中文

SpecCFA:通过应用感知子路径预测增强控制流信任/审计

密码学与安全 2024-09-30 v1

摘要

在现代电子-物理系统的边缘,微控制器单元(MCU)负责安全关键的感知/执行。然而,MCU的成本限制使其无法采用通用计算机的常规安全机制。因此,已提出 various 低成本安全架构来远程验证 MCU 软件完整性。控制流信任(Control Flow Attestation,CFA)使验证者(Vrf)远程评估 prover MCU(Prv)的运行时行为,生成对 Prv 所有控制流传输(CFLog)的认证轨迹。进一步,控制流审计架构通过保证向 Vrf 交付证据来增强 CFA。不幸的是,现有 CFA 的一个局限是存储和传输 CFLog 的成本,即使是简单的 MCU 软件也可能生成大型轨迹。鉴于上述问题,先前工作提出了静态(上下文不敏感)的优化。然而,它们不支持可配置的程序特定优化。本文我们指出,程序可能会产生独特且可预测的控制流子路径,认为程序特定的可预测性可被用于动态优化 CFA,同时保留所有安全保证。因此,我们提出 SpecCFA:一种用于 CFA 中动态子路径预测的方法。SpecCFA 允许 Vrf 对每个被信任的程序进行安全预测可能的控制流子路径。在运行时,当 CFLog 中的子路径匹配预定义的预测时,该子路径 entire 被替换为一个保留符号。SpecCFA 可以同时对多个可变长度的控制流子路径进行预测。我们在两种开源控制流审计架构之上实现了 SpecCFA:一种基于自定义硬件设计,另一种基于商品化受信任执行环境(ARM TrustZone-M)。在这两种情况下,SpecCFA 大幅降低了资源受限 MCU 中必需的存储/性能成本。

关键词

引用

@article{arxiv.2409.18403,
  title  = {SpecCFA: Enhancing Control Flow Attestation/Auditing via Application-Aware Sub-Path Speculation},
  author = {Adam Caulfield and Liam Tyler and Ivan De Oliveira Nunes},
  journal= {arXiv preprint arXiv:2409.18403},
  year   = {2024}
}