Tiny-CFA:一种基于已验证执行证明的控制流证明最小化方法
密码学与安全
2020-12-16 v2 硬件体系结构
摘要
过去十年中,为保护无法负担昂贵安全机制的低端 MCU,微型信任锚的设计受到了极大关注。特别是,硬件/软件(混合)协同设计提供了低硬件成本,同时保留了与(更昂贵的)基于硬件的技术类似的安全保证。混合信任锚在资源受限的 MCU(如 MSP430 和 AVR AtMega32)中支持远程证明、软件更新/擦除/重置证明、远程软件执行证明等安全服务。尽管有这些进展,低端 MCU 中控制流攻击的检测仍具挑战,因为最廉价相关架构的硬件需求往往比 MCU 本身更贵。在本工作中,我们通过设计 Tiny-CFA 应对该挑战——一种仅有一个硬件需求的控制流证明(CFA)技术,即生成远程软件执行证明(PoX)的能力。进而,PoX 可在低端 MCU 中非常高效且安全地实现。因此,我们的设计实现了任何 CFA 架构中最低的硬件开销(即便宜两个数量级),同时仅以形式化验证的 PoX 架构作为唯一硬件需求。在运行时开销方面,Tiny-CFA 也优于先前基于代码插桩的 CFA 技术。我们实现并评估了 Tiny-CFA,分析了其安全性,并使用真实可用的公开应用展示了其实用性。
引用
@article{arxiv.2011.07400,
title = {Tiny-CFA: A Minimalistic Approach for Control-Flow Attestation Using Verified Proofs of Execution},
author = {Ivan De Oliveira Nunes and Sashidhar Jakkamsetti and Gene Tsudik},
journal= {arXiv preprint arXiv:2011.07400},
year = {2020}
}