中文

SNPeek:面向保密 VM 的侧信道分析工具

密码学与安全 2025-12-15 v2

摘要

基于受信执行环境(TEE)的保密虚拟机(CVMs) enables 新的隐私保护解决方案。然而,它们留下了侧信道泄漏在威胁模型之外,使缓解此类攻击的责任转移给开发者。然而,缓解措施要么不够通用,要么在实际应用中速度过慢,开发者目前 lack 一种系统、有效的方式来衡量和比较真实部署中的泄漏。在本文中,我们提出了 SNPeek,一款开源工具包,提供可配置的侧信道跟踪原语,基于生产 AMD SEV-SNP 硬件,并将其与统计和机器学习基于分析管道结合,用于自动化泄漏估计。我们将 SNPeek 应用于三个代表性工作负载,这些工作负载部署在 CVMs 上以增强用户隐私——私有信息检索、私有 heavy hitters 和 Wasm 用户自定义函数——并揭示了之前未注意到的漏洞,包括一个以 497 kbit/s 速率窃取数据的隐蔽信道。结果表明,SNPeek 揭示了漏洞并指导基于 oblivious memory 和差分隐私的低开销缓解措施,为实践者提供了在具有有意义保密性保证的 CVMs 上进行部署的实用路径。

关键词

引用

@article{arxiv.2506.15924,
  title  = {SNPeek: Side-Channel Analysis for Privacy Applications on Confidential VMs},
  author = {Ruiyi Zhang and Albert Cheu and Adria Gascon and Daniel Moghimi and Phillipp Schoppmann and Michael Schwarz and Octavian Suciu},
  journal= {arXiv preprint arXiv:2506.15924},
  year   = {2025}
}