Skip to main content
QUICK REVIEW

[论文解读] Elasticlave: An Efficient Memory Model for Enclaves

Jason Zhijingcheng Yu, Shweta Shinde|arXiv (Cornell University)|Oct 16, 2020
Security and Verification in Computing参考文献 37被引用 7
一句话总结

Elasticlave 提出了一种灵活且安全的内存模型,适用于可信执行环境(TEEs),使信封能够选择性且临时地与其他信封及操作系统共享内存,从而消除昂贵的数据复制操作。在基于RTL设计的RISC-V核心上评估,Elasticlave在保持同等安全保证和较小可信计算基(TCB < 7,000 LoC)的前提下,相较于空间隔离模型实现了1–2个数量级的性能提升。

ABSTRACT

Trusted-execution environments (TEE), like Intel SGX, isolate user-space applications into secure enclaves without trusting the OS. Thus, TEEs reduce the trusted computing base, but add one to two orders of magnitude slow-down. The performance cost stems from a strict memory model, which we call the spatial isolation model, where enclaves cannot share memory regions with each other. In this work, we present Elasticlave---a new TEE memory model that allows enclaves to selectively and temporarily share memory with other enclaves and the OS. Elasticlave eliminates the need for expensive data copy operations, while offering the same level of application-desired security as possible with the spatial model. We prototype Elasticlave design on an RTL-designed cycle-level RISC-V core and observe 1 to 2 orders of magnitude performance improvements over the spatial model implemented with the same processor configuration. Elasticlave has a small TCB. We find that its performance characteristics and hardware area footprint scale well with the number of shared memory regions it is configured to support.

研究动机与目标

  • 解决现有TEE(如英特尔SGX)中因空间隔离内存模型强制执行昂贵数据复制而导致的性能瓶颈,该模型要求在信封间通信时进行高成本的数据复制操作。
  • 克服空间隔离模型的僵化性,该模型强制将内存静态划分为公共和私有区域,限制了与常见数据处理模式的兼容性。
  • 设计一种内存模型,允许信封与操作系统之间对共享内存区域实现动态、细粒度的权限控制,且无需依赖可信操作系统作为中介。
  • 在存在不可信操作系统和潜在受损信封的情况下,仍能提供强安全保证——防止权限提升、TOCTTOU攻击和未授权访问。
  • 在保持高效可扩展的内存共享能力的同时,最小化可信计算基(TCB)和硬件复杂度。

提出的方法

  • 提出一种新型内存模型Elasticlave,通过允许信封以可配置、随时间变化的权限共享内存区域,放松了空间隔离模型的限制。
  • 设计一种权限规范机制,使未被攻破的信封能够强制执行对共享区域的访问控制变更序列,确保应用级安全策略得以实施。
  • 在800 MHz的开源RTL级RISC-V处理器上实现该模型,使用周期精确模拟器评估性能和硬件成本。
  • 将Elasticlave与现有TEE机制(如页级保护和内存加密)集成,确保共享数据的机密性和完整性。
  • 采用极小的TCB(<7,000 LoC),并针对低硬件开销进行优化,每8个物理内存保护(PMP)条目带来的面积影响约为1%。
  • 使用合成基准和真实世界工作负载评估设计,以测量在不同共享内存区域数量下的性能提升和可扩展性。

实验结果

研究问题

  • RQ1能否设计一种TEE内存模型,使信封与操作系统之间能够安全、动态地共享内存,而无需依赖昂贵的数据复制?
  • RQ2在放松空间隔离模型的前提下,如何在存在不可信操作系统和潜在受损信封的情况下,仍能维持强安全保证?
  • RQ3在TEE中启用共享内存的性能开销是多少?其随共享区域数量和上下文切换次数的扩展性如何?
  • RQ4能否在支持灵活、细粒度内存共享的同时,将TCB和硬件复杂度保持在较低水平?
  • RQ5Elasticlave在不牺牲应用所需安全性的前提下,相较于现有空间隔离模型,性能可提升多少?

主要发现

  • 在相同RISC-V处理器配置下,Elasticlave相较于空间隔离模型实现了1–2个数量级的性能提升,实测加速比达10×至100×。
  • 性能开销主要由信封间上下文切换次数决定,而非共享数据的大小,表明其在通信频率较高时仍能高效扩展。
  • 每增加8个PMP条目,硬件面积增加约1%,表明其在共享内存区域数量增加时具有良好的可扩展性。
  • 关键路径延迟和寄存器压力保持不变,表明对处理器时序和资源利用率的影响极小。
  • TCB控制在7,000行代码以下,证实该设计未显著扩大可信计算基。
  • 该设计成功消除了在私有与公共内存区域之间进行昂贵数据复制的需求,直接解决了当前TEE中一个主要的性能瓶颈。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。