,编译插入栈金丝雀以实现内存安全)的变换或检查。我们在设计 CDI 时的关键见解是,即使应用主体彼此不直接信任,只要它们能够信任参与创建该包的工具,就可以信任某个微服务包满足其安全策略。

关键词

引用

@article{arxiv.2106.09843,
  title  = {Hardware-Enforced Integrity and Provenance for Distributed Code Deployments},
  author = {Marcela S. Melara and Mic Bowman},
  journal= {arXiv preprint arXiv:2106.09843},
  year   = {2021}
}

备注

2 pages, NIST Workshop on Enhancing Software Supply Chain Security (2021), see https://www.nist.gov/itl/executive-order-improving-nations-cybersecurity/enhancing-software-supply-chain-security