Skip to main content
QUICK REVIEW

[论文解读] Robust Hyperproperty Preservation for Secure Compilation (Extended Abstract)

Deepak Garg, Cătălin Hriţcu|arXiv (Cornell University)|Oct 19, 2017
Security and Verification in Computing参考文献 8被引用 8
一句话总结

本文提出了一种新的安全编译 soundness 准则——鲁棒超性质保持(robust hyperproperty preservation),确保即使在对抗性目标级上下文下,安全性质——尤其是非干扰等超性质——也能被保留。它为各类超性质类别提出了等价的‘无性质’表征形式,表明上下文反向翻译技术可用于验证这些准则,其中安全超性质仅需有限的追踪前缀反向翻译,而完整的超性质保持则可通过逻辑关系技术实现。

ABSTRACT

We map the space of soundness criteria for secure compilation based on the preservation of hyperproperties in arbitrary adversarial contexts, which we call robust hyperproperty preservation. For this, we study the preservation of several classes of hyperproperties and for each class we propose an equivalent "property-free" characterization of secure compilation that is generally better tailored for proofs. Even the strongest of our soundness criteria, the robust preservation of all hyperproperties, seems achievable for simple transformations and provable using context back-translation techniques previously developed for showing fully abstract compilation. While proving the robust preservation of hyperproperties that are not safety requires such powerful context back-translation techniques, for preserving safety hyperproperties robustly, translating each finite trace prefix back to a source context seems to suffice.

研究动机与目标

  • 定义一个全面的安全编译框架,确保在存在对抗性目标级上下文时仍能保持安全保证。
  • 通过聚焦于超性质(capture complex security policies such as noninterference)来推广现有准则(如完全抽象),从而扩展全抽象的适用范围。
  • 提供安全编译的等价、便于证明的表征形式,避免直接操作超性质。
  • 研究使用强大反向翻译技术保持非安全性超性质的可行性。
  • 区分仅需有限追踪前缀反向翻译(如安全性)与需要完整上下文重建的场景。

提出的方法

  • 提出鲁棒超性质保持作为新的 soundness 准则:若一个源程序在任何对抗性上下文中均满足某超性质,则称其鲁棒满足该超性质。
  • 定义超性质保持与无性质准则之间的等价性,例如:超鲁棒编译(hyper-robust compilation):∀P.∀C_T.∃C_S.∀t. C_T[P↓]⇝t ↔ C_S[P]⇝t。
  • 引入基于追踪的表征形式,用于保持安全超性质:若观察到目标追踪前缀 m,则源上下文必须产生一个追踪前缀 m′ ≥ m。
  • 将完全抽象编译中的上下文反向翻译技术适配用于验证鲁棒保持,尤其适用于非安全性超性质。
  • 扩展源语言与目标语言,加入输入/输出追踪和递归类型,以支持目标上下文到源上下文的精确反向翻译。
  • 使用逻辑关系技术证明:将简单类型 λ-演算编译为带追踪扩展的无类型 λ-演算时,可实现超鲁棒编译。

实验结果

研究问题

  • RQ1在实践中是否可以实现所有超性质的鲁棒保持?其是否适合形式化验证?
  • RQ2不同类别的超性质(如安全性、子集闭合性、超安全性)在表达力与可验证性方面如何相互关联?
  • RQ3保持不同超性质类别的最小反向翻译能力为何?何时有限追踪前缀模拟已足够?
  • RQ4无性质表征如何简化安全编译的证明,相较于直接操作超性质的推理?
  • RQ5鲁棒超性质保持与完全抽象之间有何关系?二者是否相互蕴含?

主要发现

  • 所有超性质的鲁棒保持——即超鲁棒编译——在形式上等价于一个涉及从目标上下文到源上下文的上下文反向翻译函数的无性质准则。
  • 鲁棒保持安全超性质等价于仅需反向模拟有限追踪前缀的准则,使其适用于基于追踪的证明技术。
  • 对于非安全性超性质,必须进行完整的上下文反向翻译,此类证明需借助逻辑关系或近似反向翻译等高级技术。
  • 最强准则——超鲁棒编译——在将简单类型 λ-演算编译为带追踪扩展的无类型 λ-演算时是可实现的,前提是为源语言添加递归类型以实现精确的值编码。
  • 所有无性质表征均遵循相同的量词模式:∀P.∀C_T.∃C_S.∀t…,从而支持以 P 和 C_T 为输入构造 C_S 的构造性证明。
  • 本文推测,更强的准则如 ∀C_T.∃C_S.∀P… 可蕴含关系性质的鲁棒保持,而完全抽象是其特例。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。