2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

龙蜥社区正式上线首个 CSV 机密容器解决方案

  • 2022-05-24
  • 本文字数:1117 字

    阅读完需:约 4 分钟

龙蜥社区正式上线首个 CSV 机密容器解决方案

InfoQ 获悉,5 月 24 日,龙蜥社区正式上线首个 CSV 机密容器解决方案。


据悉,CSV 是中科海光自主研发的安全虚拟化技术,采用国密算法实现,CSV 虚拟机在写内存数据时 CPU 硬件自动加密,读内存数据时硬件自动解密,每个 CSV 虚拟机使用不同的密钥。


经过龙蜥社区和海光合作开发,龙蜥 8.4已经正式支持基于海光 CSV 技术的机密容器,实现了容器从镜像下载到运行整个生命周期的安全性,是社区首个机密容器完整解决方案。

CSV 虚拟机的特点


据了解,CSV 虚拟机具备以下三大特点:


1.计算资源被隔离。


海光 CPU 内部使用 ASID(Address Space ID)区分不同的 CSV 虚拟机和主机,每个 CSV 虚拟机使用独立的 Cache、TLB 等 CPU 资源,实现 CSV 虚拟机、主机之间的资源隔离。每个 CSV 虚拟机在内存控制器中有对应的密钥,密钥相互独立,由海光安全处理器管理,一个加密虚拟机的加密内存数据不会被主机或其他 CSV 虚拟机解密。


2.启动过程可度量。


CSV 虚拟机的启动过程由海光安全处理器管理,用户将虚拟机文件和对应的度量值提供给安全处理器,安全处理器计算文件的度量值并和用户提供的度量值进行比较,度量值相等才能继续启动,如果不相等则表明虚拟机文件已经被篡改,虚拟机启动失败。


3.虚拟机身份可认证。


每颗海光 CPU 内置了一个唯一的芯片密钥,同时拥有一份由海光签名的芯片证书,用户通过检查芯片证书的签名来确认是不是合法的海光芯片,进一步检查虚拟机的认证报告可以确认是不是合法的 CSV 虚拟机。


CSV 虚拟机的认证报告包含虚拟机的度量值、版本号、所有者等信息,认证报告被芯片密钥签名,用户检查报告签名确认报告的合法性,检查度量值等信息确认虚拟机的合法性,进而实现 CSV 虚拟机远程认证功能。

CSV 机密容器方案架构


基于海光 CSV 的机密容器方案,结合了 Kata 容器、CSV 虚拟机、Inclavare Containers 的技术优势,通过 Kata 创建 CSV 虚拟机作为容器运行的可信环境,将 CSV 虚拟机的远程认证功能与 Inclavare Containers 的 RATS-TLS 功能相结合,在 TLS 证书中嵌入 CSV 虚拟机的认证报告,该认证报告包含 TLS 公钥信息和海光芯片密钥的签名。用户检查该认证报告可以确认当前容器的运行环境是可信的 CSV 虚拟机,并且该 TLS 公钥是合法的,后续可用于双方安全通信。


CSV 机密容器方案架构如下图所示:



容器仓库中的镜像是加密的,使用 Verdictd 管理容器镜像的加密密钥,Verdictd 检查 CSV 虚拟机的远程认证报告通过后,将镜像密钥注入到 CSV 虚拟机,虚拟机中的 Kata agent 使用该密钥解密容器镜像并运行容器。整个过程中容器的数据处于被加密的状态,包括容器镜像中的数据和容器运行时的内存数据,实现了容器全生命周期的安全性。


目前,CSV 机密容器解决方案操作文档已经发布在龙蜥机密计算 SIG 中。

2022-05-24 15:063716

评论 1 条评论

发布
用户头像
666
2022-05-26 13:56
回复
没有更多了
发现更多内容

企业如何选择私有化部署的即时通讯(IM)系统?

BeeWorks

即时通讯 IM 私有化部署

原生 App 的开发费用

北京木奇移动技术有限公司

APP开发 软件外包公司 APP外包

添加DNS解析记录需要注意哪些事项?(国科云)

防火墙后吃泡面

如何设计一个高性能、不可篡改的选票系统——以美国总统选举为例

测试人

鸿蒙应用开发从入门到实战(十九):样式复用案例

程序员潘Sir

鸿蒙

1.如何导入Aquarius开发框架

JZXStudio

ios swift 开源

内容比广告更重要?海外红人营销的创意玩法正在升级

Wolink

跨境电商 出海企业 海外营销推广 沃链Wolink 达人营销

XSS-CTF漏洞利用实战指南

qife122

网络安全 XSS

推荐一款Swift开发框架- Aquarius

JZXStudio

ios swift 开源

舆情监测的基石:专业化的海外社交媒体监控

沃观Wovision

跨境电商 社交媒体 沃观Wovision 舆情监测系统 海外舆情监测

Raft 中的 IO 执行顺序:内存状态与持久化状态的陷阱

Databend

在AI技术唾手可得的时代,挖掘新需求成为核心竞争力——某知名AI代理框架需求洞察

qife122

开源项目 AI开发

改了 Nacos 一行配置,搞崩线上支付系统!

程序员小富

Java

AI 英语学习 App的开发

北京木奇移动技术有限公司

AI技术开发 软件外包公司 AI英语学习

3.模块化与MVVM设计模式

JZXStudio

ios swift 开源 APP开发

4.布局系统

JZXStudio

ios swift 开源 APP开发

华为坤灵分销伙伴“百&万计划”全面启航,首批10家分销钻石伙伴获得授牌

极客天地

拼叨叨砍价系统:实体店低成本引流的营销利器

微擎应用市场

一佳教育培训课程系统小程序:一站式教育数字化解决方案

微擎应用市场

SLS Copilot 实践:基于 SLS 灵活构建 LLM 应用的数据基础设施

阿里巴巴云原生

阿里云 云原生 sls

等保合规日志 “暗礁” 识别:5个常见错误+规避方法

运维有小邓

日志管理 日志审计 等保20 Syslog日志管理

如何像顶尖产品主理人一样思考?掌握这五个黄金维度

星云低代码中间件

软件 业务系统 企业系统

婚纱摄影小程序管理系统:助力摄影商家数字化运营新方案

微擎应用市场

医院更衣室外来物种:全新自动发衣系统,比你效率高

斯科信息

斯科信息 RFID自动发衣系统 RFID智能发衣机

瑞幸式创新力,正在驱动中国咖啡的“大航海时代”

Lily

2.洋葱开发法

JZXStudio

ios swift 开源

海外社交媒体监控为舆情监测注入增长动能

沃观Wovision

社交媒体 沃观Wovision 舆情监测系统 海外舆情监测

一种智能调度分布式路径计算解决方案

天翼云开发者社区

CDN 安全加速

10个YashanDB最佳实践,助力项目成功

数据库砖家

10个关键问题让你彻底了解YashanDB

数据库砖家

舆情监测的全球协同:本土洞察与海外社交媒体监控的闭环管理

沃观Wovision

社交媒体 沃观Wovision 舆情监测系统 海外舆情监测

龙蜥社区正式上线首个 CSV 机密容器解决方案_文化 & 方法_凌敏_InfoQ精选文章