Skip to main content
QUICK REVIEW

[论文解读] Walnut: A low-trust trigger-action platform

Sandy Schoettler, Andrew Thompson|arXiv (Cornell University)|Sep 25, 2020
Security and Verification in Computing参考文献 52被引用 5
一句话总结

Walnut 是一种低信任度的触发-动作平台,通过结合专为字符串替换工作负载优化的两方安全计算协议与异构可信硬件(如 Intel SGX、AMD SEV)的复制执行,确保物联网自动化中用户数据的机密性和完整性。对于大多数程序,其 CPU 开销和网络开销分别比非安全基线降低 3.6 倍和 4.3 倍,实现了具备强安全保证的实用化部署。

ABSTRACT

Trigger-action platforms are a new type of system that connect IoT devices with web services. For example, the popular IFTTT platform can connect Fitbit with Google Calendar to add a bedtime reminder based on sleep history. However, these platforms present confidentiality and integrity risks as they run on public cloud infrastructure and compute over sensitive user data. This paper describes the design, implementation, and evaluation of Walnut, a low-trust trigger-action platform that mimics the functionality of IFTTT, while ensuring confidentiality of data and correctness of computation, at a low resource cost. The key enabler for Walnut is a new two-party secure computation protocol that (i) efficiently performs strings substitutions, which is a common computation in trigger-action platform workloads, and (ii) replicates computation over heterogeneous trusted-hardware machines from different vendors to ensure correctness of computation output as long as one of the machines is not compromised. An evaluation of Walnut demonstrates its plausible deployability and low overhead relative to a non-secure baseline--3.6x in CPU and 4.3x in network for all but a small percentage of programs.

研究动机与目标

  • 解决现有触发-动作平台(如 IFTTT)在不受信任的公共云基础设施上处理敏感用户数据时面临的机密性和完整性风险。
  • 设计一种系统,保护用户数据,同时不将安全负担转移给连接的服务,也无需依赖可信第三方。
  • 实现安全触发-动作工作负载的实用化部署,且性能开销极低。
  • 通过使用多种异构的可信执行环境,确保即使其中一个可信硬件提供商被攻破,计算结果仍正确。

提出的方法

  • Walnut 将触发-动作平台拆分为两个组件,分别运行在不同的云提供商(如 Azure 和 IBM Cloud)上,确保任何单一实体都无法看到完整输入。
  • 提出一种专为字符串替换工作负载(触发-动作程序中常见)优化的两方安全计算协议,相比通用协议(如 Yao 的混淆电路)显著降低开销。
  • 该协议仅泄露粗粒度信息(如近似替换位置),保护隐私,同时在计算过程中完全消除两方之间的网络通信。
  • 通过在三对异构可信硬件机器(如 Intel SGX 和 AMD SEV)上执行协议来保障完整性,只要其中一台机器未被攻破,即可保证输出正确。
  • 系统使用秘密共享和可验证计算绑定输入与输出,并通过密码学证明检测篡改行为。
  • 基于模拟器的证明表明,该协议在标准模拟安全定义下是安全的,确保其与理想功能不可区分。

实验结果

研究问题

  • RQ1是否能够构建一个触发-动作平台,在不依赖单一可信云提供商的前提下,为敏感物联网数据提供强机密性和完整性保障?
  • RQ2如何针对触发-动作平台的特定工作负载模式(尤其是字符串替换)优化安全计算?
  • RQ3是否可以将安全计算的性能开销降低到适用于实际部署的实用水平?
  • RQ4如何在不依赖单一可信硬件根的前提下,确保跨不可信硬件平台的完整性?
  • RQ5是否能够构建一个安全、可部署的触发-动作系统,在防止数据泄露和输出篡改的同时保持可用性?

主要发现

  • Walnut 将大多数触发-动作程序的 CPU 开销降低至非安全基线的 3.6 倍,网络开销降低至 4.3 倍。
  • 专为安全计算设计的协议在计算过程中完全消除了两方通信,与通用协议相比显著降低了网络成本。
  • 使用三对异构可信硬件机器可确保输出正确,只要至少有一台机器未被攻破。
  • 该系统的安全模型通过模拟方法形式化证明,表明其在标准密码学假设下与理想功能不可区分。
  • 该平台支持真实世界的触发-动作工作负载,如同步健康数据、发送照片推文、调节家庭恒温器,且具备强隐私和完整性保障。
  • 评估结果证实 Walnut 在实践中可被部署,绝大多数常见程序的性能开销保持在较低水平。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。