该论文是一篇系统性综述,聚焦云计算多租户共享物理硬件所导致的隔离边界失效问题。作者收集并分析了 2008 至 2025 年间超过 120 篇安全文献,覆盖虚拟机隔离与容器隔离两条主线。论文考察的威胁类别包括:虚拟机逃逸(guest 突破 hypervisor 边界)、虚拟机跳转/跨租户 VM hopping、CPU 缓存侧信道(利用缓存时序跨租户泄露数据)、容器逃逸(突破 namespace 与 cgroup 等隔离机制)、存在漏洞或污染的容器镜像(涉及镜像供应链),以及分布式拒绝服务(DDoS)攻击。作者围绕三个核心研究问题对这些威胁及其对应对防御手段进行结构化评估,以回答攻击面如何演化、现有防御覆盖到什么程度、还有哪些空白。为便于横向比较不同防御方案,论文提出量化评分框架 ADPO,从准确性(Accuracy)、部署难易度(Deployment ease)、性能影响(Performance impact)、运维开销(Operational overhead)四个维度给出 0 到 3 的评分;同时将攻击影响映射到机密性、完整性、可用性(CIA)三元组上的 1 至 5 级严重度刻度。论文最后讨论了安全性与系统性能之间的固有权衡,并列出开放挑战,包括构建低开销的入侵检测机制,以及构造真实、可复现的测试数据集。整体上,这是一份面向云基础设施隔离攻防的综述与评估方法论工作,适合云平台安全架构师、hypervisor 与容器运行时研究者、以及负责云检测工程的 SOC 人员阅读。
💡 推荐理由: 云工作负载普遍依赖 VM 与容器隔离,隔离边界一旦被突破即演变为跨租户横向移动与数据泄露。该综述把近 17 年的攻击面、防御手段与量化评分框架整理为统一视图,可直接用于威胁建模、隔离方案选型与检测能力差距分析。
🎯 建议动作: 研究跟进