#arm-cca

共收录 4 条相关安全情报。

← 返回所有主题
推荐 9.5
Conf: 50%
👥 作者: Chenxu Wang 0005, Fengwei Zhang, Yunjie Deng 0001, Kevin Leach, Jiannong Cao 0001, Zhenyu Ning, Shoumeng Yan, Zhengyu He

该论文提出 CAGE,旨在为 Arm 机密计算架构(CCA)提供 GPU 加速支持。CCA 是 Arm 推出的机密计算技术,通过创建多个隔离地址空间(称为 realm)来保护安全敏感任务的数据机密性和完整性。然而,现有的硬件和固件不支持机密 GPU 工作负载,且已有方案(如基于 TEE 的 GPU 保护)与 CCA 的 realm 式架构不兼容,或引入庞大的可信计算基(TCB)。为解决此问题,CAGE 利用 Arm CCA 现有的安全特性,在统一内存 GPU(Arm 设备主流加速器)上实现机密 GPU 计算。CAGE 提出影子任务(shadow task)机制,灵活管理机密 GPU 应用,使其适配 CCA 的 realm 架构;同时利用 CCA 的内存隔离机制保护数据机密性和完整性,对抗强敌手;并优化安全操作以降低性能开销。无需修改硬件,仅依赖 CCA 通用硬件安全原语防御特权敌手。原型实现和评估表明,CAGE 能有效为 Arm CCA 提供 GPU 支持,平均性能开销仅 2.45%。 读者适合:研究机密计算、Arm 安全架构、GPU 安全的研究人员;对 Arm CCA 扩展感兴趣的系统安全工程师。

💡 推荐理由: 首次为 Arm CCA 提供实用的 GPU 机密计算扩展,填补了 Arm 机密计算生态中 GPU 加速的空白,且性能开销极低,对 AI、高性能计算等场景的安全部署有重要意义。

🎯 建议动作: 研究跟进,评估在 Arm CCA 平台上的实现可行性

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fan Sang, Jaehyuk Lee, Xiaokuan Zhang, Taesoo Kim

该论文研究了移动Arm系统级芯片(SoC)中集成多种协处理器和外设所带来的安全与效率挑战。现有方案依赖内存加密来保护I/O数据,但在移动平台中,实时数据处理和严格的功耗要求使得内存加密引入显著的性能和功耗开销,阻碍了Arm机密计算架构(CCA)的广泛采用。为此,作者提出了Portal,一种面向移动Arm SoC上Arm CCA的安全高效设备I/O接口。Portal通过利用Arm CCA提供的内存隔离机制,实现硬件级别的访问控制,确保只有指定的Realm虚拟机和外设能够访问受Portal保护的明文内存区域,从而在不使用内存加密的情况下实现安全I/O。这一设计消除了加密开销,支持动态外设集成,并保持强大的安全保证。实验评估表明,Portal仅引入一次性9.8%的性能开销,同时提升了可扩展性和能效,为在移动和资源受限环境中推广Arm CCA提供了关键解决方案。该工作适合计算机架构、系统安全和移动平台安全的研究人员阅读。

💡 推荐理由: 针对移动设备机密计算中的I/O安全瓶颈,提出无加密的隔离方案,显著降低性能开销,有望推动Arm CCA在移动端的实际部署。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Liantao Song, Yiming Zhang, Fengwei Zhang, Yan Ding, Bin Zhou, Jie Yu, Yusong Tan

随着云原生技术的快速普及,多租户环境中的机密容器部署需求日益迫切。然而,现有基于微虚拟机(microVM)架构的机密容器设计,虽然增强了容器间隔离,但其复杂的软件栈导致较高的启动延迟和资源开销,不适合短期容器工作负载。本文提出 Fasco,一种基于 ARM 机密计算架构(CCA)的轻量级机密容器运行时。Fasco 将每个容器直接实例化为独立的容器域(Container Realm),利用 CCA 的硬件强制隔离机制,确保容器内应用数据的机密性和完整性。此外,Fasco 引入专门系统域(System Realm)为容器域提供系统服务和资源管理。通过异常转发和共享缓冲区,Fasco 保证不同容器域之间的隔离。作者在 ARMv8 硬件上实现了 Fasco 原型并进行了性能评估,实验结果表明,Fasco 相比现有机密容器架构,显著降低了启动延迟和性能开销,同时保持了较小的可信计算基(TCB)。该工作为机密容器提供了一种更轻量、高效的实现方案,特别适用于函数计算、微服务等短期容器场景。

💡 推荐理由: 现有机密容器方案因微VM复杂栈导致高开销,不适用短期负载。Fasco 利用 ARM CCA 硬件隔离,大幅降低启动延迟和资源消耗,为机密计算在云原生场景中实用化提供新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Qihang Zhou, Wenzhuo Cao, Xiaoqi Jia, Peng Liu 0005, Shengzhi Zhang, Jiayun Chen, Shaowen Xu, Zhenyu Song

容器在云平台中广泛使用,但其隔离性弱是主要安全威胁。本文提出 RContainer,一种通过扩展 ARM 机密计算架构(CCA)硬件原语来保护容器免受不可信操作系统侵害、并实现容器间强隔离的新型安全容器架构。RContainer 引入一个微小的可信 mini-OS,与权限降低的操作系统并行运行,负责监控操作系统与容器之间的控制流。此外,RContainer 采用 shim 风格隔离机制,利用 Granule Protection Check(GPC)硬件机制在内核层为每个容器创建一个称为 conshim 的隔离物理地址空间。作者在 ARMv9-A 固定虚拟平台和 ARMv8 硬件 SoC 上实现了 RContainer,并进行了安全分析和性能评估。实验结果表明,RContainer 能在适度性能开销和极小的可信计算基(TCB)下显著增强容器安全性。

💡 推荐理由: 该研究针对容器隔离这一云安全核心痛点,利用 ARM CCA 硬件特性提供了一种低开销、高安全的设计,对容器安全架构演进具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)