ShEF:面向云FPGA的屏蔽式可信执行环境
密码学与安全
2022-01-31 v2 硬件体系结构
摘要
FPGA现已用于公有云中以加速各类应用,其中包括许多处理金融和医疗记录等敏感数据的应用。我们提出ShEF,一种面向基于云的可重构加速器的可信执行环境(TEE)。ShEF独立于基于CPU的TEE,并允许在如下威胁模型下安全执行:攻击者能控制连接到FPGA的CPU上运行的所有软件、可物理访问FPGA、且可攻陷云提供商的FPGA接口逻辑。ShEF提供了一种安全启动和远程证明流程,仅依赖现有FPGA机制作为信任根。它还包括一个Shield组件,在加速器使用时提供对数据的安全访问。该Shield高度可定制且可扩展,允许用户打造定制的安全方案,以最小的性能和面积开销适配其加速器的内存访问模式、带宽和安全需求。我们描述了ShEF在现有云FPGA上的原型实现,将ShEF映射到高性能安全存储应用,并使用五个额外加速器衡量可定制安全带来的性能收益。
引用
@article{arxiv.2103.03500,
title = {ShEF: Shielded Enclaves for Cloud FPGAs},
author = {Mark Zhao and Mingyu Gao and Christos Kozyrakis},
journal= {arXiv preprint arXiv:2103.03500},
year = {2022}
}