登录
注册
个人信息
我的订单
我的报告豆
我的优惠券
我的笔记
我的阅读
我的收藏
我的下载
我的上传
我的订阅
在线客服
退出登录
回到首页
AI
搜索
发现报告
发现数据
发现专题
专题报告
专题百科
研选报告
定制报告
VIP
权益
发现大使
发现一下
行业研究
公司研究
宏观策略
财报
招股书
会议纪要
seedance2.0
低空经济
DeepSeek
AIGC
大模型
当前位置:首页
/
行业研究
/
报告详情
3-1 HyperEnclave 信创 TEE 最佳实践 - 刘双
信息技术
2022-07-18
DataFunSummit2022:数据安全与隐私计算峰会
玉苑金山
HyperEnclave信创TEE最佳实践总结
核心概念与背景
可信执行环境(TEE)
:一种隔离的执行环境,保证代码和数据的机密性与完整性,常见实现包括SGX、SEV、TDX等。
现有TEE方案问题
:依赖特殊硬件和固件、硬件闭源、信任根与CPU绑定、运行模式单一。
设计目标
G1
:硬件依赖最小化,支持多平台(硬件虚拟化+TPM)。
G2
:易于开发,兼容现有SGX工具链和生态。
G3
:支持灵活的运行模式,满足不同安全与性能需求。
HyperEnclave信创TEE方案
技术特点
:
原生支持国产海光CPU平台,兼容Intel、AMD等。
信任根构建于国家金融信息安全基础设施(CFCA)。
软件生态完备,兼容SGXSDK、TeaclaveRuskSDK、Occlum等。
TEE能力完备:隔离执行、远程证明、内存加密、数据封印。
安全性经形式化证明和权威机构审查认证,通过金融科技产品认证。
安全功能实现
:
操作系统(OS)与应用1运行在REE(Rich Execution Environment)。
Enclave1和Enclave2通过HyperEnclave Hypervisor实现CPU和内存隔离,并借助虚拟化技术提供安全环境。
REE与EnclaveVM隔离,EnclaveVM间双向隔离。
远程证明
:
通过TPM(Trusted Platform Module)实现远程证明,鉴别TEE平台和Enclave身份。
记录Enclave、Hypervisor和平台完整性,通过CA根证书签发和TPM证书报告进行挑战验证。
灵活的TEE运行模式
提供三种Enclave模式:
Guest User Mode
:CPU密集型。
Host User Mode
:内存和I/O密集型。
Privileged Enclave Mode
:异常驱动型。
现有TEE(如SGX)仅支持用户态运行模式,HyperEnclave提供更灵活的选择。
HyperEnclaveSDK
兼容SGXSDKAPI。
默认支持RustSGXSDK和OcclumLibOS。
不修改或少量修改即可运行已有SGX应用。
总结
硬件依赖最小化
:支持多平台,通过硬件虚拟化和TPM实现。
易于开发
:兼容现有SGX工具链和生态。
灵活的运行模式
:满足不同应用场景的安全与性能需求。
安全性与生态
:完备的TEE能力,经权威认证,支持多种SDK。
交流合作
期待与产业界、学术界共建信创TEE生态。
招聘系统安全方向、虚拟化、内核等人才。
你可能感兴趣
3-1 通过 dbt 把软件开发的最佳实践带到数据领域
商贸零售
DataFunSummit2022:现代数据栈技术峰会
2022-11-02
03-双 TEE 隔离系统在手机数据安全的实践和产品化-殷高生
商贸零售
ArchSummit北京2023|全球架构师峰会
2023-06-06
3-1 Apache InLong 的 SPI 扩展实践 - 周康
商贸零售
DataFunSummit2022:数据治理在线峰会
2022-09-15
3-1 Apache InLong 一站式海量数据集成框架原理和实践
商贸零售
DataFunSummit2022:大数据存储架构峰会
2022-07-19
信创:中共中央学习强调“提升国产替代水平”【华西计算机 刘泽晶团队】<
商贸零售
未知机构
2023-02-22