#data-isolation

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Alyssa Milburn, Erik van der Kouwe, Cristiano Giuffrida

本文针对信息泄露漏洞(如架构级或推测执行中的越界/未初始化读取)提出了一种基于类型的数据隔离(TDI)方案。现有基于数据隔离的保密性解决方案通过静态点对点分析为内存对象着色(如敏感与非敏感),并对加载操作进行插桩以在运行时强制颜色匹配。然而,保守的点对点分析会导致过度近似,损害安全性或进一步降低性能。TDI将不同颜色的内存对象隔离到独立的内存区域,并通过高效的编译器插桩将加载操作约束至目标颜色区域,从而将插桩从加载操作转移到指针算术操作。这种基于区域的设计支持积极的推测感知性能优化,并消除了对点对点分析的需求。TDI的颜色管理灵活:既可采用类似先前工作的少色方案(如2种颜色),也可采用基于基本类型分析的多色方案(每种对象类型一种颜色),后者提供细粒度数据隔离,无需注释,并强制等效于理想(上下文敏感)类型点对点分析的强颜色匹配不变式。实验结果表明,TDI在SPEC CPU2006和nginx上的平均性能开销低于10%,能够高效支持强安全不变式。

💡 推荐理由: 信息泄露漏洞是持续存在的严重威胁,现有缓解方案要么性能开销高,要么安全性不足。TDI提供了一种低开销、高安全性的新路径,尤其适合需要强隔离的场景,对编译器安全设计和系统安全加固具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)