#architecture

共收录 5 条相关安全情报。

← 返回所有主题
👥 作者: Linke Song, Wenhao Wang, Weijie Liu, Rui Hou

论文《NACRE: Rethinking Confidential Containers through Native Architectural Support》针对Linux容器在共享主机内核设计下的安全缺陷展开研究。传统容器依赖主机内核实现高密度和快速生命周期操作,但也使被攻陷的主机能够任意查看或篡改容器状态。现有机密计算方案通常保护的是整个地址空间(enclave)或完整客户操作系统,即便有容器粒度的保护系统,也仍需引入额外的隔离保护上下文,未能将“一组由主机管理的动态Linux进程”视为体系结构层面的原生保护单元。为此,作者提出NACRE——一种基于RISC-V的软硬件协同设计,用于实现原生机密容器。其核心思想是:将主机对资源的管理权限与对受保护状态的访问/提交权限显式分离。硬件可识别容器身份,并将受保护陷阱导向隔离的S-mode代理;同时由M-mode监控器负责提交安全关键的身份、映射和页面转换状态。代理可在不修改satp的前提下将部分服务委托给主机Linux运行,且只要服务不访问私有字节或修改受保护状态,就无需陷入M-mode,从而显著降低开销。作者通过扩展QEMU、OpenSBI、Linux、可信代理和runc构建了原型系统,实现了单容器私有内存基础子层,覆盖启动、缺页异常、fork/写时复制、用户态访问及拆除路径。实验结果表明,在lmbench的5个系统调用和管道指标中,三次运行均值与runc基线相差在3.5%以内;在8种nginx对象大小的等权均值下,聚合吞吐量仅降低1.9%,有效验证了该架构的高性能和可行性。该研究为机密容器提供了体系结构级的新思路,适合从事系统安全、云基础设施和机密计算架构研究的读者。

💡 推荐理由: 该研究提出一种原生容器保护机制,有望重塑云上机密计算的信任边界。对安全运营者而言,理解其软硬分离思想有助于评估未来基础设施的安全基线与监控重点。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Avinash Srinivasan, John Paramadilok

该论文提出 CUSTOS,一种面向取证就绪的零信任(Zero Trust, ZT)参考架构,旨在解决零信任模型与传统数字取证之间的根本性冲突。零信任以持续验证取代隐式信任,但互TLS、瞬时工作负载、身份中心化控制及自动化修复等措施显著降低了载荷可见性,削弱了基于IP的属性归因,并压缩了获取易失性证据的时间窗口。为此,作者设计了一个核心组件——取证管理点(Forensic Management Point, FMP),负责协调分层捕获、身份与策略关联的重构、遥测编排,以及由零信任控制的调查访问。原型验证采用了组合式组件级实现,包括一个实时执行网关、独立的运行时实验和编排器实验。在网关的进程内策略引擎上,始终开启的决策记录以哈希链形式保存,性能开销仅为吞吐量的1.9%-3.0%,从而在受监控工作负载之外保留了决策来源的完整性。响应式检查点(约65 ms)先于数秒量级的防御方路由隔离,但输给了无序的直接SIGKILL(约9 ms)、内核态执行和对抗性自毁,形成所谓的"取证碎纸机效应"。在真实容器实验中,并发捕获与SIGKILL在1000次尝试中均未恢复植入的秘密;而将SIGKILL排序在FMP屏障之后,则在1000/1000次试验中成功恢复。在托管Kubernetes配置中,主集成的单节点Kubernetes竞争检查点用于控制FMP控制的进程,容器内存捕获单独评估且不可用。跨五个公开基准数据集和合成模式参考,面向身份的遥测填充决策记录模式的64%-75%,而面向网络的遥测仅填充18%-30%;速率限制控制了全内存接纳上限。这些结果表明,取证就绪的零信任既需要始终在线的证据底线,也需要有界的响应式捕获,同时识别出易失性证据仍无法恢复的场景。该研究适合零信任架构师、取证调查人员、SOC分析师以及安全基础设施研究者阅读。

💡 推荐理由: 零信任在现代基础设施中广泛部署,但其安全特性可能破坏取证能力。CUSTOS提供了可落地的架构参考,证明取证与零信任可共存,并量化了关键权衡,对蓝队设计可调查的安全系统具有直接指导意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 11.5
Conf: 50%
👥 作者: Evan Li, Tushin Mallick, Evan Rose, William K. Robertson, Alina Oprea, Cristina Nita-Rotaru

本文研究 LLM 集成应用系统(LLM-integrated app systems)的安全性问题。这类系统通过第三方应用扩展大语言模型(LLM)的功能,系统 LLM 采用交错规划和执行的方式调用第三方应用来回答用户查询。然而,这种架构引入了新的攻击面:恶意应用可能导致规划或执行的完整性被破坏、可用性中断或执行期间的隐私泄露。作者首先识别出若干新型攻击,这些攻击分别影响规划完整性、执行完整性和可用性,并在最近的防御方案 IsolateGPT 上进行了演示,表明现有方案仍存在不足。针对这些问题,论文提出了 ACE(Abstract-Concrete-Execute)安全架构,为 LLM 集成应用系统提供规划与执行的安全保证。ACE 的核心思想是将规划过程解耦为两个阶段:第一阶段仅基于可信信息生成抽象执行计划,第二阶段利用已安装的系统应用将抽象计划映射为具体执行计划。系统通过静态分析结构化的计划输出,验证用户指定的安全信息流约束是否得到满足。在执行阶段,ACE 在应用之间强制实施数据和能力隔离屏障,并确保执行过程严格遵循可信的抽象计划。实验结果表明,ACE 能有效抵御 INJECAGENT 与 Agent Security Bench 基准中的间接提示注入攻击,以及作者新发现的攻击。同时,作者在 LangChain 基准的 Tool Usage 套件上评估了 ACE 在真实环境中的效用,证明其不仅安全,还能保持较高的任务可用性。总体而言,ACE 将系统安全原则引入 LLM 系统加固,是该领域一项重要的研究进展。

💡 推荐理由: LLM 集成应用系统面临新兴的提示注入与恶意应用攻击,本文提出的 ACE 架构通过规划分离、静态验证和执行隔离,为构建安全的 LLM 代理提供了一套可落地的设计范式,对防御者设计防护方案具有重要参考价值。

🎯 建议动作: 建议安全团队阅读全文,评估 ACE 架构在自身 LLM 应用中的可借鉴性,并进行概念验证。

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dewank Pant, Shruti Lohani, Avijit Kumar

该论文研究了大型语言模型(LLM)集成应用中 prompt injection 攻击的根本原因。作者证明,在共享嵌入架构中,如果缺乏强制性的控制与数据分离,完美防御 prompt injection 在数学上是不可能的。论文形式化定义了“提示动作模型”(Prompted Action Models),其输出包括控制性动作(如拒绝决策、工具授权、策略路由和内存写入),并提出了“语义忠实控制”(Semantic-Faithful Control, SFC)属性,即控制行为仅依赖于不可信输入的含义,而非其编码方式。通过三项理论结果证明 SFC 不可实现:源恢复不可能性(共享表示使得可信与不可信内容在统计上不可分离,受限于总变差距离)、控制路径暴露(不可信令牌通过相同的注意力值聚合进入控制相关计算)以及有限覆盖不变性间隙(有限训练无法在无限语义等价类上认证不变性)。这些结论在真实分词器和模型上通过测量得到了验证。作者指出,这一结果是结构性的,而非当前防御的漏洞,类似于冯·诺依曼架构中代码与数据混淆导致的缓冲区溢出问题——后者花费数十年才通过分层防御(DEP、W⊕X、ASLR、栈金丝雀、内存安全语言)得以控制。因此,prompt injection 不能仅通过更好的管道内分类或对齐来消除,而需要指令与数据通道的架构级分离。该论文适用于从事 LLM 安全、架构设计和对抗性机器学习的研究人员。

💡 推荐理由: 从理论层面揭示了 prompt injection 无法被彻底防御的根本原因,为 LLM 安全提供了新的认知框架,并指明了架构级分离的必要方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sam Ryan

本文提出了一种名为“语义非组合”(Semantic Non-Assembly, SNA)的新型隐私保证框架。与传统的基于保密性、访问控制或统计披露限制的隐私模型不同,SNA 从“暴露发生时信息收益”的角度定义隐私:即使攻击者能够完全暴露和解密某个子系统中的任意组件(低于阈值),也无法获得可操作数据。核心思想是阻止任何低于指定阈值的组件联盟组装出足以评估特定谓词的完整输入域赋值。该保证是结构性的,通过体系架构而非策略实现,且隐私属性在组件被攻陷时以可预测的方式退化,而非单点崩溃。参考实现将结构保证与经过审计的组织约束相结合(附录A形式化描述)。论文形式化了SNA保证,并使用ProVerif验证了四个关键属性:设备非关联性、注册观测器非识别性、提交服务器盲目性以及主动防御门正确性。前三个属性通过双通道溯源架构实现。Birthmark标准实例在受限捕获硬件上实现了该保证,展示了零知识证明方法计算不可行场景下的可部署性。所有形式化属性和范围限制均记录在附录A中。该工作适合对隐私架构、分布式系统安全及形式化验证感兴趣的研究人员阅读。

💡 推荐理由: 提出了一种颠覆传统隐私定义的思路,从防止数据泄露转向降低泄露时的信息收益,为组件暴露场景提供可量化的隐私保证,对分布式系统与物联网隐私设计具有启发性。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)