Quỹ Linux đã công bố việc thành lập Liên minh máy tính bí mật, có mục tiêu là phát triển các công nghệ và tiêu chuẩn mở liên quan đến việc xử lý an toàn dữ liệu trong bộ nhớ và tính toán bí mật.
Các công ty như Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent và Microsoft đã tham gia dự án , nhằm mục đích đồng phát triển các công nghệ để cô lập dữ liệu trong bộ nhớ trong quá trình tính toán tại một vị trí trung lập. Mục tiêu cuối cùng là cung cấp kinh phí để duy trì toàn bộ chu trình xử lý dữ liệu ở dạng mã hóa, mà không cần tìm kiếm thông tin ở dạng mở ở một số giai đoạn nhất định.
Sở thích của tập đoàn chủ yếu bao gồm các công nghệ liên quan đến việc sử dụng dữ liệu được mã hóa trong quá trình tính toán, cụ thể là việc sử dụng các vùng mã hóa riêng biệt, các giao thức để tính toán đa phương, thao tác với dữ liệu được mã hóa trong bộ nhớ và cách ly hoàn toàn dữ liệu trong bộ nhớ (ví dụ, để ngăn quản trị viên hệ thống máy chủ truy cập vào dữ liệu trong bộ nhớ của hệ thống khách).
Các dự án sau đã được đệ trình để phát triển độc lập với tư cách là một phần của Hiệp hội Máy tính Bí mật:
- Intel đã đưa ra sáng kiến để tiếp tục hợp tác phát triển các thành phần đã mở trước đó để sử dụng công nghệ SGX (Phần mở rộng bảo vệ phần mềm) trên Linux, bao gồm một SDK với một bộ công cụ và thư viện.
SGX đề xuất việc sử dụng một tập lệnh bộ xử lý đặc biệt để cấp phát các vùng bộ nhớ đóng do người dùng xác định cho các ứng dụng cấp người dùng có nội dung được mã hóa và không thể đọc và sửa đổi ngay cả bởi hạt nhân và mã được thực thi trong các chế độ. ring0, SMM và VMM.
- Microsoft đã giới thiệu khung Open Enclav, mà cho phép tạo ứng dụng cho các kiến trúc khác nhau TEE (Môi trường thực thi tin cậy) sử dụng một API duy nhất và một bản trình bày trừu tượng của vùng mã hóa. Một ứng dụng được chuẩn bị bằng Open Enclav có thể chạy trên các hệ thống có nhiều triển khai enclave. Từ TEE, hiện chỉ Intel SGX được hỗ trợ.
Mã này đang được phát triển để hỗ trợ ARM TrustZone. Hỗ trợ cho Keystone, AMD PSP (Bộ xử lý bảo mật nền tảng) và AMD SEV (Ảo hóa mã hóa bảo mật) không được báo cáo. - Red Hat đã chuyển giao dự án Enarx, cung cấp một lớp trừu tượng để tạo các ứng dụng phổ biến để chạy trong các bộ mã hỗ trợ nhiều môi trường TEE, độc lập với kiến trúc phần cứng và cho phép sử dụng nhiều ngôn ngữ lập trình (sử dụng thời gian chạy dựa trên WebAssembly). Dự án hiện hỗ trợ công nghệ AMD SEV và Intel SGX.
Trong số các dự án tương tự bị bỏ qua, có thể thấy khung Asylo, được phát triển chủ yếu bởi các kỹ sư của Google, nhưng nó không có sự chứng thực chính thức của Google.
Khung làm việc giúp các ứng dụng dễ dàng điều chỉnh để di chuyển một số chức năng đòi hỏi sự bảo vệ cao hơn sang phía bên của vùng được bảo vệ. Trong số các cơ chế cách ly phần cứng trong Asylo, chỉ Intel SGX được hỗ trợ, nhưng một cơ chế tủ dựa trên phần mềm dựa trên ảo hóa cũng có sẵn.
Để thực hiện nó, các thuật toán mã hóa khác nhau, các chức năng xử lý khóa cá nhân và mật khẩu, thủ tục xác thực và mã để làm việc với dữ liệu nhạy cảm có thể được chuyển đến vùng mã hóa.
Trong trường hợp có sự xâm phạm hệ thống máy chủ, kẻ tấn công sẽ không thể xác định thông tin được lưu trữ trong enclave và nó sẽ chỉ bị giới hạn bởi giao diện bên ngoài của chương trình.
Việc sử dụng mã hóa phần cứng có thể được coi là một giải pháp thay thế cho việc sử dụng các phương pháp dựa trên mã hóa đồng cấu hình hoặc các giao thức tính toán bí mật để bảo vệ các tính toán, nhưng Không giống như những công nghệ này, enclave hầu như không có tác động đến hiệu suất tính toán với dữ liệu nhạy cảm và đơn giản hóa việc phát triển.
Fuente: https://www.linuxfoundation.org