该论文研究 CHERI 这类基于能力(capability)的处理器架构中的一个关键安全缺口。CHERI 通过在架构层面引入不可伪造的能力指针,为软件组件提供了强隔离与内存安全保证;为了进一步抵御微架构侧信道,软件通常按常量时间(constant-time)风格编写,使执行时间与密钥等机密数据无关。然而现代处理器高度依赖推测执行,推测执行可以在时间维度上绕过架构层面的权限检查,把本应被隔离的机密瞬时(transiently)泄露出去,从而使常量时间编程所提供的机密性保证失效。作者首先论证:在 CHERI 上实现“安全推测”并不平凡,已有的一系列推测执行防护提案无法在保持能力语义的同时维持机密性保证,存在可被形式化刻画的信息泄露路径。为此,论文提出一个统一的形式化框架,能够同时推理三件事:能力安全(capability safety,即能力不可被伪造、不可被越权派生或衰减)、推测执行语义、以及基于信息流的非干扰性(non-interference)安全性质。作者利用该框架形式化地展示了现有设计在 CHERI 语义下的潜在泄露。在此基础上,论文给出新的处理器设计 SCHERI,并在同一框架内给出形式化证明:对于遵循常量时间策略的程序,SCHERI 能够提供端到端的安全推测保证,即推测执行既不会破坏常量时间假设,也不会泄露被架构隔离的机密。其核心贡献是为未来基于能力的处理器建立形式化基础并提供工程指引,使这类处理器对面向常量时间程序的 Spectre 类攻击具备韧性。
💡 推荐理由: CHERI/Morello 等能力架构被广泛视为下一代内存安全与强隔离的基础。该工作指出:若推测执行破坏常量时间假设,仅靠架构隔离并不能守住机密性,且现有防护提案在 CHERI 语义下不足。它在提醒安全团队评估此类平台时,必须把微架构泄露与形式化保证一并纳入。
🎯 建议动作: 研究跟进