Occlum原理解析及使用说明

目录

一、设计初衷

二、背景知识

1.什么是可信计算

2.什么是TEE

3.传统SGX SDK的问题

三、Occlum

1.如何使用

2.特点

3.如何使用

1.Docker部署

1 硬件支持

2 环境

3 拉取镜像创建虚机

4 简单验证

4.Occlum中gcc编译

1 交叉编译

2 初始化Occlum实例

3 Occlum构建

4 运行

5.Occlum中go编译

6.Occlum中python编译


一、设计初衷

降低SGX使用门槛,打造一款小白也易于上手的可信执行环境框架。

二、背景知识

1.什么是可信计算

在许多现实环境中,比如公有云、边缘计算、区块链中,用户和服务器提供方扮演两个不同的利益主体,而用户想要保护自身应用程序和应用数据的隐私的同时能借助第三方服务器完成数据计算。而可信计算就解决了这个问题,即用户即使不相信第三方服务器也能保护应用的隐私性。

在另一个角度思考,数据的存储和数据传输在现实场景中都通过加密的方式解决,但是数据使用过程中的安全如何保护,这是可信计算主要解决的问题。

2.什么是TEE

普通的linux是左图的rich环境,将所有执行代码放在非可信区域,而TEE会将应用发放在可信区域,这些可信区域由硬件隔离、cpu加密等技术保护。

进程会自己启动一个enclave,相当于一个安全的隔离区,其基于cpu加密保护,也就是只要cpu层面安全就意味着恶意者无法获取enclave内部的相关数据。  

创建流程:

        1.用户在服务器上创建一个可信的enclave。
        2.非可信函数通过特殊的入口进入enclava,enclave进行可信检查。
        3.enclave内部程序进行计算,并返回计算结果到非可信区域。
        4.非可信区继续执行外部代码。

3.传统SGX SDK的问题

  • 开发难度较大,需要自身进行可信区和非可信的执行代码区分。
  • 语言支持性差,比如微软仅支持c++和go,百度的rust仅支持rust。
  • 语言支持不够全面,比如可信区域不支持调度非可信区的内容,语言的sys代码均不能使用,系统调用内容都不能使用。

三、Occlum

1.如何使用

用户提供执行内容,黄色部分,通过occlum build会将这些内容建立为 可信镜像,这个镜像即使放在非可信的环境上跑,也可以跑出可信的结果。相当于这是一个可信镜像,镜像内部所有数据都是被hash过不可被篡改。

用户上传镜像到部署环境,调用run命令即可,自动启动一个enclave,并将镜像中的执行程序读取到可信区域,并在内部安全执行。 并且所有的文件读写都是基于加密I/O保证读写安全。

2.特点

  • 高效的多任务处理。Occlum提供轻量级的LibOS进程:它们是轻量级的,因为所有LibOS进程共享相同的SGX飞地。与重量较重的每个飞地的LibOS进程相比,Occlum的轻量级LibOS进程在启动时快1000倍,在IPC上快3倍。此外,如果需要,Occlum提供了可选的PKU(用户空间保护密钥)功能,以增强Occlum的LibOS和用户空间进程之间的故障隔离。
  • 支持多个文件系统。Occlum支持各种类型的文件系统,例如只读散列FS(用于完整性保护)、可写加密FS(用于机密性保护)和不可信主机FS(用于LibOS和主机OS之间的方便数据交换)。
  • 记忆安全。Occlum是第一个使用内存安全编程语言(Rust)编写的SGX LibOS。因此,Occlum不太可能包含低级别的内存安全漏洞,并且更值得托管安全关键应用程序。
  • 易于使用。Occlum提供用户友好的构建和命令行工具。在SGX包围区内的Occlum上运行应用程序非常简单,只需键入几个shell命令即可(请参阅下一节)。

3.如何使用

1.Docker部署
1 硬件支持

首先,请确保裸机或虚拟机支持SGX。否则,用户只能尝试SW仿真模式。
为了更好地用户体验,要求带有FLC的SGX1或SGX2,用户可以使用cpuid命令检测硬件是否满足Occlum要求。

#SGX2
cpuid | grep SGX2
#FLC
cpuid | grep SGX_LC

注:暂无硬件支持,我们以仿真模式为例。

2 环境

实验环境:Ubuntu 22.04.3 LTS
Docker version 20.10.10, build b4856D36

3 拉取镜像创建虚机
# 1. Create softlinks on host
mkdir -p /dev/sgx
ln -sf ../sgx_enclave /dev/sgx/enclave
ln -sf ../sgx_provision /dev/sgx/provision
# 2. Create container in two methods:
# (1) With privileged mode特权模式
docker run -it --privileged -v /dev/sgx:/dev/sgx occlum/occlum:latest-ubuntu20.04
# (2) With non-privileged mode非特权模式
docker run -it --device /dev/sgx/enclave --device /dev/sgx/provision occlum/occlum:latest-ubuntu20.04
4 简单验证

SGX SDK提供了简单的样例来简单验证SGX是否正常工作。

cd /opt/intel/sgxsdk/SampleCode/SampleEnclave 

仿真模式下,需要将该目录下的Makefile中第35行SGX_MODE修改为SIM。

#Makefile中
35 SGX_MODE ?= SIM
make && ./app


到此,验证ok。Occlum自带的demo位置在/root/demos。

4.Occlum中gcc编译

以Hello World为例,展示如何在Occlum中编译SGX APP。

#include <stdio.h>

int main() {
    printf("Hello World\n");
    return 0;
}
1 交叉编译
occlum-gcc -o hello_world hello_world.c
./hello_world

使用occlum-gcc编译时,生成的二进制文件将基于musl-libc库。
请注意,Occlum工具链并非传统意义上的交叉编译:Occlum工具链构建的二进制文件也可在Linux上运行。此属性使得编译、调试和测试用于Occlum的用户程序变得更加方便。

2 初始化Occlum实例
mkdir occlum_instance && cd occlum_instance
occlum init

或者

occlum new occlum_instance

occlum init命令在当前工作目录中创建Occlum的编译时和运行时状态。
occlum new命令基本上做了同样的事情,但是在一个新的实例目录中。
每个Occlum实例目录应用于应用程序的单个实例;多个应用程序或单个应用程序的不同实例应使用不同的Occlum实例。

3 Occlum构建
cp ../hello_world image/bin/
#仿真模式需要加参数 --sgx-mode SIM
occlum build --sgx-mode SIM

image目录的内容由occlum init命令初始化。镜像目录的结构模仿普通的UNIX FS,包含/bin、/lib、/root、/tmp等目录。将用户程序hello_world复制到镜像/bin/后,通过occlum build命令打包镜像目录,以生成安全的Occlum FS镜像以及Occlum SGX enclave。

4 运行
occlum run /bin/hello_world

occlum run命令启动一个Occlum SGX enclave,在幕后验证并加载相关的Occlum FS镜像,产生一个新的LibOS进程来执行/bin/hello_world,最终打印出消息。

5.Occlum中go编译

以Hello World为例,展示如何在Occlum中编译SGX APP。我们需要go_hello.go(源码)、go_hello.yaml(配置文件)和run_go_hello.sh(运行脚本)。

go_hello.go

package main

import (
        "fmt"
        _ "go-sqlite3"
)

func main() {
        fmt.Println("Hello World")
}

go_hello.yaml

includes:
  - base.yaml
targets:
  - target: /bin
    copy:
      - files:
        - ../go_hello

run_go_hello.sh

#!/bin/bash
set -e

BLUE='\033[1;34m'
NC='\033[0m'

rm -f go.mod  && occlum-go mod init go_hello_instance

occlum-go build -o go_hello go_hello.go

# Init Occlum Workspace
rm -rf go_hello_instance && mkdir go_hello_instance
cd go_hello_instance
occlum init
new_json="$(jq '.resource_limits.user_space_size = "2560MB" |
        .resource_limits.kernel_space_heap_size="320MB" |
        .resource_limits.kernel_space_stack_size="10MB" |
        .process.default_stack_size = "40MB" |
        .process.default_heap_size = "320MB" ' Occlum.json)" && \
echo "${new_json}" > Occlum.json

# Copy program into Occlum Workspace and build
rm -rf image && \
copy_bom -f ../go_hello.yaml --root image --include-dir /opt/occlum/etc/template && \
occlum build --sgx-mode SIM

echo -e "${BLUE}occlum run /bin/go_hello${NC}"
time occlum run /bin/go_hello                              

运行脚本之后,效果如下:



注:go-sqlite3这个包需要导入。

6.Occlum中python编译

以Hello World为例,展示如何在Occlum中编译SGX APP。我们需要
hello.py

#!/usr/bin/python
# -*- coding: UTF-8 -*-

print("hello world!")

python-hello.yaml

includes:
  - base.yaml
targets:
  - target: /bin
    createlinks:
      - src: /opt/python-occlum/bin/python3
        linkname: python3
  # python packages
  - target: /opt
    copy:
      - dirs:
          - ../python-occlum
  # below are python code and data
  - target: /
    copy:
      - from: ..
        files:
          - hello.py                

run_python_hello.sh

#!/bin/bash
set -e

BLUE='\033[1;34m'
NC='\033[0m'

script_dir="$( cd "$( dirname "${BASH_SOURCE[0]}"  )" >/dev/null 2>&1 && pwd )"
python_dir="$script_dir/occlum_instance/image/opt/python-occlum"

[ -d occlum_instance ] || occlum new occlum_instance

cd occlum_instance && rm -rf image
copy_bom -f ../python-hello.yaml --root image --include-dir /opt/occlum/etc/template

if [ ! -d $python_dir ];then
    echo "Error: cannot stat '$python_dir' directory"
    exit 1
fi

new_json="$(jq '.resource_limits.user_space_size = "640MB" |
        .resource_limits.kernel_space_heap_size = "300MB" |
        .env.default += ["PYTHONHOME=/opt/python-occlum"]' Occlum.json)" && \
echo "${new_json}" > Occlum.json
occlum build --sgx-mode SIM

# Run the python demo
echo -e "${BLUE}occlum run /bin/python3 hello.py${NC}"
occlum run /bin/python3 hello.py

执行脚本之后,效果如下:

参考文献:

1.GitHub - occlum/occlum: Occlum is a memory-safe, multi-process library OS for Intel SGX

2.Occlum: Secure and Efficient Multitasking Inside a Single Enclave of Intel SGX

3.SOFAChannel#18:零门槛的机密计算:Occlum使用入门与技术解密_哔哩哔哩_bilibili

4.使用手册

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/594676.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

如何更好的使用cpm

nvidia发布了RAFT库&#xff0c;支持向量数据库的底层计算优化&#xff0c;RAFT 也使用CMake Package Manager( CPM )和rapids-cmake管理项目&#xff0c;可以方便快捷的下载到需要的对应版本的thirdparty的依赖库&#xff0c;但是&#xff0c;一般情况下&#xff0c;项目是直接…

数据库复习1

1.试述数据、数据库、数据库管理系统、数据库系统的概念 1.数据(Data): 数据是关于事物的符号表示或描述。它可以是任何事实、观察或者测量的结果&#xff0c;如数字、字符、声音、图像等。数据在没有上下文的情况下可能没有明确的意义。 2.数据库(Database): 数据库是一个持…

面试题:集合篇

说说 List, Set, Queue, Map 四者的区别&#xff1f; List(对付顺序的好帮手): 存储的元素是有序的、可重复的。Set(注重独一无二的性质): 存储的元素是无序的、不可重复的。Queue(实现排队功能的叫号机): 按特定的排队规则来确定先后顺序&#xff0c;存储的元素是有序的、可重…

传输层协议 TCP UDP协议 解析(二)

文章目录 UDP&#xff1a;用户数据报协议UDP报文格式TCP与UDP的区别 UDP&#xff1a;用户数据报协议 UDP是一种面向无连接的传输层协议&#xff08;数据一直发送&#xff0c;没有ack&#xff0c;所以不需要考虑ack&#xff09;&#xff0c;传输可靠性没有保证。 UDP不提供重传…

Rust 实战thiserror+自定义错误消息体

导航 一、背景二、实践1、导入thiserror2、自定义错误消息体&#xff08;1&#xff09;创建ErrMsg.rs和创建自定义结构体&#xff08;2&#xff09;lib.rs添加ErrMsg&#xff08;3&#xff09;main函数&#xff08;4&#xff09;完整代码 一、背景 开发中遇到需要通用、能够满…

Note-backbone预训练权重对模型收敛速度的影响和mmlab实验测试

简介 在训练一些复杂模型时候&#xff0c;通常会考虑读取backbone的预训练权重&#xff0c;这种方法有以下好处&#xff1a; 初始化网络参数&#xff1a;在深度学习模型训练过程中&#xff0c;通常需要随机初始化神经网络的参数。然而&#xff0c;如果采用Backbone预训练权重进…

拼多多不花钱推广能做起来吗

拼多多推广可以使用3an推客。3an推客&#xff08;CPS模式&#xff09;给商家提供的营销工具&#xff0c;由商家自主设置佣金比例&#xff0c;激励推广者去帮助商家推广商品链接&#xff0c;按最终有效交易金额支付佣金&#xff0c;不成交不扣费。是商家破零、积累基础销量的重要…

背景音乐广播系统解决方案

背景音乐广播系统解决方案18123651365 在公共广播背景音乐系统虽然是一个小小分支&#xff0c;但是却与人们的生活质量直接挂钩&#xff0c;如早晨时间&#xff0c;可以通过播放一些愉快的音乐&#xff0c;使得住宅居名、上班一族和晨运一族有一个愉快的心情&#xff0c;精神抖…

《QT实用小工具·五十六》自适应界面变化的控件

1、概述 源码放在文章末尾 该项目实现了网格显示多张带文字的图片在界面中自适应布局 特点 跟随窗口大小变换位置&#xff0c;并带移动动画 响应鼠标事件&#xff0c;图片缩放动画 点击水波纹动画 项目demo演示如下所示&#xff1a; 项目部分代码如下所示&#xff1a; #i…

剖析QMS质量管理系统:推动企业效益提升的关键因素

质量管理系统&#xff08;QMS&#xff09;是企业管理中至关重要的一环&#xff0c;它涵盖了组织的所有流程和活动&#xff0c;并旨在提高产品和服务的质量。通过实施和运营一个有效的QMS&#xff0c;企业能够不断改进其业务&#xff0c;满足客户需求&#xff0c;提高竞争力&…

书生浦语第三节茴香豆:搭建你的RAG智能助理笔记

RAG&#xff08;Retrieval Augmented Generation&#xff09;是一项通过检索与用户输入相关的信息片段&#xff0c;并结合外部知识库来生成更准确、更丰富的回答的技术。解决 LLMs 在处理知识密集型任务时可能遇到的挑战, 如幻觉、知识过时和缺乏透明、可追溯的推理过程等。提供…

4月威胁态势 | 0day占比82%!Polyransom勒索家族强势来袭

近日&#xff0c;亚信安全正式发布《2024年4月威胁态势报告》&#xff08;以下简称“报告”&#xff09;&#xff0c;报告显示&#xff0c;4月份新增安全漏洞1260个&#xff0c;涉及0day漏洞占82%&#xff1b;监测发现当前较活跃的勒索病毒家族是Polyransom和Blocker&#xff0…

SPI思想机制

目录 如何解释简单概括SPI 和 APISPI 实现原理&#xff08;重要-线程上下文类加载器&#xff09; 如何使用一个Demo功能介绍使用效果&#xff08;直接在本地模拟服务商提供服务&#xff09;使用效果&#xff08;通过 jar 的方式引入&#xff09; 应用分析参考文章 如何解释 简…

Docker容器:Docker-Consul的容器服务更新与发现

目录 前言 一、什么是服务注册与发现 二、 Docker-Consul 概述 1、Consul 概念 2、Consul 提供的一些关键特性 3、Consul 的优缺点 4、传统模式与自动发现注册模式的区别 4.1 传统模式 4.2 自动发现注册模式 5、Consul 核心组件 5.1 Consul-Template组件 5.2 Consu…

Blazor流程编排的艺术:深入Z.Blazor.Diagrams库的使用与实践

合集 - .Net(3)1.基于AntSK与LLamaSharp打造私人定制的离线AI知识库03-032.深入解析&#xff1a;AntSK 0.1.7版本的技术革新与多模型管理策略03-123.Blazor流程编排的艺术&#xff1a;深入Z.Blazor.Diagrams库的使用与实践05-05收起 为现代网页应用开发提供动力的其中一…

招展工作的接近尾声“2024上海国际科技创新展会”即将盛大开幕

2024上海国际科技创新展会&#xff0c;即将于6月中旬在上海新国际博览中心盛大召开。随着招展工作的接近尾声&#xff0c;目前仍有少量余位可供各企业和机构预定。这一盛大的科技展会&#xff0c;将汇聚全球智能科技领域的精英&#xff0c;共同展示最新的科技成果&#xff0c;探…

【Spring】JdbcTemplate

JdbcTemplate 是 Spring 提供的一个 JDBC 模板类&#xff0c;是对 JDBC 的封装&#xff0c;简化 JDBC 代码 也可以让 Spring 集成其它的 ORM 框架&#xff0c;例如&#xff1a;MyBatis、Hibernate 等 使用 JdbcTemplate 完成增删改查 一、环境准备 数据库&#xff1a; 准备…

【JavaEE 初阶(二)】线程安全问题

❣博主主页: 33的博客❣ ▶️文章专栏分类:JavaEE◀️ &#x1f69a;我的代码仓库: 33的代码仓库&#x1f69a; &#x1faf5;&#x1faf5;&#x1faf5;关注我带你了解更多线程知识 目录 1.前言2.synchronized2.1例子2.2synchronized修饰代码块2.3 synchronized修饰方法2.4sy…

one command each day on Linux- big synopsis

url address 1.12) grep Linux下面查找文本命令grep, 类似于Window编辑器的ctrlF查找我们想要的内容, PS:对比learning skill 看一下它的基础用法,准备一个目录文件和文本文件, 打印出这个单词,或者包含有这个字母的所有字符串 [rootiZ2vc5lqzt23aweti4j777Z ~]# grep hel…