Linux Foundation telah mengumumkan penubuhan Konsortium Pengkomputeran Sulit, yang objektifnya adalah untuk mengembangkan teknologi dan standard terbuka yang berkaitan dengan pemprosesan data yang selamat dalam memori dan pengkomputeran sulit.
Syarikat seperti Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent dan Microsoft telah menyertai projek ini set, yang bertujuan untuk bersama-sama mengembangkan teknologi untuk mengasingkan data dalam memori semasa pengiraan di laman web netral. Tujuan utamanya adalah untuk menyediakan dana untuk mengekalkan keseluruhan kitaran pemprosesan data dalam bentuk yang dienkripsi, tanpa mencari maklumat dalam bentuk terbuka pada tahap-tahap tertentu.
Kepentingan daripada konsortium terutamanya merangkumi teknologi yang berkaitan dengan penggunaan data yang dienkripsi dalam proses pengiraan, iaitu, penggunaan enklab terpencil, protokol untuk pengkomputeran multilateral, manipulasi data yang dienkripsi dalam memori dan pengasingan data yang lengkap dalam memori (sebagai contoh, untuk mengelakkan pentadbir sistem host mengakses data dalam memori sistem tetamu).
Projek berikut telah dihantar untuk pembangunan bebas sebagai sebahagian daripada Konsortium Pengkomputeran Rahsia:
- Intel mengambil inisiatif untuk meneruskan pengembangan kolaboratif komponen yang sebelumnya dibuka untuk menggunakan teknologi SGX (Sambungan perlindungan perisian) pada Linux, termasuk SDK dengan sekumpulan alat dan perpustakaan.
SGX menyarankan penggunaan set arahan pemproses khas untuk memperuntukkan kawasan memori yang ditentukan pengguna untuk aplikasi peringkat pengguna yang isinya dienkripsi dan tidak dapat dibaca dan diubah walaupun oleh kernel dan kod yang dijalankan dalam mod. ring0, SMM dan VMM.
- Microsoft memperkenalkan rangka kerja Open Enclav, bahawa membolehkan membuat aplikasi untuk pelbagai seni bina TEE (Trusted Execution Environment) menggunakan satu API dan representasi abstrak dari enclave. Aplikasi yang disiapkan menggunakan Open Enclav dapat dijalankan pada sistem dengan banyak implementasi enclave. Dari TEE, buat masa ini hanya Intel SGX yang disokong.
Kod ini sedang dikembangkan untuk menyokong ARM TrustZone. Sokongan untuk Keystone, AMD PSP (Platform Security Processor) dan AMD SEV (Secure Encryption Virtualization) tidak dilaporkan. - Red Hat telah menyampaikan projek Enarx, yang menyediakan lapisan abstraksi untuk membuat aplikasi universal untuk dijalankan dalam kantong yang menyokong pelbagai persekitaran TEE, tidak bergantung kepada seni bina perkakasan, dan membenarkan penggunaan pelbagai bahasa pengaturcaraan (menggunakan runtime berasaskan WebAssembly). Projek ini menyokong teknologi AMD SEV dan Intel SGX.
Dari projek serupa yang diabaikan, ia dapat diperhatikan kerangka Asylo, yang dikembangkan terutamanya oleh jurutera Google, tetapi ia tidak mempunyai sokongan rasmi Google.
Kerangka kerja memudahkan untuk menyesuaikan aplikasi untuk memindahkan beberapa fungsi yang memerlukan perlindungan yang lebih besar ke sisi kantong yang dilindungi. Daripada mekanisme pengasingan perkakasan di Asylo, hanya Intel SGX yang disokong, tetapi mekanisme kabinet berasaskan perisian berasaskan virtualisasi juga tersedia.
Untuk pelaksanaannya, berbagai algoritma enkripsi, fungsi untuk memproses kunci dan kata laluan peribadi, prosedur pengesahan, dan kode untuk bekerja dengan data sensitif dapat dipindahkan ke kantong.
Sekiranya berlaku gangguan sistem host, penyerang tidak akan dapat menentukan maklumat yang tersimpan di kantong dan hanya akan dibatasi oleh antara muka luaran program.
Penggunaan enklaf perkakasan dapat dianggap sebagai alternatif untuk menggunakan kaedah berasaskan enkripsi homomorfik atau protokol pengiraan rahsia untuk melindungi pengiraan, tetapi Tidak seperti teknologi ini, kawasan ini hampir tidak mempunyai kesan prestasi pengiraan dengan data sensitif dan sangat memudahkan pengembangan.
Fuente: https://www.linuxfoundation.org