信任锚点该从 BIOS 搬到 CPU 里了

原创
alex 12小时前 阅读数 5 #头条
虚拟化层的安全边界,能不能从"信任开机流程"升级到"硬件动态度量"?TrenchBoot 给出了正面回答——把 Intel DRTM 跑在了 Sapphire Rapids 上,运行时建立信任根,然后直接拉起 Xen hypervisor。我的判断很明确:这不是补丁式加固,而是重新定义信任锚点的位置,从 BIOS 挪到了 CPU 内部。好处是你不必把整条启动链焊死在静态固件里,DRTM 能在任意时刻对 Xen 做完整性校验。但 DRTM 的性能开销和平台兼容性依然是硬伤,这条路能走多远,取决于 Intel 愿不愿意在更多平台上铺开这套机制。

原文:TrenchBoot DRTM Launch of Xen on Intel Sapphire Rapids · 来源:Hacker News

版权声明

所有资源都来源于爬虫采集,如有侵权请联系我们,我们将立即删除