Skip to main content
QUICK REVIEW

[論文レビュー] Space Fabric: A Satellite-Enhanced Trusted Execution Architecture

Filip Rezabek, Dahlia Malkhi|arXiv (Cornell University)|Mar 24, 2026
Security and Verification in Computing被引用数 0
ひとこと要約

Space Fabricは、特定の衛星で実行を検証可能にするため、信頼できる計算スタックを軌道に移し、ビザンチン耐性を備えた地上局承認プロトコルと軌道上の鍵生成を用いて事前打ち上げの秘密と単一ベンダーの信頼を排除します。

ABSTRACT

The emergence of decentralized satellite networks creates a pressing need for trust architectures that operate without physical access to hardware, without pre-provisioned vendor secrets, and without dependence on a single manufacturer's attestation service. Terrestrial TEEs are insufficient: hardware-based designs are susceptible to physical attacks, and most platforms root their attestation chains in secrets provisioned during manufacturing, creating a pre-launch trust window and single-vendor dependency that cannot be independently audited. We present Space Fabric, an architecture that provides the missing trust foundation for orbital computing by relocating the trusted computing stack to satellite infrastructure, exploiting post-launch physical inaccessibility as a tamper barrier unattainable by terrestrial deployments. Our Satellite Execution Assurance Protocol binds workload execution to a specific satellite via a Byzantine-tolerant endorsement quorum of distributed ground stations, certifying not only \emph{what} executes inside the TEE but also \emph{where}. All cryptographic secrets are generated within co-located secure elements after launch, with no signing keys accessible on Earth at any point. To reduce single-vendor dependence, Space Fabric distributes its trust anchor across two independent secure elements, an NXP SE050 and a TROPIC01, both of which must co-sign attestation evidence. We implement Space Fabric on a USB Armory Mk II with ARM TrustZone, verify attestation end-to-end using Veraison, and provide a security analysis with satisfaction arguments and impossibility bounds under a strong adaptive adversary.

研究の動機と目的

  • ハードウェアが物理的にアクセス不可で、ベンダーの秘密が信頼できない分散型軌道計算における信頼の課題を動機づける。
  • 事前打ち上げの信頼ウィンドウと単一ベンダー依存を排除する衛星ネイティブの信頼できる計算スタックを提案する。
  • ビザンチン耐性の承認プロトコルと軌道上の証明を用いて、 workloadの実行を特定の衛星に結びつける。
  • 打ち上げ後に現地同居するセキュアエレメント内で暗号秘密を生成し、地球上の永続的署名鍵を排除する。

提案手法

  • TPM、TEE、および実行検証を軌道インフラへ移管し、物理的不可避性による改ざん防止壁を作る。
  • SEAP(Satellite Execution Assurance Protocol)を導入し、ビザンチン耐性の地上局承認クォラムを介して衛星に workload 実行を結びつける。
  • 打ち上げ後にセキュアエレメント内で秘密を生成し、地球起源の秘密なしに完全に軌道上で鍵を生成する。二つの独立したセキュアエレメントによる共同署名も含む。
  • Veraisonベースの証明検証を用いた、USB Armory Mk II、ARM TrustZone、NXP SE050、TROPIC01でのエンドツーエンド実装。
  • 強力な適応的敵に対する満足性主張と不可能性境界を示す脅威モデルと安全性分析を開発する。

実験結果

リサーチクエスチョン

  • RQ1分散型軌道ネットワークで、信頼された実行アーキテクチャを特定の衛星に安全に結びつけるにはどうすればよいか。
  • RQ2事前打ち上げ信頼ウィンドウを回避するため、鍵と証明をすべて軌道上で生成できるか。
  • RQ3宇宙空間ベースの証明のためのビザンチン耐性承認システムの安全特性と制約は何か。
  • RQ4異なるベンダーの二つの独立したセキュアエレメントが共同で証明証拠に署名する方法は、ベンダー依存をどのように低減できるか。

主な発見

  • 衛星、地上インフラ、通信チャネルの adversaries を想定した軌道 TEEs の脅威モデルとアーキテクチャ。
  • 特定の軌道上プラットフォームに workload 実行を結びつける地上局承認クォラムを介した具体的な SEAP プロトコル。
  • 打ち上げ後に秘密をセキュアエレメント内で生成する完全な軌道上鍵生成モデルで、地球起源の秘密なし。
  • Veraison を用いたエンドツーエンド証明検証を検証する USB Armory Mk II のエンドツーエンドプロトタイプ実装と、ソフトウェアおよびハードウェア攻撃の緩和を実証。
  • 強力な適応的敵 under 環境下での満足性結果と不可能性境界を提供する安全性分析。

より良い研究を、今すぐ始めましょう

論文設計から論文執筆まで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。