成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

微軟強(qiáng)化 VBS 安全區(qū)的信任邊界

安全
微軟近日發(fā)布了針對(duì)使用基于虛擬化的安全(VBS)安全區(qū)的開發(fā)者的全面指導(dǎo),強(qiáng)調(diào)了加強(qiáng)不同虛擬信任級(jí)別之間信任邊界的關(guān)鍵安全措施。

微軟近日發(fā)布了針對(duì)使用基于虛擬化的安全(VBS)安全區(qū)的開發(fā)者的全面指導(dǎo),強(qiáng)調(diào)了加強(qiáng)不同虛擬信任級(jí)別之間信任邊界的關(guān)鍵安全措施。

VBS安全區(qū)的安全挑戰(zhàn)

微軟安全團(tuán)隊(duì)的這份指導(dǎo)文件,主要探討了在實(shí)現(xiàn)VBS安全區(qū)時(shí)所面臨的基本安全挑戰(zhàn)。VBS安全區(qū)利用管理程序的虛擬信任級(jí)別,在用戶模式進(jìn)程內(nèi)隔離內(nèi)存和代碼執(zhí)行區(qū)域。

VBS安全區(qū)提供了強(qiáng)大的可信執(zhí)行環(huán)境(TEE),可以保護(hù)敏感數(shù)據(jù)(如加密密鑰)免受惡意管理員的訪問。然而,這些保護(hù)措施在VTL1安全區(qū)和VTL0主機(jī)進(jìn)程之間引入了一個(gè)獨(dú)特的信任邊界。

與傳統(tǒng)的信任邊界不同,安全區(qū)存在于其主機(jī)進(jìn)程內(nèi)部,這就要求開發(fā)者采取全新的安全視角。文件中強(qiáng)調(diào)的主要安全原則是:安全區(qū)絕不能信任VTL0。盡管主機(jī)進(jìn)程無(wú)法讀取或?qū)懭氚踩珔^(qū)的內(nèi)存區(qū)域,但安全區(qū)可以訪問其主機(jī)的內(nèi)存,如果管理不當(dāng),就會(huì)產(chǎn)生安全漏洞。

指針驗(yàn)證的重要性

微軟研究人員指出,一個(gè)關(guān)鍵建議是驗(yàn)證從主機(jī)進(jìn)程傳遞的指針是否在VTL1安全區(qū)的地址范圍之外。微軟通過代碼示例展示了這一漏洞,惡意主機(jī)可能通過操縱指針值來(lái)攻擊安全區(qū)。例如:

`LPVOID GetState(LPVOID lpParam) { State* state = (State*)lpParam; if (state == nullptr) { return (LPVOID)E_INVALIDARG; } *state = g_State; return (LPVOID)S_OK; }`

如果沒有適當(dāng)?shù)尿?yàn)證,該函數(shù)可能會(huì)無(wú)意中允許主機(jī)覆蓋敏感的安全區(qū)內(nèi)存。

檢查前在VTL1中捕獲VTL0結(jié)構(gòu)(來(lái)源:微軟)

安全實(shí)現(xiàn)模式

開發(fā)者被建議在初始化時(shí)使用EnclaveGetEnclaveInformation API來(lái)確定安全區(qū)的邊界,并驗(yàn)證所有主機(jī)提供的指針是否落在這些邊界之外。

CRITICAL_SECTION鎖(來(lái)源:微軟)

此外,為了防止“檢查時(shí)間-使用時(shí)間”(TOCTOU)攻擊,應(yīng)在驗(yàn)證之前將VTL0的結(jié)構(gòu)復(fù)制到VTL1的內(nèi)存中。指導(dǎo)文件還強(qiáng)調(diào),機(jī)密信息應(yīng)始終在安全區(qū)內(nèi)生成,并且不應(yīng)通過非安全通道暴露。

微軟警告開發(fā)者不要重新發(fā)明安全原語(yǔ),建議使用Windows實(shí)現(xiàn)庫(kù)和RAII包裝器。有趣的是,微軟甚至在文件中提到探索Rust進(jìn)行安全區(qū)開發(fā)的可能性,并提到在最近的MORSE黑客馬拉松中開發(fā)的一個(gè)概念驗(yàn)證,該驗(yàn)證利用了Rust的內(nèi)存安全特性。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2024-04-16 13:56:09

移動(dòng)端安全區(qū)域iOS

2011-05-16 15:15:29

2022-12-26 00:32:01

2022-05-19 08:48:55

安全點(diǎn)安全區(qū)域主動(dòng)式中斷

2010-09-17 14:50:30

2022-02-03 10:30:38

物聯(lián)網(wǎng)安全架構(gòu)

2022-10-21 10:16:30

零信任邊界安全

2020-03-31 10:08:15

零信任安全軟件

2011-11-03 14:19:15

2024-01-15 06:27:58

2020-06-10 09:58:05

零信任

2020-08-04 09:57:05

網(wǎng)絡(luò)安全數(shù)據(jù)技術(shù)

2025-04-21 08:28:49

2012-08-28 14:16:03

2020-12-16 11:00:34

物聯(lián)網(wǎng)安全信任信任管理

2019-07-15 10:51:16

等保2.0信息安全網(wǎng)絡(luò)安全

2021-06-08 05:53:31

H5 頁(yè)面項(xiàng)目劉海屏適配

2014-09-29 16:39:43

兒童智能手環(huán)智能設(shè)備安全

2022-07-18 13:36:13

零信任網(wǎng)絡(luò)安全

2018-04-08 21:48:43

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产日韩欧美激情 | 激情小视频 | 黄色在线观看网站 | 日韩在线播放一区 | 欧美成人一区二区三区 | 国产精品麻 | 欧美一级片在线看 | 国产精品国产三级国产aⅴ无密码 | 精品在线一区二区 | 亚洲视频在线观看 | 国产三级电影网站 | 伊人久久免费 | 中文字幕成人免费视频 | 日韩av成人 | 天天干.com| caoporn视频在线 | 一级免费看片 | 精品一区二区三区免费毛片 | 91在线视频免费观看 | 久久亚洲欧美日韩精品专区 | 免费在线成人网 | 久久综合九九 | 成人综合伊人 | 国产视频三级 | av免费网站在线观看 | 黄色三级毛片 | 国产精久久久久久 | 亚洲成人日韩 | 毛片99| 天天射天天操天天干 | 草久在线视频 | 在线视频日韩精品 | 亚洲欧美网| 欧美一级欧美三级在线观看 | 91av在线影院| 免费成人在线网 | 久久久久国产精品午夜一区 | 欧美一区二 | 久久网站免费视频 | 一级片子| 亚洲成人中文字幕 |