《计算机工程与应用杂志》发表论文赏析
作者:刘菁润, 金娃, 秦宇, 冯伟, 冯登国
单位:1.中国科学院大学,北京 100049;2.中国科学院软件研究所 可信计算与信息保障实验室,北京 100190;
摘要:随着机密数据重要性的增加,确保异构机密计算平台(如TPM和TEE)之间数据传输的安全性变得至关重要。当前,现有方案在构建跨硬件平台的信任建立机制时,遭遇诸多挑战。现有的RATS-TLS协议提供了加密通信功能与设备信任机制,但是通过TLS协议完成,在设备的本地证明时效率太低;SPDM协议提供了设备认证方案,但应用在TIO的底层,并且各机密计算厂商尚未有TIO功能的具体实现。提出了一种异构机密计算平台中基于SPDM的TEE和TPM设备证明方案。该方案通过扩展SPDM协议,支持TEE和TPM之间的跨平台认证。对该方案进行了安全性分析,证明其能够抵御伪造攻击、重放攻击、中间人攻击等多种攻击方式。在SEV主机上对此方案进行了原型实现,也评估了其效率。在效率上,该协议相比于传统SPDM协议效率降低了11.3%,在可接受的范围内;相比于SSL/TLS协议,在下层通信协议均为TCP协议时,效率提高了28.1%,有不错的性能提升。评估结果表明,该系统在性能和安全性方面满足要求,展示了其实际应用的潜力。
关键词:机密计算,安全协议与数据模型(SPDM),可信执行环境(TEE),可信平台模块(TPM),设备证明,远程证明
基金资助:国家重点研发计划(2022YFB4501500,2022YFB4501501)。