عصری جدید از حریم خصوصی مبتنی بر سختافزار: نگاهی به اولین زیرشبکه مجهز به TEE در رایانه اینترنتی
رایانه اینترنتی رسماً پیشنهاد NNS 140407 را اجرا کرده و اولین زیرشبکه آزمایشی مجهز به TEE این شبکه را راهاندازی نمود. این پیشرفت علمی که با سختافزار AMD SEV-SNP پشتیبانی میشود، دادههای dApp را از اپراتورهای نود و هایپروایزرها محافظت کرده و رایانش ابری بدون نیاز به اعتماد را بازتعریف میکند.
نکات کلیدی
- • رایانه اینترنتی رسماً پیشنهاد NNS 140407 را اجرا کرده و اولین زیرشبکه آزمایشی مجهز به TEE این شبکه را راهاندازی نمود
- • این پیشرفت علمی که با سختافزار AMD SEV-SNP پشتیبانی میشود، دادههای dApp را از اپراتورهای نود و هایپروایزرها محافظت کرده و رایانش ابری بدون نیاز به اعتماد را بازتعریف میکند

عصری جدید از حریم خصوصی مبتنی بر سختافزار: نگاهی به اولین زیرشبکه مجهز به TEE در رایانه اینترنتی
بنیاد دیفینیتی (DFINITY) و اکوسیستم رایانه اینترنتی (ICP) به یک نقطه عطف امنیتی بسیار مهم دست یافتهاند. سیستم عصبی شبکه (NNS) رسماً پیشنهاد ۱۴۰۴۰۷ را تصویب و اجرا کرد و بدین ترتیب، اولین زیرشبکه آزمایشی با محیط اجرای مطمئن (TEE) این بلاکچین راهاندازی شد.
این ارتقا، رایانه اینترنتی را از امنیت سنتی «اقتصادی-رمزنگاری» فراتر برده و محرمانگی و یکپارچگی مبتنی بر سختافزار را معرفی میکند که حتی در برابر ماشینهای فیزیکی میزبان آن نیز از دادههای کاربران محافظت مینماید.
زیرشبکه مجهز به TEE چیست؟
در رایانش ابری سنتی وب۲، توسعهدهندگان باید به هایپروایزرها و غولهای میزبانی (مانند AWS یا گوگل کلاد) اعتماد کنند تا حافظه برنامهشان مورد بازرسی یا دستکاری قرار نگیرد. حتی در بلاکچینهای عمومی نیز اپراتورهای نود تئوری فکری میتوانند حافظه نود را برای استخراج دادههای حساس اسکن کنند.
فناوری TEE که بهطور خاص با سختافزار AMD SEV-SNP (مخفف Secure Encrypted Virtualization-Secure Nested Paging) در رایانه اینترنتی پشتیبانی میشود، این نقطه ضعف را برطرف میسازد. پردازنده (CPU) بهطور خودکار حافظه ماشین مجازی در حال اجرا را بهصورت رمزنگاریشده درمیآورد. این یعنی نه اپراتورهای نود مخرب، نه هایپروایزرها و نه مهاجمان در سطح میزبان نمیتوانند وضعیت داخلی یک قرارداد هوشمند را بخوانند یا تغییر دهند.

از آنجا که نودهای TEE سطح بسیار بالایی از ایزولهسازی با پشتوانه سختافزاری را ارائه میدهند، دیفینیتی پیشنهاد کرده است که برای این زیرشبکه بهجای ۱۳ نود استاندارد، از یک توپولوژی سبکتر با تنها ۷ نود استفاده شود. این امر امنیت قوی را حفظ کرده و در عین حال سرعت اجرا را به شدت افزایش و هزینههای عملیاتی را کاهش میدهد.
پشت صحنه پیشنهاد ۱۴۰۴۰۷
همانطور که رابرت بیرکنر (@rbirkner)، مهندس دیفینیتی، در انجمن توسعهدهندگان توضیح داده است، این راهاندازی اولیه به عنوان یک محیط آزمایشی اختصاصی برای جمعآوری دادههای عملیاتی عمل میکند. این زیرشبکه با هفت نود با کارایی بالا و مجهز به قابلیت SEV که بهطور استراتژیک در مراکز داده غیرمتمرکز سراسر جهان مستقر شدهاند، راهاندازی شده است.
یکی از موضوعات کلیدی مورد بحث توسعهدهندگان، پیکربندی موقت sev_enabled: NULL در لود اولیه بود. بیرکنر توضیح داد که اگرچه همه نودهای فیزیکی در زیرشبکه دارای قابلیت SEV هستند، فعالسازی کامل ویژگی امنیتی نیاز به تأیید متقابل (mutual attestation) دارد. این ویژگی تضمین میکند که نودها به صورت رمزنگاریشده تأیید کنند نودهای همتا قبل از به اشتراکگذاری کلیدها یا دادهها، در محیطهای سختافزاری امن (Enclaves) واقعی و بدون تغییر در حال اجرا هستند. تأیید متقابل گام نهایی و بسیار نزدیک در نقشه راه TEE دیفینیتی است.
چرا این موضوع برای وب غیرمتمرکز اهمیت دارد؟
این ادغام قابلیتهایی را فعال میکند که قبلاً در یک بلاکچین عمومی غیرممکن بود:
- رایانش محرمانه واقعی: پایگاههای داده غیرمتمرکز میتوانند دادههای بسیار حساس پزشکی، مالی یا شخصی را بهطور ایمن ذخیره کنند.
- آموزش هوش مصنوعی ضد دستکاری: توسعهدهندگان میتوانند استنتاجهای سنگین مدلهای هوش مصنوعی را در محیطهای امن (enclaves) اجرا کنند و مطمئن شوند که الگوریتمها و ورودیها خصوصی باقی میمانند.
- زیرساخت ابری حاکمیتی: این فناوری یک جایگزین ملموس برای انحصارهای فناوری متمرکز ایجاد میکند و به دولتها و سازمانها اجازه میدهد برنامههای حساس خود را روی یک شبکه بیطرف و قابل تایید میزبانی کنند.
با اجرای پیشنهاد ۱۴۰۴۰۷، رایانه اینترنتی فناوری TEE را از یک مفهوم طراحی تئوری به یک واقعیت زنده و ایمن از نظر سختافزاری تبدیل کرده است.
برچسبها
منابع و ارجاعات مستند
پیشنهاد مطالعه بعدی

باگ «جمعه سیزدهم»: کالبدشکافی رویداد ضرب مضاعف ckBTC

نبرد بر سر ژئوپلیتیک در وب۳: نگاهی به درون پروپوزال رد شده «سابنت G20» رایانه اینترنتی

تغییر به سرعت دوبرابر: چرا هویت اینترنتی رایانه اینترنتی به چرخه انتشار دو بار در هفته منتقل میشود
خوشتان آمد؟ مقاله بعدی را بگیرید
در خبرنامه عضو شوید تا راهنمای بعدی در ایمیلتان باشد — بدون مزاحمت، لغو عضویت در هر زمان.