[논문 리뷰] Space Fabric: A Satellite-Enhanced Trusted Execution Architecture
Space Fabric은 신뢰된 컴퓨팅 스택을 궤도로 이동시켜 특정 위성에서 검증 가능한 실행을 제공하며, Byzantine-tolerant 지상국 endorsement 프로토콜과 궤도 상의 키 생성으로 사전 발사 비밀과 단일 벤더 신뢰를 제거합니다.
The emergence of decentralized satellite networks creates a pressing need for trust architectures that operate without physical access to hardware, without pre-provisioned vendor secrets, and without dependence on a single manufacturer's attestation service. Terrestrial TEEs are insufficient: hardware-based designs are susceptible to physical attacks, and most platforms root their attestation chains in secrets provisioned during manufacturing, creating a pre-launch trust window and single-vendor dependency that cannot be independently audited. We present Space Fabric, an architecture that provides the missing trust foundation for orbital computing by relocating the trusted computing stack to satellite infrastructure, exploiting post-launch physical inaccessibility as a tamper barrier unattainable by terrestrial deployments. Our Satellite Execution Assurance Protocol binds workload execution to a specific satellite via a Byzantine-tolerant endorsement quorum of distributed ground stations, certifying not only \emph{what} executes inside the TEE but also \emph{where}. All cryptographic secrets are generated within co-located secure elements after launch, with no signing keys accessible on Earth at any point. To reduce single-vendor dependence, Space Fabric distributes its trust anchor across two independent secure elements, an NXP SE050 and a TROPIC01, both of which must co-sign attestation evidence. We implement Space Fabric on a USB Armory Mk II with ARM TrustZone, verify attestation end-to-end using Veraison, and provide a security analysis with satisfaction arguments and impossibility bounds under a strong adaptive adversary.
연구 동기 및 목표
- 하드웨어가 물리적으로 접근 가능하지 않고 벤더의 비밀을 신뢰할 수 없는 분산형 궤도 계산에서 신뢰 문제를 제기하는 동기를 설명합니다.
- 사전 발사 신뢰 창과 단일 벤더 의존성을 제거하는 위성-네이티브 신뢰 컴퓨팅 스택을 제안합니다.
- 바이 정도-허용 엔도스먼트 프로토콜과 궤도 상의 attestations를 사용하여 작업 부하 실행을 특정 위성에 바인딩합니다.
- 발사 이후 co-located secure elements 내에서 암호적 비밀을 생성하여 지구상의 지속적인 서명 키를 제거합니다.
제안 방법
- TPM, TEE, 및 실행 검증을 궤도 인프라로 재배치하여 물리적 접근성으로 인한 변조 장벽을 만듭니다.
- SEAP (Satellite Execution Assurance Protocol)를 도입하여 지상국의 엔도스먼트 다수에 의한 위성 바인딩을 구현합니다.
- 발사 이후 secure elements 내부에서 비밀을 생성하고 두 개의 독립적인 secure element가 공동 서명하는 방식으로 완전한 궤도 내 키 생성을 제공합니다.
- USB Armory Mk II에서 ARM TrustZone, NXP SE050, 및 TROPIC01를 이용한 엔드-투-엔드 구현 및 Veraison 기반의 attestations 검증.
- 강력한 적응적 적대자에 대한 만족성 주장 및 불가능성 경계에 대한 위협 모델과 보안 분석을 개발합니다.
실험 결과
연구 질문
- RQ1분산 궤도 네트워크에서 신뢰 실행 아키텍처를 특정 위성에 안전하게 바인딩하는 방법은 무엇입니까?
- RQ2 사전 발사 신뢰 창을 피하기 위해 궤도 내에서 완전히 키와 attestations를 생성할 수 있습니까?
- RQ3 우주 기반 attestations를 위한 바이즈틴-허용 엔도서 시스템의 보안 속성과 한계는 무엇입니까?
- RQ4 서로 다른 벤더의 두 독립 secure element가 attestations 증거에 공동 서명을 하여 벤더 의존성을 줄일 수 있습니까?
주요 결과
- 위성, 지상 인프라 및 통신 채널 적대자를 고려한 궤도 TEE를 위한 위협 모델과 아키텍처.
더 나은 연구,지금 바로 시작하세요
연구 설계부터 논문 작성까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.