推荐 9.5
Conf: 50%
本文提出了一种针对可信执行环境(TEE)复制的故障模型——重启回滚(RR)模型。TEE 通过硬件隔离确保计算保密性和完整性,但仅能抵御大部分外部故障,除崩溃外。因此,理论上崩溃容错(CFT)复制协议足以复制 TEE 内的可信代码。然而,TEE 缺乏高效且通用的手段来保证外部持久状态的 freshness,当 TEE 重启时,外部状态可能被回滚到旧版本,导致 CFT 复制无法应对此类攻击。同时,使用拜占庭容错(BFT)协议过于保守,因为它们旨在容忍任意行为,而不仅仅是重启回滚。本文的 RR 故障模型精确刻画了带有外部状态的 TEE 的可能故障行为,并展示了如何以少量修改将现有复制协议(如 ABD 读写寄存器协议和 Paxos 共识协议)适配到 RR 模型,同时保持原有性能。基于这些协议,作者构建了名为 TEEMS 的复制元数据服务,该服务可以为不可信的云存储服务增加 TEE 级别的机密性、完整性和 freshness。实验表明,RR 适配后的协议比对应的 BFT 协议吞吐量高 1.25 到 55 倍,与不抗回滚攻击的 CFT 版本性能相同。本文的主要贡献在于:提出了精确的 RR 故障模型,简化了 TEE 复制协议的设计;给出了两种经典 CFT 协议的简单适配方法;构建了实用的 TEEMS 系统,并通过实验证明了其高效性。适合从事系统安全、可信计算和分布式系统安全的研究人员阅读。
💡 推荐理由: 对于依赖 TEE 保护数据的云服务,回滚攻击是一个真实威胁。本文提出了 RR 故障模型,使设计者能高效地防御此类攻击,而不必采用昂贵的 BFT 协议,从而推动 TEE 复制的实际部署。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)