【机密计算顶会解读】01:BlackBox——用于保护不受信任操作系统上的容器安全监视器

导读:本文介绍BlackBox系统架构,其核心组件CSM,提供轻量化安全监控,使容器在不可信操作系统上安全运行。

原文链接:BlackBox: A Container Security Monitor for Protecting Containers on Untrusted Operating Systems | USENIX

BlackBox: A Container Security Monitor for Protecting Containers on Untrusted Operating Systems (OSDI‘22)

一、研究背景

容器作为共享计算基础设施的核心,广泛应用于应用程序的部署、打包和隔离。

  1. 相比于虚拟机技术:容器具有资源占用更少、启动速度更快、IO性能更优的特点。
  2. 相比于基于硬件Enclave的技术:容器更便于开发,而往往Enclave要求开发者对应用进行代码改写,并带来显著的CPU计算开销。

特性

虚拟机

容器

Enclave

性能

较低:需要完整虚拟化,开销大

较高:直接运行在主机操作系统上,开销小

较高:专用硬件支持,但性能受限于可信执行环境(TEE)的设计

启动速度

较慢:启动一个完整的操作系统

快:轻量级,启动只需几秒

较快:由硬件快速初始化

资源利用率

较低:资源分配固定,可能浪费

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值