👥 作者: Yuanyuan Yuan 0001, Zhibo Liu 0001, Sen Deng, Yanzuo Chen, Shuai Wang 0011, Yinqian Zhang, Zhendong Su 0001
该论文揭示了一种针对可信执行环境(TEE)保护下的深度神经网络(DNN)模型权重的新型攻击方法——HyperTheft。TEE 通过加密将 DNN 视为完全黑盒来抵御模型权重泄露及其后续的白盒攻击,但论文发现 TEE 的密文侧信道在 DNN 执行期间会产生权重依赖的观测数据,从而可能泄露模型权重。现有侧信道攻击技术因要求过高或精度不足而无法直接应用于 DNN 权重窃取——DNN 拥有数百万个权重元素,即使少量错误恢复也可能导致模型失效。为此,论文提出 HyperTheft,利用 TEE 密文侧信道中的权重依赖特征,结合精心设计的推理算法,能够在无需先验知识的情况下以高精度恢复 DNN 权重。实验表明,HyperTheft 在多种 TEE 平台(如 Intel SGX)上成功窃取了多种主流 DNN 架构的权重,且攻击过程对受害者透明。该工作揭示了 TEE 保护 DNN 的一个严重安全缺陷,强调需要针对密文侧信道设计新的防御机制。适合安全研究员、TEE 开发者及关注 AI 模型保护的专业人士阅读。
💡 推荐理由: 该研究首次展示了通过 TEE 密文侧信道精确恢复 DNN 模型权重的可行性,直接挑战了 TEE 为 AI 模型提供机密性保护的核心假设,对云端推理场景构成严重威胁。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jinyu Gu 0001, Bojun Zhu, Mingyu Li, Wentai Li, Yubin Xia, Haibo Chen 0001
该论文提出了一种硬件-软件协同设计方法,旨在解决可信执行环境(如Intel SGX)中飞地内部隔离效率低下的问题。现有飞地设计通常将整个应用放在同一个安全边界内,缺乏内部隔离机制,导致一旦飞地内某个组件被攻破,整个飞地数据都会泄露。作者设计了一种轻量级的隔离架构,通过硬件扩展(如自定义页表权限级别)和软件运行时配合,在飞地内创建多个独立的安全域,并支持域间受控通信。实验基于修改的RISC-V处理器和Linux内核实现,评估表明该方法在提供细粒度隔离的同时,仅引入约5%的性能开销,相比现有方案(如多飞地模型)有显著优势。该工作为机密计算、多方数据协作等场景提供了更灵活高效的隔离方案。
💡 推荐理由: 当前TEE缺乏飞地内部隔离,该工作填补了空白,可增强机密计算的安全性,减少侧信道攻击和内部威胁的风险。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Marth, Clemens Hlauschek, Christian Schanes, Thomas Grechenig
Arm TrustZone 是移动设备上硬件支持的可信执行环境(TEE)的事实标准,旨在隔离安全计算与普通世界(即常规操作系统)。然而,实际部署的 TEE 通常是专有、难以审查且众所周知的不安全:过去几年中,全球数百万设备的 TEE 及其托管的可信应用(TA)屡次被证明容易遭受控制流劫持等攻击。更关键的是,运行在 Arm TrustZone 安全世界中的代码可以完全访问普通操作系统的内存。自 2013 年 Thomas Roth 首次提出基于 TrustZone 的 rootkit 以来,攻击研究社区在此类 rootkit 上的进展似乎停滞。TrustZone rootkit 的最大挑战在于安全世界无法解释普通世界的内存数据。本文提出了一种机制,通过运行时自动逆向工程内核数据结构,从安全世界实现对 Linux 内核的恶意子版本并绕过基本保护机制。作者提供了一个完全可工作的概念验证 rootkit,驻留在 Arm TrustZone 中,以演示所提出的机制。他们评估并展示了该 rootkit 在不同版本的 Linux 内核上(尽管数据结构发生变化)的兼容性。研究结果表明,TrustZone rootkit 是可行的,且可能在内核更新后仍然存活,这提醒我们:信任未经审查的专有供应商代码可能带来真实危险。
💡 推荐理由: 本文证明了即使内核更新,基于 TrustZone 的 rootkit 依然可能存活,这对移动设备安全构成严重威胁,提醒安全从业者警惕 TEE 中的专有代码风险。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jason Zhijingcheng Yu, Shweta Shinde, Trevor E. Carlson, Prateek Saxena
本文针对受信执行环境(TEE)中严格内存模型导致的性能瓶颈问题,提出了一种新的内存模型——Elasticlave。传统TEE(如Intel SGX)采用空间隔离模型,强制enclave之间不能共享内存,导致数据拷贝开销巨大,性能降低1-2个数量级。Elasticlave允许enclave选择性地、临时地与其它enclave乃至操作系统共享内存,从而消除昂贵的数据拷贝操作,同时仍能保持与空间隔离模型相当的应用所需安全性。作者在基于RTL设计的周期级RISC-V核上实现了Elasticlave原型,实验表明,在相同处理器配置下,相比空间隔离模型可获得1-2个数量级的性能提升。Elasticlave的可信计算基(TCB)很小,其性能特性和硬件面积开销随所支持的共享内存区域数量扩展良好。该研究为TEE内存模型设计提供了新思路,适合系统安全与硬件架构领域的研究人员阅读。
💡 推荐理由: Elasticlave通过引入灵活的共享内存模型,显著提升TEE性能,有望推动TEE在性能敏感场景中的广泛应用,对云安全、边缘计算等领域有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Wentao Dong, Cong Wang 0001
本论文提出了一种名为HPCG(硬件辅助伪随机相关生成器)的轻量级TEE辅助安全多方计算(MPC)解决方案。HPCG旨在解决传统MPC协议中存在的效率瓶颈问题,同时最小化对安全硬件的依赖和信任。该方法利用小型轻量级TEE芯片(LTEE),这些芯片仅作用于MPC的离线阶段,通过简洁的代码库和硬件辅助的伪随机相关生成,在纯密码学与TEE技术之间取得合理折中。HPCG设计为适用于预处理模型下的多种MPC设置,并兼容主流秘密共享语义,从而易于部署并集成到现有MPC实践中。该方案兼顾了高性能和强安全性,通过将复杂计算卸载到离线阶段,显著降低在线阶段的计算和通信开销。实验(若文中提及)将展示HPCG在典型MPC应用中的效率提升和安全性保证。该工作为构建实用、高效的MPC系统提供了新思路,特别适合对性能要求高且环境允许少量可信硬件的场景。
💡 推荐理由: 在数据隐私计算领域,传统MPC效率低下而纯TEE方案信任度高,HPCG提供了一种平衡方案,通过轻量级硬件辅助大幅提升性能,同时降低对硬件的信任要求,具有实际部署价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jalen Chuang, Alexander Seto, Nicolás Berrios, Stephan van Schaik, Christina Garman, Daniel Genkin
本文提出了一种针对可信执行环境(TEE)的新型物理攻击方法,称为TEE.Fail。攻击者通过在DDR5内存总线上进行中间人拦截(Memory Bus Interposition),能够在TEE(如Intel SGX、AMD SEV等)的保护下窃取敏感数据或注入恶意数据。研究团队设计并实现了一个基于FPGA的硬件探测平台,该平台可以无干扰地插入到DDR5内存通道中,实时监控和修改内存流量。实验在真实硬件(包括Intel和AMD的最新处理器)上验证了攻击的有效性:攻击者可以绕过TEE的内存加密和完整性保护,读取CPU与内存之间传输的明文数据(如加密密钥、机密计算负载)。论文还讨论了防御措施,包括更严格的物理安全、内存总线加密以及完整性校验机制。该工作揭示了即使是最新一代DDR5内存标准也无法完全抵御物理层攻击,对依赖TEE的云服务、机密计算场景构成严重威胁。
💡 推荐理由: 首次展示针对DDR5内存总线的物理层攻击能完全绕过TEE保护,打破了对最新一代内存安全的信任,倒逼硬件厂商重新评估物理安全设计。
🎯 建议动作: 研究跟进:评估自身TEE部署的物理安全措施,关注厂商关于DDR5内存总线防护的更新。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nicolas Dutly, Friederike Groschupp, Ivan Puddu, Kari Kostiainen, Srdjan Capkun
本文提出了一种名为AEX-NStep的新型侧信道攻击,针对Intel SGX安全飞地。该攻击通过统计中断事件的发生次数,以概率方式推断飞地内部执行的敏感信息。具体技术细节和实验评估因未提供摘要而无法详述。该研究属于对SGX安全性的持续探索,揭示了中断计数作为隐蔽信道的新利用方式。
💡 推荐理由: 对依赖Intel SGX的云服务、可信执行环境的安全模型构成潜在威胁,可能影响机密计算场景下的数据保护。
🎯 建议动作: 研究跟进,评估对内部SGX环境的威胁,并关注厂商缓解措施。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zachary Espiritu, Seny Kamara, Tarik Moataz, Valentin Ogier
本文提出了一种名为 Leafblower 的新型泄漏攻击,针对基于可信执行环境(TEE)的加密数据库系统。研究背景是,虽然 TEE(如 Intel SGX)旨在保护数据机密性和完整性,但加密数据库在 TEE 中运行时,仍然可能通过访问模式、时序等侧信道泄漏敏感信息。核心问题是,现有的加密数据库方案在 TEE 环境下是否真正安全。作者设计并实现了 Leafblower 攻击,利用数据库查询处理过程中不可避免的访问模式泄漏,通过观察系统级别的侧信道(如页面错误、缓存未命中)恢复出原始查询内容或数据分布。主要贡献包括:1)系统化地分析了 TEE 加密数据库的攻击面;2)提出了一个实用的泄漏攻击框架,并针对主流 TEE 加密数据库原型(如 EnclaveDB、StealthDB)进行了实验验证;3)实验结果表明,攻击能够在合理的观测次数下以高准确率恢复机密数据,证明了现有防御措施的不足。本文适合安全研究人员、数据库系统设计者以及 TEE 应用开发者阅读。
💡 推荐理由: 该攻击揭示了TEE加密数据库的隐藏侧信道风险,挑战了业界对TEE安全性的普遍信任,促使重新评估加密数据库在TEE中的防护策略。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Akshit Vakati Venkata, Rajat Dugar, Ayush Adarsh
本文提出了一种名为 NARAD(Non-colluding Aggregator-oblivious Record-And-Decrypt)的电子投票架构,旨在在不依赖可信密钥分发中心的前提下,同时保护投票隐私并允许公开验证。每位投票者在浏览器中使用自生成的密钥,基于 Paillier 加法同态加密系统对选票进行加密,且没有任何一方持有全部密钥。系统通过两个服务器角色分工完成计票:收集者(Collector)将每张选票的辅助值聚合为单个群元素;聚合者(Aggregator)利用该元素在同态乘积中消除投票者的随机掩码,恢复精确的投票总和,从而得知结果但无法获知个人投票。Solana 区块链不可变地记录每个密文并强制执行选举生命周期,而原生 C 库(libtommath)执行高性能模运算。论文明确了协议正确的六个假设,证明了乘积同态、掩码消除和和恢复性质;隐私性依赖于加法层的判定性合数剩余(DCR)假设以及掩码基上的类 Diffie-Hellman 假设。一种位打包方案将多个候选人的完整选票放入一个密文,将客户端计算、链上交易、存储和计票成本降低 k 倍(k 为候选人数);槽宽 b 可自由选择,仅 k*b 受 log2(N) 限制。当 b=25 且模数为 255 位时,方案支持 10 位候选人以及每位候选人最多 2^25-1=33,554,431 票(总计约 3.35 亿张选票),在 1 秒内完成 50,000 张选票的计票。最后,在认证的可信执行环境(TEE)中运行收集者和聚合者,使得计票过程防篡改,并防止跨角色合谋以去匿名化投票者。概念验证实现已开源,附录中的数值示例重现了完整流程。
💡 推荐理由: 提出了一种可公开验证且保护隐私的电子投票方案,无需可信第三方,结合同态加密、区块链和 TEE,具有实际部署潜力,对安全密码协议设计有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Blake Regalia, Benjamin Adams
该论文关注基于可信执行环境(TEE)的机密智能合约网络中的隐私泄露问题。尽管TEE能保护合约数据加密,但在代币转账过程中,存储访问模式会暴露发送方与接收方之间的关联。具体而言,当合约在转账时更新接收方余额,即使数据加密,访问的存储键也会揭示交易关系。为解决此漏洞,论文提出了两种新颖的数据结构:延迟写入缓冲区(DWB)和桶条目位字典树(BTBE)。DWB通过缓冲待处理转账并随机结算条目来延迟接收方余额更新,打破转账执行与接收方存储访问之间的直接关联。BTBE通过将地址分组到固定大小的桶中,进一步增强了隐私,防止泛洪攻击,并为余额查询创建匿名集。此外,论文还设计了一个隐私通知系统,支持实时、保护隐私的推送通知。该领域特定方法利用代币转账的不对称余额更新和延迟结算容忍性等特性,在概率性匿名保障下实现了实际性能。实验表明,这些数据结构能有效抵御存储访问模式攻击,同时保持可接受的吞吐量和延迟。
💡 推荐理由: 对TEE区块链隐私具有重要改进,解决了实际部署中易被忽视的侧信道攻击,为机密合约代币转账提供了可落地的隐私保护方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Andrade, João N. Silva, Miguel P. Correia
本文提出了一种名为 Heterogeneous Mutual Attestation (Hema) 的协议,用于解决云计算中跨异构可信执行环境 (TEE) 的相互认证问题。在云服务中,多个分布式组件和实例之间需要通信,包括在传统执行环境和可信应用 (TAs) 中运行的服务。TA 实例在交换信息前需要进行认证以确保所有参与方满足预期的安全条件。当两个 TA 实例运行在同类型 TEE 上时,通常使用双向远程认证机制。然而,当涉及不同类型 TEE(如 Intel SGX 和 ARM TrustZone)时,若仍采用双向远程认证,每种 TEE 都需要支持所有其他类型 TEE 的认证软件栈,导致效率和安全性问题。Hema 协议专门为跨 TEE 相互认证设计,经过形式化验证,能够在同类型或不同类型 TEE 上运行的 TA 实例之间实现安全高效的相互认证。文章主要贡献包括:提出了一个通用跨 TEE 认证框架,减少了认证开销,并通过形式化方法验证了协议的正确性。适合云安全架构师、TEE 开发者及安全协议研究人员阅读。
💡 推荐理由: 当前云环境中异构 TEE 的互操作认证缺乏标准化解决方案,Hema 协议填补了这一空白,为多云、混合部署场景下的机密计算提供了可信基础。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Robert Schambach, Quoc Do Le, Sergei Arnautov, Christof Fetzer
本文针对大语言模型(LLM)在云环境部署中面临的敏感数据泄露和完整性风险,系统研究了利用CPU与GPU可信执行环境(TEE)实现端到端机密AI工作流的可行性与性能开销。当前主流云服务(Azure、GCP、AWS)依赖集中式基础设施,用户必须共享训练代码和敏感数据,而传统TEE(如Intel SGX/TDX、AMD SEV-SNP)主要保护CPU侧,NVIDIA H100/H200 GPU TEE虽已推出,但缺乏对端到端工作流(CPU+GPU组合)的全面评估。论文提出了一个集成CPU TEE(Intel TDX和AMD SEV-SNP)与GPU TEE(NVIDIA H200)的参考架构,在虚拟机级和应用级分别设计机密性与完整性保护机制。特别指出了Kubernetes管理员可能利用特权访问机密虚拟机内容的潜在攻击面。实验采用行业基准(如MLPerf)评估性能开销,重点分析了TDX+H200配置下的推理与训练延迟。主要贡献包括:1)首次公开评估CPU+GPU TEE端到端工作流的性能与安全性;2)识别出Kubernetes管理员层面的信任边界漏洞;3)提出应用级完整性保护方案以防止VM级旁路。该工作为云环境中机密LLM部署提供了设计参考,但尚未解决GPU TEE的远程证明标准化问题。
💡 推荐理由: 当前LLM云部署缺乏CPU+GPU TEE端到端安全评估,本文首次系统评估了Intel TDX与NVIDIA H200 GPU TEE组合的性能与安全性,并指出K8s管理员可窃取机密VM内容,对安全架构师和云服务商有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Baltasar Dinis, Peter Druschel, Rodrigo Rodrigues 0001
本文提出了一种针对可信执行环境(TEE)复制的故障模型——重启回滚(RR)模型。TEE 通过硬件隔离确保计算保密性和完整性,但仅能抵御大部分外部故障,除崩溃外。因此,理论上崩溃容错(CFT)复制协议足以复制 TEE 内的可信代码。然而,TEE 缺乏高效且通用的手段来保证外部持久状态的 freshness,当 TEE 重启时,外部状态可能被回滚到旧版本,导致 CFT 复制无法应对此类攻击。同时,使用拜占庭容错(BFT)协议过于保守,因为它们旨在容忍任意行为,而不仅仅是重启回滚。本文的 RR 故障模型精确刻画了带有外部状态的 TEE 的可能故障行为,并展示了如何以少量修改将现有复制协议(如 ABD 读写寄存器协议和 Paxos 共识协议)适配到 RR 模型,同时保持原有性能。基于这些协议,作者构建了名为 TEEMS 的复制元数据服务,该服务可以为不可信的云存储服务增加 TEE 级别的机密性、完整性和 freshness。实验表明,RR 适配后的协议比对应的 BFT 协议吞吐量高 1.25 到 55 倍,与不抗回滚攻击的 CFT 版本性能相同。本文的主要贡献在于:提出了精确的 RR 故障模型,简化了 TEE 复制协议的设计;给出了两种经典 CFT 协议的简单适配方法;构建了实用的 TEEMS 系统,并通过实验证明了其高效性。适合从事系统安全、可信计算和分布式系统安全的研究人员阅读。
💡 推荐理由: 对于依赖 TEE 保护数据的云服务,回滚攻击是一个真实威胁。本文提出了 RR 故障模型,使设计者能高效地防御此类攻击,而不必采用昂贵的 BFT 协议,从而推动 TEE 复制的实际部署。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Adil Ahmad, Juhee Kim, Jaebaek Seo, Insik Shin, Pedro Fonseca 0001, Byoungyoung Lee
Intel SGX(软件保护扩展)旨在保护云上不可信机器中用户数据的机密性。然而,处理机密用户数据的应用程序可能包含泄漏信息的缺陷,或被恶意编程以收集用户数据。现有的研究工作试图解决该问题,但未考虑在单个enclave(飞地)内实现多客户端隔离。本论文指出,由于SGX的限制,不支持此类enclave内隔离的方案在并发处理多个客户端(位于不同enclave进程)时会产生显著的性能下降。为此,作者提出了CHANCEL,一种高效的多客户端隔离系统,能够在单个enclave内部为不同客户端提供强隔离,同时保持较低的性能开销。CHANCEL利用SGX的内存保护机制和精心设计的调度策略,实现了安全且高效的并发处理。实验结果表明,相比现有的多enclave方案,CHANCEL在多种工作负载下大幅提升了吞吐量并降低了延迟。该工作为在SGX环境下构建安全的云服务(如多方计算、数据共享平台)提供了重要的基础架构支持。
💡 推荐理由: 针对SGX应用中多客户端隔离缺失导致的性能瓶颈,CHANCEL提供了安全且高效的解决方案,对于依赖SGX的云服务具有实践价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jonghyun Lee, Yongqin Wang, Rachit Rajat, Daniel Wong, Mengyuan Li, Murali Annavaram
该论文针对CPU侧大语言模型(LLM)分词器在机密计算环境(结合CPU和GPU可信执行环境)中存在的安全漏洞进行了深入研究。分词器通过表驱动查找将提示词转换为token,其内存访问模式会泄露用户输入的侧信道信息。已有工作证明,在Intel TDX上可以完整恢复用户提示词。直接使用树形不经意随机存取存储器(如PathORAM)虽然能防止访问模式泄露,但会导致分词器延迟增加约13倍,使首Token时间(TTFT)上升10%-58%。为此,本文提出OTRO(Oblivious Tokenization Path with Square-Root ORAM),一种针对延迟敏感的LLM服务的高效、无泄露的分词路径方案。OTRO基于平方根ORAM实现快速单次访问查找,但通过三项关键创新避免了平方根ORAM每√N次访问所需的昂贵的O(N log²N)重构开销:第一,利用分词器表的只读特性,提供一组复制的平方根ORAM实例池;第二,基于epoch的轮换策略将访问与重构解耦,并在每个epoch边界填充假访问以最小化可观测信息;第三,分块KV缓存感知的分词进一步将重构与GPU预填重叠,并最小化实例数量。在HuggingFace Tokenizers和nano-vLLM中实现,并运行于NVIDIA H100 GPU的TDX使能CVM中,OTRO将TTFT开销限制在最多4.5%,分词器引起的延迟低于总TTFT的10%,额外内存开销小于0.5GB,同时显著降低了分词器在不同模型系列和规模下的可观测泄露。研究贡献:提出一种实用的、针对LLM分词器的无泄露路径方案,在保持安全性的同时极大提升了性能,适合机密计算和隐私保护推理场景的研究人员及工程人员阅读。
💡 推荐理由: LLM服务中CPU侧分词器的侧信道泄露是机密计算场景下的关键安全隐患,OTRO提供了首个高性能且可部署的防御方案,对保护用户输入隐私至关重要。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang
本文研究了大型语言模型(LLM)API路由器存在的安全风险。当AI代理通过API路由器访问LLM时,路由器会终止客户端的传输层安全会话并建立新的上游会话,导致路由器能够获取完整的明文交互内容。这使得路由器成为应用层中间人攻击者:它可以改写代理的工具调用、将依赖包替换为域名抢注的恶意包、仅在逃避审计的条件下触发攻击,以及被动窃取敏感信息。现有的客户端防御措施(如端到端加密)容易被绕过。为此,作者提出了AEGIS系统,一种对提供商透明的、经认证的API路由器,其数据路径由客户端验证的忠实透传组成。AEGIS将明文处理限制在一个小型硬件飞地(TEE)组件内,而将认证、调度、计费和管理功能保留在不可信的主机上。客户端在释放明文前首先验证飞地,主机既不能读取也不能修改交互内容,明文仅流向测量镜像指定的目的地。实验表明,四种恶意路由器攻击类型都能成功实施绕过明文访问基线,而AEGIS能够阻止所有这些攻击,包括针对同一边界的自适应测试。可信路径仅有851行代码,支持三种提供商原生API而无需转换,在实际提供商负载和并发下完成所有请求。在种子审计试验中,两个商用编码代理分别发现8个和10个植入的不变量违例中的10个。本地中继开销约为每个请求6毫秒。本论文贡献了一种可防止API路由器成为中间人攻击者的实际方案,对AI代理安全具有重要价值。
💡 推荐理由: 首次系统性地揭示了LLM API路由器作为应用层中间人的攻击面,并提出了基于TEE的可验证防护方案,对使用API网关的AI代理服务具有直接参考意义。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Rongzhen Cui, Lianying Zhao, David Lie
本文针对在可信执行环境(TEE,如 Intel SGX)中安全使用遗留代码实现可信代码的问题展开研究。遗留代码通常假设操作系统存在,因此容易遭受 Iago 攻击——一种通过伪造系统调用返回值来劫持程序行为的攻击。作者发现,并非所有遗留代码都易受此类攻击,只有那些以不安全方式使用系统调用返回值的代码才存在 Iago 漏洞。论文的核心贡献在于提出了一种名为 Emilia 的机制,用于在遗留代码中自动检测和防御 Iago 攻击。具体方法是通过静态分析识别代码中不安全使用系统调用返回值的模式,并在运行时施加保护。实验证明,Emilia 能够有效识别漏洞,且性能开销较低。该工作为在 TEE 中安全复用遗留代码提供了新的思路,对系统安全研究者和 TEE 应用开发者具有参考价值。
💡 推荐理由: 该研究揭示了在 TEE 中使用遗留代码时被忽视的 Iago 攻击面,并提出自动化检测与防御方法,对提升 SGX 等机密计算环境的安全性有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Haoling Zhou, Shixuan Zhao, Chao Wang, Zhiqiang Lin
该论文针对云推理服务(CIS)中用户请求包含大量个人敏感或企业机密信息,而现有保护方案(如苹果的PCC、谷歌的Private AI Compute)依赖专有硬件和封闭生态系统,难以被其他厂商采纳的问题,提出了OpenPCC:一个基于商用可信执行环境(TEE)的开放且机密的LLM服务框架。论文首先分析了构建安全、开放CIS的基本需求,然后设计了OpenPCC架构,该架构利用商用的Intel SGX或AMD SEV等TEE硬件,在不依赖专有硬件的前提下实现机密性保护。作者实现了开源原型,并在Llama-3 8B vLLM负载上进行了端到端评估,分离了OpenPCC自身开销与底层TEE硬件开销。分析和评估证明了系统的可行性和安全性。论文适合云安全研究人员、LLM服务提供商和隐私工程师阅读。
💡 推荐理由: 为解决LLM云服务中用户数据隐私保护的难题提供了基于商用TEE的开放方案,打破了依赖专有硬件的限制,推动了机密计算在AI领域的实用化。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jordi Thijsman, Merlijn Sebrechts, Stefan Lefever, Filip De Turck, Bruno Volckaert
本文针对跨组织协作计算中,参与方需要处理敏感数据和专有代码但不愿将其暴露给不可信基础设施或其他参与者的难题,提出了一种名为双向机密虚拟机(2cVM)的双层架构。该架构将硬件可信执行环境(TEE)与工作负载内隔离层相结合。与普通机密虚拟机(CVM)不同,2cVM 强制执行共存工作负载之间的相互隔离,确保各参与方对自己的数据和代码保持控制。2cVM 中所有计算受一份“承诺清单”约束,该清单枚举了参与方、组件组成、允许的数据通道以及授权输出;清单被锁定在虚拟机中并纳入远程证明证据,使得策略在虚拟机整个生命周期内不可变且可独立验证。概念验证实现结合了 AMD SEV-SNP 提供的硬件保护与 WebAssembly 组件模型提供的细粒度沙箱隔离。在商用硬件上针对四类基准测试的评估表明,两层隔离的开销并非线性叠加:一旦工作负载在 WebAssembly 沙箱内执行,启用硬件内存保护的边际成本很小。开销取决于工作负载,主要由内存访问模式决定,从顺序访问的几乎可忽略到不规则指针追逐访问的大约 2 倍。这些结果表明,2cVM 为隐私保护的协作计算提供了实用且可验证的基础。
💡 推荐理由: 该研究提出了一个实用的双层隔离架构,解决了跨组织协作中数据与代码相互保护的需求,对多云协作、数据联合计算等场景有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hung Dang, Tue Nguyen, Minh Vo
本文提出 EnclaveScale,一种分布式硬件辅助遥测架构,旨在解决数据中心电源遥测中传感器数据伪造和隐私泄露问题。现有加密技术对高频率(如10 Hz)流式数据扩展性差,且无法认证数据源,允许恶意主机注入虚假传感器输入。EnclaveScale 利用 Intel DCAP 远程认证、差分隐私噪声注入和拜占庭拒绝机制,构建了一个提取后(post-extraction)验证流水线。该架构在32个 GCP 机密虚拟机(Confidential VMs)上实现,达到0%的提取后攻击成功率。此外,为了缓解数据摄取前的漏洞,提出了基于 SPDM(Security Protocol and Data Model)认证的第一英里层。在全局聚合阶段,全局聚合飞地(Global Aggregation Enclave)在容量加权聚合前验证所有加密证明。实验评估显示,每个飞地的稳态吞吐量达131,406样本/秒,认证开销摊销至0.23微秒/样本。在基于 NVML 采样的 H100、A100 和 L4 真实轨迹上,EnclaveScale 的动态编排边际误差为1.3 MW,而诚实聚合器的中心差分隐私基线误差为0.1 MW。该架构为多租户动态电源编排提供了安全基础,通过边缘差分隐私在局部混淆亚秒级异常,并通过全局聚合时的空间稀释保护宏观工作负载的机密性。本文主要贡献包括:首次提出结合硬件辅助飞地与边缘差分隐私的电源遥测框架;设计并实现了提取后验证与拜占庭拒绝机制;通过实验证明了高吞吐、低开销和强大的安全保证。
💡 推荐理由: 数据中心电源遥测是保障 AI 基础设施可靠性的关键环节,EnclaveScale 通过硬件飞地和差分隐私创新性地解决了传感器欺骗与隐私泄露风险,为安全工程师提供了构建可信遥测管道的新范式。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alon Shakevsky, Eyal Ronen, Avishai Wool
本文对三星移动设备中基于 TrustZone 的密钥管理员组件(Keymaster)进行了深入的安全分析。研究团队通过逆向工程和代码审计,系统性地评估了 Keymaster 的设计与实现,发现其存在若干安全缺陷,包括但不限于:密钥存储与隔离的不足、授权验证机制中的逻辑错误、以及硬件与软件交互接口的信任模型薄弱。这些漏洞可能导致攻击者利用特权或本地代码执行从 TrustZone 安全世界提取或滥用机密密钥。论文详细描述了攻击者如何在特定条件下绕过 Keymaster 的安全保护,窃取设备加密密钥、数字签名密钥或 DRM 密钥。实验在多个三星 Galaxy 设备上进行,验证了攻击的可行性。研究还讨论了此类缺陷对 OEM 设备安全供应链的影响,并提出了针对性的硬件/软件设计改进建议及检测方法。该工作对理解商用移动设备中硬件安全模块(TEE)的实际安全状况具有重要参考价值,并揭示了即使经过广泛商用的安全实现也可能存在根本性的设计盲区。
💡 推荐理由: 三星移动设备全球占有率极高,Keymaster 负责保护设备加密、支付、DRM 等核心密钥。本文揭示的设计缺陷可能影响数十亿用户的数据机密性与设备完整性,对移动安全生态有深远影响。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Xiang Li 0156, Yunqian Luo, Mingyu Gao 0001
本文研究了ORAM(遗忘随机存储器)的批量加载问题,即如何高效地将大量数据快速构建成ORAM结构。ORAM是一种重要的密码学原语,用于保护数据访问模式不被泄露。近年来,随着ORAM协议的理论改进以及基于硬件的可信执行环境(TEE)的引入,ORAM在实际安全系统中开始被采用。然而,现有ORAM协议的批量加载过程效率低下,理论复杂度高达O(N log^3 N),严重制约了其在安全云系统中的应用场景,如数据恢复、布局转换和查询处理。为此,本文提出了BULKOR协议,该协议基于当前最先进的Path ORAM协议进行了扩展。BULKOR支持在不信任服务器上部署TEE,并满足双重遗忘要求,以缓解现代TEE中的侧信道问题。BULKOR将批量加载的理论复杂度从O(N log^3 N)降低到O(N log^2 N),并在实际性能上取得了显著提升。实验表明,在多种设置下(包括硬盘和内存中实现ORAM),BULKOR相比基线设计Oblix和ZeroTrace分别实现了8.7倍至54.6倍和5.8倍至533.1倍的性能提升,且不牺牲安全性。本文的主要贡献包括:提出了一种适用于TEE的批量加载ORAM协议,优化了理论复杂度,并通过大量实验验证了实际性能优势。适合对ORAM、TEE安全以及云存储安全感兴趣的研究人员阅读。
💡 推荐理由: ORAM的批量加载效率直接影响安全云存储系统的实用性。BULKOR将复杂度降低一个对数因子,性能提升数十倍,使ORAM更接近实际部署。
🎯 建议动作: 研究跟进:评估BULKOR协议在自身安全系统中的适用性,尤其关注TEE环境下的部署。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohamed Khalil Kiri, Ivan De Oliveira Nunes, Aurélien Francillon, Norrathep Rattanavipanon
本文针对低端边缘设备上部署深度神经网络(DNN)推理时面临的两个关键挑战:模型机密性保护(防止被受损的边缘系统窃取)和可验证推理(确保推理结果正确且未被篡改)。现有方案要么将部分模型和推理软件置于可信执行环境(TEE)中,导致高成本和依赖于应用的受信任计算基(TCB);要么在不可信环境中执行,安全性很低。为此,作者提出VECODI框架,其核心是SHANGRI-LA——一种基于TrustZone-M TEE的新执行抽象,创建一个权限严格介于安全世界和非安全世界之间的第三运行时环境。VECODI利用SHANGRI-LA在非安全世界中执行不可信的推理代码,同时借助最小化的与应用无关的安全世界支持来保护模型机密性并实现推理结果的可验证性(包括推理代码和模型参数的正确执行)。作者在真实NUCLEO-L552ZE-Q开发板上实现了VECODI并开源了原型。实验结果表明,VECODI具有较小的TCB、内存占用和运行时开销,使其成为低端边缘设备上安全推理的实用选择。该工作为资源受限设备上的隐私保护推理提供了新思路,适合对TEE、边缘AI安全感兴趣的研究者和工程师阅读。
💡 推荐理由: 在物联网和边缘设备上部署DNN推理时,模型窃取和结果篡改是真实威胁。VECODI以极低开销同时实现了机密性和可验证性,为低端MCU上的安全推理提供了可行方案,具有很强的实用价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pinshen Xu, Wentao Dong, Guoxing Chen, Jianyu Niu, Cong Wang, Yinqian Zhang
本文提出了一种名为 TeeDAO 的三层框架,旨在通过异构可信执行环境(TEE)构建分布式信任系统,解决单一 TEE 带来的单点攻击以及集中管理、自适应移动对手带来的安全威胁。TeeDAO 结合了 BFT 排序治理与异构感知的分布式主动秘密共享(DPSS)和安全多方计算(MPC),使得基于远程证明的委员会变更能够一致地反映在秘密恢复、重新共享和跨动态异构 TEE 委员会的计算中。研究团队将 COBRA 的 DPSS 方案与 HotStuff BFT 共识协议集成,并适配了 Intel SGX、TDX 和 Hygon CSV 三种 TEE 硬件架构。实验结果表明,在包含 61 个节点的大规模集群中,与现有系统相比,TeeDAO 的键值存储吞吐量提升高达 1.8 倍,且自治管理高效,多方计算任务的计算开销低于 18%。该框架为在异构 TEE 环境中实现长期可用性、完整性和保密性提供了新的技术路径。
💡 推荐理由: 该研究提出了一种利用异构TEE实现分布式信任的自动化管理框架,有助于缓解单一TEE的信任瓶颈和集中管理风险,对构建更鲁棒的机密计算基础设施具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guanlong Wu, Ju Yang, Zhen Huang, Jianyu Niu, Guoxing Chen, Jianzong Wang, Yinqian Zhang
本文针对基于可信执行环境(TEE)的联邦学习聚合协议中的安全漏洞进行了研究。作者首先分析了现有协议,发现服务器端攻击者可以利用TEE的局限性,即状态回滚和I/O操纵,通过操纵客户端选择和重放聚合来破坏系统的鲁棒性和隐私性。为了解决这些问题,本文提出了DIST-FL,一种由多个TEE保护的分布式服务器系统,这些TEE形成一个仅追加账本,用于实现隐私保护和鲁棒的联邦学习聚合。具体而言,DIST-FL通过确保操作线性化来防止状态回滚攻击,并通过纳入来自可靠服务器的输入来缓解I/O操纵威胁。作者在广域网(WAN)环境中实现了DIST-FL并进行了评估。实验结果表明,DIST-FL能够有效抵御所提出的攻击,并且在利用TEE计算优势的同时,其性能与单TEE方案相当,但吞吐量比同类方案提升了6倍。该研究为联邦学习安全聚合提供了新的思路,适合联邦学习、系统安全、隐私保护领域的研究人员和工程师阅读。
💡 推荐理由: 联邦学习中的安全聚合是关键挑战,TEE被视作有前景的解决方案,但本文揭示的TEE状态回滚和I/O操纵攻击表明现有方案仍存在严重安全隐患。DIST-FL提出的分布式账本方案为构建更安全的联邦学习系统提供了新方向。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wei Wang, Burns Smith, Kenny Leftin
本文实证研究了在Intel SGX2安全区内运行Arrow-native DataFrame引擎Polars的性能特性。作者使用Gramine作为LibOS,在TPC-H SF30基准测试集(约22-73 GB)和Azure Blob Storage环境下,测量了端到端、仅查询和表加载三种性能开销。实验发现,端到端开销相对稳定在1.49-1.56倍,但分解后显示:仅查询开销从1.51-1.52倍下降至1.43-1.44倍,而表加载开销则从2.27倍上升至4.07倍,说明数据摄入是主要瓶颈。查询级分析显示,中位数SGX减速为1.45倍,最大2.57倍,部分查询因状态性EPC压力出现运行时间剧烈波动。此外,比较了Polars的惰性(lazy)与急切(eager)两种API,惰性执行整体快2.25-2.27倍,而急切执行在41 GB及以上时因内存不足失败。与近期DuckDB-SGX2研究对比,结果表明SGX2支持Arrow-native分析处理的额外开销与SQL引擎相当,但加载路径放大和API级优化是影响端到端性能的主要因素。该研究为机密分析工作负载在TEE中的部署提供了定量参考。
💡 推荐理由: 该研究首次量化了现代Arrow-native数据框架Polars在Intel SGX2中的性能开销,揭示了表加载和API选择的关键影响,为机密数据分析场景的工程优化提供实证依据。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Di Lu, Qingwen Zhang, Yujia Liu, Xuewen Dong, Yulong Shen, Zhiquan Liu, Jianfeng Ma
本文提出EBCC(Enclave-Backed Confidential Containers),一种兼容OCI(Open Container Initiative)的运行时架构,旨在将机密计算工作负载无缝集成到标准容器生命周期管理中。现有机密容器系统通常依赖虚拟机后端或特定TEE的执行基板,导致机密执行与常规OCI运行时生命周期分离,增加了部署和管理的复杂性。EBCC将REE(富执行环境)侧的锚点和TEE(可信执行环境)侧的机密阶段视为一个单一的容器化机密计算复合体,保留标准OCI生命周期操作(如创建、启动、停止、删除),并将TEE特定执行逻辑封装在后端适配器之后。它维护每个实例的持久状态和每个阶段的工件,用于请求处理、响应生成、日志记录和证据绑定。作者在Keystone TEE后端上实现了EBCC原型,并评估了其正确性、性能、内存占用和并发行为。结果显示,EBCC相比原生Keystone执行引入了额外延迟,主要来自生命周期中介、请求验证、EID分配、后端分发和工件持久化,但额外开销集中在主机端管理状态。跨TEE案例研究(SGX、TDX、OP-TEE)表明,相同的生命周期和阶段抽象可以映射到enclave风格、VM风格和嵌入式风格的TEE。这些结果表明EBCC能够使基于TEE的执行通过OCI风格的生命周期进行管理,而不会显著扩大受保护侧的TCB(可信计算基)。
💡 推荐理由: EBCC为容器环境中的机密计算提供了一种标准化的、与OCI兼容的管理方式,降低了TEE集成的复杂性,对云原生安全具有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Varun Gadey, Melanie Melanie Gotz, Christoph Sendner, Sampo Sovio, Alexandra Dmitrienko
该论文研究了如何利用大语言模型(LLM)自动为代码添加注释,以确定可信执行环境(TEE)的边界。在TEE开发中,正确识别和标记边界代码至关重要,但传统上依赖人工手动注释,不仅耗时且容易出错。作者提出了一种自动化框架,通过微调LLM来理解代码语义,自动生成符合TEE规范的安全注释。实验在多个开源TEE项目上进行,评估了注释的准确性和完整性。结果表明,该方法能显著减少人工标注工作量,同时保持较高的正确率,为TEE的自动化安全分析提供了新思路。
💡 推荐理由: 自动建立TEE边界可大幅提升安全工程效率,减少人为错误,对依赖TEE的云服务、移动设备等领域有直接意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chenxu Wang 0005, Junjie Huang, Yujun Liang, Xuanyao Peng, Yuqun Zhang, Fengwei Zhang, Jiannong Cao 0001, Hang Lu, Rui Hou 0001, Shoumeng Yan, Tao Wei 0002, Zhengyu He
本论文是一篇关于加速器可信执行环境(TEE)设计的系统化知识(SoK)综述。随着人工智能、大数据等计算密集型应用的普及,GPU、TPU、FPGA 等加速器被广泛部署,但其安全性面临严峻挑战,尤其是来自云环境中的恶意管理员或特权软件的攻击。可信执行环境(TEE)是一种有前景的防御技术,通过硬件隔离为敏感计算提供机密性和完整性保护。然而,将 TEE 扩展到加速器领域面临诸多独特挑战,如内存一致性、DMA 攻击面、侧信道泄漏等。本文对现有加速器 TEE 设计进行了全面调查和分类,提出了一个统一的分类框架,涵盖架构设计、安全模型、信任根、内存保护、数据流隔离等关键维度。作者分析了超过 20 种代表性方案(如 Graviton、HIX、ReDACT、TPM-based 方案等),并对比了它们在安全属性、性能开销、硬件修改需求等方面的权衡。此外,论文还讨论了加速器 TEE 的威胁模型、认证机制以及针对侧信道的防御措施。最后,论文总结了当前研究的空白和未来方向,包括异构内存管理、可编程硬件支持、多租户隔离等。本文旨在为硬件安全研究人员、系统设计者和云服务提供商提供系统化的知识参考,帮助理解加速器 TEE 的设计空间和挑战。
💡 推荐理由: 加速器在云计算中广泛使用,但其安全隔离机制尚不成熟。本文系统梳理了加速器 TEE 设计,有助于安全工程师理解现有方案的优缺点,为构建更安全的异构计算环境提供指导。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jérémie Decouchant, David Kozhaya, Vincent Rahli, Jiangshan Yu
该论文提出了Pallas和Aegis两种机制,旨在解决基于可信执行环境(TEE)的区块链共识协议中的回滚攻击问题。在TEE辅助的区块链系统中,恶意节点可能通过回滚TEE的持久状态来破坏共识的安全性。Pallas是一种预防性方案,通过在TEE内部维护不可篡改的计数器并强制执行单调递增的序列号,防止状态回滚。Aegis则是一种检测性方案,利用轻量级证明来验证TEE状态的连续性,从而发现回滚行为。实验表明,这两种机制在保证安全性的同时,仅引入可接受的性能开销,适用于现有的TEE平台(如Intel SGX)。该研究为TEE与区块链结合提供了重要的安全加固手段,特别适用于对共识完整性要求极高的场景。
💡 推荐理由: TEE常被用于保护区块链节点,但回滚攻击可绕过其安全保证。该工作提出了实用的防御方案,直接提升TEE辅助共识的鲁棒性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruiyi Zhang 0001, Albert Cheu, Adrià Gascón, Daniel Moghimi, Phillipp Schoppmann, Michael Schwarz 0001, Octavian Suciu
本文针对机密虚拟机(Confidential VMs)中的隐私应用,提出了一种侧信道分析方法 SNPeek。侧信道攻击能够利用物理或逻辑侧信道泄漏敏感信息,对机密计算环境构成威胁。文章可能分析了在可信执行环境(TEE)中运行的隐私保护应用(如数据聚合、机器学习推理)如何受到缓存时序、功耗或电磁等侧信道的影响。由于未提供完整摘要,具体方法细节、实验设置和攻击效果未知。作者团队包括多位安全与隐私领域专家,研究方向涵盖侧信道、机密计算和差分隐私。本文适合对机密虚拟机安全性、侧信道攻击与防御感兴趣的读者进一步查阅。
💡 推荐理由: 机密虚拟机是保护敏感数据的关键技术,侧信道攻击可能破坏其隔离保证。本文首次(或系统性地)针对隐私应用场景进行侧信道分析,为蓝队评估TEE安全态势提供新视角。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
👥 作者: Javad Forough, Marios Kogias, Hamed Haddadi
本文是一篇关于机密计算(Confidential Computing, CC)如何保障自主AI代理系统安全的综述。随着LLM驱动的代理系统(如基于MCP和A2A协议进行规划、调用工具、维持持久内存以及委托任务的系统)的兴起,其暴露的攻击面显著不同于独立的模型推理。这类代理积累敏感上下文、持有凭证,并在多方不完全控制的流水线上运行,从而面临提示注入、上下文窃取、凭证盗取以及代理间消息投毒等威胁。当前防御完全在软件栈内实现,容易被具有足够特权的攻击者(如被攻陷的云运营商)静默绕过。机密计算提供了一种基于硬件的替代方案:可信执行环境(TEE)将代理代码和数据与特权系统软件隔离,远程证明则能在分布式部署中建立可验证的信任。本综述从四个部分综合设计空间:(i)对六种TEE平台(Intel SGX、Intel TDX、AMD SEV-SNP、ARM TrustZone、ARM CCA和NVIDIA H100 CC)的统一分类,涵盖部署角色和性能权衡;(ii)一个以代理为中心的威胁模型,涵盖感知、规划、记忆、行动和协调层,映射到九个安全目标;(iii)对基于CC的防御的对比调查,区分了从单次调用推理中迁移的发现与需要全新代理设计的发现;(iv)六个开放挑战,包括多跳代理链的复合证明以及LLM规模的GPU-TEE性能。尽管多个硬件信任基元在针对性部署中已足够成熟,但尚未有广泛建立的端到端框架将它们绑定为生产级代理AI的连贯安全基座。本文适合AI安全研究人员、系统架构师和云基础设施开发者阅读。
💡 推荐理由: 自主AI代理将秘密和上下文暴露在分布式不可信环境中,现有软件防御易被绕过。机密计算提供了硬件级隔离和远程证明,有望从根本上保障代理系统的机密性和完整性,是下一代AI安全的关键方向。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kemal Bicakci
这篇论文针对公共机构在资助评审中引入大语言模型(LLM)作为决策辅助工具时面临的治理难题:模型和评分标准不能暴露给申请人以防他们针对优化,但评审过程必须可审计、可质疑且可问责。作者提出了一种基于可信执行环境(TEE)的架构,通过远程证明技术协调上述矛盾。该架构允许外部验证者检查使用的模型、评分规则、提示模板和输入表示,同时不向申请人或基础设施操作者暴露模型权重、专有评分逻辑或中间推理过程。核心成果是“经证明的评审包(attested evaluation bundle)”:一个包含签名和时间戳的记录,关联原始提交哈希、规范化输入哈希、模型与评分规则度量以及评审输出。论文还考虑了场景特定的提示注入风险:申请人控制的文档可能包含隐藏指令影响LLM评估。为此,论文设计了规范化和净化层,用于标准化文档表示并在推理前记录可疑变换。作者将设计置于机密AI推理、可证明AI审计、零知识机器学习、算法问责制和AI辅助同行评议的背景下进行定位。论文的声明刻意狭窄:远程证明不能证明评审是公平或科学正确的,但可以使评审过程的部分环节变得外部可验证。
💡 推荐理由: 该论文直面AI辅助决策中的透明度与保密性矛盾,提出实用架构,对政府、基金机构部署可审计的LLM系统具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Antonio Joia Neto, Amarin Amarin, Norrathep Rattanavipanon, Ivan De Oliveira Nunes
这篇论文研究了在低功耗微控制器(例如ARM TrustZone-M)上,实时操作系统(RTOS)的时间保持与可信执行环境(TEE)之间的冲突问题。在TrustZone-M架构中,安全世界和非安全世界共享中断控制器等资源。通常,非安全子系统运行RTOS和实时应用,而安全子系统运行预定义的安全操作(如加密),称为可信计算服务。许多RTOS依赖周期性中断(SysTick)来推进其时间概念,这对于维护实时行为至关重要。然而,某些可信计算服务的安全性要求相对于非安全子系统(RTOS所在侧)具有原子性,这需要禁用中断以防止被非安全世界打断,从而阻止了SysTick的处理。这导致RTOS丢失时钟滴答,时间感知出现偏差,破坏实时行为。本文首先刻画了这一冲突,然后提出了一种安全驱动的同步机制:安全世界测量经过的时间,并在重新启用中断并恢复非安全系统执行之前,通过无侵入地更新RTOS的时间保持数据结构(补偿错过的滴答数)来补偿非安全RTOS。该方法恢复了跨世界的一致、单调的时间概念,使得可信计算服务与RTOS能够在微控制器上安全共存。重要地,该方法无需修改底层RTOS,且不引入显著的运行时开销。作者通过实验验证了其有效性。
💡 推荐理由: 该研究解决了嵌入式TEE与RTOS共存时的关键时间同步问题,对工业物联网、安全关键系统中的实时可信计算具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Antony Rowstron
该论文针对审计专有数据语义属性时的隐私与透明矛盾,提出了一种名为“Agentic Witnessing”的框架。传统方法如零知识证明(ZKP)适用于精确代数约束,但难以验证定性、非结构化属性(如代码库中的逻辑)。该框架将验证从可证明执行扩展到可证明推理,由验证者、证明者和审计者三个智能体组成。验证者被允许提出有限数量的简单布尔问题(真/假),审计者(基于大型语言模型LLM)运行在可信执行环境(TEE)中,通过模型上下文协议(MCP)动态检查证明者的私有数据集,产生是/否结论并附加密审计记录:一条签名哈希链,将推理轨迹绑定到原始数据集和TEE的硬件信任根。论文在21篇同行评审计算机科学论文的GitHub代码库上演示了自动化工件评估,例如验证代码库是否实现了论文描述的系统。将源代码视为私有数据,验证了对应出版物中描述的五项高层属性。实验表明,这一TEE驱动的智能体审计机制能有效实现隐私保护监督,将定性验证与数据披露需求解耦。
💡 推荐理由: 该研究为隐私保护下的定性验证提供了可行方案,尤其适用于代码审计、合规检查等场景,解决了ZKP无法处理的非结构化属性验证难题。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)