该论文研究现代云平台中容器和虚拟机(VM)之间通过共享页面缓存(page cache)产生的微架构时序侧信道泄漏问题。云平台为提升性能,通常让租户共享主机硬件资源,同时通过软件隔离(如容器、gVisor、Kata Containers、QEMU/KVM等)保证安全。然而,当租户访问主机文件系统状态时,主机页面缓存仍可能被共享且可观测。论文将这种页面缓存通道归类为操作系统介导的微架构时序侧信道,其信号由处理器微架构、内存和存储层次结构以及虚拟化机制共同塑造。作者评估了多种隔离运行时环境:Docker(直接共享宿主内核)、gVisor(使用systrap和KVM)、Kata Containers(使用QEMU和Cloud Hypervisor,搭配共享主机文件系统或块设备后端存储)、以及QEMU/KVM虚拟机(多种主机缓存策略)。实验发现,只要I/O路径暴露了共享、可缓存的文件对象(包括OverlayFS层、virtio-fs导出、回环块设备),时序信号就会持续存在。相反,直接I/O和专用块设备可以显著减弱或消除该信号。因此,虚拟化通过增加延迟和算法噪声改变了泄漏形态,但并未消除对共享硬件和缓存状态的底层依赖。论文通过一个案例研究展示了实际影响:从基于MySQL的WordPress部署中恢复粗粒度的活动信息。这些结果将页面缓存攻击置于更广泛的OS介导微架构时序信道类别中,并激励对时序隔离的协调硬件、虚拟化和OS支持。
💡 推荐理由: 揭示了云环境中容器和VM共享页面缓存导致的侧信道泄漏,突破了传统软件隔离的安全假设,对多云和多租户场景的安全性提出新挑战。
🎯 建议动作: 研究跟进:评估自身云基础设施中页面缓存泄漏的风险,并考虑采用直接I/O或专用块设备等缓解措施。