SERVAS!基于 RISC-V 认证加密盾的安全飞地
密码学与安全
2021-05-10 v1
摘要
隔离是软件安全中一个长期存在的挑战。传统的特权环与虚拟内存正越来越多地辅以能力、保护密钥及强大飞地等概念。与此同时,我们见证了对物理保护日益增长的需求,转向全内存加密方案。这导致各种安全机制间复杂的交互,增加了系统架构师与安全分析人员的负担。本工作中,我们以称为认证加密盾(authentryption shield)的新隔离原语应对隔离挑战,其统一了传统与高级隔离策略,同时提供未来可扩展的潜力。其核心在于,我们构建于一种认证内存加密方案之上,该方案给出密码学隔离保证,从而简化安全推理。我们通过设计与原型化 SERVAS——一种面向 RISC-V 的创新飞地架构,展示了方法的通用性。不同于现有飞地系统,SERVAS 促进了高效且安全的飞地内存共享。虽然内存加密构成主要开销,进入或退出 SERVAS 飞地仅需简单系统调用的 3.5 倍,而非英特尔 SGX 的 71 倍。
引用
@article{arxiv.2105.03395,
title = {SERVAS! Secure Enclaves via RISC-V Authenticryption Shield},
author = {Stefan Steinegger and David Schrammel and Samuel Weiser and Pascal Nasahl and Stefan Mangard},
journal= {arXiv preprint arXiv:2105.03395},
year = {2021}
}