#confidential-computing

共收录 23 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: Dimitra Giantsidi, Antoine Delignat-Lavaud, Cédric Fournet, Jinnan Guo, Heidi Howard, Tianjiao Huang, Kapil Vaswani, Stavros Volos

本文针对机密计算(Confidential Computing)场景下持久化存储的安全问题展开研究。虽然可信执行环境(TEE)能够保护应用运行时的内存数据,但存储子系统仍然暴露在恶意云提供商等不受信任的I/O栈之下。即使使用磁盘加密,攻击者仍可对磁盘状态进行回滚、重放、分支或篡改,从而破坏有状态应用所依赖的数据完整性与新鲜性保证。现有方案要么假设存储可信,要么开销过高,要么需要应用层介入完整性逻辑。为此,作者提出 ShieldFS——一个符合 POSIX 规范的文件系统,在无需修改应用程序的前提下,为机密计算威胁模型下的持久化存储提供端到端的完整性和新鲜性保证。ShieldFS 使用简洁的密码学承诺(succinct cryptographic commitments)来表示允许的文件系统状态,这些承诺保存在 TEE 内部,并复制到一个轻量级可信注册表中。磁盘上的数据结构(包括预写日志和存储池)通过哈希链和嵌入式 Merkle 树进行认证。ShieldFS 利用事务和写时复制(copy-on-write)来原子性地更新持久化文件系统状态和承诺。在读取时验证承诺,即使整个 I/O 栈不可信,也能检测到回滚、重放和双面(equivocation)攻击。作者通过扩展 ZFS 实现了该设计,得到 ShieldZFS。标准文件系统基准测试和真实工作负载评估表明,ShieldZFS 在提供强完整性/新鲜性保证的同时,其性能可与最先进的文件系统相媲美。本文是机密计算存储安全方向的重要研究,适合系统安全、存储系统、可信执行环境相关领域的研究人员和工程师阅读。

💡 推荐理由: 机密计算常被认为能保护数据,但存储侧的完整性/新鲜性缺口长期被忽视。ShieldFS 提供了一种无需改动应用的端到端保护方案,对依赖持久化状态的应用(如数据库、分布式系统)在云端 TEE 下的安全落地有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Yongwan Jo, Jinyoung Park, Euihyun Lee, Dokyung Song

该论文提出了一种名为 SparSEEty 的新型令牌提取攻击,针对利用激活稀疏性优化推理性能的大语言模型(LLM)服务系统。现代 LLM 在推理时仅激活部分神经元,这一特性被许多服务系统用于跳过非激活神经元的权重访问和计算,从而提升效率。然而,这种优化导致权重访问模式依赖于输入令牌,进而可能通过侧信道泄露敏感信息。SparSEEty 利用这一漏洞,构建了一个端到端的令牌提取攻击框架。其核心方法分为三步:首先,通过神经元权重访问侧信道构造神经元激活预言机(neuron-activation oracle);其次,在推理过程中高效地监控神经元激活状态,以降低被检测的风险;最后,将部分二进制的激活轨迹逆向映射为原始输入令牌。作者在 Intel TDX 机密虚拟机(CVM)保护的 LLM 服务系统中实例化了该攻击,并解决了三个关键挑战:利用 CVM 暴露的侧信道组合构建激活预言机、减少推理时监控开销以增强隐蔽性、以及准确地将不完整的激活轨迹反转为令牌。实验表明,SparSEEty 能在多种模型和数据集上以高 BLEU 分数(>0.95)重建提示词和响应令牌,同时仅引入 3.7% 至 7.2% 的监控开销。该研究揭示了稀疏性优化与机密计算结合时的新安全风险,强调 LLM 服务系统即使运行在可信执行环境中,仍可能面临侧信道泄露。

💡 推荐理由: 该攻击首次证明,即使 LLM 服务部署在 Intel TDX 等机密虚拟机内,利用稀疏性优化仍可通过神经元激活侧信道完整重建输入输出令牌,打破了机密计算提供安全边界的假设。对使用稀疏性加速的 LLM 服务商和依赖 TEE 保护数据的企业具有重要警示意义。

🎯 建议动作: 研究跟进:深入了解攻击细节,评估自身 LLM 服务是否采用稀疏性优化及 TEE 防护,并开展内部威胁建模与漏洞验证

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: James Hsin-yu Chiang, Sheila Zingg, Kari Kostiainen, Srdjan Capkun

该论文提出了一种名为MOSAIC的方法,用于解决安全且高效地外包AI计算的问题。具体场景是:一个可信但计算能力较弱的客户端拥有输入数据和模型参数,希望将推理计算外包给一个功能强大的不可信服务器,同时要求服务器无法获知输入数据和模型中的任何敏感信息。这一挑战在大型语言模型(LLM)推理中尤为突出,因为现代模型包含数十亿参数,计算量巨大。MOSAIC的核心是一个新颖的矩阵乘法掩蔽协议,相比之前的工作,它可以扩展到规模更大的矩阵,从而支持如大型Transformer推理等现代工作负载。该协议通过向乘法结果中引入少量噪声来放松正确性要求,从而实现了最优的渐近客户端开销,并且实际运行时间比此前方法快几个数量级。其安全性归约到判定性LWE(Learning with Errors)和LPN(Learning Parity with Noise)假设。由于在Transformer的众多层中噪声会累积,一个关键技术挑战是控制误差增长;MOSAIC通过基于随机Hadamard旋转的误差缩放机制解决了这一问题。在70B参数的大型Transformer模型上,MOSAIC的困惑度与流行的量化方法相当,甚至在HumanEval任务上匹配了全精度BF16推理的效果。论文还给出了端到端实现,说明了MOSAIC如何为现代数据中心的大规模机密AI铺平道路。现有的非机密推理已经采用分阶段(prefill/decode)、分层和时间维度上的分布式部署,以最大化异构硬件利用率,并使用类似RDMA的网络在节点间迁移激活值、缓存的KV值和权重。MOSAIC通过保持可信计算基(TCB)较小,并将大部分AI计算外包给不可信的加速器,实现了机密计算的扩展。这项工作为在不可信基础设施上安全运行大模型推理提供了一条新的技术路径,对于隐私敏感的应用场景具有重要意义。

💡 推荐理由: 随着大模型推理广泛部署于云端,模型与输入数据的隐私保护成为关键需求。MOSAIC提出的掩蔽协议允许在不可信GPU/服务器上执行推理而不泄露模型和用户数据,为安全外包、机密AI和多租户场景提供了高性能方案,兼具理论保证与实际可用性,值得安全架构师和AI平台团队关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Chenxu Wang 0005, Fengwei Zhang, Yunjie Deng 0001, Kevin Leach, Jiannong Cao 0001, Zhenyu Ning, Shoumeng Yan, Zhengyu He

该论文提出 CAGE,旨在为 Arm 机密计算架构(CCA)提供 GPU 加速支持。CCA 是 Arm 推出的机密计算技术,通过创建多个隔离地址空间(称为 realm)来保护安全敏感任务的数据机密性和完整性。然而,现有的硬件和固件不支持机密 GPU 工作负载,且已有方案(如基于 TEE 的 GPU 保护)与 CCA 的 realm 式架构不兼容,或引入庞大的可信计算基(TCB)。为解决此问题,CAGE 利用 Arm CCA 现有的安全特性,在统一内存 GPU(Arm 设备主流加速器)上实现机密 GPU 计算。CAGE 提出影子任务(shadow task)机制,灵活管理机密 GPU 应用,使其适配 CCA 的 realm 架构;同时利用 CCA 的内存隔离机制保护数据机密性和完整性,对抗强敌手;并优化安全操作以降低性能开销。无需修改硬件,仅依赖 CCA 通用硬件安全原语防御特权敌手。原型实现和评估表明,CAGE 能有效为 Arm CCA 提供 GPU 支持,平均性能开销仅 2.45%。 读者适合:研究机密计算、Arm 安全架构、GPU 安全的研究人员;对 Arm CCA 扩展感兴趣的系统安全工程师。

💡 推荐理由: 首次为 Arm CCA 提供实用的 GPU 机密计算扩展,填补了 Arm 机密计算生态中 GPU 加速的空白,且性能开销极低,对 AI、高性能计算等场景的安全部署有重要意义。

🎯 建议动作: 研究跟进,评估在 Arm CCA 平台上的实现可行性

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Venish Patidar, Dhruv Bindra, Ahmed Darwich, Josh Brown, Haidong Xia, Sathi Nair

本文针对AI工作负载对安全、可扩展计算资源的迫切需求,提出了一种基于Intel TDX、Intel Trust Authority和NVIDIA机密计算技术的去中心化机密计算平台。当前集中式云服务商在定价和安全模型上占据主导地位,且高端GPU集群(如8xH100、8xH200、8xB200)的高昂成本限制了组织、初创公司和独立研究者的使用。论文设计了一个分布式生态系统,其中硬件提供者贡献支持Intel TDX的计算资源,每个参与节点被配置一个全新实例化、唯一加密的Ubuntu 24.04机密虚拟机(CVM),从而在数据静止、传输和使用三个阶段提供保护。通过去中心化机密计算栈,并在独立运营的节点间利用机密计算,该工作展示了传统云基础设施的可行替代方案。实验结果表明,该系统能够提供增强的安全保证、透明的成本结构,并普及企业级安全计算能力,为下一代AI开发奠定更开放、安全且公平的基础。

💡 推荐理由: 本文针对AI领域对安全计算的迫切需求,提出了一种去中心化、基于硬件信任的执行环境方案,有望打破云厂商垄断,为安全从业者提供一种新的高安全计算范式参考。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Tristan Hornetz, Hosein Yavarzadeh, Albert Cheu, Adrià Gascón, Lukas Gerlach 0001, Daniel Moghimi, Phillipp Schoppmann, Michael Schwarz 0001, Ruiyi Zhang 0001

该论文针对英特尔TDX(Trust Domain Extensions)这一基于虚拟机的机密计算环境,系统研究了其微架构侧信道攻击面。TDX旨在保护租户代码和数据免受特权云操作系统的侵害,但往往将微架构侧信道排除在威胁模型之外。作者发现了四个新的侧信道原语:SEPTrace、Load+Probe、TSX-Probe和MWAIT-Probe,它们从主机侧以不同的时间精度暴露页级和缓存级活动。基于这些原语,作者构建了TDXRay框架,该框架能够产生未修改的机密虚拟机的高精度、缓存行粒度的内存访问轨迹。通过两个案例研究验证了TDXRay的攻击能力:(1) 经典AES T-table攻击,恶意虚拟机管理器通过访问模式泄露恢复出秘密密钥;(2) 针对大语言模型的攻击,主机通过监控标记化过程中的内存访问推断用户提示。实验表明,TDXRay能够从单次内存访问轨迹中可靠地恢复用户提示,对私有LLM推理构成严重威胁。最后,论文探讨了系统级和应用级的缓解策略,如基于ORAM的短期解决方案,并强调了长期改进TDX架构的必要性。

💡 推荐理由: 首次在Intel TDX中实现实际微架构侧信道攻击,突破其隔离假设,尤其是能窃取LLM推理中的用户提示,威胁云AI隐私。迫使业界重新评估机密计算的威胁模型。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jalen Chuang, Alexander Seto, Nicolás Berrios, Stephan van Schaik, Christina Garman, Daniel Genkin

本文提出了一种针对可信执行环境(TEE)的新型物理攻击方法,称为TEE.Fail。攻击者通过在DDR5内存总线上进行中间人拦截(Memory Bus Interposition),能够在TEE(如Intel SGX、AMD SEV等)的保护下窃取敏感数据或注入恶意数据。研究团队设计并实现了一个基于FPGA的硬件探测平台,该平台可以无干扰地插入到DDR5内存通道中,实时监控和修改内存流量。实验在真实硬件(包括Intel和AMD的最新处理器)上验证了攻击的有效性:攻击者可以绕过TEE的内存加密和完整性保护,读取CPU与内存之间传输的明文数据(如加密密钥、机密计算负载)。论文还讨论了防御措施,包括更严格的物理安全、内存总线加密以及完整性校验机制。该工作揭示了即使是最新一代DDR5内存标准也无法完全抵御物理层攻击,对依赖TEE的云服务、机密计算场景构成严重威胁。

💡 推荐理由: 首次展示针对DDR5内存总线的物理层攻击能完全绕过TEE保护,打破了对最新一代内存安全的信任,倒逼硬件厂商重新评估物理安全设计。

🎯 建议动作: 研究跟进:评估自身TEE部署的物理安全措施,关注厂商关于DDR5内存总线防护的更新。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Quinn Burke 0002, Anjo Vahldiek-Oberwagner, Michael Swift, Patrick D. McDaniel

本文提出了一种名为“它是特性而非缺陷”的状态回滚机制,旨在解决机密云计算中应用状态一致性与安全审计的冲突。在机密计算环境中,应用运行于可信执行环境(TEE)内,但云提供商或恶意攻击者可能试图通过回滚状态(如日志、数据库快照)来破坏完整性或隐藏攻击痕迹。现有方案要么牺牲安全性(允许任意回滚),要么牺牲灵活性(禁止回滚)。本文设计了一种可审计的状态回滚协议,利用加密累加器(如Merkle树)记录所有状态变更的历史,并强制回滚操作必须经过多方共识和审计日志记录。核心创新在于将回滚视为一项显式功能,而非需要防止的漏洞:系统允许回滚,但每次回滚都会产生不可抵赖的证据,供事后审计。实现上,作者在Intel SGX和AMD SEV-SNP原型上进行了验证,实验表明性能开销在可接受范围内(约15%)。该工作适合云计算安全、可信执行环境、审计日志领域的研究人员和工程师阅读。

💡 推荐理由: 首次将状态回滚从安全漏洞重新定义为可审计特性,解决了机密计算中数据持久性与防回滚矛盾的长期难题,提升云租户对TEE的信任。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Fan Sang, Jaehyuk Lee, Xiaokuan Zhang, Taesoo Kim

该论文研究了移动Arm系统级芯片(SoC)中集成多种协处理器和外设所带来的安全与效率挑战。现有方案依赖内存加密来保护I/O数据,但在移动平台中,实时数据处理和严格的功耗要求使得内存加密引入显著的性能和功耗开销,阻碍了Arm机密计算架构(CCA)的广泛采用。为此,作者提出了Portal,一种面向移动Arm SoC上Arm CCA的安全高效设备I/O接口。Portal通过利用Arm CCA提供的内存隔离机制,实现硬件级别的访问控制,确保只有指定的Realm虚拟机和外设能够访问受Portal保护的明文内存区域,从而在不使用内存加密的情况下实现安全I/O。这一设计消除了加密开销,支持动态外设集成,并保持强大的安全保证。实验评估表明,Portal仅引入一次性9.8%的性能开销,同时提升了可扩展性和能效,为在移动和资源受限环境中推广Arm CCA提供了关键解决方案。该工作适合计算机架构、系统安全和移动平台安全的研究人员阅读。

💡 推荐理由: 针对移动设备机密计算中的I/O安全瓶颈,提出无加密的隔离方案,显著降低性能开销,有望推动Arm CCA在移动端的实际部署。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Bo Zhang 0119, Helei Cui, Xingliang Yuan, Zhiwen Yu 0001, Bin Guo 0001

该论文提出了一种名为V-ORAM的通用且自适应的不透明随机访问机(ORAM)框架,旨在解决传统ORAM方案在处理动态工作负载时效率低下的问题。ORAM是一种用于隐藏内存访问模式的技术,广泛应用于机密计算和安全处理器设计中,以保护数据隐私。然而,现有ORAM方案通常针对特定工作负载优化,难以适应访问模式的变化。V-ORAM通过引入服务变换(Service Transformation)机制,能够根据工作负载的动态特征(如访问频率、数据块大小等)自动选择或切换不同类型的ORAM协议(如Path ORAM、Tree ORAM、Ring ORAM等),从而在安全性与性能之间取得平衡。框架的核心包括一个在线监控模块,用于实时分析工作负载;一个决策引擎,用于选择最优的ORAM实例;以及一个转换执行模块,负责无缝切换ORAM策略而不中断服务。实验表明,V-ORAM在多种动态工作负载下,相比单一最优静态ORAM方案,平均性能提升约2.3倍,同时保持相同的安全保证。该工作为自适应内存访问隐私保护提供了新思路,适用于云环境、嵌入式系统等需要高效隐私保护的场景。

💡 推荐理由: 为动态工作负载下的内存访问隐藏提供自适应方案,提升ORAM实际应用效率,对机密计算和隐私保护有重要实践价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Robert Schambach, Quoc Do Le, Sergei Arnautov, Christof Fetzer

本文针对大语言模型(LLM)在云环境部署中面临的敏感数据泄露和完整性风险,系统研究了利用CPU与GPU可信执行环境(TEE)实现端到端机密AI工作流的可行性与性能开销。当前主流云服务(Azure、GCP、AWS)依赖集中式基础设施,用户必须共享训练代码和敏感数据,而传统TEE(如Intel SGX/TDX、AMD SEV-SNP)主要保护CPU侧,NVIDIA H100/H200 GPU TEE虽已推出,但缺乏对端到端工作流(CPU+GPU组合)的全面评估。论文提出了一个集成CPU TEE(Intel TDX和AMD SEV-SNP)与GPU TEE(NVIDIA H200)的参考架构,在虚拟机级和应用级分别设计机密性与完整性保护机制。特别指出了Kubernetes管理员可能利用特权访问机密虚拟机内容的潜在攻击面。实验采用行业基准(如MLPerf)评估性能开销,重点分析了TDX+H200配置下的推理与训练延迟。主要贡献包括:1)首次公开评估CPU+GPU TEE端到端工作流的性能与安全性;2)识别出Kubernetes管理员层面的信任边界漏洞;3)提出应用级完整性保护方案以防止VM级旁路。该工作为云环境中机密LLM部署提供了设计参考,但尚未解决GPU TEE的远程证明标准化问题。

💡 推荐理由: 当前LLM云部署缺乏CPU+GPU TEE端到端安全评估,本文首次系统评估了Intel TDX与NVIDIA H200 GPU TEE组合的性能与安全性,并指出K8s管理员可窃取机密VM内容,对安全架构师和云服务商有直接参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kunal Jain, Seokjin Go, Divya Mahajan

本文针对第三方共享加速器基础设施上部署大型基础模型面临的模型窃取风险,提出了一种纯软件的内存混淆框架CloakLM。在现有服务部署中,模型提供者控制虚拟机或裸金属服务栈,但无法控制底层硬件(如主机到GPU互连、加速器结构、相邻基础设施组件),这些组件已被证明可被利用。例如,Hermes通过被动PCIe观察实现无损DNN重建,TunnelS通过驱动级访问以高吞吐量窃取HBM内容而不干扰推理,共租户VM可访问内存映射接口或错误配置的RDMA区域。这些攻击利用ML系统的一个共同特性:模型权重以大型、连续且反复访问的内存区域存储,使得截获的PCIe传输和HBM转储足以揭示模型结构和参数。CloakLM通过三种机制消除这种结构规律性:PCIe流量塑形、层内和层间权重混洗、以及物理HBM页面重映射。授权执行保留有效的虚拟内存布局并带来可忽略的开销,而未授权观察者则看到碎片化和语义不一致的状态。CloakLM集成vLLM和PyTorch,无需硬件改动,并补充了机密计算。在LLaMA和Qwen模型上的分布式推理评估显示,性能接近原生,同时显著增加了对PCIe嗅探和HBM转储攻击的抵抗力,使推理时的模型窃取变得不切实际。该研究适合安全工程师、AI基础设施团队和机密计算研究人员阅读,以了解如何在不依赖硬件信任根的情况下防御模型窃取。

💡 推荐理由: 本文提出的CloakLM是一种纯软件防御方案,填补了现有硬件信任边界之外的模型机密性保护空白,对保护云端大模型权重免遭侧信道泄露具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 12.5
Conf: 50%
👥 作者: Mengyuan Li 0004, Luca Wilke, Jan Wichelmann, Thomas Eisenbarth 0001, Radu Teodorescu, Yinqian Zhang

该论文系统性地研究了AMD SEV-SNP(安全加密虚拟化-安全嵌套页表)中的密文侧信道问题。先前工作(CipherLeaks,USENIX Security 2021)仅关注VMSA(虚拟机保存区域)页面的密文变化,通过监控上下文切换时VM保存的寄存器值,成功打破了OpenSSL中RSA和ECDSA的恒定时间加密实现。本论文扩展了这一攻击面,指出密文侧信道并非局限于VMSA页面,任何内存页面(包括内核数据结构、栈和堆)的密文都可能泄漏信息。因此,AMD针对CipherLeaks的现有固件补丁(在VMSA页面的密文中引入随机性)不足以从根本上解决问题。根本原因在于AMD SEV内存加密使用了无状态且未认证的加密模式,并且攻击者对加密内存的密文具有无限制的读取权限。由于从硬件设计层面彻底修复漏洞面临挑战,该论文提出了一套软件缓解措施,包括对操作系统内核和加密库的补丁,并正在与AMD合作将这些变更合并到受影响的开源项目中。论文贡献在于揭示了比CipherLeaks更广泛的攻击面,证明了现有固件缓解措施的不足,并提出了实用的软件防御方案。

💡 推荐理由: 揭示AMD SEV-SNP信任执行环境中存在比预期更严重的密文侧信道泄漏,且现有硬件补丁不足以防御,迫使安全社区关注软件层面的缓解措施。

🎯 建议动作: 研究跟进

排序因子: 有可用补丁/修复方案 (+3) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 5.5
Conf: 50%
👥 作者: Haoling Zhou, Shixuan Zhao, Chao Wang, Zhiqiang Lin

该论文针对云推理服务(CIS)中用户请求包含大量个人敏感或企业机密信息,而现有保护方案(如苹果的PCC、谷歌的Private AI Compute)依赖专有硬件和封闭生态系统,难以被其他厂商采纳的问题,提出了OpenPCC:一个基于商用可信执行环境(TEE)的开放且机密的LLM服务框架。论文首先分析了构建安全、开放CIS的基本需求,然后设计了OpenPCC架构,该架构利用商用的Intel SGX或AMD SEV等TEE硬件,在不依赖专有硬件的前提下实现机密性保护。作者实现了开源原型,并在Llama-3 8B vLLM负载上进行了端到端评估,分离了OpenPCC自身开销与底层TEE硬件开销。分析和评估证明了系统的可行性和安全性。论文适合云安全研究人员、LLM服务提供商和隐私工程师阅读。

💡 推荐理由: 为解决LLM云服务中用户数据隐私保护的难题提供了基于商用TEE的开放方案,打破了依赖专有硬件的限制,推动了机密计算在AI领域的实用化。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jordi Thijsman, Merlijn Sebrechts, Stefan Lefever, Filip De Turck, Bruno Volckaert

本文针对跨组织协作计算中,参与方需要处理敏感数据和专有代码但不愿将其暴露给不可信基础设施或其他参与者的难题,提出了一种名为双向机密虚拟机(2cVM)的双层架构。该架构将硬件可信执行环境(TEE)与工作负载内隔离层相结合。与普通机密虚拟机(CVM)不同,2cVM 强制执行共存工作负载之间的相互隔离,确保各参与方对自己的数据和代码保持控制。2cVM 中所有计算受一份“承诺清单”约束,该清单枚举了参与方、组件组成、允许的数据通道以及授权输出;清单被锁定在虚拟机中并纳入远程证明证据,使得策略在虚拟机整个生命周期内不可变且可独立验证。概念验证实现结合了 AMD SEV-SNP 提供的硬件保护与 WebAssembly 组件模型提供的细粒度沙箱隔离。在商用硬件上针对四类基准测试的评估表明,两层隔离的开销并非线性叠加:一旦工作负载在 WebAssembly 沙箱内执行,启用硬件内存保护的边际成本很小。开销取决于工作负载,主要由内存访问模式决定,从顺序访问的几乎可忽略到不规则指针追逐访问的大约 2 倍。这些结果表明,2cVM 为隐私保护的协作计算提供了实用且可验证的基础。

💡 推荐理由: 该研究提出了一个实用的双层隔离架构,解决了跨组织协作中数据与代码相互保护的需求,对多云协作、数据联合计算等场景有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Dimitrios Stavrakakis, Masanori Misono, Julian Pritzi, Harshavardhan Unnibhavi, Nuno Santos, Pramod Bhatotia

论文提出 GDPRuler,一种用于不可信云环境中的键值存储(KVS)的可验证 GDPR 合规中间件系统。背景:GDPR等隐私法规对个人数据的存储、处理和审计提出严格要求,而KVS简单数据模型和不可信云部署使合规极具挑战。现有方案需侵入式代码修改、性能开销高或忽略合规机制本身的完整性。核心方法:GDPRuler 在机密虚拟机(CVM)内运行可信 GDPR 监视器,无需修改KVS代码。监视器强制执行GDPR策略、管理合规元数据、维护防篡改审计日志。声明式策略语言将核心GDPR义务转化为可执行的运行时规则。为提升效率,GDPRuler 将元数据紧凑编码到KV记录中,为GDPR特定查询建立专用元数据索引,仅以空间高效格式记录合规相关事件。实现:作为透明代理支持未修改的Redis和RocksDB。评估:使用YCSB和GDPR启发的工作负载,GDPRuler 开销低:吞吐量约为原生KVS的61%,其中CVM环境贡献28%-32%;元数据存储开销低于20%;GDPR查询通过元数据索引获得13-182倍加速。贡献:通过将可验证策略嵌入可信中间件层,为不可信云基础设施上的KVS提供了实现GDPR合规的实用路径。

💡 推荐理由: 为云服务提供商和用户提供了一种无需修改KVS代码即可实现GDPR合规的可行方案,对隐私法规遵从具有实际指导意义,尤其适合处理敏感数据的在线服务。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yang Yang, Kevin Wang, Yuanhai Luo, Hang Yin, Jie Cai, Shunfan Zhou, Wenfeng Wang

随着LLM即服务等机密云工作负载的兴起,用户数据必须在可信且未被篡改的环境中处理,这需要密码学证明。现有的解决方案,特别是Confidential Containers (CoCo),强制采用严格的“每个Pod一个虚拟机”模型,仅证明客户操作系统栈,而忽略了容器级别的身份验证,并且每个虚拟机带来巨大的资源开销。本文提出了dstack-capsule,一个基于Kubernetes的平台,在Intel TDX上实现了Pod级别的远程证明。其核心思想是两层证明架构:静态平台测量通过不可逆的特权熔断机制冻结在RTMR[3]中,而动态Pod身份(pod_uid、pod_spec_hash、workload_id)嵌入在TDX Quote的report_data字段中,每次请求由硬件签名。dstack-capsule引入了以下主要贡献:(1) Pod级别证明协议,将Pod规范摘要绑定到硬件签名的Quote上;(2) 特权熔断机制,将节点从设置模式原子性地转换到安全模式;(3) 多层沙箱,涵盖存储、运行时、准入、API和网络隔离层;(4) 基于Kubernetes 1.32、Intel TDX和Sysbox的完整开源实现。实验评估了安全属性、证明正确性和性能特征,表明dstack-capsule实现了Pod粒度的验证,而无需每个虚拟机隔离的资源开销。该工作适合对机密计算、Kubernetes安全以及硬件辅助信任执行环境感兴趣的安全工程师和研究人员。

💡 推荐理由: 该研究解决了机密计算中容器级别身份验证缺失的问题,允许在共享虚拟机中实现Pod粒度证明,显著提升了Kubernetes环境下的信任链细粒度,降低了资源开销,为云原生工作负载提供了更强的安全保障。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 3.5
Conf: 50%
👥 作者: Hansika Weerasena, Amitabh Das, Prabhat Mishra

该论文针对AMD SEV(安全加密虚拟化)技术缺乏形式化安全保证的问题,提出了一套形式化验证框架。AMD SEV是机密计算中的关键技术,通过硬件内存加密保护虚拟机内敏感数据。然而,现有实现缺乏对安全性属性的严格证明。研究首先对AMD SEV规范进行设计级和属性级抽象,建立精确的模型,然后通过属性检查(property checking)验证机密性、完整性和可用性(CIA三元组)。该方法为定义和验证执行环境的关键安全属性提供了严谨的数学基础。实验表明,该框架能够有效捕获规范中的安全约束,并发现潜在的安全缺口。该工作适用于安全架构师、云服务提供商和形式化方法研究人员,有助于提升对AMD SEV安全性的信任度。

💡 推荐理由: 形式化验证为AMD SEV提供了数学级安全保证,弥补了当前机密计算信任链中缺乏严格证明的缺口,对云端敏感工作负载的安全部署有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Liantao Song, Yiming Zhang, Fengwei Zhang, Yan Ding, Bin Zhou, Jie Yu, Yusong Tan

随着云原生技术的快速普及,多租户环境中的机密容器部署需求日益迫切。然而,现有基于微虚拟机(microVM)架构的机密容器设计,虽然增强了容器间隔离,但其复杂的软件栈导致较高的启动延迟和资源开销,不适合短期容器工作负载。本文提出 Fasco,一种基于 ARM 机密计算架构(CCA)的轻量级机密容器运行时。Fasco 将每个容器直接实例化为独立的容器域(Container Realm),利用 CCA 的硬件强制隔离机制,确保容器内应用数据的机密性和完整性。此外,Fasco 引入专门系统域(System Realm)为容器域提供系统服务和资源管理。通过异常转发和共享缓冲区,Fasco 保证不同容器域之间的隔离。作者在 ARMv8 硬件上实现了 Fasco 原型并进行了性能评估,实验结果表明,Fasco 相比现有机密容器架构,显著降低了启动延迟和性能开销,同时保持了较小的可信计算基(TCB)。该工作为机密容器提供了一种更轻量、高效的实现方案,特别适用于函数计算、微服务等短期容器场景。

💡 推荐理由: 现有机密容器方案因微VM复杂栈导致高开销,不适用短期负载。Fasco 利用 ARM CCA 硬件隔离,大幅降低启动延迟和资源消耗,为机密计算在云原生场景中实用化提供新思路。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wei Wang, Burns Smith, Kenny Leftin

本文实证研究了在Intel SGX2安全区内运行Arrow-native DataFrame引擎Polars的性能特性。作者使用Gramine作为LibOS,在TPC-H SF30基准测试集(约22-73 GB)和Azure Blob Storage环境下,测量了端到端、仅查询和表加载三种性能开销。实验发现,端到端开销相对稳定在1.49-1.56倍,但分解后显示:仅查询开销从1.51-1.52倍下降至1.43-1.44倍,而表加载开销则从2.27倍上升至4.07倍,说明数据摄入是主要瓶颈。查询级分析显示,中位数SGX减速为1.45倍,最大2.57倍,部分查询因状态性EPC压力出现运行时间剧烈波动。此外,比较了Polars的惰性(lazy)与急切(eager)两种API,惰性执行整体快2.25-2.27倍,而急切执行在41 GB及以上时因内存不足失败。与近期DuckDB-SGX2研究对比,结果表明SGX2支持Arrow-native分析处理的额外开销与SQL引擎相当,但加载路径放大和API级优化是影响端到端性能的主要因素。该研究为机密分析工作负载在TEE中的部署提供了定量参考。

💡 推荐理由: 该研究首次量化了现代Arrow-native数据框架Polars在Intel SGX2中的性能开销,揭示了表加载和API选择的关键影响,为机密数据分析场景的工程优化提供实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Di Lu, Qingwen Zhang, Yujia Liu, Xuewen Dong, Yulong Shen, Zhiquan Liu, Jianfeng Ma

本文提出EBCC(Enclave-Backed Confidential Containers),一种兼容OCI(Open Container Initiative)的运行时架构,旨在将机密计算工作负载无缝集成到标准容器生命周期管理中。现有机密容器系统通常依赖虚拟机后端或特定TEE的执行基板,导致机密执行与常规OCI运行时生命周期分离,增加了部署和管理的复杂性。EBCC将REE(富执行环境)侧的锚点和TEE(可信执行环境)侧的机密阶段视为一个单一的容器化机密计算复合体,保留标准OCI生命周期操作(如创建、启动、停止、删除),并将TEE特定执行逻辑封装在后端适配器之后。它维护每个实例的持久状态和每个阶段的工件,用于请求处理、响应生成、日志记录和证据绑定。作者在Keystone TEE后端上实现了EBCC原型,并评估了其正确性、性能、内存占用和并发行为。结果显示,EBCC相比原生Keystone执行引入了额外延迟,主要来自生命周期中介、请求验证、EID分配、后端分发和工件持久化,但额外开销集中在主机端管理状态。跨TEE案例研究(SGX、TDX、OP-TEE)表明,相同的生命周期和阶段抽象可以映射到enclave风格、VM风格和嵌入式风格的TEE。这些结果表明EBCC能够使基于TEE的执行通过OCI风格的生命周期进行管理,而不会显著扩大受保护侧的TCB(可信计算基)。

💡 推荐理由: EBCC为容器环境中的机密计算提供了一种标准化的、与OCI兼容的管理方式,降低了TEE集成的复杂性,对云原生安全具有重要意义。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kha Dinh Duy, Jaeyoon Kim, Hajeong Lim, Hojoon Lee 0001

近期的研究工作反复证明了侧信道攻击能够破坏可信执行环境(如Intel SGX)的机密性保证。与此同时,云环境中的可信执行正朝着机密虚拟机(CVM)方向发展。不幸的是,一些侧信道攻击在CVM上依然可行,并且新发现了针对CVM架构的攻击。以往工作探索了保护用户空间飞地(如Intel SGX)免受侧信道攻击的防御措施,但基于CVM的混淆执行引擎的设计空间在很大程度上尚未被探索。本文提出了一种名为INCOGNITOS的unikernel设计,为基于CVM的云工作负载提供全系统混淆。INCOGNITOS完全拥抱unikernel原则,如最小化可信计算基(TCB)和直接硬件访问,使得全系统混淆成为可能。INCOGNITOS改造了两个关键操作系统组件——调度器和内存管理,以实现一种新颖的自适应混淆方案。INCOGNITOS的调度器设计为通过同步滴答传递,从不可信hypervisor的定时器中断中实现自主权。这使得INCOGNITOS能够可靠地监控hypervisor执行控制权(即VMExit)的频率,并调整由分页子系统执行的内存重随机化频率,该子系统通过直接MMU访问透明地执行内存重随机化。最终的INCOGNITOS设计为自混淆unikernel作为安全的CVM部署策略提供了依据,同时与以往工作相比进一步推进了混淆技术。评估结果表明,INCOGNITOS对CVM攻击具有弹性,并且其自适应混淆方案为实际程序提供了可接受的性能。

💡 推荐理由: 随着机密虚拟机在云中广泛部署,侧信道攻击威胁依然严峻。INCOGNITOS为CVM环境提供了一种实用的全系统混淆方案,填补了该领域的设计空白,对提升云安全具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Javad Forough, Marios Kogias, Hamed Haddadi

本文是一篇关于机密计算(Confidential Computing, CC)如何保障自主AI代理系统安全的综述。随着LLM驱动的代理系统(如基于MCP和A2A协议进行规划、调用工具、维持持久内存以及委托任务的系统)的兴起,其暴露的攻击面显著不同于独立的模型推理。这类代理积累敏感上下文、持有凭证,并在多方不完全控制的流水线上运行,从而面临提示注入、上下文窃取、凭证盗取以及代理间消息投毒等威胁。当前防御完全在软件栈内实现,容易被具有足够特权的攻击者(如被攻陷的云运营商)静默绕过。机密计算提供了一种基于硬件的替代方案:可信执行环境(TEE)将代理代码和数据与特权系统软件隔离,远程证明则能在分布式部署中建立可验证的信任。本综述从四个部分综合设计空间:(i)对六种TEE平台(Intel SGX、Intel TDX、AMD SEV-SNP、ARM TrustZone、ARM CCA和NVIDIA H100 CC)的统一分类,涵盖部署角色和性能权衡;(ii)一个以代理为中心的威胁模型,涵盖感知、规划、记忆、行动和协调层,映射到九个安全目标;(iii)对基于CC的防御的对比调查,区分了从单次调用推理中迁移的发现与需要全新代理设计的发现;(iv)六个开放挑战,包括多跳代理链的复合证明以及LLM规模的GPU-TEE性能。尽管多个硬件信任基元在针对性部署中已足够成熟,但尚未有广泛建立的端到端框架将它们绑定为生产级代理AI的连贯安全基座。本文适合AI安全研究人员、系统架构师和云基础设施开发者阅读。

💡 推荐理由: 自主AI代理将秘密和上下文暴露在分布式不可信环境中,现有软件防御易被绕过。机密计算提供了硬件级隔离和远程证明,有望从根本上保障代理系统的机密性和完整性,是下一代AI安全的关键方向。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)