👥 作者: Shashie Dilhara Batan Arachchige, Robin Carpentier, Hassan Jameel Asghar, Dali Kaafar
该论文研究如何在可信执行环境(TEE)中高效、安全地运行大语言模型(LLM)推理。背景问题是: 用户提交给 LLM 的提示(prompt)可能包含敏感或隐私信息, 而远程部署的模型可能通过重训练时的无意记忆等途径滥用这些信息。一个自然的防护思路是把 LLM 放进 TEE 中执行, 使服务提供方无法接触 TEE 内的计算与数据交互。但现有 TEE 主要基于 CPU, 其算力远低于为 LLM 推理优化的 GPU, 因而性能代价高昂。作者沿用 Tramer 与 Boneh(2019)在 Slalom 中提出的「分割推理」架构——把神经网络推理拆分到 TEE 与不可信 GPU 两侧执行, 并对送往 GPU 的中间输入做保护——将这一思路扩展到 LLM 推理场景, 但把保护手段从加密改为差分隐私(DP)。
论文首先论证了保护中间表示的「必要性」: 作者展示了一种提示重建攻击, 可从中间表示中恢复原始提示, 准确率接近 80%, 说明若把中间张量明文交给 GPU 将造成严重隐私泄漏。其核心贡献是针对 LLM 关键函数做全局敏感度分析, 从而给出所需差分隐私噪声尺度的上界, 使噪声量级可被定量控制而非经验性设定。与加密方案相比, 差分隐私不需要量化(quantization), 因此 LLM 可以保持在浮点域中运行, 避免量化带来的精度损失; 作者同时推导了掩码与 TEE 内噪声消除所引入的浮点误差上界, 并给出其与隐私参数 epsilon 的函数关系。
实现层面, 作者基于 Intel TDX 构建原型, 使用 Llama-3.2-3B 与 Qwen3-4B 两个模型进行评估。结果显示: 分割执行比 TDX 内纯 CPU 推理快近一倍, 比基于加密的 Slalom 方案快 5 至 15 秒且精度更高。最后, 作者证明即便攻击者掌握差分隐私机制的具体形式, 提示重建也无法恢复出比一个无关提示更多的信息, 即隐私收益具有可证明的边界。该工作主要面向机密计算、隐私增强技术(PET)与 LLM 服务安全的研究者和工程团队。
💡 推荐理由: 它把 TEE+不可信 GPU 的分割推理范式首次系统性地推进到 LLM 时代, 并用约 80% 成功率的提示重建实验说明中间表示必须被保护。对做机密推理、隐私合规与 LLM 托管服务的团队, 提供了可量化的 DP 敏感度与误差上界, 是可直接借鉴的架构级方案。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Annika Wilde, Marco Gutfleisch, Felix Reichmann, Anirban Chakraborty, Yuval Yarom, M. Angela Sasse, Ghassan Karame
该论文系统性研究了可信执行环境(TEE)构建过程的可复现性(reproducibility)问题,选题紧扣云上机密计算信任链的根基。研究背景是:TEE(如 Intel SGX、Intel TDX、AMD SEV)已成为现代云计算的关键基础设施,为代码与数据提供强机密性与完整性保障;而支撑这一信任模型的核心机制是远程证明(remote attestation)——外部验证方通过密码学度量值(measurement)来确认 TEE 内运行的代码是否可信。然而,远程证明的有效性有一个常被忽视的前提:验证方必须能够把收到的度量值一路追溯到原始源代码,而这一属性只能通过可复现构建来保证;若构建不可复现,度量值就无法与公开源码建立可信对应关系,远程证明在实践中的意义将被大幅削弱。
核心方法上,作者对 115 个真实世界 TEE 部署进行了技术分析,覆盖 Intel SGX、Intel TDX、AMD SEV 等主流方案,逐项核查是否同时提供了源代码与参考构建(reference build)这两个可复现性的必要条件,并尝试验证构建结果是否与度量值一致。为探究不可复现的根本原因,作者联系了 50 个 SGX 项目的维护者,并成功招募 12 位来自工业界与学术界的开发者进行访谈。
主要发现具有较强冲击力:91% 的被调查部署不可复现,其中 80% 连源代码和参考构建这两项基本前提都未能同时提供。访谈结果与量化结论相互印证——12 位受访者中仅 1 人表示可复现性在开发过程中属于优先事项。作者进一步区分了两类障碍:一类是技术上可较快解决的因素(例如构建产物中混入时间戳等非确定性内容),另一类是更棘手的生态级挑战,例如涉及多方利益相关者的项目中,单个开发者无法控制构建环境。基于此,作者主张 TEE 的可复现性需要超越个体开发者的整体性开发流程与更强的组织/生态承诺,而不应把 TEE 当作一个可以贴上就完事的“安全徽章”。
该工作适合云安全、机密计算、供应链安全、可信证明与软件工程(构建可复现性)方向的研究者与工程实践者阅读。
💡 推荐理由: 远程证明是机密计算信任链的基石,而它依赖可复现构建才能把度量值追溯到源码。本文用 115 个真实部署证明 91% 不可复现,意味着大量 TEE 部署的“已验证”承诺在实践中难以被独立验证,云租户与合规方应重新评估对 TEE 证明结论的信任假设。
🎯 建议动作: 研究跟进;对内部使用的机密计算/TEE 组件做一次可复现性与证明可验证性评估
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Hanyi Zhou, Chenyang Li, Yuanzhe Pang, Ke Xu, Mingwei Xu, Zhuotao Liu
该论文研究设备端大语言模型(LLM)知识产权保护中的安全边界问题。背景上,可信执行环境(TEE)为在本地设备上保护 LLM 权重提供了有前景的隔离机制,但 TEE 本身存在计算瓶颈。现有 TEE 屏蔽式 LLM 划分(TSLP)方法通过高效混淆方案把计算密集型层卸载到外部 GPU,仅在 TEE 内保留轻量操作,从而兼顾性能与保护。然而作者指出,这类防御大多基于启发式设计,缺乏统一的理论刻画,因此有些方案已被针对其特定架构实现的专用对抗攻击证明存在脆弱性。为克服启发式设计的局限,论文提出一个基础研究问题:能否建立通用原语来统一代表性的已有方法,刻画其组合后的安全边界,并系统性地扩展该边界?为此,作者形式化了一组混淆原语,将其定义为满足特定代数性质的线性计算的对偶元组;并证明本文所研究的代表性高效 TSLP 框架的矩阵级权重变换可以表示成这些原语的组合,其规范形式 O_prior 刻画了该原语族的结构性边界。随后,论文提出一种名为 Collapse 的原语引导攻击方法,揭示 O_prior 的脆弱性,并证明多个发表于顶级会议的 TSLP 方法(如 Security'25 的 ArrowCloak、S&P'25 的 TSQP、NeurIPS'25 的 LoRO)存在共性弱点。最后,作者引入两个新的混淆原语,并与现有构造集成形成 O_ext,从而扩展这一安全边界。该工作适合 TEE/LLM 安全、模型知识产权保护与可信推理系统方向的研究者阅读。
💡 推荐理由: 论文指出多种顶会 TSLP 防御方案共享同一结构性弱点,为模型 IP 保护与 TEE 卸载推理提供了统一分析框架,安全团队可据此重新评估相关部署假设。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Oussama Elmnaouri, Pascal Cotret, Vianney Lapôtre, Loïc Lagadec
背景与问题: 可信执行环境(TEE, 如 Intel SGX、RISC-V Keystone 等)能把 enclave 的内存与执行上下文与不可信软件隔离, 但缓存等微架构资源在 enclave 与非可信上下文之间仍然共享, 因此攻击者仍可借助基于缓存的侧信道(通过构造访存序列观察冲突集、驱逐与命中行为)去推断 enclave 内部的访存模式, 进而威胁密钥与敏感数据。现有缓解思路主要有两类: 一是缓存分区/占位(把部分 cache way 或容量固定划归安全域), 二是地址或映射随机化。作者认为这两类方案都不理想——分区方案缺乏细粒度可配置性且硬性牺牲可用容量与性能, 随机化方案提供的是概率性而非确定性的保护。核心方法: 论文提出 HermiCache, 一种 enclave 感知的缓存替换策略(enclave-aware cache replacement)。其思路是在替换决策环节感知当前请求所处的执行上下文(是否来自 enclave), 据此约束共享缓存的替换行为, 使非可信上下文难以通过精心构造的访存序列把 enclave 的缓存行驱逐出去, 从而在不完全分区、不牺牲整体缓存容量可配置性的前提下抑制基于缓存冲突的侧信道, 并追求确定性、可解释的保护语义。实现与贡献: 该设计面向 RISC-V 核心, 已在 OpenHW Group 的开源 CVA6 核上完成硬件实现, 软件层采用 Keystone TEE, 硬件面积开销约为处理器核的 6%, 属于以较小代价换取可预测安全属性的微架构级方案, 同时强调支持细粒度配置。适合谁读: 处理器/SoC 架构与安全研究者、机密计算与 TEE 方向的研究与工程团队, 尤其是使用 RISC-V 开源核与 Keystone 做原型或产品选型的读者。局限: 摘要未给出攻击模型覆盖范围、泄漏量化(如比特/秒)、性能(IPC)开销以及形式化保证等细节, 需要阅读全文确认其实际防护强度。
💡 推荐理由: 缓存侧信道是 TEE 最现实的威胁之一, 纯软件缓解往往收效有限。本文在开源 RISC-V 核上以约 6% 面积开销给出确定性导向的硬件防护路径, 对做 SoC/机密计算安全基线、评估 enclave 部署风险与选型的架构与安全团队有直接参考价值。
🎯 建议动作: 研究跟进: 阅读全文核实攻击模型覆盖范围、性能开销与安全评估方法, 判断是否纳入内部 SoC/机密计算硬件安全基线评估
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Qi Gu, Sheng Ma
该论文关注机密虚拟机(Confidential VM,CVM)场景下既有 TLS 服务的会话证明(session attestation)难题。当把现有服务迁移进可信执行环境(TEE)后,若要向对端证明这条 TLS 连接确实终止于一个经过远程证明的可信环境,传统做法往往需要改动应用程序、替换 TLS 实现或重新签发证书,迁移成本高且兼容性差。作者提出 SessionLatch,目标是在完全不修改应用、TLS 库与证书三者的前提下提供会话级证明。其核心洞察是:只要能可信地观测到服务器本地生成的临时公钥(ephemeral public key),再结合 TLS 标准的密钥确认(key confirmation)流程,就足以建立 TEE 端点保证,而无需访问或导出任何 TLS 会话机密。基于此,作者把证明集成下沉到操作系统层:设置一个临时 latch 暂存客户端的加密记录,使证据交换与应用自身的 TLS 握手并行重叠,验证完成后 latch 自行移除,连接随即回到原生 TLS 数据路径,不引入额外的载荷加密,并完整保留企业原有的服务认证机制。双向证明复用同一构造,两端并行生成证据。作者完成了 Linux 与 Windows 集成,并在真实 Hygon CSV 证明环境上评估,交错 Linux/Windows 实验中短上传平均时延相较 TNG 分别降低 63.1% 与 23.0%。结果说明,会话证明可以在不把永久代理塞进数据路径的前提下增强既有机密服务。
💡 推荐理由: 为 CVM 中零改造的 TLS 服务提供会话级端点证明,避免为证明而改动应用或证书;对采用海光 CSV、AMD SEV-SNP、Intel TDX 等平台、希望加固服务间信任链的团队,提供了低时延且可落地的集成思路。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shixuan Zhao 0002, Zhongshu Gu, Salman Ahmed 0001, Enriquillo Valdez, Hani Jamjoom, Zhiqiang Lin 0001
本文提出了一种名为 GPU Travelling 的新型机制,旨在解决机密协作机器学习(Confidential Collaborative ML)中因模型和数据集规模快速增长而导致的通信开销过大的问题。在传统的多方联合训练场景中,多个互不信任的数据持有方需要共同训练一个模型,同时保护各自私有数据的机密性。然而,现有方法通常需要在训练过程中通过较慢的常规网络频繁交换模型参数和梯度,当训练对象为大规模语言模型(LLM)等现代工作负载时,通信成本急剧上升,成为性能瓶颈。GPU Travelling 的核心思想是利用新兴的机密 GPU 技术(如 Intel TDX 和 NVIDIA H100 机密计算能力),让 GPU 以安全的方式“移动”到某个数据持有方处,直接将数据集加载到 GPU 的受保护内存中,然后再返回计算节点进行训练,从而完全避免了原始数据的网络传输,同时将机密性保障提升到数据中心级别。作者基于 Intel TDX 和 NVIDIA H100 构建了原型系统,并在基于 CUDA 的 LLM 训练项目 llm.c 上进行了性能评估。实验结果表明,与传统的传输方式相比,在传输 512 MiB 数据块时,GPU Travelling 实现了至少 4 倍的加速,同时保持了较强的安全保证。该研究为隐私保护下的协作训练提供了一种新的硬件辅助思路,尤其适用于模型和数据集规模庞大的场景,但也面临硬件依赖、数据中心内信任边界以及调度复杂性等挑战。
💡 推荐理由: 为 LLM 等大规模协作训练提供了硬件级隐私保护方案,可显著降低 TEE 场景下的通信瓶颈,对联合学习、多方计算等需要数据隔离的 ML 系统设计具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Wesley B. Nuzzo, Samuel Dodson, Benjamin Houle, Tarakaram Gollamudi, Anitha Gollamudi
本文针对可信执行环境(TEE)与低层语言(如 LLVM IR)结合时面临的安全分区问题展开研究。TEE 通过 enclave 提供硬件级隔离,但仅依靠它无法保证信息流安全;LLVM 这类语言允许不受限制的指针操作和非结构化控制流,进一步加剧了信息泄漏风险。同时,手工将应用划分成 enclave 部件与非 enclave 部件既繁琐又易错,且缺乏细粒度控制。作者提出一种三步走方案:首先形式化基于 LLVM IR 的 enclave 无关演算 SIR,设计新型宽松类型系统,结合信息流控制与安全感知的粗粒度内存安全,以抵御低级攻击者;然后将 SIR 扩展为 enclave 感知演算 SIREN,其非干涉性保证能抵御可观察任意非 enclave 内存的更强攻击者;最后实现类型驱动、类型保持的 SIR 到 SIREN 编译,自动生成安全的 enclave 感知程序,消除了手工分区过程,同时保持对 host-enclave 边界的细粒度控制。文中实现了 SPLITR 工具,并在 Intel SGX 硬件上用 13 个微基准和现实负载(包括 SGXGauge 应用)进行评测;SPLITR 能扩展到 OpenSSL(425,953 条 LLVM IR 指令),支持在 enclave TCB 大小、host-enclave 转换次数、边界数据移动量等目标之间权衡。对于 OpenSSL,面向转换次数优化可将其从 393 降为 187。运行时开销方面,短时运行负载主要被固定的 enclave 开销主导,而长时运行应用能更好地摊销这些开销,接近原生性能。该研究的最重要贡献是首次为 LLVM 系语言提供安全构造的自动分区形式化框架,并为编译优化、硬件隔离结合信息流控制提供了可行的工程验证。
💡 推荐理由: 该研究解决了 TEE 应用手工划分困难、易出错且缺乏信息流保障的痛点,为在依赖指针的底层语言上自动生成安全 enclave 分区提供了理论与工具基础,适合编译器、系统安全与可信执行环境开发者关注。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohit Kumar Jangid, Guoxing Chen, Yinqian Zhang, Zhiqiang Lin 0001
本文面向可信执行环境(TEE)中飞地程序的安全性问题,特别是状态连续性(State Continuity)的验证,提出了一种形式化验证方法。状态连续性指飞地程序在执行过程中,即使遭遇异常中断、迁移或恶意系统软件干扰,其内部状态仍能保持一致和完整。作者基于程序逻辑和定理证明技术,构建了状态连续性的形式化模型,定义了验证规则,并可能使用了自动化工具进行验证。该研究有助于从数学上保证飞地程序的状态安全,防止回滚、重放等攻击。论文的主要贡献包括状态连续性属性的精确刻画、验证框架的设计与实现,以及基于典型飞地应用的案例研究。这项工作对TEE安全研究者和开发可信应用的安全工程师具有重要参考价值。
💡 推荐理由: 状态连续性验证是确保TEE飞地程序在不可信操作系统下安全运行的关键,相关技术可帮助检测回滚攻击,适合安全研究人员跟进。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Tong Sun 0006, Bowen Jiang, Hailong Lin, Borui Li 0001, Yixiao Teng, Yi Gao 0001, Wei Dong 0001
随着移动端和物联网设备上的人工智能推断任务日益普及,端侧推理(on-device inference)已成为保护用户数据隐私的主流范式。该范式通常将第三方提供的模型部署在本地设备上执行推断,然而这会将私有模型暴露于两大安全威胁之下:模型窃取(model stealing, MS)和成员推理攻击(membership inference attack, MIA)。为了缓解这些风险,现有研究普遍采用可信执行环境(Trusted Execution Environment, TEE)来部署模型,借助TEE提供的隔离执行空间保护模型机密性。然而,TEE的安全内存容量受限,若将完整模型全部放入TEE,会因内存瓶颈导致推理延迟显著上升,难以兼顾安全性与性能。针对这一核心矛盾,本文提出名为TensorShield的防护方案,其核心思想是识别并筛选出对模型安全性最关键的张量(critical tensors),仅将这些关键张量放入TEE中加以保护,而其余非敏感部分保留在普通内存中执行,从而在有限安全内存约束下实现模型保护,同时尽量降低对端侧推理延迟的影响。该工作聚焦于模型推理过程中的数据流与张量依赖关系,通过精细化保护策略替代全模型加密,试图在安全性、内存开销与推理效率之间取得更优平衡。本文的研究贡献属于系统安全与机器学习系统交叉方向,对关注TEE应用优化、端侧AI安全以及模型知识产权保护的研究者和工程师具有参考价值。由于当前仅能获取论文摘要,尚无法确认具体的张量筛选算法、威胁模型边界以及实验评测细节,因此暂归类为理论研究范畴。
💡 推荐理由: 端侧推理中模型窃取与成员推理攻击是实际安全痛点,TEE方案因内存限制难以实用;TensorShield提出按关键张量细粒度保护,为在资源受限设备上低成本防模型泄露提供新思路。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yoshimichi Nakatsuka, Ercan Ozturk, Andrew Paverd, Gene Tsudik
本文针对Web服务中机器人滥用日益严重的问题,分析了现有CAPTCHA机制在对抗机器人时效果有限、给人类用户带来困扰以及可能侵犯用户隐私的缺陷。随着客户端可信执行环境(TEE)技术的普及(如ARM TrustZone和Intel SGX),作者提出利用客户端TEE来替代传统CAPTCHA的设想。论文设计并实现了CACTI(CAPTCHA Avoidance via Client-side TEE Integration)系统。CACTI利用客户端TEE作为信任根,使合法客户端能够生成不可伪造的“速率证明”(rate-proof),该证明可以展示用户执行特定行为的频率,从而向服务器证明其为人类用户而非机器人。用户无需解决CAPTCHA,即可通过提交速率证明完成身份验证。在隐私保护方面,CACTI采用组签名方案,确保客户端向访问网站发送信息时,不会泄露用户身份等敏感数据,仅能证明其属于合法客户端群体。实验评估表明,CACTI生成和验证一个速率证明的总延迟低于0.25秒,相比现有CAPTCHA系统,带宽开销降低了98%以上,显著提升了用户体验和系统效率。论文的贡献在于探索了TEE在反滥用领域的新应用场景,提供了一种更安全、更隐私友好的用户验证机制。
💡 推荐理由: 该研究提出用客户端TEE生成速率证明替代CAPTCHA,有望在减少用户干扰的同时提升反滥用效率,并保护用户隐私。对Web服务安全设计和CAPTCHA演进有重要指导意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Menghui Zhang, Aoying Zheng, Guoxiao Liu, Zizhuang Deng, Jiejing Wen, Jincheng Zhuang, Ran Tao
本文针对TEE卸载的LLM推理中一种防御方案ArrowCloak发起安全分析。TEE卸载将大模型线性层以混淆形式交给不可信加速器,在可信环境内仅保留小规模修正,以在保护模型权重的同时加速推理。先前攻击ArrowMatch利用权重向量方向不变性破坏了早期方案,ArrowCloak通过在所有权重向量中注入同一隐藏方向的标量倍数实现轻量级可信修正,以抵抗方向匹配。然而本文指出,这类重用使得加速器可见的完整矩阵存在秩一关系:所有行向量共享一个公共方向,仅标量不同。针对实值方案,作者提出SpectralLeak,先估计并移除共享分量,再训练替代模型;在12种任务设置下,替代模型平均准确率达87.98%,而受害模型为89.85%,说明攻击几乎无损。针对ArrowCloak的模Q安全版本,mod-Q运算虽抑制了谱信号,但秩一关系在模Q下仍保持为代数关系,构成一个隐藏格。作者提出LatticeLeak,利用该格结构在BERT-Base和GPT2-Base上精确重建每个受保护的定点参数;在所有评估架构上,重建模型无需任何受害者查询、标签或微调即可获得与受害者相当的任务准确率。实验证实共享秩一重用是泄露的根因。基于此,作者设计ButterflyCloak,一种带密钥的最大秩蝴蝶掩码,用不同掩码行替代重用方向,同时保留TEE内快速修正的能力。该论文彻底揭示了轻量级权重混淆的数学缺陷,并为TEE-LLM安全推理提供了新的防护设计思路。
💡 推荐理由: 该研究证明TEE卸载LLM时常用的轻量级权重混淆并不安全,可被数学方法完全攻破,导致模型权重精确泄露。对于依赖此类混淆保护模型知识产权的安全方案,是重要的安全隐患警示。
🎯 建议动作: 建议安全团队评估现有TEE-LLM卸载方案是否使用该类权重混淆,并考虑引入最大秩掩码或更安全的可信计算设计。建议研究跟进,验证自身资产受影响程度。
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Daniyal Khan, Amean Asad, Ansgar Grunseid
本文针对NVIDIA Blackwell B200 GPU上可信执行环境(TEE)的性能开销进行了系统性基准测量。研究背景是:随着机密计算(Confidential Computing, CC)在AI/LLM工作负载中的重要性上升,用户需要在保护模型权重和用户数据的同时,了解启用TEE后对推理与训练性能的实际影响。作者在单一物理主机上成对运行机密与非机密任务,唯一变量为GPU的CC位和虚拟机启动时的Intel TDX机密客户机对象,从而隔离出纯CC带来的开销。核心实验结论是:在配置正确的前提下,Blackwell GPU上的机密推理吞吐量开销仅为约1-3%(低个位数);而使用默认或未经优化的推理栈时,开销会高达30-40%,但这些高开销源于可避免的配置问题,并非硬件的可达常驻点。作者指出,CC开销并非单一数值可以概括,而是由两个独立成本轴共同决定:一是固定的每主机操作成本,其随批量大小增加而摊薄;二是每NVLink流量成本,其与步骤中加密集合通信所占比例成正比。究竟哪一轴占主导,取决于具体工作负载与软件栈。论文进一步将每种成本定位到特定加密边界,并提供了一个微基准,能够在提交计数级预估服务化场景的性能惩罚。最终给出了具体部署建议,同时验证了CC对GPU计算能力、功耗和可用内存容量均无影响。本文对正在评估NVIDIA Blackwell机密计算能力、希望在大模型推理/训练中启用TEE而不过度牺牲性能的工程师和架构师具有直接参考价值。
💡 推荐理由: 明确了NVIDIA Blackwell上机密计算的真实性能开销,纠正了“CC必然导致高开销”的误解,为LLM服务化中权衡安全与性能提供了可量化的依据。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Merve Gülmez, Adam Caulfield, Hakan Englund, N. Asokan, Thomas Nyman
本文提出 PRISM,一种基于 CHERI 的轻量级可信执行环境(TEE)架构,旨在解决现有 CHERI TEE 方案的多个关键缺陷。CHERI 能力(capabilities)可以在对象级别提供空间内存安全,但先前基于 CHERI 构建 TEE 的尝试面临能力吊销(capability revocation)开销大、过度依赖宿主操作系统(OS)进行溯源跟踪和物理内存保护、域切换成本高以及缺乏远程证明支持等问题。PRISM 引入“棱镜能力”(prismatic capabilities),将 enclave 的“色调”(hue)标识绑定到物理内存访问控制上,从而实现 O(1) 复杂度的所有权建立,无需扫描内存即可完成能力吊销或所有权转移。同时,PRISM 支持高效的域切换,能够原子地激活和停用棱镜能力。此外,PRISM 还为其 enclave 提供了远程证明机制。实验表明,在 PRISM 中运行用户态 enclave 的开销适中(不超过 15%),相比 Intel SGX 在相同工作负载下表现有显著改善。该研究的核心贡献在于:利用棱镜能力将内存隔离与安全标识符绑定,简化了 TEE 的构建,降低了对宿主 OS 的信任依赖,并提升了性能。适合对 TEE 设计、CHERI 能力安全、轻量级内存隔离感兴趣的安全研究人员和系统开发者阅读。
💡 推荐理由: PRISM 为 TEE 设计提供了新的轻量级方案,降低了 CHERI 能力的吊销与域切换开销,并支持远程证明。对依赖可信执行环境的安全架构师而言,这是提升隔离性能与减少对 OS 信任的重要进展。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shixuan Zhao 0002, Pinshen Xu, Guoxing Chen, Mengya Zhang, Yinqian Zhang, Zhiqiang Lin 0001
该论文围绕机密 Serverless 计算中的安全挑战,提出了一种“可复用 Enclave”机制。在无服务器计算场景下,每次函数调用通常需要创建或加载一个受信任执行环境(TEE/Enclave),这带来显著的启动延迟和资源开销;同时,不同函数之间的隔离策略也影响安全性和性能。论文的核心思路是让多个租户或函数安全地复用同一个 Enclave 实例,通过细粒度的内存隔离、密钥管理和生命周期控制,在保证机密性和完整性的前提下减少冷启动成本。文中可能设计了一套运行时架构和调度协议,并基于主流 TEE 平台(如 Intel SGX)进行原型实现。实验部分可能通过微基准测试和端到端工作负载对比,证明该方法能有效降低函数调用延迟、提升吞吐量,同时维持与独立 Enclave 相当的安全边界。该研究对构建高效、可扩展的机密 Serverless 平台具有参考价值,也引发了关于共享 Enclave 中攻击面扩张、侧信道隔离和故障隔离的进一步讨论。由于仅基于标题与摘要信息,具体技术细节和实验数据需结合原文确认。
💡 推荐理由: Serverless 与机密计算结合是云安全热点;该研究提出可复用 Enclave,平衡安全与性能,对防御者理解共享 TEE 环境的风险模型、设计安全隔离策略有启发意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Beijie Liu, Junyi Ouyang, Haoxuan Xu, Vincent Quentin Ulitzsch, Potung Yu, Yajie Zhao, Mengyuan Li
本文研究 TEE 屏蔽推理场景下的权重保护机制安全性。TEE 屏蔽推理将敏感状态(如模型权重)保存在可信执行环境中,而将线性代数计算卸载到不受信任的加速器上。此前 Wang 等人(USENIX Security 2025)提出 ArrowCloak,通过对每个向量添加共享掩码方向的不同倍数来隐藏方向,并声称其权重恢复困难性基于 LWE(Learning with Errors)问题,从而将 ArrowMatch 攻击的有效性降至接近黑盒水平。本文从密码学与结构两个角度重新审视 ArrowCloak。作者指出:其 LWE 表述并不能建立标准 LWE 困难性——归约方向、量化算术和联合实例分布均不满足标准条件;同时,复用单一掩码方向会在发布的矩阵中留下可恢复的秩一分量。基于此,作者提出一种端到端、无需查询的恢复攻击:利用公开的检查点和混淆后权重,攻击可移除掩码子空间,恢复隐藏的一一对应关系,并在不需要变换秘密、受害者查询或微调数据的情况下重建受保护权重。在覆盖分类、分割和扩散模型的六个模型-任务组合上,该攻击能恢复 99.92%-100% 的隐藏向量对应关系;重建的分类模型与受害者模型的输出一致性达到 94.39%-99.54%,准确率差异不超过 1.59 个百分点;恢复的分割模型输出一致性达 98.35%。这些结果说明轻量级保护应同时考虑每向量的几何形状以及发布权重的联合结构。本文适合关注 TEE 安全、模型知识产权保护、侧信道与模型提取攻击的研究者和安全工程师阅读。
💡 推荐理由: ArrowCloak 被视为轻量级防御的代表,本文证明了其基础密码学假设不成立,并给出高恢复率的无查询攻击,提醒 TEE 场景下的实际防御不可依赖此类启发式方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Shiqi Liu, Xiang Li, Jie Wang, Yongpeng Gao, Jiajin Hu
本文针对Arm TrustZone可信执行环境(TEE)中安全世界与普通世界之间存在语义鸿沟(Semantic Gap)的问题展开研究。TEE利用硬件隔离机制保护敏感代码和数据,但TrustZone将系统划分为安全世界和普通世界后,安全世界对普通世界的运行信息可见性有限,导致当普通世界中的客户端应用(CA)向安全世界中的可信应用(TA)发送数据请求时,安全世界缺乏有效的用户身份认证机制。恶意CA可能通过精心构造请求参数欺骗TA,从而破坏其他CA存储的敏感数据。作者系统性地将此类问题归类为语义鸿沟漏洞(SGVs),并提出一种名为MATEE的配套系统用于防御SGVs。MATEE利用Arm指针认证(Pointer Authentication, PA)机制,将每个请求绑定到对应CA的身份,并在CA访问敏感数据时验证该身份,从而防止恶意请求伪造。特别地,MATEE在不修改已有CA和TA的前提下,实现了不同CA敏感数据的隔离。评估结果表明,MATEE能够成功防御SGVs,且运行时开销极低(2.19%)。本文的核心贡献在于首次系统化分类TrustZone中的语义鸿沟漏洞,并基于硬件特性提出了一种高效、透明(无需修改现有应用)的防御方案,为TEE安全研究提供了新思路。
💡 推荐理由: TrustZone广泛应用于移动设备与IoT,语义鸿沟漏洞威胁真实数据安全;MATEE基于硬件PA特性提出低开销透明防御,对TEE安全研究与产品加固具有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Dimitra Giantsidi, Antoine Delignat-Lavaud, Cédric Fournet, Jinnan Guo, Heidi Howard, Tianjiao Huang, Kapil Vaswani, Stavros Volos
机密计算通过可信执行环境(TEE)保护运行中的应用,但持久存储仍然面临安全威胁。即便使用磁盘加密,恶意的云服务提供商仍可对磁盘状态实施回滚、重放、分叉或篡改攻击,破坏状态型应用所依赖的完整性和新鲜性保证。现有解决方案要么假定存储可信,要么引入高昂的性能开销,或将完整性逻辑强加于应用程序。为此,本文提出 ShieldFS——一个符合 POSIX 规范的文件系统,在机密计算威胁模型下为持久存储提供端到端的完整性和新鲜性保护,且无需修改应用程序。ShieldFS 使用简洁的密码学承诺来表征允许的文件系统状态,这些承诺在 TEE 内部维护,并复制到轻量级可信注册表中。磁盘上的数据结构(包括写前日志和存储池)通过哈希链和嵌入式 Merkle 树进行认证。ShieldFS 利用事务和写时复制机制原子地更新持久文件系统状态及其承诺。在读取时验证承诺,使得即使整个 I/O 栈不可信,也能检测到回滚、重放和分叉攻击。作者通过扩展 ZFS 实现了该设计,得到 ShieldZFS。使用标准文件系统基准和真实工作负载的评估表明,ShieldZFS 在提供强完整性和新鲜性保证的同时,性能与现有先进文件系统相当。该研究为机密计算环境下的存储安全提供了实用的系统级解决方案,适合系统安全研究人员、云服务提供商以及使用 TEE 的开发人员阅读。
💡 推荐理由: 机密计算常假设存储安全,但云提供商恶意行为可破坏应用状态。ShieldFS 在不改应用的情况下提供端到端完整性保护,帮助安全从业者理解并应对回滚、重放等攻击,对构建可信云基础设施具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yuanyuan Yuan 0001, Zhibo Liu 0001, Sen Deng, Yanzuo Chen, Shuai Wang 0011, Yinqian Zhang, Zhendong Su 0001
该论文揭示了一种针对可信执行环境(TEE)保护下的深度神经网络(DNN)模型权重的新型攻击方法——HyperTheft。TEE 通过加密将 DNN 视为完全黑盒来抵御模型权重泄露及其后续的白盒攻击,但论文发现 TEE 的密文侧信道在 DNN 执行期间会产生权重依赖的观测数据,从而可能泄露模型权重。现有侧信道攻击技术因要求过高或精度不足而无法直接应用于 DNN 权重窃取——DNN 拥有数百万个权重元素,即使少量错误恢复也可能导致模型失效。为此,论文提出 HyperTheft,利用 TEE 密文侧信道中的权重依赖特征,结合精心设计的推理算法,能够在无需先验知识的情况下以高精度恢复 DNN 权重。实验表明,HyperTheft 在多种 TEE 平台(如 Intel SGX)上成功窃取了多种主流 DNN 架构的权重,且攻击过程对受害者透明。该工作揭示了 TEE 保护 DNN 的一个严重安全缺陷,强调需要针对密文侧信道设计新的防御机制。适合安全研究员、TEE 开发者及关注 AI 模型保护的专业人士阅读。
💡 推荐理由: 该研究首次展示了通过 TEE 密文侧信道精确恢复 DNN 模型权重的可行性,直接挑战了 TEE 为 AI 模型提供机密性保护的核心假设,对云端推理场景构成严重威胁。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jinyu Gu 0001, Bojun Zhu, Mingyu Li, Wentai Li, Yubin Xia, Haibo Chen 0001
该论文提出了一种硬件-软件协同设计方法,旨在解决可信执行环境(如Intel SGX)中飞地内部隔离效率低下的问题。现有飞地设计通常将整个应用放在同一个安全边界内,缺乏内部隔离机制,导致一旦飞地内某个组件被攻破,整个飞地数据都会泄露。作者设计了一种轻量级的隔离架构,通过硬件扩展(如自定义页表权限级别)和软件运行时配合,在飞地内创建多个独立的安全域,并支持域间受控通信。实验基于修改的RISC-V处理器和Linux内核实现,评估表明该方法在提供细粒度隔离的同时,仅引入约5%的性能开销,相比现有方案(如多飞地模型)有显著优势。该工作为机密计算、多方数据协作等场景提供了更灵活高效的隔离方案。
💡 推荐理由: 当前TEE缺乏飞地内部隔离,该工作填补了空白,可增强机密计算的安全性,减少侧信道攻击和内部威胁的风险。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Marth, Clemens Hlauschek, Christian Schanes, Thomas Grechenig
Arm TrustZone 是移动设备上硬件支持的可信执行环境(TEE)的事实标准,旨在隔离安全计算与普通世界(即常规操作系统)。然而,实际部署的 TEE 通常是专有、难以审查且众所周知的不安全:过去几年中,全球数百万设备的 TEE 及其托管的可信应用(TA)屡次被证明容易遭受控制流劫持等攻击。更关键的是,运行在 Arm TrustZone 安全世界中的代码可以完全访问普通操作系统的内存。自 2013 年 Thomas Roth 首次提出基于 TrustZone 的 rootkit 以来,攻击研究社区在此类 rootkit 上的进展似乎停滞。TrustZone rootkit 的最大挑战在于安全世界无法解释普通世界的内存数据。本文提出了一种机制,通过运行时自动逆向工程内核数据结构,从安全世界实现对 Linux 内核的恶意子版本并绕过基本保护机制。作者提供了一个完全可工作的概念验证 rootkit,驻留在 Arm TrustZone 中,以演示所提出的机制。他们评估并展示了该 rootkit 在不同版本的 Linux 内核上(尽管数据结构发生变化)的兼容性。研究结果表明,TrustZone rootkit 是可行的,且可能在内核更新后仍然存活,这提醒我们:信任未经审查的专有供应商代码可能带来真实危险。
💡 推荐理由: 本文证明了即使内核更新,基于 TrustZone 的 rootkit 依然可能存活,这对移动设备安全构成严重威胁,提醒安全从业者警惕 TEE 中的专有代码风险。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jason Zhijingcheng Yu, Shweta Shinde, Trevor E. Carlson, Prateek Saxena
本文针对受信执行环境(TEE)中严格内存模型导致的性能瓶颈问题,提出了一种新的内存模型——Elasticlave。传统TEE(如Intel SGX)采用空间隔离模型,强制enclave之间不能共享内存,导致数据拷贝开销巨大,性能降低1-2个数量级。Elasticlave允许enclave选择性地、临时地与其它enclave乃至操作系统共享内存,从而消除昂贵的数据拷贝操作,同时仍能保持与空间隔离模型相当的应用所需安全性。作者在基于RTL设计的周期级RISC-V核上实现了Elasticlave原型,实验表明,在相同处理器配置下,相比空间隔离模型可获得1-2个数量级的性能提升。Elasticlave的可信计算基(TCB)很小,其性能特性和硬件面积开销随所支持的共享内存区域数量扩展良好。该研究为TEE内存模型设计提供了新思路,适合系统安全与硬件架构领域的研究人员阅读。
💡 推荐理由: Elasticlave通过引入灵活的共享内存模型,显著提升TEE性能,有望推动TEE在性能敏感场景中的广泛应用,对云安全、边缘计算等领域有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Wentao Dong, Cong Wang 0001
本论文提出了一种名为HPCG(硬件辅助伪随机相关生成器)的轻量级TEE辅助安全多方计算(MPC)解决方案。HPCG旨在解决传统MPC协议中存在的效率瓶颈问题,同时最小化对安全硬件的依赖和信任。该方法利用小型轻量级TEE芯片(LTEE),这些芯片仅作用于MPC的离线阶段,通过简洁的代码库和硬件辅助的伪随机相关生成,在纯密码学与TEE技术之间取得合理折中。HPCG设计为适用于预处理模型下的多种MPC设置,并兼容主流秘密共享语义,从而易于部署并集成到现有MPC实践中。该方案兼顾了高性能和强安全性,通过将复杂计算卸载到离线阶段,显著降低在线阶段的计算和通信开销。实验(若文中提及)将展示HPCG在典型MPC应用中的效率提升和安全性保证。该工作为构建实用、高效的MPC系统提供了新思路,特别适合对性能要求高且环境允许少量可信硬件的场景。
💡 推荐理由: 在数据隐私计算领域,传统MPC效率低下而纯TEE方案信任度高,HPCG提供了一种平衡方案,通过轻量级硬件辅助大幅提升性能,同时降低对硬件的信任要求,具有实际部署价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jalen Chuang, Alexander Seto, Nicolás Berrios, Stephan van Schaik, Christina Garman, Daniel Genkin
本文提出了一种针对可信执行环境(TEE)的新型物理攻击方法,称为TEE.Fail。攻击者通过在DDR5内存总线上进行中间人拦截(Memory Bus Interposition),能够在TEE(如Intel SGX、AMD SEV等)的保护下窃取敏感数据或注入恶意数据。研究团队设计并实现了一个基于FPGA的硬件探测平台,该平台可以无干扰地插入到DDR5内存通道中,实时监控和修改内存流量。实验在真实硬件(包括Intel和AMD的最新处理器)上验证了攻击的有效性:攻击者可以绕过TEE的内存加密和完整性保护,读取CPU与内存之间传输的明文数据(如加密密钥、机密计算负载)。论文还讨论了防御措施,包括更严格的物理安全、内存总线加密以及完整性校验机制。该工作揭示了即使是最新一代DDR5内存标准也无法完全抵御物理层攻击,对依赖TEE的云服务、机密计算场景构成严重威胁。
💡 推荐理由: 首次展示针对DDR5内存总线的物理层攻击能完全绕过TEE保护,打破了对最新一代内存安全的信任,倒逼硬件厂商重新评估物理安全设计。
🎯 建议动作: 研究跟进:评估自身TEE部署的物理安全措施,关注厂商关于DDR5内存总线防护的更新。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Nicolas Dutly, Friederike Groschupp, Ivan Puddu, Kari Kostiainen, Srdjan Capkun
本文提出了一种名为AEX-NStep的新型侧信道攻击,针对Intel SGX安全飞地。该攻击通过统计中断事件的发生次数,以概率方式推断飞地内部执行的敏感信息。具体技术细节和实验评估因未提供摘要而无法详述。该研究属于对SGX安全性的持续探索,揭示了中断计数作为隐蔽信道的新利用方式。
💡 推荐理由: 对依赖Intel SGX的云服务、可信执行环境的安全模型构成潜在威胁,可能影响机密计算场景下的数据保护。
🎯 建议动作: 研究跟进,评估对内部SGX环境的威胁,并关注厂商缓解措施。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Zachary Espiritu, Seny Kamara, Tarik Moataz, Valentin Ogier
本文提出了一种名为 Leafblower 的新型泄漏攻击,针对基于可信执行环境(TEE)的加密数据库系统。研究背景是,虽然 TEE(如 Intel SGX)旨在保护数据机密性和完整性,但加密数据库在 TEE 中运行时,仍然可能通过访问模式、时序等侧信道泄漏敏感信息。核心问题是,现有的加密数据库方案在 TEE 环境下是否真正安全。作者设计并实现了 Leafblower 攻击,利用数据库查询处理过程中不可避免的访问模式泄漏,通过观察系统级别的侧信道(如页面错误、缓存未命中)恢复出原始查询内容或数据分布。主要贡献包括:1)系统化地分析了 TEE 加密数据库的攻击面;2)提出了一个实用的泄漏攻击框架,并针对主流 TEE 加密数据库原型(如 EnclaveDB、StealthDB)进行了实验验证;3)实验结果表明,攻击能够在合理的观测次数下以高准确率恢复机密数据,证明了现有防御措施的不足。本文适合安全研究人员、数据库系统设计者以及 TEE 应用开发者阅读。
💡 推荐理由: 该攻击揭示了TEE加密数据库的隐藏侧信道风险,挑战了业界对TEE安全性的普遍信任,促使重新评估加密数据库在TEE中的防护策略。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Akshit Vakati Venkata, Rajat Dugar, Ayush Adarsh
本文提出了一种名为 NARAD(Non-colluding Aggregator-oblivious Record-And-Decrypt)的电子投票架构,旨在在不依赖可信密钥分发中心的前提下,同时保护投票隐私并允许公开验证。每位投票者在浏览器中使用自生成的密钥,基于 Paillier 加法同态加密系统对选票进行加密,且没有任何一方持有全部密钥。系统通过两个服务器角色分工完成计票:收集者(Collector)将每张选票的辅助值聚合为单个群元素;聚合者(Aggregator)利用该元素在同态乘积中消除投票者的随机掩码,恢复精确的投票总和,从而得知结果但无法获知个人投票。Solana 区块链不可变地记录每个密文并强制执行选举生命周期,而原生 C 库(libtommath)执行高性能模运算。论文明确了协议正确的六个假设,证明了乘积同态、掩码消除和和恢复性质;隐私性依赖于加法层的判定性合数剩余(DCR)假设以及掩码基上的类 Diffie-Hellman 假设。一种位打包方案将多个候选人的完整选票放入一个密文,将客户端计算、链上交易、存储和计票成本降低 k 倍(k 为候选人数);槽宽 b 可自由选择,仅 k*b 受 log2(N) 限制。当 b=25 且模数为 255 位时,方案支持 10 位候选人以及每位候选人最多 2^25-1=33,554,431 票(总计约 3.35 亿张选票),在 1 秒内完成 50,000 张选票的计票。最后,在认证的可信执行环境(TEE)中运行收集者和聚合者,使得计票过程防篡改,并防止跨角色合谋以去匿名化投票者。概念验证实现已开源,附录中的数值示例重现了完整流程。
💡 推荐理由: 提出了一种可公开验证且保护隐私的电子投票方案,无需可信第三方,结合同态加密、区块链和 TEE,具有实际部署潜力,对安全密码协议设计有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Blake Regalia, Benjamin Adams
该论文关注基于可信执行环境(TEE)的机密智能合约网络中的隐私泄露问题。尽管TEE能保护合约数据加密,但在代币转账过程中,存储访问模式会暴露发送方与接收方之间的关联。具体而言,当合约在转账时更新接收方余额,即使数据加密,访问的存储键也会揭示交易关系。为解决此漏洞,论文提出了两种新颖的数据结构:延迟写入缓冲区(DWB)和桶条目位字典树(BTBE)。DWB通过缓冲待处理转账并随机结算条目来延迟接收方余额更新,打破转账执行与接收方存储访问之间的直接关联。BTBE通过将地址分组到固定大小的桶中,进一步增强了隐私,防止泛洪攻击,并为余额查询创建匿名集。此外,论文还设计了一个隐私通知系统,支持实时、保护隐私的推送通知。该领域特定方法利用代币转账的不对称余额更新和延迟结算容忍性等特性,在概率性匿名保障下实现了实际性能。实验表明,这些数据结构能有效抵御存储访问模式攻击,同时保持可接受的吞吐量和延迟。
💡 推荐理由: 对TEE区块链隐私具有重要改进,解决了实际部署中易被忽视的侧信道攻击,为机密合约代币转账提供了可落地的隐私保护方案。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Daniel Andrade, João N. Silva, Miguel P. Correia
本文提出了一种名为 Heterogeneous Mutual Attestation (Hema) 的协议,用于解决云计算中跨异构可信执行环境 (TEE) 的相互认证问题。在云服务中,多个分布式组件和实例之间需要通信,包括在传统执行环境和可信应用 (TAs) 中运行的服务。TA 实例在交换信息前需要进行认证以确保所有参与方满足预期的安全条件。当两个 TA 实例运行在同类型 TEE 上时,通常使用双向远程认证机制。然而,当涉及不同类型 TEE(如 Intel SGX 和 ARM TrustZone)时,若仍采用双向远程认证,每种 TEE 都需要支持所有其他类型 TEE 的认证软件栈,导致效率和安全性问题。Hema 协议专门为跨 TEE 相互认证设计,经过形式化验证,能够在同类型或不同类型 TEE 上运行的 TA 实例之间实现安全高效的相互认证。文章主要贡献包括:提出了一个通用跨 TEE 认证框架,减少了认证开销,并通过形式化方法验证了协议的正确性。适合云安全架构师、TEE 开发者及安全协议研究人员阅读。
💡 推荐理由: 当前云环境中异构 TEE 的互操作认证缺乏标准化解决方案,Hema 协议填补了这一空白,为多云、混合部署场景下的机密计算提供了可信基础。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Robert Schambach, Quoc Do Le, Sergei Arnautov, Christof Fetzer
本文针对大语言模型(LLM)在云环境部署中面临的敏感数据泄露和完整性风险,系统研究了利用CPU与GPU可信执行环境(TEE)实现端到端机密AI工作流的可行性与性能开销。当前主流云服务(Azure、GCP、AWS)依赖集中式基础设施,用户必须共享训练代码和敏感数据,而传统TEE(如Intel SGX/TDX、AMD SEV-SNP)主要保护CPU侧,NVIDIA H100/H200 GPU TEE虽已推出,但缺乏对端到端工作流(CPU+GPU组合)的全面评估。论文提出了一个集成CPU TEE(Intel TDX和AMD SEV-SNP)与GPU TEE(NVIDIA H200)的参考架构,在虚拟机级和应用级分别设计机密性与完整性保护机制。特别指出了Kubernetes管理员可能利用特权访问机密虚拟机内容的潜在攻击面。实验采用行业基准(如MLPerf)评估性能开销,重点分析了TDX+H200配置下的推理与训练延迟。主要贡献包括:1)首次公开评估CPU+GPU TEE端到端工作流的性能与安全性;2)识别出Kubernetes管理员层面的信任边界漏洞;3)提出应用级完整性保护方案以防止VM级旁路。该工作为云环境中机密LLM部署提供了设计参考,但尚未解决GPU TEE的远程证明标准化问题。
💡 推荐理由: 当前LLM云部署缺乏CPU+GPU TEE端到端安全评估,本文首次系统评估了Intel TDX与NVIDIA H200 GPU TEE组合的性能与安全性,并指出K8s管理员可窃取机密VM内容,对安全架构师和云服务商有直接参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Baltasar Dinis, Peter Druschel, Rodrigo Rodrigues 0001
本文提出了一种针对可信执行环境(TEE)复制的故障模型——重启回滚(RR)模型。TEE 通过硬件隔离确保计算保密性和完整性,但仅能抵御大部分外部故障,除崩溃外。因此,理论上崩溃容错(CFT)复制协议足以复制 TEE 内的可信代码。然而,TEE 缺乏高效且通用的手段来保证外部持久状态的 freshness,当 TEE 重启时,外部状态可能被回滚到旧版本,导致 CFT 复制无法应对此类攻击。同时,使用拜占庭容错(BFT)协议过于保守,因为它们旨在容忍任意行为,而不仅仅是重启回滚。本文的 RR 故障模型精确刻画了带有外部状态的 TEE 的可能故障行为,并展示了如何以少量修改将现有复制协议(如 ABD 读写寄存器协议和 Paxos 共识协议)适配到 RR 模型,同时保持原有性能。基于这些协议,作者构建了名为 TEEMS 的复制元数据服务,该服务可以为不可信的云存储服务增加 TEE 级别的机密性、完整性和 freshness。实验表明,RR 适配后的协议比对应的 BFT 协议吞吐量高 1.25 到 55 倍,与不抗回滚攻击的 CFT 版本性能相同。本文的主要贡献在于:提出了精确的 RR 故障模型,简化了 TEE 复制协议的设计;给出了两种经典 CFT 协议的简单适配方法;构建了实用的 TEEMS 系统,并通过实验证明了其高效性。适合从事系统安全、可信计算和分布式系统安全的研究人员阅读。
💡 推荐理由: 对于依赖 TEE 保护数据的云服务,回滚攻击是一个真实威胁。本文提出了 RR 故障模型,使设计者能高效地防御此类攻击,而不必采用昂贵的 BFT 协议,从而推动 TEE 复制的实际部署。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Adil Ahmad, Juhee Kim, Jaebaek Seo, Insik Shin, Pedro Fonseca 0001, Byoungyoung Lee
Intel SGX(软件保护扩展)旨在保护云上不可信机器中用户数据的机密性。然而,处理机密用户数据的应用程序可能包含泄漏信息的缺陷,或被恶意编程以收集用户数据。现有的研究工作试图解决该问题,但未考虑在单个enclave(飞地)内实现多客户端隔离。本论文指出,由于SGX的限制,不支持此类enclave内隔离的方案在并发处理多个客户端(位于不同enclave进程)时会产生显著的性能下降。为此,作者提出了CHANCEL,一种高效的多客户端隔离系统,能够在单个enclave内部为不同客户端提供强隔离,同时保持较低的性能开销。CHANCEL利用SGX的内存保护机制和精心设计的调度策略,实现了安全且高效的并发处理。实验结果表明,相比现有的多enclave方案,CHANCEL在多种工作负载下大幅提升了吞吐量并降低了延迟。该工作为在SGX环境下构建安全的云服务(如多方计算、数据共享平台)提供了重要的基础架构支持。
💡 推荐理由: 针对SGX应用中多客户端隔离缺失导致的性能瓶颈,CHANCEL提供了安全且高效的解决方案,对于依赖SGX的云服务具有实践价值。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jonghyun Lee, Yongqin Wang, Rachit Rajat, Daniel Wong, Mengyuan Li, Murali Annavaram
该论文针对CPU侧大语言模型(LLM)分词器在机密计算环境(结合CPU和GPU可信执行环境)中存在的安全漏洞进行了深入研究。分词器通过表驱动查找将提示词转换为token,其内存访问模式会泄露用户输入的侧信道信息。已有工作证明,在Intel TDX上可以完整恢复用户提示词。直接使用树形不经意随机存取存储器(如PathORAM)虽然能防止访问模式泄露,但会导致分词器延迟增加约13倍,使首Token时间(TTFT)上升10%-58%。为此,本文提出OTRO(Oblivious Tokenization Path with Square-Root ORAM),一种针对延迟敏感的LLM服务的高效、无泄露的分词路径方案。OTRO基于平方根ORAM实现快速单次访问查找,但通过三项关键创新避免了平方根ORAM每√N次访问所需的昂贵的O(N log²N)重构开销:第一,利用分词器表的只读特性,提供一组复制的平方根ORAM实例池;第二,基于epoch的轮换策略将访问与重构解耦,并在每个epoch边界填充假访问以最小化可观测信息;第三,分块KV缓存感知的分词进一步将重构与GPU预填重叠,并最小化实例数量。在HuggingFace Tokenizers和nano-vLLM中实现,并运行于NVIDIA H100 GPU的TDX使能CVM中,OTRO将TTFT开销限制在最多4.5%,分词器引起的延迟低于总TTFT的10%,额外内存开销小于0.5GB,同时显著降低了分词器在不同模型系列和规模下的可观测泄露。研究贡献:提出一种实用的、针对LLM分词器的无泄露路径方案,在保持安全性的同时极大提升了性能,适合机密计算和隐私保护推理场景的研究人员及工程人员阅读。
💡 推荐理由: LLM服务中CPU侧分词器的侧信道泄露是机密计算场景下的关键安全隐患,OTRO提供了首个高性能且可部署的防御方案,对保护用户输入隐私至关重要。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Sipeng Xie, Qianhong Wu, Hengrun Lu, Ziliang Sun, Qi Wu, Bo Qin, Qin Wang
本文研究了大型语言模型(LLM)API路由器存在的安全风险。当AI代理通过API路由器访问LLM时,路由器会终止客户端的传输层安全会话并建立新的上游会话,导致路由器能够获取完整的明文交互内容。这使得路由器成为应用层中间人攻击者:它可以改写代理的工具调用、将依赖包替换为域名抢注的恶意包、仅在逃避审计的条件下触发攻击,以及被动窃取敏感信息。现有的客户端防御措施(如端到端加密)容易被绕过。为此,作者提出了AEGIS系统,一种对提供商透明的、经认证的API路由器,其数据路径由客户端验证的忠实透传组成。AEGIS将明文处理限制在一个小型硬件飞地(TEE)组件内,而将认证、调度、计费和管理功能保留在不可信的主机上。客户端在释放明文前首先验证飞地,主机既不能读取也不能修改交互内容,明文仅流向测量镜像指定的目的地。实验表明,四种恶意路由器攻击类型都能成功实施绕过明文访问基线,而AEGIS能够阻止所有这些攻击,包括针对同一边界的自适应测试。可信路径仅有851行代码,支持三种提供商原生API而无需转换,在实际提供商负载和并发下完成所有请求。在种子审计试验中,两个商用编码代理分别发现8个和10个植入的不变量违例中的10个。本地中继开销约为每个请求6毫秒。本论文贡献了一种可防止API路由器成为中间人攻击者的实际方案,对AI代理安全具有重要价值。
💡 推荐理由: 首次系统性地揭示了LLM API路由器作为应用层中间人的攻击面,并提出了基于TEE的可验证防护方案,对使用API网关的AI代理服务具有直接参考意义。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Rongzhen Cui, Lianying Zhao, David Lie
本文针对在可信执行环境(TEE,如 Intel SGX)中安全使用遗留代码实现可信代码的问题展开研究。遗留代码通常假设操作系统存在,因此容易遭受 Iago 攻击——一种通过伪造系统调用返回值来劫持程序行为的攻击。作者发现,并非所有遗留代码都易受此类攻击,只有那些以不安全方式使用系统调用返回值的代码才存在 Iago 漏洞。论文的核心贡献在于提出了一种名为 Emilia 的机制,用于在遗留代码中自动检测和防御 Iago 攻击。具体方法是通过静态分析识别代码中不安全使用系统调用返回值的模式,并在运行时施加保护。实验证明,Emilia 能够有效识别漏洞,且性能开销较低。该工作为在 TEE 中安全复用遗留代码提供了新的思路,对系统安全研究者和 TEE 应用开发者具有参考价值。
💡 推荐理由: 该研究揭示了在 TEE 中使用遗留代码时被忽视的 Iago 攻击面,并提出自动化检测与防御方法,对提升 SGX 等机密计算环境的安全性有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Haoling Zhou, Shixuan Zhao, Chao Wang, Zhiqiang Lin
该论文针对云推理服务(CIS)中用户请求包含大量个人敏感或企业机密信息,而现有保护方案(如苹果的PCC、谷歌的Private AI Compute)依赖专有硬件和封闭生态系统,难以被其他厂商采纳的问题,提出了OpenPCC:一个基于商用可信执行环境(TEE)的开放且机密的LLM服务框架。论文首先分析了构建安全、开放CIS的基本需求,然后设计了OpenPCC架构,该架构利用商用的Intel SGX或AMD SEV等TEE硬件,在不依赖专有硬件的前提下实现机密性保护。作者实现了开源原型,并在Llama-3 8B vLLM负载上进行了端到端评估,分离了OpenPCC自身开销与底层TEE硬件开销。分析和评估证明了系统的可行性和安全性。论文适合云安全研究人员、LLM服务提供商和隐私工程师阅读。
💡 推荐理由: 为解决LLM云服务中用户数据隐私保护的难题提供了基于商用TEE的开放方案,打破了依赖专有硬件的限制,推动了机密计算在AI领域的实用化。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Jordi Thijsman, Merlijn Sebrechts, Stefan Lefever, Filip De Turck, Bruno Volckaert
本文针对跨组织协作计算中,参与方需要处理敏感数据和专有代码但不愿将其暴露给不可信基础设施或其他参与者的难题,提出了一种名为双向机密虚拟机(2cVM)的双层架构。该架构将硬件可信执行环境(TEE)与工作负载内隔离层相结合。与普通机密虚拟机(CVM)不同,2cVM 强制执行共存工作负载之间的相互隔离,确保各参与方对自己的数据和代码保持控制。2cVM 中所有计算受一份“承诺清单”约束,该清单枚举了参与方、组件组成、允许的数据通道以及授权输出;清单被锁定在虚拟机中并纳入远程证明证据,使得策略在虚拟机整个生命周期内不可变且可独立验证。概念验证实现结合了 AMD SEV-SNP 提供的硬件保护与 WebAssembly 组件模型提供的细粒度沙箱隔离。在商用硬件上针对四类基准测试的评估表明,两层隔离的开销并非线性叠加:一旦工作负载在 WebAssembly 沙箱内执行,启用硬件内存保护的边际成本很小。开销取决于工作负载,主要由内存访问模式决定,从顺序访问的几乎可忽略到不规则指针追逐访问的大约 2 倍。这些结果表明,2cVM 为隐私保护的协作计算提供了实用且可验证的基础。
💡 推荐理由: 该研究提出了一个实用的双层隔离架构,解决了跨组织协作中数据与代码相互保护的需求,对多云协作、数据联合计算等场景有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Hung Dang, Tue Nguyen, Minh Vo
本文提出 EnclaveScale,一种分布式硬件辅助遥测架构,旨在解决数据中心电源遥测中传感器数据伪造和隐私泄露问题。现有加密技术对高频率(如10 Hz)流式数据扩展性差,且无法认证数据源,允许恶意主机注入虚假传感器输入。EnclaveScale 利用 Intel DCAP 远程认证、差分隐私噪声注入和拜占庭拒绝机制,构建了一个提取后(post-extraction)验证流水线。该架构在32个 GCP 机密虚拟机(Confidential VMs)上实现,达到0%的提取后攻击成功率。此外,为了缓解数据摄取前的漏洞,提出了基于 SPDM(Security Protocol and Data Model)认证的第一英里层。在全局聚合阶段,全局聚合飞地(Global Aggregation Enclave)在容量加权聚合前验证所有加密证明。实验评估显示,每个飞地的稳态吞吐量达131,406样本/秒,认证开销摊销至0.23微秒/样本。在基于 NVML 采样的 H100、A100 和 L4 真实轨迹上,EnclaveScale 的动态编排边际误差为1.3 MW,而诚实聚合器的中心差分隐私基线误差为0.1 MW。该架构为多租户动态电源编排提供了安全基础,通过边缘差分隐私在局部混淆亚秒级异常,并通过全局聚合时的空间稀释保护宏观工作负载的机密性。本文主要贡献包括:首次提出结合硬件辅助飞地与边缘差分隐私的电源遥测框架;设计并实现了提取后验证与拜占庭拒绝机制;通过实验证明了高吞吐、低开销和强大的安全保证。
💡 推荐理由: 数据中心电源遥测是保障 AI 基础设施可靠性的关键环节,EnclaveScale 通过硬件飞地和差分隐私创新性地解决了传感器欺骗与隐私泄露风险,为安全工程师提供了构建可信遥测管道的新范式。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Alon Shakevsky, Eyal Ronen, Avishai Wool
本文对三星移动设备中基于 TrustZone 的密钥管理员组件(Keymaster)进行了深入的安全分析。研究团队通过逆向工程和代码审计,系统性地评估了 Keymaster 的设计与实现,发现其存在若干安全缺陷,包括但不限于:密钥存储与隔离的不足、授权验证机制中的逻辑错误、以及硬件与软件交互接口的信任模型薄弱。这些漏洞可能导致攻击者利用特权或本地代码执行从 TrustZone 安全世界提取或滥用机密密钥。论文详细描述了攻击者如何在特定条件下绕过 Keymaster 的安全保护,窃取设备加密密钥、数字签名密钥或 DRM 密钥。实验在多个三星 Galaxy 设备上进行,验证了攻击的可行性。研究还讨论了此类缺陷对 OEM 设备安全供应链的影响,并提出了针对性的硬件/软件设计改进建议及检测方法。该工作对理解商用移动设备中硬件安全模块(TEE)的实际安全状况具有重要参考价值,并揭示了即使经过广泛商用的安全实现也可能存在根本性的设计盲区。
💡 推荐理由: 三星移动设备全球占有率极高,Keymaster 负责保护设备加密、支付、DRM 等核心密钥。本文揭示的设计缺陷可能影响数十亿用户的数据机密性与设备完整性,对移动安全生态有深远影响。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.4)
👥 作者: Xiang Li 0156, Yunqian Luo, Mingyu Gao 0001
本文研究了ORAM(遗忘随机存储器)的批量加载问题,即如何高效地将大量数据快速构建成ORAM结构。ORAM是一种重要的密码学原语,用于保护数据访问模式不被泄露。近年来,随着ORAM协议的理论改进以及基于硬件的可信执行环境(TEE)的引入,ORAM在实际安全系统中开始被采用。然而,现有ORAM协议的批量加载过程效率低下,理论复杂度高达O(N log^3 N),严重制约了其在安全云系统中的应用场景,如数据恢复、布局转换和查询处理。为此,本文提出了BULKOR协议,该协议基于当前最先进的Path ORAM协议进行了扩展。BULKOR支持在不信任服务器上部署TEE,并满足双重遗忘要求,以缓解现代TEE中的侧信道问题。BULKOR将批量加载的理论复杂度从O(N log^3 N)降低到O(N log^2 N),并在实际性能上取得了显著提升。实验表明,在多种设置下(包括硬盘和内存中实现ORAM),BULKOR相比基线设计Oblix和ZeroTrace分别实现了8.7倍至54.6倍和5.8倍至533.1倍的性能提升,且不牺牲安全性。本文的主要贡献包括:提出了一种适用于TEE的批量加载ORAM协议,优化了理论复杂度,并通过大量实验验证了实际性能优势。适合对ORAM、TEE安全以及云存储安全感兴趣的研究人员阅读。
💡 推荐理由: ORAM的批量加载效率直接影响安全云存储系统的实用性。BULKOR将复杂度降低一个对数因子,性能提升数十倍,使ORAM更接近实际部署。
🎯 建议动作: 研究跟进:评估BULKOR协议在自身安全系统中的适用性,尤其关注TEE环境下的部署。
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Mohamed Khalil Kiri, Ivan De Oliveira Nunes, Aurélien Francillon, Norrathep Rattanavipanon
本文针对低端边缘设备上部署深度神经网络(DNN)推理时面临的两个关键挑战:模型机密性保护(防止被受损的边缘系统窃取)和可验证推理(确保推理结果正确且未被篡改)。现有方案要么将部分模型和推理软件置于可信执行环境(TEE)中,导致高成本和依赖于应用的受信任计算基(TCB);要么在不可信环境中执行,安全性很低。为此,作者提出VECODI框架,其核心是SHANGRI-LA——一种基于TrustZone-M TEE的新执行抽象,创建一个权限严格介于安全世界和非安全世界之间的第三运行时环境。VECODI利用SHANGRI-LA在非安全世界中执行不可信的推理代码,同时借助最小化的与应用无关的安全世界支持来保护模型机密性并实现推理结果的可验证性(包括推理代码和模型参数的正确执行)。作者在真实NUCLEO-L552ZE-Q开发板上实现了VECODI并开源了原型。实验结果表明,VECODI具有较小的TCB、内存占用和运行时开销,使其成为低端边缘设备上安全推理的实用选择。该工作为资源受限设备上的隐私保护推理提供了新思路,适合对TEE、边缘AI安全感兴趣的研究者和工程师阅读。
💡 推荐理由: 在物联网和边缘设备上部署DNN推理时,模型窃取和结果篡改是真实威胁。VECODI以极低开销同时实现了机密性和可验证性,为低端MCU上的安全推理提供了可行方案,具有很强的实用价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Pinshen Xu, Wentao Dong, Guoxing Chen, Jianyu Niu, Cong Wang, Yinqian Zhang
本文提出了一种名为 TeeDAO 的三层框架,旨在通过异构可信执行环境(TEE)构建分布式信任系统,解决单一 TEE 带来的单点攻击以及集中管理、自适应移动对手带来的安全威胁。TeeDAO 结合了 BFT 排序治理与异构感知的分布式主动秘密共享(DPSS)和安全多方计算(MPC),使得基于远程证明的委员会变更能够一致地反映在秘密恢复、重新共享和跨动态异构 TEE 委员会的计算中。研究团队将 COBRA 的 DPSS 方案与 HotStuff BFT 共识协议集成,并适配了 Intel SGX、TDX 和 Hygon CSV 三种 TEE 硬件架构。实验结果表明,在包含 61 个节点的大规模集群中,与现有系统相比,TeeDAO 的键值存储吞吐量提升高达 1.8 倍,且自治管理高效,多方计算任务的计算开销低于 18%。该框架为在异构 TEE 环境中实现长期可用性、完整性和保密性提供了新的技术路径。
💡 推荐理由: 该研究提出了一种利用异构TEE实现分布式信任的自动化管理框架,有助于缓解单一TEE的信任瓶颈和集中管理风险,对构建更鲁棒的机密计算基础设施具有参考价值。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Guanlong Wu, Ju Yang, Zhen Huang, Jianyu Niu, Guoxing Chen, Jianzong Wang, Yinqian Zhang
本文针对基于可信执行环境(TEE)的联邦学习聚合协议中的安全漏洞进行了研究。作者首先分析了现有协议,发现服务器端攻击者可以利用TEE的局限性,即状态回滚和I/O操纵,通过操纵客户端选择和重放聚合来破坏系统的鲁棒性和隐私性。为了解决这些问题,本文提出了DIST-FL,一种由多个TEE保护的分布式服务器系统,这些TEE形成一个仅追加账本,用于实现隐私保护和鲁棒的联邦学习聚合。具体而言,DIST-FL通过确保操作线性化来防止状态回滚攻击,并通过纳入来自可靠服务器的输入来缓解I/O操纵威胁。作者在广域网(WAN)环境中实现了DIST-FL并进行了评估。实验结果表明,DIST-FL能够有效抵御所提出的攻击,并且在利用TEE计算优势的同时,其性能与单TEE方案相当,但吞吐量比同类方案提升了6倍。该研究为联邦学习安全聚合提供了新的思路,适合联邦学习、系统安全、隐私保护领域的研究人员和工程师阅读。
💡 推荐理由: 联邦学习中的安全聚合是关键挑战,TEE被视作有前景的解决方案,但本文揭示的TEE状态回滚和I/O操纵攻击表明现有方案仍存在严重安全隐患。DIST-FL提出的分布式账本方案为构建更安全的联邦学习系统提供了新方向。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wei Wang, Burns Smith, Kenny Leftin
本文实证研究了在Intel SGX2安全区内运行Arrow-native DataFrame引擎Polars的性能特性。作者使用Gramine作为LibOS,在TPC-H SF30基准测试集(约22-73 GB)和Azure Blob Storage环境下,测量了端到端、仅查询和表加载三种性能开销。实验发现,端到端开销相对稳定在1.49-1.56倍,但分解后显示:仅查询开销从1.51-1.52倍下降至1.43-1.44倍,而表加载开销则从2.27倍上升至4.07倍,说明数据摄入是主要瓶颈。查询级分析显示,中位数SGX减速为1.45倍,最大2.57倍,部分查询因状态性EPC压力出现运行时间剧烈波动。此外,比较了Polars的惰性(lazy)与急切(eager)两种API,惰性执行整体快2.25-2.27倍,而急切执行在41 GB及以上时因内存不足失败。与近期DuckDB-SGX2研究对比,结果表明SGX2支持Arrow-native分析处理的额外开销与SQL引擎相当,但加载路径放大和API级优化是影响端到端性能的主要因素。该研究为机密分析工作负载在TEE中的部署提供了定量参考。
💡 推荐理由: 该研究首次量化了现代Arrow-native数据框架Polars在Intel SGX2中的性能开销,揭示了表加载和API选择的关键影响,为机密数据分析场景的工程优化提供实证依据。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Di Lu, Qingwen Zhang, Yujia Liu, Xuewen Dong, Yulong Shen, Zhiquan Liu, Jianfeng Ma
本文提出EBCC(Enclave-Backed Confidential Containers),一种兼容OCI(Open Container Initiative)的运行时架构,旨在将机密计算工作负载无缝集成到标准容器生命周期管理中。现有机密容器系统通常依赖虚拟机后端或特定TEE的执行基板,导致机密执行与常规OCI运行时生命周期分离,增加了部署和管理的复杂性。EBCC将REE(富执行环境)侧的锚点和TEE(可信执行环境)侧的机密阶段视为一个单一的容器化机密计算复合体,保留标准OCI生命周期操作(如创建、启动、停止、删除),并将TEE特定执行逻辑封装在后端适配器之后。它维护每个实例的持久状态和每个阶段的工件,用于请求处理、响应生成、日志记录和证据绑定。作者在Keystone TEE后端上实现了EBCC原型,并评估了其正确性、性能、内存占用和并发行为。结果显示,EBCC相比原生Keystone执行引入了额外延迟,主要来自生命周期中介、请求验证、EID分配、后端分发和工件持久化,但额外开销集中在主机端管理状态。跨TEE案例研究(SGX、TDX、OP-TEE)表明,相同的生命周期和阶段抽象可以映射到enclave风格、VM风格和嵌入式风格的TEE。这些结果表明EBCC能够使基于TEE的执行通过OCI风格的生命周期进行管理,而不会显著扩大受保护侧的TCB(可信计算基)。
💡 推荐理由: EBCC为容器环境中的机密计算提供了一种标准化的、与OCI兼容的管理方式,降低了TEE集成的复杂性,对云原生安全具有重要意义。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Varun Gadey, Melanie Melanie Gotz, Christoph Sendner, Sampo Sovio, Alexandra Dmitrienko
该论文研究了如何利用大语言模型(LLM)自动为代码添加注释,以确定可信执行环境(TEE)的边界。在TEE开发中,正确识别和标记边界代码至关重要,但传统上依赖人工手动注释,不仅耗时且容易出错。作者提出了一种自动化框架,通过微调LLM来理解代码语义,自动生成符合TEE规范的安全注释。实验在多个开源TEE项目上进行,评估了注释的准确性和完整性。结果表明,该方法能显著减少人工标注工作量,同时保持较高的正确率,为TEE的自动化安全分析提供了新思路。
💡 推荐理由: 自动建立TEE边界可大幅提升安全工程效率,减少人为错误,对依赖TEE的云服务、移动设备等领域有直接意义。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Chenxu Wang 0005, Junjie Huang, Yujun Liang, Xuanyao Peng, Yuqun Zhang, Fengwei Zhang, Jiannong Cao 0001, Hang Lu, Rui Hou 0001, Shoumeng Yan, Tao Wei 0002, Zhengyu He
本论文是一篇关于加速器可信执行环境(TEE)设计的系统化知识(SoK)综述。随着人工智能、大数据等计算密集型应用的普及,GPU、TPU、FPGA 等加速器被广泛部署,但其安全性面临严峻挑战,尤其是来自云环境中的恶意管理员或特权软件的攻击。可信执行环境(TEE)是一种有前景的防御技术,通过硬件隔离为敏感计算提供机密性和完整性保护。然而,将 TEE 扩展到加速器领域面临诸多独特挑战,如内存一致性、DMA 攻击面、侧信道泄漏等。本文对现有加速器 TEE 设计进行了全面调查和分类,提出了一个统一的分类框架,涵盖架构设计、安全模型、信任根、内存保护、数据流隔离等关键维度。作者分析了超过 20 种代表性方案(如 Graviton、HIX、ReDACT、TPM-based 方案等),并对比了它们在安全属性、性能开销、硬件修改需求等方面的权衡。此外,论文还讨论了加速器 TEE 的威胁模型、认证机制以及针对侧信道的防御措施。最后,论文总结了当前研究的空白和未来方向,包括异构内存管理、可编程硬件支持、多租户隔离等。本文旨在为硬件安全研究人员、系统设计者和云服务提供商提供系统化的知识参考,帮助理解加速器 TEE 的设计空间和挑战。
💡 推荐理由: 加速器在云计算中广泛使用,但其安全隔离机制尚不成熟。本文系统梳理了加速器 TEE 设计,有助于安全工程师理解现有方案的优缺点,为构建更安全的异构计算环境提供指导。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jérémie Decouchant, David Kozhaya, Vincent Rahli, Jiangshan Yu
该论文提出了Pallas和Aegis两种机制,旨在解决基于可信执行环境(TEE)的区块链共识协议中的回滚攻击问题。在TEE辅助的区块链系统中,恶意节点可能通过回滚TEE的持久状态来破坏共识的安全性。Pallas是一种预防性方案,通过在TEE内部维护不可篡改的计数器并强制执行单调递增的序列号,防止状态回滚。Aegis则是一种检测性方案,利用轻量级证明来验证TEE状态的连续性,从而发现回滚行为。实验表明,这两种机制在保证安全性的同时,仅引入可接受的性能开销,适用于现有的TEE平台(如Intel SGX)。该研究为TEE与区块链结合提供了重要的安全加固手段,特别适用于对共识完整性要求极高的场景。
💡 推荐理由: TEE常被用于保护区块链节点,但回滚攻击可绕过其安全保证。该工作提出了实用的防御方案,直接提升TEE辅助共识的鲁棒性。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Ruiyi Zhang 0001, Albert Cheu, Adrià Gascón, Daniel Moghimi, Phillipp Schoppmann, Michael Schwarz 0001, Octavian Suciu
本文针对机密虚拟机(Confidential VMs)中的隐私应用,提出了一种侧信道分析方法 SNPeek。侧信道攻击能够利用物理或逻辑侧信道泄漏敏感信息,对机密计算环境构成威胁。文章可能分析了在可信执行环境(TEE)中运行的隐私保护应用(如数据聚合、机器学习推理)如何受到缓存时序、功耗或电磁等侧信道的影响。由于未提供完整摘要,具体方法细节、实验设置和攻击效果未知。作者团队包括多位安全与隐私领域专家,研究方向涵盖侧信道、机密计算和差分隐私。本文适合对机密虚拟机安全性、侧信道攻击与防御感兴趣的读者进一步查阅。
💡 推荐理由: 机密虚拟机是保护敏感数据的关键技术,侧信道攻击可能破坏其隔离保证。本文首次(或系统性地)针对隐私应用场景进行侧信道分析,为蓝队评估TEE安全态势提供新视角。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.3)
👥 作者: Javad Forough, Marios Kogias, Hamed Haddadi
本文是一篇关于机密计算(Confidential Computing, CC)如何保障自主AI代理系统安全的综述。随着LLM驱动的代理系统(如基于MCP和A2A协议进行规划、调用工具、维持持久内存以及委托任务的系统)的兴起,其暴露的攻击面显著不同于独立的模型推理。这类代理积累敏感上下文、持有凭证,并在多方不完全控制的流水线上运行,从而面临提示注入、上下文窃取、凭证盗取以及代理间消息投毒等威胁。当前防御完全在软件栈内实现,容易被具有足够特权的攻击者(如被攻陷的云运营商)静默绕过。机密计算提供了一种基于硬件的替代方案:可信执行环境(TEE)将代理代码和数据与特权系统软件隔离,远程证明则能在分布式部署中建立可验证的信任。本综述从四个部分综合设计空间:(i)对六种TEE平台(Intel SGX、Intel TDX、AMD SEV-SNP、ARM TrustZone、ARM CCA和NVIDIA H100 CC)的统一分类,涵盖部署角色和性能权衡;(ii)一个以代理为中心的威胁模型,涵盖感知、规划、记忆、行动和协调层,映射到九个安全目标;(iii)对基于CC的防御的对比调查,区分了从单次调用推理中迁移的发现与需要全新代理设计的发现;(iv)六个开放挑战,包括多跳代理链的复合证明以及LLM规模的GPU-TEE性能。尽管多个硬件信任基元在针对性部署中已足够成熟,但尚未有广泛建立的端到端框架将它们绑定为生产级代理AI的连贯安全基座。本文适合AI安全研究人员、系统架构师和云基础设施开发者阅读。
💡 推荐理由: 自主AI代理将秘密和上下文暴露在分布式不可信环境中,现有软件防御易被绕过。机密计算提供了硬件级隔离和远程证明,有望从根本上保障代理系统的机密性和完整性,是下一代AI安全的关键方向。
🎯 建议动作: 研究跟进
排序因子: 来自 arXiv 其他板块 (+2) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Kemal Bicakci
这篇论文针对公共机构在资助评审中引入大语言模型(LLM)作为决策辅助工具时面临的治理难题:模型和评分标准不能暴露给申请人以防他们针对优化,但评审过程必须可审计、可质疑且可问责。作者提出了一种基于可信执行环境(TEE)的架构,通过远程证明技术协调上述矛盾。该架构允许外部验证者检查使用的模型、评分规则、提示模板和输入表示,同时不向申请人或基础设施操作者暴露模型权重、专有评分逻辑或中间推理过程。核心成果是“经证明的评审包(attested evaluation bundle)”:一个包含签名和时间戳的记录,关联原始提交哈希、规范化输入哈希、模型与评分规则度量以及评审输出。论文还考虑了场景特定的提示注入风险:申请人控制的文档可能包含隐藏指令影响LLM评估。为此,论文设计了规范化和净化层,用于标准化文档表示并在推理前记录可疑变换。作者将设计置于机密AI推理、可证明AI审计、零知识机器学习、算法问责制和AI辅助同行评议的背景下进行定位。论文的声明刻意狭窄:远程证明不能证明评审是公平或科学正确的,但可以使评审过程的部分环节变得外部可验证。
💡 推荐理由: 该论文直面AI辅助决策中的透明度与保密性矛盾,提出实用架构,对政府、基金机构部署可审计的LLM系统具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Antonio Joia Neto, Amarin Amarin, Norrathep Rattanavipanon, Ivan De Oliveira Nunes
这篇论文研究了在低功耗微控制器(例如ARM TrustZone-M)上,实时操作系统(RTOS)的时间保持与可信执行环境(TEE)之间的冲突问题。在TrustZone-M架构中,安全世界和非安全世界共享中断控制器等资源。通常,非安全子系统运行RTOS和实时应用,而安全子系统运行预定义的安全操作(如加密),称为可信计算服务。许多RTOS依赖周期性中断(SysTick)来推进其时间概念,这对于维护实时行为至关重要。然而,某些可信计算服务的安全性要求相对于非安全子系统(RTOS所在侧)具有原子性,这需要禁用中断以防止被非安全世界打断,从而阻止了SysTick的处理。这导致RTOS丢失时钟滴答,时间感知出现偏差,破坏实时行为。本文首先刻画了这一冲突,然后提出了一种安全驱动的同步机制:安全世界测量经过的时间,并在重新启用中断并恢复非安全系统执行之前,通过无侵入地更新RTOS的时间保持数据结构(补偿错过的滴答数)来补偿非安全RTOS。该方法恢复了跨世界的一致、单调的时间概念,使得可信计算服务与RTOS能够在微控制器上安全共存。重要地,该方法无需修改底层RTOS,且不引入显著的运行时开销。作者通过实验验证了其有效性。
💡 推荐理由: 该研究解决了嵌入式TEE与RTOS共存时的关键时间同步问题,对工业物联网、安全关键系统中的实时可信计算具有重要参考价值。
🎯 建议动作: 研究跟进
排序因子: Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Antony Rowstron
该论文针对审计专有数据语义属性时的隐私与透明矛盾,提出了一种名为“Agentic Witnessing”的框架。传统方法如零知识证明(ZKP)适用于精确代数约束,但难以验证定性、非结构化属性(如代码库中的逻辑)。该框架将验证从可证明执行扩展到可证明推理,由验证者、证明者和审计者三个智能体组成。验证者被允许提出有限数量的简单布尔问题(真/假),审计者(基于大型语言模型LLM)运行在可信执行环境(TEE)中,通过模型上下文协议(MCP)动态检查证明者的私有数据集,产生是/否结论并附加密审计记录:一条签名哈希链,将推理轨迹绑定到原始数据集和TEE的硬件信任根。论文在21篇同行评审计算机科学论文的GitHub代码库上演示了自动化工件评估,例如验证代码库是否实现了论文描述的系统。将源代码视为私有数据,验证了对应出版物中描述的五项高层属性。实验表明,这一TEE驱动的智能体审计机制能有效实现隐私保护监督,将定性验证与数据披露需求解耦。
💡 推荐理由: 该研究为隐私保护下的定性验证提供了可行方案,尤其适用于代码审计、合规检查等场景,解决了ZKP无法处理的非结构化属性验证难题。
🎯 建议动作: 研究跟进
排序因子: 影响边界/网络设备 (+5) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)