汝不可绕过:利用数据依赖阻止边界检查绕过攻击
密码学与安全
2018-10-11 v3
摘要
近期发现的一类称为 Spectre 的微体系结构攻击新类别引起了安全界的关注,因为这些攻击可规避许多传统防御机制。其中一种攻击——边界检查绕过(Bounds Check Bypass)——既无法在系统层也无法在体系结构层高效解决,需要应用本身做出修改。迄今为止,所提出的缓解措施涉及串行化,这降低了 CPU 资源的使用并导致高开销。在本报告中,我们探索在不完全串行化的情况下延迟易受攻击指令的方法。我们讨论了实现此目的的几种方式,并将其与基于类似思想的现有解决方案 Speculative Load Hardening 进行比较。此类解决方案在 Phoenix 基准测试套件上造成 60% 的开销,相较于导致 440% 减速的完全串行化具有明显优势。
引用
@article{arxiv.1805.08506,
title = {You Shall Not Bypass: Employing data dependencies to prevent Bounds Check Bypass},
author = {Oleksii Oleksenko and Bohdan Trach and Tobias Reiher and Mark Silberstein and Christof Fetzer},
journal= {arXiv preprint arXiv:1805.08506},
year = {2018}
}