Organizata Linux Foundation për krijimin e një konsorciumi , e fokusuar në zhvillimin e teknologjive dhe standardeve të hapura që lidhen me përpunimin e sigurt të të dhënave në memorje dhe llogaritjet konfidenciale. Në projektin e përbashkët janë bashkuar tashmë kompani si Alibaba, Arm, Baidu, Google, IBM, Intel, Tencent dhe Microsoft, të cilat kanë për qëllim të zhvillojnë teknologji për izolimin e të dhënave në memorje gjatë procesit të llogaritjeve në një platformë neutrale.
Qëllimi përfundimtar është ofrimi i mjeteve për të mbështetur ciklin e plotë të përpunimit të të dhënave në formë të koduar, pa pasur informacionin në formë të hapur në faza të caktuara. Fushat e interesit të konsorciumit përfshijnë kryesisht teknologjitë që lidhen me përdorimin e të dhënave të koduara gjatë procesit të llogaritjeve, të tilla si përdorimi i enklavave të izoluara, protokollet për , manipulimin e të dhënave të koduara në memorje dhe izolimin e plotë të të dhënave në memorje (për shembull, për të parandaluar qasjen e administratorëve të sistemit pritës në të dhënat në memorje të sistemeve mikpritëse).
Për zhvillimin e pavarur në kuadër të Confidential Computing Consortium janë transferuar projektet e mëposhtme:
- Kompania Intel i dorëzoi për vazhdimin e zhvillimit të përbashkët
për përdorimin e teknologjisë (Software Guard Extensions) në Linux, duke përfshirë SDK me një grup mjetesh dhe bibliotekash. SGX ofron përdorimin e një grupi të veçantë të instruktimeve të procesorit për të dedikuar aplikacioneve të nivelit të përdoruesit zona të mbyllura memory, përmbajtja e të cilave është e enkriptuar dhe nuk mund të lexohet ose modifikohet as nga bërthama dhe kodi që ekzekutohet në modet ring0, SMM dhe VMM; - Microsoft i dorëzoi kuadrin , që lejon krijimin e aplikacioneve për arkitektura të ndryshme TEE (Trusted Execution Environment), duke përdorur një API të njëjtë dhe një përfaqësim abstrakt të enklavës. Një aplikacion i përgatitur me ndihmën e Open Enclav mund të ekzekutohet në sisteme me realizime të ndryshme të enklavave. Nga TEE aktualisht mbështetet vetëm Intel SGX. Po zhvillohet kodi për mbështetje të ARM TrustZone. Për mbështetje të , nuk ka informacione për AMD PSP (Platform Security Processor) dhe AMD SEV (Secure Encryption Virtualization).
- Kompania Red Hat i dorëzoi projektin , që ofron një shtresë abstraksioni për krijimin e aplikacioneve universale që mund të ekzekutohen në enklavat që mbështesin mjedise të ndryshme TEE, të pavarura nga arkitekturat harduerike dhe që lejojnë përdorimin e gjuhëve të ndryshme programimi (përdoret runtime me bazë WebAssembly). Aktualisht, projekti mbështet teknologjitë AMD SEV dhe Intel SGX.
Ndër projektet e ngjashme që janë lënë pas dore, mund të përmendet framework-u , i cili zhvillohet kryesisht nga inxhinierët e Google, por është një produkt i mbështetur zyrtarisht nga Google. Framework-u lejon lehtësimin e adaptimit të aplikacioneve për të kaluar një pjesë të funksionalitetit që kërkon mbrojtje të lartë në anën e enklavës të sigurt. Nga mekanizmat harduerikë të izolimit, në Asylo mbështetet vetëm Intel SGX, por është i disponueshëm edhe një mekanizëm softuerik për formimin e enklavave duke përdorur virtualizimin.
Kujtojmë se enklava (, Mjedisi i Ekzekutimit të Besuar) nënkupton ofrimin nga procesori të një zone të veçantë izoluese, e cila lejon që një pjesë e funksionalitetit të aplikacioneve dhe sistemit operativ të transferohet në një mjedis të veçantë, përmbajtja e memories dhe kodi i ekzekutimit të cilit nuk janë të arritshëm nga sistemi kryesor, pavarësisht nga niveli i privilegjeve të disponueshme. Për të funksionuar, në enklavë mund të trasferohen implementime të ndryshme të algoritmeve të enkriptimit, funksioneve të përpunimit të çelësave të mbyllur dhe fjalëkalimeve, procedurat e autentikimit, kodi për punë me të dhëna të ndjeshme.
Në rast të komprometimit të sistemit kryesor, një sulmues nuk do të mund të identifikojë informacionin e ruajtur në enklavë dhe do të jetë i kufizuar vetëm në ndërfaqen e jashtme programore. Përdorimi i enklavave harduerike mund të konsiderohet si një alternativë ndaj metodave mbrojtëse të llogaritjeve bazuar në ose , por ndryshe nga këto teknologji, enklava praktikisht nuk ndikon në performancën e llogaritjeve me të dhëna të ndjeshme dhe e lehtëson në mënyrë të rëndësishme zhvillimin.
Burimi: opennet.ru
