أعلنت مؤسسة لينكس عن اتحاد الحوسبة السرية

أعلنت مؤسسة لينكس عن إنشاء اتحاد الحوسبة السرية، والذي يهدف إلى تطوير التقنيات والمعايير المفتوحة المتعلقة بمعالجة البيانات الآمنة في الذاكرة والحوسبة السرية.

انضمت شركات مثل علي بابا، وآرم، وبايدو، وجوجل، وآي بي إم، وإنتل، وتينسنت، ومايكروسوفت إلى المشروع المشترك، الذي يهدف إلى تطوير تقنيات تعاونية لعزل البيانات في الذاكرة أثناء المعالجة في موقع محايد. والهدف النهائي هو توفير التمويل اللازم للحفاظ على دورة معالجة البيانات بأكملها مشفرة، مما يمنع تسريب المعلومات بشكل علني في مراحل معينة.

تشمل اهتمامات الكونسورتيوم في المقام الأول التقنيات المتعلقة باستخدام البيانات المشفرة في عملية الحساب، وتحديداً استخدام الجيوب المعزولة، وبروتوكولات الحوسبة متعددة الأطراف، ومعالجة البيانات المشفرة في الذاكرة، والعزل الكامل للبيانات في الذاكرة (على سبيل المثال، لمنع وصول مسؤول النظام المضيف إلى البيانات الموجودة في الذاكرة من الأنظمة الضيفة).

تم تقديم المشاريع التالية للتطوير المستقل كجزء من اتحاد الحوسبة السرية:

  • أخذت Intel زمام المبادرة لمواصلة التطوير التعاوني لـ المكونات التي تم فتحها مسبقًا لاستخدام التكنولوجيا SGX (ملحقات حماية البرامج) على نظام Linux، بما في ذلك SDK مع مجموعة من الأدوات والمكتبات.

    تقترح SGX استخدام مجموعة تعليمات خاصة للمعالج لتخصيص مناطق ذاكرة محددة من قبل المستخدم للتطبيقات على مستوى المستخدم والتي يكون محتواها مشفرًا ولا يمكن قراءته وتعديله حتى بواسطة النواة والتعليمات البرمجية المنفذة في الأوضاع. ring0 و SMM و VMM.

  • قدمت Microsoft إطار عمل Open Enclav ، أن يسمح بإنشاء تطبيقات لمختلف البنى بيئة تنفيذ موثوقة (TEE) باستخدام واجهة برمجة تطبيقات واحدة وتمثيل مجرد للجيب. يمكن تشغيل تطبيق تم إعداده باستخدام Open Enclav على أنظمة ذات تطبيقات متعددة الجيوب. من TEE ، حاليًا يتم دعم Intel SGX فقط.
    يتم تطوير الكود لدعم ARM TrustZone. لم يتم الإبلاغ عن دعم Keystone و AMD PSP (معالج أمان النظام الأساسي) و AMD SEV (المحاكاة الافتراضية للتشفير الآمن).
  • قامت شركة Red Hat بتسليم مشروع Enarx ، الذي يوفر طبقة تجريدية لإنشاء تطبيقات عالمية للتشغيل في جيوب تدعم بيئات TEE متعددة ، مستقلة عن بنى الأجهزة ، وتسمح باستخدام لغات برمجة متعددة (باستخدام وقت التشغيل المستند إلى WebAssembly). يدعم المشروع حاليًا تقنيات AMD SEV و Intel SGX.

من بين المشاريع المماثلة التي يتم تجاهلها، يمكن للمرء أن ينظر إلى إطار عمل Asylo، الذي تم تطويره بشكل أساسي من قبل مهندسي جوجل، ولكنه لا يحظى بدعم رسمي من جوجل.

يُسهّل هذا الإطار تكييف التطبيقات لنقل بعض الوظائف التي تتطلب حماية أكبر إلى جانب البيئة المحمية. من بين آليات عزل الأجهزة في Asylo، لا يُدعم سوى Intel SGX، ولكن تتوفر أيضًا آلية تغليف برمجية تعتمد على المحاكاة الافتراضية.

 تشير TEE (بيئة التنفيذ الموثوقة) إلى أن المعالج يوفر منطقة معزولة خاصة ، مما يسمح له بالمشاركة في وظائف التطبيقات ونظام التشغيل في بيئة منفصلة ، ومحتوى الذاكرة والكود القابل للتنفيذ الذي لا يكون فيه يمكن الوصول إليها من المضيف ، بغض النظر عن مستوى الامتيازات المتاحة.

لتنفيذه ، يمكن نقل خوارزميات التشفير المختلفة ، ووظائف معالجة المفاتيح وكلمات المرور الخاصة ، وإجراءات المصادقة ، ورمز للعمل مع البيانات الحساسة إلى الجيب.

في حالة اختراق النظام الرئيسي، لن يتمكن المهاجم من تحديد المعلومات المخزنة في المنطقة المعزولة، ولن يكون مقيدًا إلا بالواجهة الخارجية للبرنامج.

يمكن اعتبار استخدام المعازل المادية بديلاً عن استخدام الطرق القائمة على التشفير المتماثل أو بروتوكولات الحوسبة السرية لحماية العمليات الحسابية، ولكن على عكس هذه التقنيات، فإن المعزول ليس له أي تأثير تقريبًا على أداء العمليات الحسابية مع البيانات الحساسة ويبسط عملية التطوير بشكل كبير.

المصدر: https://www.linuxfoundation.org


أضف كمصدر مفضل في جوجل