中文

云端证明:面向机密 VM 的数据中心执行保证

密码学与安全 2026-03-05 v2 分布式、并行与集群计算

摘要

机密虚拟机(CVMs)通过运行在硬件强制执行的受信任执行环境(TEEs)中来保护使用中的数据。然而,现有 CVM 信任机制仅认证正在运行的代码,而不认证其运行位置。商业 TEE 通过内存加密缓解被动物理攻击,但明确排除主动硬件篡改(内存插头、物理侧信道等)。然而当前的信任机制没有针对 CVM 在位于受信任数据中心内的硬件上执行的密码学证据。这种缺口使得可能通过组合多个有效信任机制来虚假认证受信任执行。为弥合这一缺口,我们提出数据中心执行保证(DCEA)设计,通过将 CVM 信任绑定到平台级受信任平台模块(TPM)证据来生成密码学云端证明。DCEA 结合两个独立的信任根:首先是 TEE 制造商,其次是基础设施提供商,通过将运行时 TEE 测量与 vTPM 测量的启动 CVM 状态进行交叉链接。这种绑定确保 CVM 执行、vTPM 引用和平台源头信息都来自同一物理机箱。我们形式化了环境的源头信息,并展示了 DCEA 防止高级中继攻击,包括一种新型的混合搭配代理攻击。使用通用可组合模型中的 AGATE 框架,我们证明了 DCEA 在恶意主机软件堆栈下仍模拟理想的位置感知 TEE。我们在 Google Cloud 裸金属 Intel TDX 实例上实现 DCEA,使用 Intel TXT 对其进行评估,展示了实际的性能开销和可部署性。DCEA 细化了 CVM 威胁模型,为隐私敏感工作负载提供可验证的执行位置保证。

关键词

引用

@article{arxiv.2510.12469,
  title  = {Proof of Cloud: Data Center Execution Assurance for Confidential VMs},
  author = {Filip Rezabek and Moe Mahhouk and Andrew Miller and Quintus Kilbourn and Georg Carle and Jonathan Passerat-Palmbach},
  journal= {arXiv preprint arXiv:2510.12469},
  year   = {2026}
}