该论文研究了云边缘计算平台中多租户隔离面临的安全挑战,以 Cloudflare Workers 为例。Cloudflare Workers 为降低冷启动延迟,去除了传统的进程级隔离边界,采用语言级隔离(如 V8 引擎)来承载不同租户的代码。这种架构虽然在性能上具有优势,但被广泛认为会引入 Spectre 等微架构侧信道攻击风险。为此,Cloudflare 此前曾实施一系列防御措施,包括限制高精度计时器、禁止共享内存、禁止多线程,并引入动态进程隔离(DyPrIs)机制来检测可疑行为并对脚本进行进程级隔离。然而,论文作者通过实证分析发现,生产环境中的 DyPrIs 防护并不充分。他们采用微架构放大技术,在 Cloudflare Workers 的生产环境中找到了多种远程计时方法,成功绕过了计时器冻结或粗化策略。基于这些远程计时器,作者端到端地演示了一次远程 Spectre 攻击,能够从同一主机上共存的其他 Worker 中泄漏 JWT 令牌。攻击速率从原先的约 2 比特/分钟大幅提升至最高 12 比特/秒,且准确率达到 99.16%,对客户数据构成直接、实质性的安全威胁。在披露该问题后,Cloudflare 协同实施了多项修复措施:集成 V8 Sandbox 以限制瞬态访问仅能使用 64 位指针;增强 DyPrIs 的检测能力;并部署基于硬件内存保护密钥(MPK)的进程内隔离,为每个租户堆分配独立的内存保护密钥,从而进一步隔离租户数据。该研究揭示了仅依赖语言级隔离与软件计时器限制不足以防御微架构侧信道攻击,凸显了硬件支持的内存隔离机制在边缘计算安全中的必要性。适合云安全研究人员、边缘计算平台开发者和安全防御者阅读。
💡 推荐理由: 该研究证明在真实云环境下,仅靠语言级隔离和软件计时器限制无法有效防止远程 Spectre 攻击,攻击可高速泄漏跨租户敏感数据(如 JWT),对 serverless / 边缘计算平台的安全模型构成严重挑战,迫使厂商采用硬件级隔离方案。
🎯 建议动作: 研究跟进