Sanctorum:用于安全飞地的轻量级安全监视器
密码学与安全
2018-12-31 v1
摘要
飞地已成为实现可信执行环境的一种极具吸引力的原语:在高度不受信任的软件环境中强隔离的敏感用户态进程。尽管各类飞地系统所采用的威胁模型有所不同,它们所提供的高层保证本质上相同:对飞地初始状态的可证明性(attestation),以及在存在敌手情况下飞地完整性与隐私性的保证。本文描述 Sanctorum,一个小型可信代码基(TCB),包含一个通用的支持飞地的系统,足以实现类似于 Intel SGX 所提供的原语的安全飞地。虽然飞地可通过无条件可信的硬件与微码实现(如 SGX 中的情况),我们采用一个更小的 TCB,主要由经认证的特权软件组成,可按需替换或修补。Sanctorum 在符合基线安全要求(例如 MIT Sanctum 处理器与 Keystone 飞地框架)的顺序多处理器系统上实现了通用飞地的形式化验证规范。Sanctorum 需要可信硬件,包括随机数生成器、通过安全引导协议派生的私有密钥对,以及用于保护敏感信息的强健隔离原语。Sanctorum 的威胁模型受隔离原语的威胁模型影响,适用于为多种处理器系统添加飞地。
引用
@article{arxiv.1812.10605,
title = {Sanctorum: A lightweight security monitor for secure enclaves},
author = {Ilia Lebedev and Kyle Hogan and Jules Drean and David Kohlbrenner and Dayeol Lee and Krste Asanović and Dawn Song and Srinivas Devadas},
journal= {arXiv preprint arXiv:1812.10605},
year = {2018}
}
备注
6 pages