#cheri

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Merve Gülmez, Adam Caulfield, Hakan Englund, N. Asokan, Thomas Nyman

本文提出 PRISM,一种基于 CHERI 的轻量级可信执行环境(TEE)架构,旨在解决现有 CHERI TEE 方案的多个关键缺陷。CHERI 能力(capabilities)可以在对象级别提供空间内存安全,但先前基于 CHERI 构建 TEE 的尝试面临能力吊销(capability revocation)开销大、过度依赖宿主操作系统(OS)进行溯源跟踪和物理内存保护、域切换成本高以及缺乏远程证明支持等问题。PRISM 引入“棱镜能力”(prismatic capabilities),将 enclave 的“色调”(hue)标识绑定到物理内存访问控制上,从而实现 O(1) 复杂度的所有权建立,无需扫描内存即可完成能力吊销或所有权转移。同时,PRISM 支持高效的域切换,能够原子地激活和停用棱镜能力。此外,PRISM 还为其 enclave 提供了远程证明机制。实验表明,在 PRISM 中运行用户态 enclave 的开销适中(不超过 15%),相比 Intel SGX 在相同工作负载下表现有显著改善。该研究的核心贡献在于:利用棱镜能力将内存隔离与安全标识符绑定,简化了 TEE 的构建,降低了对宿主 OS 的信任依赖,并提升了性能。适合对 TEE 设计、CHERI 能力安全、轻量级内存隔离感兴趣的安全研究人员和系统开发者阅读。

💡 推荐理由: PRISM 为 TEE 设计提供了新的轻量级方案,降低了 CHERI 能力的吊销与域切换开销,并支持远程证明。对依赖可信执行环境的安全架构师而言,这是提升隔离性能与减少对 OS 信任的重要进展。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Merve Gülmez, Nils Jordan, Jialun Zhang, Hossam ElAtali, Gang Tan, N. Asokan, Thomas Nyman

CHERI 架构通过硬件强制的能力机机制提供空间内存安全,但时间内存安全(即释放后使用类漏洞)尚未被完整覆盖。此前工作主要针对堆上的 use-after-free,而栈上的 use-after-return 一直缺乏系统性的硬件/软件协同防御。已有的编译器分析只能可靠捕获作为函数返回值逃逸的栈引用,动态插桩工具则因性能开销过大难以在生产环境部署。针对这一空白,本文提出 FRESCO 机制,其核心原则是:栈能力(stack capability)的生存期不得超过创建它的栈帧。FRESCO 为每次函数调用生成独立的能力"颜色"(provenance identifier),任何从该栈指针派生的能力都会继承该生命周期,并在函数退出时由硬件立即失效——无论该引用以何种方式、逃逸到何处。由于栈帧的回收频率远高于堆分配,FRESCO 设计了两种机制来管理颜色资源:1)Color Saver,一种基于静态能力分析的逃逸分析,仅对确实需要着色的函数限定染色范围,其核心算法在 Rocq 证明助手中完成机械化验证;2)能力-颜色分段,将内存划分为不连续的段,各段拥有独立的颜色命名空间,从而让栈时间安全和堆时间安全在同一系统上共存。FRESCO 是首个为 CHERI 应用处理器提供完整、可扩展时间内存安全的软硬件协同设计。实现基于 CHERI-RISC-V QEMU 全系统模拟器和乱序执行的 CHERI-Toooba FPGA 软核,软件栈采用 CHERI 版 Clang/LLVM 编译器和 CheriBSD 操作系统。实验表明,FRESCO 在 NIST Juliet 测试套件和 CVE 样本上系统性地阻止了 use-after-return、use-after-free 和 double-free,SPEC CPU 性能开销约 4%,SQLite 和 PostgreSQL 开销为 10-14%。本文适合从事内存安全、硬件安全、编译优化及形式化验证的研究人员阅读。

💡 推荐理由: 这是首次统一解决栈与堆时间内存安全的软硬件协同设计,为 CHERI 架构走向生产提供了关键拼图,也为其他安全架构(如 ARM MTE)提供借鉴。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
推荐 3.5
Conf: 50%
👥 作者: Yuecheng Wang, Jonathan Woodruff, Alfredo Mazzinghi, Peter Rugg, Alexandre Joannou, Samuel W. Stark, Robert N. M. Watson, Simon W. Moore

本文提出 PoisonCap,一种为 CHERI(Capability Hardware Enhanced RISC Instructions)系统设计的层次化时间安全机制。CHERI 是一种领先的硬件/软件系统,通过 capabilities(能力)提供原生空间安全以及时间安全的基础。当前最先进的 CHERI 时间安全解决方案 Cornucopia Reloaded 只能提供 use-after-reallocation 安全,而非更严格的 use-after-free 安全,且无法强制初始化安全。PoisonCap 引入了一种新的“毒化”(poison)能力格式,能够强制严格的 use-after-free 和初始化安全,并通过向微架构传达内存状态来有效管理隔离内存的缓存。该方法利用能力界限优雅地委派内存毒化权限,允许嵌套分配器在不干扰上游分配器的情况下对其消费者实施安全。PoisonCap 可以替代 Cornucopia 的影子位图,并在重分配时自动清零内存,或可选地在读取前写入时触发陷阱以强制初始化安全。实验表明,与在重分配前清零的 Cornucopia 基线相比,PoisonCap 在强化 CHERI 时间安全的同时没有引入根本性的性能开销。该工作适合硬件安全、系统安全、编程语言安全领域的研究者和工程师关注,特别是对 CHERI 生态或内存安全机制感兴趣的人群。

💡 推荐理由: PoisonCap 在保持性能的前提下,为 CHERI 系统带来了更严格的时间安全保证(use-after-free 和初始化安全),弥补了现有方案的不足,对推动硬件辅助内存安全落地有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)